Segurança e conformidade
O que está ativo, o que está a caminho
Cada controle listado aqui diz como é verificado e qual a evidência mais recente. Obrigação legal, norma de referência e certificação aparecem separadas — porque não são a mesma coisa.
Página de demonstração: datas, números e situações são dados de exemplo.
Controles
Os seis compromissos, controle por controle
A situação de cada item é a de hoje. “Em implantação” tem data prevista; “planejado” ainda não começou.
| Controle | Compromisso | Como é verificado | Evidência mais recente | Situação |
|---|---|---|---|---|
| Política de segurança da informação | Governança | Revisão anual pela diretoria | Revisão 03/2026 | Ativo |
| Registro das operações de tratamento, por produto | Governança | Revisão semestral com o encarregado | Atualizado em 07/2026 | Ativo |
| Pentest externo por empresa independente | Governança | Relatório anual, com reteste dos achados | 22/08/2026 · 0 críticos, 2 médios corrigidos | Ativo |
| Programa público de divulgação de vulnerabilidades | Governança | — | Previsto para o 1º trimestre de 2027 | Planejado |
| Hospedagem em datacenter de São Paulo | Dados no Brasil | Inventário de recursos por região | Relatório mensal · 09/2026 | Ativo |
| Criptografia em repouso e em trânsito | Dados no Brasil | Varredura contínua de configuração | AES-256 e TLS 1.2 ou superior | Ativo |
| Isolamento por organização no próprio banco | Isolamento | Testes automatizados a cada publicação | 312 testes de acesso cruzado | Ativo |
| Chave de criptografia dedicada por cliente | Isolamento | Rotação registrada no cofre de chaves | Previsão 11/2026 | Em implantação |
| Verificação em duas etapas para a equipe interna | Acesso | Relatório do provedor de identidade | 100% das contas | Ativo |
| Painéis administrativos fora da internet pública | Acesso | Varredura externa de portas | Mensal · 05/09/2026 | Ativo |
| Revisão trimestral de acessos | Acesso | Registro assinado pelo gestor de cada área | 02/09/2026 · 3 acessos removidos | Ativo |
| Cofre de segredos com registro de retirada | Acesso | Trilha de auditoria do cofre | Contínua | Ativo |
| Entrada única dos clientes por OIDC | Acesso | Homologação com o provedor de identidade | Previsão 10/2026 | Em implantação |
| Backup 3-2-1, cifrado e imutável | Backup | Relatório diário de execução | 12/09/2026 · 100% concluído | Ativo |
| Teste de restauração mensal | Backup | Restauração completa em ambiente isolado | 01/09/2026 · 42 min, integridade conferida | Ativo |
| Monitoramento contínuo com alerta | Continuidade | Painel e escala de plantão | Disponibilidade de 99,94% em agosto | Ativo |
| Publicações reversíveis | Continuidade | Registro de cada publicação e de cada reversão | 48 publicações em agosto, 1 revertida | Ativo |
| Varredura de dependências a cada publicação | Continuidade | Bloqueio automático de vulnerabilidade alta | Contínua | Ativo |
| Plano de resposta a incidentes com simulado | Continuidade | Simulado semestral com relatório | Primeiro simulado em 10/2026 | Em implantação |
Controle técnico × certificação
Seguir uma norma não é ser certificado por ela
Três categorias que costumam aparecer misturadas em propostas comerciais, e o que cada uma prova de fato.
Obrigação legal
Lei ou resolução que se aplica ao negócio. Não há selo: cumpre-se ou não, e quem fiscaliza é o órgão competente.
Norma de referência
Catálogo de boas práticas usado para desenhar controles. Seguir a norma é uma afirmação nossa — não foi auditada por terceiros.
Certificação
Auditoria independente que emite certificado com escopo e validade. É a única das três que outra empresa pode conferir sem depender de nós.
Onde estamos em cada uma
| Norma | Categoria | Como tratamos | Situação |
|---|---|---|---|
| LGPD — Lei 13.709/2018 | Obrigação legal | Programa de adequação, encarregado nomeado e registro das operações de tratamento | Adequado |
| Resolução CFM 2.314/2022 | Obrigação setorial | Requisitos atendidos no módulo de telessaúde | Atendido |
| Lei 14.457/2022 | Obrigação setorial | Canal de denúncias com sigilo, anonimato e acompanhamento por protocolo | Atendido |
| ISO/IEC 27001:2022 | Certificável | Anexo A usado como referência de controles, sem auditoria de certificação | Não certificado |
| ISO/IEC 27701:2019 | Certificável | Referência para a gestão de privacidade | Não certificado |
| Certificação SBIS/CFM de S-RES | Certificação | Avaliação de viabilidade para a plataforma de saúde | Em avaliação |
| ISO 37002:2021 | Diretriz, não certificável | Referência para o fluxo do canal de denúncias | Referência |
Se um fornecedor disser que é “compliance”, vale perguntar com o quê — e pedir o certificado quando a resposta for uma norma certificável.
Setores regulados
O que muda em saúde, telemedicina e canal de denúncias
Em cada caso, o que a regra exige, o que o sistema entrega e o que continua sendo responsabilidade da sua organização.
Saúde
Clínicas, operadoras e saúde ocupacional. Dado de saúde é dado sensível pela LGPD, e o prontuário tem guarda mínima de 20 anos.
- O sistema entrega
- Trilha de quem abriu cada prontuário, perfis por função clínica e retenção configurável por tipo de registro.
- Fica com a sua organização
- Base legal de cada tratamento, nomeação do encarregado e política interna de acesso.
Telemedicina
A Resolução CFM 2.314/2022 exige consentimento do paciente, registro em prontuário e padrão de segurança para os dados trafegados.
- O sistema entrega
- Termo de concordância registrado, atendimento gravado no prontuário e documentos com assinatura ICP-Brasil.
- Fica com a sua organização
- Cadastro e CRM ativo dos profissionais e a decisão clínica de quando a teleconsulta é adequada.
Canal de denúncias
A Lei 14.457/2022 exige canal para denúncias de assédio nas empresas com CIPA, com sigilo e proteção contra retaliação.
- O sistema entrega
- Relato anônimo com protocolo e senha de acompanhamento, e acesso restrito ao comitê de apuração.
- Fica com a sua organização
- Composição do comitê, prazos de resposta e o afastamento de quem for citado no relato.
Evidências
O histórico recente
O que foi testado, quando, e o que vem a seguir.
Revisão trimestral de acessos
02/09/2026 · 3 acessos removidos e 1 reduzido para somente leitura.
Teste mensal de restauração
01/09/2026 · Base de produção restaurada em ambiente isolado em 42 minutos.
Pentest externo
22/08/2026 · Nenhum achado crítico ou alto; 2 médios corrigidos em 29/08.
Simulado de resposta a incidentes
10/2026 · Roteiro aprovado, equipe e fornecedores convocados.
Chave dedicada por cliente
11/2026 · Migração em lotes, começando pela plataforma de saúde.
Documentos
Para a sua avaliação de fornecedor
Enviados mediante solicitação; os marcados com NDA exigem acordo de confidencialidade.
| Documento | Acesso |
|---|---|
| Política de segurança da informação | Sob solicitação |
| Acordo de tratamento de dados (minuta) | Sob solicitação |
| Lista de suboperadores | Sob solicitação |
| Sumário executivo do pentest 2026 | NDA |
| Relatórios de restauração — 12 meses | NDA |
| Questionário de segurança preenchido | NDA |
Próximo passo