ATALAIA
  1. Início
  2. Serviços
  3. Políticas, Compliance e Risco
17Estação 17 · Programa

Políticas, Compliance e Risco

Políticas curtas que as pessoas seguem, avaliações de risco que mudam decisões e evidências de auditoria tiradas da própria linha.

Do framework à linha

Cada controlo corresponde a evidências que a sua linha já produz. Ninguém tira capturas de ecrã.

O framework pedeO controloA evidência, da linha
SOC 2 · CC8.1 gestão de alteraçõesCada alteração revista e aprovadaPRs integrados com aprovações, exportados mensalmente
SOC 2 · CC6.1 acesso lógicoAcesso a produção por função, revistoRegisto de IAM review para cada lançamento
DORA · Art. 28 risco de terceirosDependências e fornecedores registadosUm SBOM por build, mais a lista de fornecedores
DORA · Art. 24 testes de resiliênciaTestes após cada alteração relevanteTickets de pentest e resultados de reteste
ISO 27001 · A.8.28 codificação seguraCódigo analisado, caminhos de risco revistosResultados de análises e comentários de revisão nos PRs

Evidências da linha

Escolha um passo, ou deixe correr. Cada fala é o que alguém na sala diz de facto.

Passo 1Escolher os frameworks

SOC 2, ISO 27001, DORA, NIS2, CRA: o que realmente precisa.

CISOOs parceiros pedem SOC 2. O parceiro bancário pede DORA.

ATALAIAEntão esses dois. A ISO pode esperar; a maioria dos controlos sobrepõe-se.

Sai da salaFrameworks: SOC 2 e DORA

Passo 2Escrever políticas curtas

Uma página cada, com um responsável.

ATALAIANove políticas, uma página cada, cada uma com o nome de uma pessoa.

DEV LEADUma página que vou mesmo ler.

Sai da sala9 políticas, uma página, um responsável

Passo 3Ligar as evidências

Controlos provados pela linha, não por capturas de ecrã.

ATALAIAAs evidências de gestão de alterações vêm dos PRs integrados e das aprovações.

PLATAFORMAEntão este ano não há capturas de ecrã?

ATALAIANenhuma. O pipeline exporta tudo todos os meses.

Sai da salaEvidências de pipelines e tickets

Passo 4Avaliar o risco

Um método, uma cadência e decisões registadas.

ATALAIAWebhook do parceiro sem assinaturas: probabilidade média, impacto alto.

CTOCorrigido no próximo trimestre. Aceitamos até lá.

CISORegistado, com data de expiração.

Sai da salaRegisto de riscos, decisões registadas

  • ATALAIA
  • CISO
  • DEV LEAD
  • PLATAFORMA
  • CTO

Antes e depois

Antes

Políticas escritas para auditores não são lidas por engenheiros. Evidências recolhidas à mão uma vez por ano chegam tarde e saem caras.

  • As políticas são longas e ninguém sabe citar uma
  • Época de auditoria significa capturas de ecrã
  • Os registos de risco nunca mudam uma decisão
Depois
  • Um conjunto curto de políticas, mapeado para os frameworks de que precisa
  • Um método de avaliação de risco que a sua liderança usa
  • Evidências recolhidas de pipelines, registries e tickets
  • Um mapa de controlos pronto para auditoria

Formato típico: quatro a oito semanas, depois revisões trimestrais.

Vamos conversar

Uma chamada de 30 minutos. Sem slides, sem tabela de preços, e um próximo passo em qualquer caso.