GRC Consulting
Governança, risco e conformidade sob medida.
Governança em Cibersegurança
Nossos serviços de governança em cibersegurança incluem assessment de maturidade, planos estratégicos de segurança, preparação para certificações ISO, elaboração de políticas de segurança e muito mais. Assegure a conformidade e proteção contínua.
O que entregamos
Do diagnóstico à sustentação do programa: diagnosticar, estruturar, certificar e sustentar. Selecione uma frente para ver os entregáveis.
Avaliação detalhada do nível de maturidade da segurança da informação, com frameworks reconhecidos e método de cálculo aberto.
- ✓ Avaliação sobre ISO 27001, NIST CSF, CIS v8 e requisitos SUSEP e BACEN
- ✓ Entrevistas com as áreas e coleta de evidências documentais
- ✓ Pontuação por domínio com comparação ao setor de atuação
- ✓ Registro de lacunas priorizado por risco e esforço
Mapeamento das camadas de defesa existentes, expondo sobreposições, lacunas de cobertura e investimentos redundantes.
- ✓ Inventário de controles técnicos e administrativos por camada
- ✓ Cobertura mapeada contra táticas e técnicas do MITRE ATT&CK
- ✓ Identificação de sobreposição de ferramentas e economia possível
- ✓ Recomendação de investimento priorizada por redução de risco
Plano estratégico plurianual que traduz as lacunas do diagnóstico em iniciativas, prazos e orçamento defensável.
- ✓ Iniciativas priorizadas por risco, custo e dependência técnica
- ✓ Roadmap por ondas com marcos trimestrais
- ✓ Estimativa de investimento e de esforço interno por iniciativa
- ✓ Indicadores de acompanhamento e apresentação ao conselho
Elaboração e revisão do corpo normativo de segurança, escrito para ser aplicável e auditável.
- ✓ Política de segurança da informação e normas derivadas
- ✓ Procedimentos operacionais alinhados à realidade dos times
- ✓ Fluxo de aprovação, versionamento e revisão periódica
- ✓ Plano de comunicação e aceite formal dos colaboradores
Pioneiros em LGPD no Brasil: avaliamos o nível de conformidade, apontamos as lacunas e executamos o plano de adequação.
- ✓ Mapeamento de dados pessoais, bases legais e fluxos de tratamento
- ✓ Diagnóstico de conformidade com registro de lacunas priorizado
- ✓ Plano de ação com responsáveis, prazos e evidências
- ✓ Execução acompanhada das medidas técnicas e organizacionais
Operação contínua da privacidade depois da adequação: políticas atualizadas, atendimento ao titular e resposta a incidentes.
- ✓ Políticas, procedimentos e avaliações de impacto (RIPD) mantidos atualizados
- ✓ Atendimento a requisições de titulares com prazo controlado
- ✓ Apoio ao DPO e treinamento das áreas que tratam dados pessoais
- ✓ Resposta a incidentes com dados pessoais e comunicação à ANPD
Preparação para as certificações ISO 27001 e ISO 27701, do gap analysis inicial à prontidão para a auditoria de certificação.
- ✓ Definição de escopo, contexto e partes interessadas do SGSI
- ✓ Gap analysis contra os requisitos e controles do Anexo A
- ✓ Declaração de aplicabilidade e plano de tratamento de riscos
- ✓ Implantação dos controles pendentes com evidências rastreáveis
Sustentação do sistema de gestão ao longo do ciclo de certificação, com auditoria interna e acompanhamento das auditorias externas.
- ✓ Auditoria interna com relatório de não conformidades
- ✓ Plano de ação corretiva com prazos e responsáveis
- ✓ Análise crítica pela direção com pauta e atas estruturadas
- ✓ Acompanhamento das auditorias de certificação e manutenção
Ciclo contínuo de identificação, avaliação e tratamento de riscos de segurança, com visão de negócio e de terceiros.
- ✓ Metodologia de risco calibrada ao apetite da organização
- ✓ Matriz de riscos com donos, tratativas e prazos acordados
- ✓ Indicadores de risco e de conformidade reportados à gestão
- ✓ Comitê de segurança recorrente com pauta e deliberações
Programa de continuidade orientado ao impacto no negócio, com planos ensaiados e não apenas documentados.
- ✓ Análise de impacto no negócio (BIA) com processos críticos mapeados
- ✓ Plano de continuidade (BCP) e de recuperação de desastres (DRP)
- ✓ Definição de RTO e RPO acordados com as áreas de negócio
- ✓ Testes e simulados com relatório de lições aprendidas
