Problemas que resolve
Reconhece algum destes problemas?
- Um cliente pediu evidências de segurança e foi difícil reunir a informação.
- Existem políticas escritas que não correspondem totalmente à prática.
- Ninguém consegue apresentar rapidamente uma lista dos principais riscos.
- Não está claro quem é responsável por segurança, acessos, backups ou incidentes.
- Existem vários fornecedores tecnológicos, mas os requisitos de segurança não estão uniformizados.
- Nunca foi realizado um exercício de resposta a incidentes.
- A empresa tem dúvidas sobre que medidas já cumpre e quais ainda estão em falta.
- Existem controlos técnicos, mas não há evidências organizadas.
- A direção quer acompanhar o risco, mas recebe informação demasiado técnica.
- Há necessidade de preparação para auditorias ou avaliações de clientes.
Situações reais
Situações que acontecem todos os dias
Exemplo prático
Questionário de segurança de um grande cliente
Um potencial cliente envia dezenas de perguntas sobre backups, acessos, incidentes, proteção de dados e fornecedores. A empresa tem várias medidas implementadas, mas demora dias a localizar evidências e responder.
Resultado — O serviço ajuda a estruturar controlos e documentação para que a resposta seja mais rápida e consistente.
Exemplo prático
A política diz uma coisa, a empresa faz outra
Existe uma política que determina revisão periódica de acessos, mas ninguém consegue demonstrar quando foi feita a última revisão.
Resultado — A conformidade exige aproximar documentação e prática.
Exemplo prático
“O nosso fornecedor trata da segurança.”
Um fornecedor pode gerir parte da tecnologia, mas a organização continua a precisar de conhecer responsabilidades, riscos, evidências e medidas aplicáveis.
Resultado — O serviço ajuda a clarificar o que pertence à empresa e o que pertence aos seus prestadores.
O serviço
De requisito a evidência, com responsável definido.
Traduzimos requisitos de segurança e conformidade em tarefas compreensíveis para a organização, ligando sempre requisito, risco, medida, responsável e evidência.
O processo
Como ligamos os pontos
- Requisito: controlar acessos.
- Risco: uma pessoa mantém permissões que já não necessita.
- Medida: revisão periódica de utilizadores e permissões.
- Responsável: função definida pela organização.
- Evidência: registo da revisão e alterações efetuadas.
Âmbito
O que pode ser incluído
- Análise de lacunas
- Inventário de medidas existentes
- Avaliação de riscos
- Políticas e procedimentos
- Responsabilidades
- Gestão de acessos
- Gestão de incidentes
- Continuidade e backups
- Gestão de fornecedores
- Organização de evidências
- Indicadores
- Plano de melhoria
- Preparação para auditorias
- Acompanhamento da execução
Metodologia
Contextualizar, comparar, priorizar e evidenciar.
Identificamos os requisitos, compromissos, contratos e boas práticas relevantes para a organização.
Verificamos o que já está implementado e onde existem lacunas.
As ações são priorizadas por risco e esforço.
Cada medida importante deve poder ser demonstrada.
Entregáveis
O que recebe
- Análise de lacunas
- Plano de ações
- Prioridades
- Matriz de responsabilidades
- Estrutura de evidências
- Políticas e procedimentos incluídos no âmbito
- Acompanhamento das medidas implementadas
Resultados
Resultados para a empresa
- Melhor preparação para auditorias e pedidos de clientes
- Menos documentação dispersa
- Responsabilidades mais claras
- Maior ligação entre políticas e realidade
- Visão executiva das medidas por implementar
- Evolução contínua em vez de uma ação pontual
Perguntas frequentes
Antes de avançar.
A ITResponse garante que a empresa fica “100% conforme”?+
Nenhum serviço deve ser apresentado dessa forma. O grau de conformidade depende da realidade da organização, da aplicabilidade dos requisitos, das medidas adotadas e da sua manutenção ao longo do tempo.
Este serviço é apenas para grandes empresas?+
Não. Empresas de diferentes dimensões podem ter necessidades de proteção de dados, requisitos contratuais, obrigações aplicáveis ou pedidos de evidências por parte de clientes.
Podem trabalhar com o nosso responsável jurídico ou DPO?+
Sim. A componente tecnológica e de segurança articula-se com as funções jurídicas, proteção de dados, direção e restantes responsáveis aplicáveis.
Serviços relacionados
