Mais de 8 anos cuidando da operação de empresas na América Latina

Logotipo de cliente da TecnetOne
Logotipo de cliente da TecnetOne
Logotipo da Coltomex
Logotipo de cliente da TecnetOne
Logotipo de cliente da TecnetOne
Logotipo da Metco
Logotipo da Gas de Morelos
Logotipo da Innovativos

Quando faz sentido contratar um serviço de conformidade?

Quatro situações que chegam até nós com frequência. Em todas, a dificuldade real está em reunir as evidências.

  1. 01

    Um cliente grande pede a certificação

    Uma licitação, um contrato ou um cliente corporativo exige a certificação ISO 27001, um relatório SOC 2 ou a conformidade com o PCI DSS para fechar negócio com a sua empresa. Você precisa de um caminho claro até lá.

  2. 02

    A auditoria se aproxima e as evidências estão nos e-mails

    Você sabe que cumpre, mas demonstrar isso significa correr atrás de prints, políticas e logs pela empresa inteira. Falta um único lugar onde tudo isso fique reunido.

  3. 03

    Sua empresa precisa se adequar à LGPD

    A LGPD ou a Resolução CMN 4.893 se aplicam ao seu negócio, e ninguém na equipe tem tempo de traduzi-las em controles concretos, cada um com um responsável.

  4. 04

    Os controles existem, mas ninguém os documenta

    A sua equipe de TI faz as coisas direito, mas nada fica registrado. O que já funciona bem deveria contar para a auditoria sem trabalho extra.

A plataforma GRC onde vive toda a sua conformidade

Matriz de controles por norma

Cada controle da LGPD, da ISO 27001, do PCI DSS, do SOC 2 ou da Resolução CMN 4.893 com seu responsável, seu status e sua evidência, em uma única visão.

Gestão de riscos

Você avalia os riscos da sua empresa e acompanha o tratamento de cada um na mesma plataforma onde ficam os controles que os mitigam.

Evidências versionadas

Cada evidência fica salva com data e versão. Quando o auditor pergunta o que mudou, a resposta já está lá.

Portal do auditor

O seu auditor externo tem um espaço próprio para revisar as evidências e emitir o parecer. Sem e-mails com anexos nem pastas compartilhadas de última hora.

Guia passo a passo até a certificação

A plataforma indica o próximo passo conforme a norma e o que você já tem coberto.

Modelos de documentação

Políticas e documentos base para ISO 27001, PCI DSS e SOC 2, para que a sua equipe não comece do zero.

Especialista para ISO 27001

Um especialista da TecnetOne acompanha você durante toda a preparação para a ISO 27001, das lacunas a fechar até a forma de apresentá-las ao auditor.

Evidência que nasce da operação

O TecnetGRC faz parte do TecnetSOC, o serviço que monitora a sua operação 24/7. O que o monitoramento registra vira evidência, coletada de forma contínua.

Consultoria tradicional ou gestão de compliance contínua?

O que muda na sua empresa quando a conformidade deixa de ser um projeto anual.

Sem correria antes da auditoria

O que a sua empresa faz durante o ano já fica registrado, e você chega à data sem correr atrás de prints nem de e-mails.

Sua equipe sabe o que fazer a cada semana

Tarefas concretas por norma, com responsável e status, no lugar de um padrão de cem páginas para interpretar.

O auditor não depende da sua caixa de entrada

Ele encontra sozinho o que precisa, organizado por controle, e você deixa de montar pastas de última hora.

Um só fornecedor para segurança e conformidade

Quem monitora a sua operação é quem ajuda você a comprová-la. O auditor ouve uma única versão, contada pela mesma equipe.

Acompanhamento na ISO 27001

Em cada etapa da ISO 27001, alguém da TecnetOne que já percorreu esse caminho mostra o que falta e como apresentar ao auditor.

LGPD e setor financeiro, cobertos

A LGPD e a Resolução CMN 4.893 têm o seu espaço na plataforma, ao lado da ISO 27001, do PCI DSS e do SOC 2.

Do zero à auditoria: diagnóstico, plano, evidências e preparação

Cinco etapas entre a norma que pedem à sua empresa e o parecer do auditor. A sua equipe executa, e nós entramos com a plataforma, o guia e o acompanhamento.

Você vê o que falta

Habilitamos a norma no TecnetGRC e a sua equipe registra os controles que já tem. O guia mostra o que está coberto, o que falta e quais riscos convém tratar primeiro.

Sua equipe documenta

Com os modelos como base, a sua equipe redige as políticas e os procedimentos sob medida para a forma como a empresa opera. Na ISO 27001, o especialista revisa e orienta.

Sua equipe implementa e a matriz registra

Cada controle fica com responsável e status. O que a operação monitorada pelo TecnetSOC já faz aparece como coberto, sem que ninguém precise registrar manualmente.

As evidências entram conforme acontecem

O que vem do monitoramento chega sozinho, e o restante a sua equipe envia ao longo do ano, no momento em que acontece. Cada evidência fica com data e versão.

Você chega com tudo no lugar

O seu auditor externo recebe acesso e revisa o que precisa para emitir o parecer. A plataforma continua ativa para a próxima revisão.

Neo, assistente da TecnetOne

O Neo responde às perguntas frequentes sobre conformidade e LGPD

GRC significa governança, risco e conformidade (em inglês, governance, risk and compliance): as três frentes que uma empresa precisa organizar para passar em uma auditoria. Governança são as políticas e os responsáveis; risco é o que pode dar errado e como se trata; conformidade é a prova de que os controles existem e funcionam. O TecnetGRC, da TecnetOne, reúne as três em uma única plataforma, organizada por norma: LGPD, ISO 27001, PCI DSS, SOC 2 e Resolução CMN 4.893.

Conformidade em cibersegurança é demonstrar, com evidências, que a empresa aplica os controles de segurança exigidos por uma norma, uma lei ou um cliente, como a LGPD, a ISO 27001, o PCI DSS ou o SOC 2. Envolve avaliar riscos, implementar controles, documentar políticas e guardar a prova de que cada controle funciona, para que um auditor possa verificá-la.

Adequação à LGPD é o processo de ajustar o tratamento de dados pessoais da empresa ao que exige a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018). Inclui mapear quais dados são tratados e com qual base legal, atualizar políticas e contratos, indicar o encarregado (DPO) e manter evidências de que as medidas de segurança funcionam. No TecnetGRC, cada exigência da LGPD vira um controle com responsável, status e evidência.

DPO as a Service é a contratação do encarregado pelo tratamento de dados pessoais (DPO, Data Protection Officer) como um serviço externo, no lugar de um cargo interno. A LGPD prevê que o controlador indique um encarregado para ser o canal de comunicação com os titulares dos dados e com a ANPD (Autoridade Nacional de Proteção de Dados) e para orientar os colaboradores sobre as práticas de proteção de dados. A TecnetOne oferece esse papel como serviço, conectado ao programa de adequação que você acompanha no TecnetGRC.

Preparamos. A certificação ISO 27001 é emitida por um organismo certificador acreditado, e o relatório SOC 2, por uma firma de auditoria independente. A TecnetOne prepara e acompanha a sua empresa para que ela chegue a essa auditoria com as evidências prontas.

A ISO 27001 certifica um sistema de gestão de segurança da informação (SGSI) segundo um padrão internacional e é comum entre clientes no Brasil, na Europa e na América Latina. O SOC 2 é um relatório de asseguração baseado nos critérios do AICPA, mais pedido quando os clientes são empresas dos Estados Unidos. Muitas empresas começam pela que os clientes pedem; como os controles se sobrepõem, a segunda exige menos trabalho.

Depende de onde a sua empresa parte: quantos controles já cobre, quanta documentação existe e quanto tempo a equipe pode dedicar. O diagnóstico inicial mostra as lacunas e, a partir dele, definimos um cronograma realista para o seu caso.

A Resolução CMN nº 4.893, de 26 de fevereiro de 2021, do Conselho Monetário Nacional, define a política de segurança cibernética e os requisitos para a contratação de serviços de processamento e armazenamento de dados e de computação em nuvem que as instituições autorizadas a funcionar pelo Banco Central do Brasil devem cumprir. No TecnetGRC, os requisitos da resolução viram controles com responsável e evidência, e acompanhamos as empresas do setor financeiro nessa adequação.

Atende à mesma necessidade com outro modelo. Vanta e Drata são softwares que automatizam a coleta de evidências. O TecnetGRC combina a plataforma com uma equipe que conhece a sua operação e com o monitoramento 24/7 do TecnetSOC, que gera evidências de forma contínua. Na ISO 27001, você também conta com um especialista que acompanha a preparação.

Sim. O TecnetGRC faz parte do TecnetSOC e não é contratado separadamente. A razão é prática: boa parte dos controles que as normas pedem, como monitoramento, detecção e resposta, é coberta pelo próprio serviço, e assim proteção e conformidade saem do mesmo lugar e do mesmo fornecedor.

A evidência da sua próxima auditoria começa a ser construída hoje.

Quem emite a certificação é o seu auditor. Nós preparamos você para chegar pronto.