Preparado para auditoria
desde o primeiro dia.
Privacidade, segurança e conformidade não entram como correção depois do desenvolvimento. Requisitos de acesso, segregação, retenção, evidência, responsabilidade, aprovação e rastreabilidade são definidos junto com a arquitetura.
A empresa tem política de privacidade no site e um sistema que ninguém sabe explicar. Quando o titular pede seus dados, alguém procura em quatro bancos. Quando o auditor pergunta quem acessou o quê em março, a resposta é que o log tem 30 dias de retenção.
Faz sentido quando
- A empresa trata dado pessoal sensível ou de saúde
- Existe cliente, auditor ou edital exigindo evidência de controle
- Já há IA em produção sem inventário nem base legal por fluxo
- O grupo quer se estruturar antes da vigência do PL 2338
Não faz sentido quando
- O objetivo é obter selo sem mudar prática
- Não há patrocínio da liderança para mudar processo
- Espera-se conformidade garantida — isso ninguém pode prometer
Cada contrato pode incluir:
- Privacy by design e by default no desenho do sistema
- RBAC com menor privilégio e revisão periódica
- Isolamento por tenant com RLS no banco
- Log protegido, com trilha de origem e de decisão
- Política de retenção e descarte implementada, não só escrita
- Cofre de segredos e gestão de subprocessadores
- Inventário de IA: modelo, prompt, base e ferramenta versionados
- Evidências organizadas para auditoria e integração com GRC
Mapa de dado
Que dado existe, onde, por quanto tempo e com que base legal.
Lacunas
O que a política promete e o sistema não cumpre. É a lista que importa.
Controles no código
Acesso, retenção e trilha implementados, não documentados.
Evidência
O que o auditor vai pedir, organizado antes de ele pedir.
Ciclo
Revisão periódica de acesso, retenção e inventário de IA.
| Consultoria de papel | Ferramenta de GRC | ALL MAX | |
|---|---|---|---|
| Altera o sistema | Não | Não | Sim |
| Evidência automática | Manual | Coleta o que existe | Gerada pelo sistema |
| Cobre IA em produção | Raro | Parcial | Inventário e rastro |
| Sobrevive à rotatividade | Depende do documento | Sim | Está no código |
| Entrega certificação | Prepara | Apoia | Estrutura conforme, não certifica |
O que nomeamos em vez de dizer que é seguro:
- MFA, criptografia em trânsito e em repouso, RBAC e RLS
- Gestão de segredos, rotação e menor privilégio
- Log protegido com retenção compatível com a exigência
- Isolamento por tenant verificado por teste automatizado
- Backup com restauração testada e resposta a incidentes ensaiada
Projeção modelada · não é medição
Operação com 80 a 400 obrigações regulatórias monitoradas por mês, hoje verificadas manualmente em 15 a 25 minutos cada.
Números projetados a partir do perfil descrito acima, para dar ordem de grandeza. Não são resultado medido em cliente. O diagnóstico substitui esta projeção pelos seus números.
Vocês certificam a empresa na ISO 42001?
Não. Certificação é emitida por organismo certificador acreditado. O que fazemos é estruturar os controles conforme o quadro da norma, de modo que a certificação, se buscada depois, encontre a casa arrumada.
Isso garante conformidade com a LGPD?
Ninguém garante conformidade — nem consultoria, nem ferramenta. O que se entrega é controle implementado e evidência organizada, que é o que sustenta a defesa de accountability.
Precisa parar o desenvolvimento?
Não. Os controles entram no ciclo normal de entrega. Projeto de conformidade que congela o produto costuma ser abandonado no meio.
O que o auditor pede já está pronto?
O diagnóstico levanta o que a política promete, o que o sistema cumpre, e a distância entre os dois.
Agendar diagnóstico