Pular para o conteúdo
Área do cliente

Serviço

Conformidade & Gestão de Riscos

Preparamos a sua organização para a ISO 27001, a Resolução SBS nº 504-2021 do Peru, o PCI DSS e a Lei nº 29733 do Peru, com controles que funcionam na prática.

Automação
O histórico de varreduras do Kynapt, achados e retestes do portal fica como evidência documentada do ciclo de gestão de vulnerabilidades.
Validação humana
Nossos consultores comprovam que cada controle funciona de verdade, e não apenas que está escrito em uma política.

O desafio

Estar em conformidade não é o mesmo que estar protegido

Reguladores, auditores e clientes exigem cada vez mais evidências de que a sua organização gerencia a segurança da informação. Muitas empresas respondem acumulando políticas que ninguém aplica e controles que ninguém verifica.

A nossa abordagem é diferente: projetamos controles que funcionam na prática e que a sua equipe consegue sustentar, alinhados às normas que se aplicam a você.

E, como somos uma equipe de segurança ofensiva, comprovamos tecnicamente que esses controles realmente detêm um ataque, não apenas que estejam documentados.

O que fazemos

Normas internacionais e regulamentação peruana, em um único programa

Identificamos os controles comuns entre normas para que a sua organização não faça o mesmo trabalho duas vezes.

ISO/IEC 27001

Diagnóstico, implementação do sistema de gestão de segurança da informação (SGSI) e preparação para a auditoria de certificação.

Resolução SBS nº 504-2021

Análise de lacunas e plano de adequação ao regulamento peruano de gestão da segurança da informação e da cibersegurança para entidades supervisionadas.

PCI DSS

Definição do escopo do ambiente de dados do titular do cartão, análise de lacunas e suporte durante a avaliação.

Lei nº 29733

Inventário de bancos de dados pessoais, medidas de segurança exigidas e procedimentos para atender aos direitos dos titulares (lei peruana de proteção de dados).

Gestão de riscos

Metodologia baseada na ISO/IEC 27005 e no NIST CSF 2.0: identificação, avaliação e planos de tratamento de riscos.

Auditoria interna

Auditorias internas independentes, acompanhamento de não conformidades e apoio durante auditorias externas.

Como trabalhamos

Do diagnóstico à auditoria, sem documentos de gaveta

01

Diagnóstico

Entrevistas, revisão documental e testes técnicos para conhecer o estado real da sua segurança.

02

Análise de lacunas

Comparamos cada requisito aplicável com a sua situação atual e priorizamos por risco.

03

Roadmap

Definimos projetos, responsáveis e prazos realistas para fechar as lacunas.

04

Implementação

Elaboramos políticas e procedimentos e acompanhamos a implantação dos controles técnicos junto às suas equipes.

05

Verificação técnica

Comprovamos com testes ofensivos que os controles-chave funcionam como esperado.

06

Preparação para auditoria

Auditoria interna, evidências organizadas e acompanhamento durante a auditoria externa.

Entregáveis

Evidências organizadas para auditores e reguladores

Normas e frameworks

  • ISO/IEC 27001
  • ISO/IEC 27005
  • NIST CSF 2.0
  • PCI DSS
  • SBS 504-2021
  • Lei nº 29733
  • Relatório de diagnóstico e lacunasNível de conformidade por requisito, com os achados e sua prioridade.
  • Matriz de riscosRiscos identificados, sua avaliação e o plano de tratamento acordado com os responsáveis.
  • Declaração de aplicabilidadePara a ISO/IEC 27001: controles aplicáveis, justificativa e estado de implementação.
  • Políticas e procedimentosDocumentação adaptada à sua organização, redigida para ser usada, não arquivada.
  • Roadmap de conformidadeProjetos priorizados com responsáveis, prazos e dependências.
  • Relatório de auditoria internaResultados, não conformidades e ações corretivas antes da auditoria externa.

Perguntas frequentes

O que costumam nos perguntar antes de começar

Vocês emitem a certificação ISO/IEC 27001?

Não. A certificação é concedida por um organismo certificador acreditado. Nós preparamos a sua organização e a acompanhamos durante a auditoria; separar os dois papéis evita conflitos de interesse.

Quanto tempo leva implementar a ISO/IEC 27001?

Depende do escopo, do tamanho e da maturidade da sua organização. Após o diagnóstico, entregamos um cronograma realista por etapas.

Podemos atender a várias normas ao mesmo tempo?

Sim. Mapeamos os controles comuns entre a ISO/IEC 27001, a Resolução SBS nº 504-2021 e o PCI DSS para que uma mesma evidência sirva a vários requisitos.

O que a Lei nº 29733 exige da minha empresa?

Entre outras obrigações, registrar os bancos de dados pessoais perante a autoridade competente do Peru, aplicar medidas de segurança e atender aos direitos dos titulares. Trabalhamos junto à sua área jurídica para a análise legal.

Por que uma consultoria ofensiva para temas de conformidade?

Porque verificamos tecnicamente que os controles funcionam. Um controle que passa em uma auditoria documental, mas não detém um ataque, é um risco que a sua organização continua assumindo.

Outros serviços

Uma visão integral da sua segurança

CISO as a Service

Liderança de segurança terceirizada: estratégia, roadmap e reporte ao conselho, sem o custo de um executivo em tempo integral.

Zero Trust

Consultoria para projetar e adotar um modelo de confiança zero: identidade, segmentação e verificação contínua.

Red Team & Ethical Hacking

Exercícios de adversário conduzidos por pessoas que medem se a sua organização detecta e contém um ataque real, com táticas mapeadas ao MITRE ATT&CK.

Logotipo da Kamaya Secure na parede de um escritório

Vamos definir o escopo adequado para a sua organização

Conte-nos seus objetivos e restrições. Enviaremos uma proposta com escopo, regras de engajamento, cronograma e entregáveis.

Conversar pelo WhatsApp (abre em uma nova aba)