Passo 1Escolher os frameworks
SOC 2, ISO 27001, DORA, NIS2, CRA: o que realmente precisa.
CISOOs parceiros pedem SOC 2. O parceiro bancário pede DORA.
ATALAIAEntão esses dois. A ISO pode esperar; a maioria dos controlos sobrepõe-se.
Sai da salaFrameworks: SOC 2 e DORA
Passo 2Escrever políticas curtas
Uma página cada, com um responsável.
ATALAIANove políticas, uma página cada, cada uma com o nome de uma pessoa.
DEV LEADUma página que vou mesmo ler.
Sai da sala9 políticas, uma página, um responsável
Passo 3Ligar as evidências
Controlos provados pela linha, não por capturas de ecrã.
ATALAIAAs evidências de gestão de alterações vêm dos PRs integrados e das aprovações.
PLATAFORMAEntão este ano não há capturas de ecrã?
ATALAIANenhuma. O pipeline exporta tudo todos os meses.
Sai da salaEvidências de pipelines e tickets
Passo 4Avaliar o risco
Um método, uma cadência e decisões registadas.
ATALAIAWebhook do parceiro sem assinaturas: probabilidade média, impacto alto.
CTOCorrigido no próximo trimestre. Aceitamos até lá.
CISORegistado, com data de expiração.
Sai da salaRegisto de riscos, decisões registadas
- ATALAIA
- CISO
- DEV LEAD
- PLATAFORMA
- CTO