CISO as a Service
Liderança de segurança terceirizada: estratégia, roadmap e reporte ao conselho, sem o custo de um executivo em tempo integral.
Serviço
Preparamos a sua organização para a ISO 27001, a Resolução SBS nº 504-2021 do Peru, o PCI DSS e a Lei nº 29733 do Peru, com controles que funcionam na prática.
O desafio
Reguladores, auditores e clientes exigem cada vez mais evidências de que a sua organização gerencia a segurança da informação. Muitas empresas respondem acumulando políticas que ninguém aplica e controles que ninguém verifica.
A nossa abordagem é diferente: projetamos controles que funcionam na prática e que a sua equipe consegue sustentar, alinhados às normas que se aplicam a você.
E, como somos uma equipe de segurança ofensiva, comprovamos tecnicamente que esses controles realmente detêm um ataque, não apenas que estejam documentados.
O que fazemos
Identificamos os controles comuns entre normas para que a sua organização não faça o mesmo trabalho duas vezes.
Diagnóstico, implementação do sistema de gestão de segurança da informação (SGSI) e preparação para a auditoria de certificação.
Análise de lacunas e plano de adequação ao regulamento peruano de gestão da segurança da informação e da cibersegurança para entidades supervisionadas.
Definição do escopo do ambiente de dados do titular do cartão, análise de lacunas e suporte durante a avaliação.
Inventário de bancos de dados pessoais, medidas de segurança exigidas e procedimentos para atender aos direitos dos titulares (lei peruana de proteção de dados).
Metodologia baseada na ISO/IEC 27005 e no NIST CSF 2.0: identificação, avaliação e planos de tratamento de riscos.
Auditorias internas independentes, acompanhamento de não conformidades e apoio durante auditorias externas.
Como trabalhamos
01
Entrevistas, revisão documental e testes técnicos para conhecer o estado real da sua segurança.
02
Comparamos cada requisito aplicável com a sua situação atual e priorizamos por risco.
03
Definimos projetos, responsáveis e prazos realistas para fechar as lacunas.
04
Elaboramos políticas e procedimentos e acompanhamos a implantação dos controles técnicos junto às suas equipes.
05
Comprovamos com testes ofensivos que os controles-chave funcionam como esperado.
06
Auditoria interna, evidências organizadas e acompanhamento durante a auditoria externa.
Entregáveis
Normas e frameworks
Perguntas frequentes
Não. A certificação é concedida por um organismo certificador acreditado. Nós preparamos a sua organização e a acompanhamos durante a auditoria; separar os dois papéis evita conflitos de interesse.
Depende do escopo, do tamanho e da maturidade da sua organização. Após o diagnóstico, entregamos um cronograma realista por etapas.
Sim. Mapeamos os controles comuns entre a ISO/IEC 27001, a Resolução SBS nº 504-2021 e o PCI DSS para que uma mesma evidência sirva a vários requisitos.
Entre outras obrigações, registrar os bancos de dados pessoais perante a autoridade competente do Peru, aplicar medidas de segurança e atender aos direitos dos titulares. Trabalhamos junto à sua área jurídica para a análise legal.
Porque verificamos tecnicamente que os controles funcionam. Um controle que passa em uma auditoria documental, mas não detém um ataque, é um risco que a sua organização continua assumindo.
Outros serviços
Liderança de segurança terceirizada: estratégia, roadmap e reporte ao conselho, sem o custo de um executivo em tempo integral.
Consultoria para projetar e adotar um modelo de confiança zero: identidade, segmentação e verificação contínua.
Exercícios de adversário conduzidos por pessoas que medem se a sua organização detecta e contém um ataque real, com táticas mapeadas ao MITRE ATT&CK.
Conte-nos seus objetivos e restrições. Enviaremos uma proposta com escopo, regras de engajamento, cronograma e entregáveis.