Proposta
Resoluções do BACEN
Adequação às resoluções de segurança cibernética do Banco Central. A norma aplicável muda conforme o tipo de instituição, e boa parte da exigência recai sobre contratação de processamento e armazenamento de dados em nuvem. Cuidamos da política, do plano de resposta a incidentes, da comunicação ao regulador e da revisão dos contratos de nuvem.
Nesta página não aparece preço. Aparece escopo: o que fazemos, como executamos, quem executa e o que não está incluso. Quem lê o seu pedido é o time que vai te atender, e ele volta com a proposta e com tempo para conversar sobre ela.
Resoluções do BACEN
A política de segurança cibernética que o regulador espera ver.
Como executamos
Em que consiste este trabalho
Adequamos a instituição às resoluções de segurança cibernética do Banco Central. A primeira decisão do projeto é o enquadramento: a norma aplicável muda conforme o tipo de instituição, e errar essa leitura significa cumprir exigência que não é sua ou ignorar uma que é.
Boa parte da exigência recai sobre a contratação de processamento e armazenamento de dados em nuvem, e é aí que a maioria das instituições descobre lacunas. Cuidamos da política de segurança cibernética, do plano de resposta a incidentes, da preparação da comunicação ao regulador e da revisão dos contratos de nuvem frente ao que a resolução manda constar.
Do lado da instituição, o projeto pede os contratos de nuvem vigentes, as políticas existentes, acesso a quem responde por tecnologia e riscos e o envolvimento de quem levará a política ao conselho, porque a aprovação é ato de governança interna. Você escolhe a profundidade: só o diagnóstico com plano priorizado, a adequação completa ou o acompanhamento até a auditoria, quando o porte da instituição a exigir.
Como conduzimos, etapa por etapa
Definição de escopo
Fechamos por escrito o que entra e o que fica de fora, e por quê. Escopo mal definido é a causa mais comum de projeto que estoura prazo.
Diagnóstico de lacunas
Comparamos o que existe hoje com o que a referência exige, item a item, e classificamos cada lacuna por risco e por esforço de correção. O resultado sai em ordem de ataque: o que fazer primeiro e por quê, em vez de um inventário de tudo que está errado.
Implantação
Colocamos os controles de pé junto com o seu time, escrevemos o que precisa existir no papel e treinamos quem vai operar. Nada é dado por implantado sem estar funcionando na prática e sem alguém do seu lado sabendo sustentar.
Rotina de evidências
Montamos como cada controle prova que funcionou, com responsável e frequência, para a auditoria não virar corrida.
O que não está incluso
- A interlocução formal com o Banco Central, que é da própria instituição: preparamos o conteúdo, quem assina e envia é você
- A aprovação da política pelo conselho, que é ato de governança interna: entregamos o documento pronto para essa pauta
- A auditoria independente, quando exigida pelo porte da instituição
- A negociação e a assinatura dos contratos de nuvem: revisamos e apontamos o que falta frente à resolução, quem contrata é a instituição
- O parecer jurídico formal sobre o enquadramento regulatório, que é do seu jurídico: trabalhamos ao lado dele, não no lugar dele
- A comunicação de um incidente real ao regulador, que é ato do representante da instituição: o plano deixa prontos o caminho e os modelos
- A operação contínua dos controles e do monitoramento depois de implantados, que pode entrar como serviço contínuo
Costuma vir junto
Não é pacote e não muda o que você já escolheu. É o que costuma aparecer logo depois, na experiência de quem já passou por isso.