Frameworks
AT
O que é um framework e como a pontuação é calculadaFramework é o nome que a plataforma dá a um conjunto de exigências de segurança ou privacidade que a sua empresa decide seguir. Pode ser uma norma internacional, uma lei, ou um padrão exigido pelo se…
4 min readCatálogo: habilitar e desabilitar uma normaO Catálogo de frameworks é onde você vê as normas disponíveis e habilita as que a sua empresa vai seguir. A tela se descreve assim: navegar pelos frameworks disponíveis e gerenciar as suas implementa…
3 min readDentro de um framework: cláusulas, controles e testesAo abrir um framework você entra na tela onde a implementação daquela norma acontece. Ela é dividida entre a lista de exigências, à esquerda, e o detalhe do que você selecionar, à direita.
3 min readMeus frameworks: acompanhar o progressoMeus frameworks lista as normas que a sua empresa habilitou, com o andamento de cada uma. É a tela para responder onde a empresa está em cada certificação.
3 min readISO 27001: o que a plataforma cobreA ISO 27001 é a norma internacional de gestão de segurança da informação, e é o framework mais habilitado na plataforma. Se a sua empresa vai seguir apenas uma norma, quase sempre é esta.
4 min readISO 27701: o que a plataforma cobreA ISO 27701 é a extensão de privacidade da ISO 27001. Ela acrescenta à gestão de segurança da informação o que é necessário para tratar dados pessoais de forma responsável.
4 min readISO 22301 (continuidade): o que a plataforma cobreA ISO 22301 é a norma internacional de gestão de continuidade de negócios. Ela responde a uma pergunta diferente das outras normas da plataforma: se algo parar, quanto tempo a empresa aguenta, e como…
4 min readISO 42001 (IA): o que a plataforma cobreA ISO 42001 é a norma internacional de gestão de inteligência artificial. Ela é a mais recente do catálogo, e a menos conhecida, então vale começar pelo que ela não é.
4 min readSOC 2: o que a plataforma cobreO SOC 2 é diferente de todas as outras normas do catálogo em um ponto que muda tudo: ele não é um certificado, é um relatório.
4 min readLGPD: o que a plataforma cobreA LGPD é a lei brasileira de proteção de dados pessoais. Ela é diferente de todas as outras normas do catálogo em um ponto decisivo: não é opcional.
5 min readGDPR: o que a plataforma cobreO GDPR é o regulamento europeu de proteção de dados pessoais. Como a LGPD, ele não é opcional: aplica-se pelo fato de a empresa tratar dados de pessoas na Europa, independentemente de onde a empresa …
5 min readCCPA: o que a plataforma cobreO CCPA é a lei de privacidade do estado da Califórnia, nos Estados Unidos. Ela protege dados pessoais de residentes californianos, e alcança empresas de fora do estado que tratem esses dados.
5 min readPCI DSS 4.0: o que a plataforma cobreO PCI DSS é o padrão de segurança do setor de cartões de pagamento. Ele é diferente das outras normas do catálogo em dois aspectos que mudam completamente o planejamento.
5 min readHIPAA: o que a plataforma cobreA HIPAA é a legislação norte-americana que protege informações de saúde. Ela se aplica a quem lida com dados de saúde de pessoas nos Estados Unidos, e alcança fornecedores desses agentes.
4 min readHITRUST: o que a plataforma cobreO HITRUST é um framework certificável que reúne exigências de várias outras normas em um conjunto único. Ele nasceu no setor de saúde norte-americano e se expandiu para outros setores.
4 min readMicrosoft SSPA: o que a plataforma cobreO SSPA é o programa que a Microsoft aplica aos seus próprios fornecedores. Ele não é uma norma de mercado nem uma certificação que você busca por iniciativa própria: é uma exigência contratual de um …
4 min readNIST CSF 2: o que a plataforma cobreO NIST CSF é um framework de gestão de risco cibernético publicado pelo instituto de normas dos Estados Unidos. Ele é o mais diferente do catálogo em um aspecto: não existe certificação de CSF.
4 min readNIST 800-53: o que a plataforma cobreO NIST 800-53 é um catálogo de controles de segurança e privacidade publicado pelo instituto de normas dos Estados Unidos. Ele foi escrito para sistemas do governo federal americano, e é a base sobre…
5 min readNIST 800-171: o que a plataforma cobreO NIST 800-171 trata da proteção de um tipo específico de informação: dados do governo dos Estados Unidos que não são classificados, mas também não são públicos, quando estão em posse de uma organiza…
5 min readNIST AI RMF: o que a plataforma cobreO NIST AI RMF é um framework de gestão de risco de inteligência artificial publicado pelo instituto de normas dos Estados Unidos. Como o NIST CSF, ele é voluntário e não certificável: serve para orga…
4 min readCIS Controls v8: o que a plataforma cobreOs CIS Controls são um conjunto de práticas de segurança priorizadas, mantidas por uma organização sem fins lucrativos. Eles não certificam nada, e são provavelmente o framework mais útil do catálogo…
4 min readEssential Eight: o que a plataforma cobreO Essential Eight é um conjunto de oito estratégias de mitigação definidas pela autoridade de segurança cibernética da Austrália. Ele é o framework mais enxuto do catálogo, e talvez o mais honesto: e…
5 min readCyber Essentials: o que a plataforma cobreO Cyber Essentials é um esquema de certificação apoiado pelo governo do Reino Unido. Ele tem uma característica que nenhum outro framework do catálogo tem: é certificável, e é pequeno.
4 min readDORA: o que a plataforma cobreO DORA é um regulamento da União Europeia sobre resiliência operacional digital no setor financeiro. Ele parte de uma constatação simples: bancos e seguradoras dependem de tecnologia de terceiros, e …
4 min readNIS2: o que a plataforma cobreA NIS2 é a diretiva europeia de segurança cibernética para setores considerados essenciais e importantes. Ela ampliou bastante o alcance da regra anterior, e passou a valer para muito mais tipos de o…
5 min readFedRAMP: o que a plataforma cobreO FedRAMP é o programa de autorização que serviços em nuvem precisam obter para serem usados por órgãos do governo federal dos Estados Unidos. Ele é, com folga, o item mais pesado deste catálogo.
5 min readCMMC 2: o que a plataforma cobreO CMMC é o programa de certificação que o Departamento de Defesa dos Estados Unidos usa para verificar se os seus fornecedores realmente protegem a informação que recebem.
5 min readVincular evidências em mais de um controleUma evidência pode comprovar mais de um controle ao mesmo tempo. Quando isso acontece, o caminho certo não é enviar o mesmo arquivo de novo, é editar a evidência que já existe e adicionar o controle …
2 min read