Pular para o conteúdo
ALL MAX
← Cresça com segurança e conformidade 08 · Segurança, LGPD e GRC

Preparado para auditoria
desde o primeiro dia.

Privacidade, segurança e conformidade não entram como correção depois do desenvolvimento. Requisitos de acesso, segregação, retenção, evidência, responsabilidade, aprovação e rastreabilidade são definidos junto com a arquitetura.

O problema

A empresa tem política de privacidade no site e um sistema que ninguém sabe explicar. Quando o titular pede seus dados, alguém procura em quatro bancos. Quando o auditor pergunta quem acessou o quê em março, a resposta é que o log tem 30 dias de retenção.

Quando faz sentido

Faz sentido quando

  • A empresa trata dado pessoal sensível ou de saúde
  • Existe cliente, auditor ou edital exigindo evidência de controle
  • Já há IA em produção sem inventário nem base legal por fluxo
  • O grupo quer se estruturar antes da vigência do PL 2338

Não faz sentido quando

  • O objetivo é obter selo sem mudar prática
  • Não há patrocínio da liderança para mudar processo
  • Espera-se conformidade garantida — isso ninguém pode prometer
O escopo

Cada contrato pode incluir:

  • Privacy by design e by default no desenho do sistema
  • RBAC com menor privilégio e revisão periódica
  • Isolamento por tenant com RLS no banco
  • Log protegido, com trilha de origem e de decisão
  • Política de retenção e descarte implementada, não só escrita
  • Cofre de segredos e gestão de subprocessadores
  • Inventário de IA: modelo, prompt, base e ferramenta versionados
  • Evidências organizadas para auditoria e integração com GRC
Como acontece
01

Mapa de dado

Que dado existe, onde, por quanto tempo e com que base legal.

02

Lacunas

O que a política promete e o sistema não cumpre. É a lista que importa.

03

Controles no código

Acesso, retenção e trilha implementados, não documentados.

04

Evidência

O que o auditor vai pedir, organizado antes de ele pedir.

05

Ciclo

Revisão periódica de acesso, retenção e inventário de IA.

Comparação
Consultoria de papelFerramenta de GRCALL MAX
Altera o sistemaNãoNãoSim
Evidência automáticaManualColeta o que existeGerada pelo sistema
Cobre IA em produçãoRaroParcialInventário e rastro
Sobrevive à rotatividadeDepende do documentoSimEstá no código
Entrega certificaçãoPreparaApoiaEstrutura conforme, não certifica
Segurança

O que nomeamos em vez de dizer que é seguro:

  • MFA, criptografia em trânsito e em repouso, RBAC e RLS
  • Gestão de segredos, rotação e menor privilégio
  • Log protegido com retenção compatível com a exigência
  • Isolamento por tenant verificado por teste automatizado
  • Backup com restauração testada e resposta a incidentes ensaiada
Ordem de grandeza

Projeção modelada · não é medição

Operação com 80 a 400 obrigações regulatórias monitoradas por mês, hoje verificadas manualmente em 15 a 25 minutos cada.

17 – 142 hde verificação devolvidas por mês
100%dos fluxos com base legal registrada
ISO/IEC 42001como quadro de estruturação

Números projetados a partir do perfil descrito acima, para dar ordem de grandeza. Não são resultado medido em cliente. O diagnóstico substitui esta projeção pelos seus números.

Perguntas frequentes
Vocês certificam a empresa na ISO 42001?

Não. Certificação é emitida por organismo certificador acreditado. O que fazemos é estruturar os controles conforme o quadro da norma, de modo que a certificação, se buscada depois, encontre a casa arrumada.

Isso garante conformidade com a LGPD?

Ninguém garante conformidade — nem consultoria, nem ferramenta. O que se entrega é controle implementado e evidência organizada, que é o que sustenta a defesa de accountability.

Precisa parar o desenvolvimento?

Não. Os controles entram no ciclo normal de entrega. Projeto de conformidade que congela o produto costuma ser abandonado no meio.

O que o auditor pede já está pronto?

O diagnóstico levanta o que a política promete, o que o sistema cumpre, e a distância entre os dois.

Agendar diagnóstico