Matriz de controles por norma
Cada controle da LGPD, da ISO 27001, do PCI DSS, do SOC 2 ou da Resolução CMN 4.893 com seu responsável, seu status e sua evidência, em uma única visão.
Sua próxima auditoria começa hoje, não três meses antes. Com o TecnetGRC, os riscos, os controles e as evidências da sua empresa ficam em uma única plataforma, que o seu auditor revisa em um portal próprio. Você conta com acompanhamento na adequação à LGPD e com um especialista até a auditoria de certificação ISO 27001.
Mais de 8 anos cuidando da operação de empresas na América Latina
Quatro situações que chegam até nós com frequência. Em todas, a dificuldade real está em reunir as evidências.
Uma licitação, um contrato ou um cliente corporativo exige a certificação ISO 27001, um relatório SOC 2 ou a conformidade com o PCI DSS para fechar negócio com a sua empresa. Você precisa de um caminho claro até lá.
Você sabe que cumpre, mas demonstrar isso significa correr atrás de prints, políticas e logs pela empresa inteira. Falta um único lugar onde tudo isso fique reunido.
A LGPD ou a Resolução CMN 4.893 se aplicam ao seu negócio, e ninguém na equipe tem tempo de traduzi-las em controles concretos, cada um com um responsável.
A sua equipe de TI faz as coisas direito, mas nada fica registrado. O que já funciona bem deveria contar para a auditoria sem trabalho extra.
A plataforma GRC onde vive toda a sua conformidade
Cada controle da LGPD, da ISO 27001, do PCI DSS, do SOC 2 ou da Resolução CMN 4.893 com seu responsável, seu status e sua evidência, em uma única visão.
Você avalia os riscos da sua empresa e acompanha o tratamento de cada um na mesma plataforma onde ficam os controles que os mitigam.
Cada evidência fica salva com data e versão. Quando o auditor pergunta o que mudou, a resposta já está lá.
O seu auditor externo tem um espaço próprio para revisar as evidências e emitir o parecer. Sem e-mails com anexos nem pastas compartilhadas de última hora.
A plataforma indica o próximo passo conforme a norma e o que você já tem coberto.
Políticas e documentos base para ISO 27001, PCI DSS e SOC 2, para que a sua equipe não comece do zero.
Um especialista da TecnetOne acompanha você durante toda a preparação para a ISO 27001, das lacunas a fechar até a forma de apresentá-las ao auditor.
O TecnetGRC faz parte do TecnetSOC, o serviço que monitora a sua operação 24/7. O que o monitoramento registra vira evidência, coletada de forma contínua.
Consultoria tradicional ou gestão de compliance contínua?
O que muda na sua empresa quando a conformidade deixa de ser um projeto anual.
O que a sua empresa faz durante o ano já fica registrado, e você chega à data sem correr atrás de prints nem de e-mails.
Tarefas concretas por norma, com responsável e status, no lugar de um padrão de cem páginas para interpretar.
Ele encontra sozinho o que precisa, organizado por controle, e você deixa de montar pastas de última hora.
Quem monitora a sua operação é quem ajuda você a comprová-la. O auditor ouve uma única versão, contada pela mesma equipe.
Em cada etapa da ISO 27001, alguém da TecnetOne que já percorreu esse caminho mostra o que falta e como apresentar ao auditor.
A LGPD e a Resolução CMN 4.893 têm o seu espaço na plataforma, ao lado da ISO 27001, do PCI DSS e do SOC 2.
Habilitamos a norma no TecnetGRC e a sua equipe registra os controles que já tem. O guia mostra o que está coberto, o que falta e quais riscos convém tratar primeiro.
Com os modelos como base, a sua equipe redige as políticas e os procedimentos sob medida para a forma como a empresa opera. Na ISO 27001, o especialista revisa e orienta.
Cada controle fica com responsável e status. O que a operação monitorada pelo TecnetSOC já faz aparece como coberto, sem que ninguém precise registrar manualmente.
O que vem do monitoramento chega sozinho, e o restante a sua equipe envia ao longo do ano, no momento em que acontece. Cada evidência fica com data e versão.
O seu auditor externo recebe acesso e revisa o que precisa para emitir o parecer. A plataforma continua ativa para a próxima revisão.
Normas que o TecnetGRC atende
Cinco normas com espaço próprio na plataforma e o encarregado de dados como serviço para a LGPD.
Conformidade em cibersegurança é demonstrar, com evidências, que a empresa aplica os controles de segurança exigidos por uma norma, uma lei ou um cliente, como a LGPD, a ISO 27001, o PCI DSS ou o SOC 2. Envolve avaliar riscos, implementar controles, documentar políticas e guardar a prova de que cada controle funciona, para que um auditor possa verificá-la.
Adequação à LGPD é o processo de ajustar o tratamento de dados pessoais da empresa ao que exige a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018). Inclui mapear quais dados são tratados e com qual base legal, atualizar políticas e contratos, indicar o encarregado (DPO) e manter evidências de que as medidas de segurança funcionam. No TecnetGRC, cada exigência da LGPD vira um controle com responsável, status e evidência.
DPO as a Service é a contratação do encarregado pelo tratamento de dados pessoais (DPO, Data Protection Officer) como um serviço externo, no lugar de um cargo interno. A LGPD prevê que o controlador indique um encarregado para ser o canal de comunicação com os titulares dos dados e com a ANPD (Autoridade Nacional de Proteção de Dados) e para orientar os colaboradores sobre as práticas de proteção de dados. A TecnetOne oferece esse papel como serviço, conectado ao programa de adequação que você acompanha no TecnetGRC.
Preparamos. A certificação ISO 27001 é emitida por um organismo certificador acreditado, e o relatório SOC 2, por uma firma de auditoria independente. A TecnetOne prepara e acompanha a sua empresa para que ela chegue a essa auditoria com as evidências prontas.
A ISO 27001 certifica um sistema de gestão de segurança da informação (SGSI) segundo um padrão internacional e é comum entre clientes no Brasil, na Europa e na América Latina. O SOC 2 é um relatório de asseguração baseado nos critérios do AICPA, mais pedido quando os clientes são empresas dos Estados Unidos. Muitas empresas começam pela que os clientes pedem; como os controles se sobrepõem, a segunda exige menos trabalho.
Depende de onde a sua empresa parte: quantos controles já cobre, quanta documentação existe e quanto tempo a equipe pode dedicar. O diagnóstico inicial mostra as lacunas e, a partir dele, definimos um cronograma realista para o seu caso.
A Resolução CMN nº 4.893, de 26 de fevereiro de 2021, do Conselho Monetário Nacional, define a política de segurança cibernética e os requisitos para a contratação de serviços de processamento e armazenamento de dados e de computação em nuvem que as instituições autorizadas a funcionar pelo Banco Central do Brasil devem cumprir. No TecnetGRC, os requisitos da resolução viram controles com responsável e evidência, e acompanhamos as empresas do setor financeiro nessa adequação.
Atende à mesma necessidade com outro modelo. Vanta e Drata são softwares que automatizam a coleta de evidências. O TecnetGRC combina a plataforma com uma equipe que conhece a sua operação e com o monitoramento 24/7 do TecnetSOC, que gera evidências de forma contínua. Na ISO 27001, você também conta com um especialista que acompanha a preparação.
Sim. O TecnetGRC faz parte do TecnetSOC e não é contratado separadamente. A razão é prática: boa parte dos controles que as normas pedem, como monitoramento, detecção e resposta, é coberta pelo próprio serviço, e assim proteção e conformidade saem do mesmo lugar e do mesmo fornecedor.
A evidência da sua próxima auditoria começa a ser construída hoje.
Quem emite a certificação é o seu auditor. Nós preparamos você para chegar pronto.