Que caso de utilização pretende implementar?
Fale connosco. Respondemos com prazer às suas questões iniciais sobre segurança cibernética e compliance na sua empresa!
Com a sua arquitetura flexível, uma extensa biblioteca com diversos frameworks nacionais e internacionais, bem como perfis de risco dedicados, o Cyber Security Audit Pro é adequado tanto para pequenas como para grandes empresas.
Gira de forma centralizada as auditorias de compliance internas e externas. Ao mesmo tempo, disponibilize a todas as partes interessadas uma plataforma segura e protegida para o envio de dados e documentos. Seja para auditorias a fornecedores ou para monitorização interna da compliance.
Simplifique os seus processos de compliance com o plugin adequado. Se sentir falta de um determinado framework ou precisar de uma integração ainda não listada, contacte-nos! Teremos todo o gosto em implementar rapidamente os seus requisitos.
21 CFR Part 11 é a regulamentação da FDA dos EUA que estabelece os critérios para a confiabilidade de registos eletrónicos e assinaturas eletrónicas em setores regulados pela FDA.
Assunto: Empresas farmacêuticas, de biotecnologia e de dispositivos médicos, bem como CROs com ligação à FDA
O FedRAMP padroniza a avaliação e autorização de segurança de serviços cloud para agências federais dos EUA, com base na NIST SP 800-53, permitindo a reutilização de uma autorização por várias agências.
Assunto: Fornecedores de serviços cloud (CSP) que servem agências federais dos EUA
O Health Insurance Portability and Accountability Act é a lei federal dos EUA para a proteção de dados de saúde (PHI) e regula a privacidade, a segurança e as obrigações de notificação para Covered Entities e Business Associates.
Assunto: Prestadores de cuidados de saúde, seguradoras de saúde dos EUA e respetivos Business Associates
O HITRUST Common Security Framework é um meta-framework que consolida requisitos de mais de 50 normas (entre outras, HIPAA, ISO 27001, NIST, PCI DSS) e está estabelecido no setor da saúde dos EUA como prova de conformidade certificável.
Assunto: Organizações de saúde, Business Associates e fornecedores cloud no setor da saúde dos EUA
A ICH E6 (R2) Good Clinical Practice é a norma internacionalmente reconhecida para a conceção, condução e documentação de ensaios clínicos; este plugin foca-se nos aspetos de TI e cibersegurança dos sistemas informatizados de ensaios.
Assunto: Empresas farmacêuticas (promotores), CROs, centros de investigação clínica e fornecedores de tecnologia (EDC, eTMF)
A ISO/IEC 27001:2022 é a norma mais reconhecida mundialmente para sistemas de gestão de segurança da informação (SGSI) e constitui, com 93 controlos do Anexo A, a base para inúmeros regulamentos setoriais.
Assunto: Organizações de todos os setores e dimensões que pretendam implementar ou certificar um SGSI
A ISO/IEC 27799:2016 não é uma lista de controlos autónoma, mas sim o guia de interpretação setorial da ISO 27001/27002 para o setor da saúde, com controlos, entre outros, sobre acesso de emergência e segurança de dispositivos médicos.
Assunto: Hospitais, clínicas, consultórios médicos e fornecedores de TI para a saúde a nível internacional
O NERC CIP é o conjunto de normas de cibersegurança obrigatório para o setor elétrico norte-americano (Bulk Electric System), desenvolvido pela North American Electric Reliability Corporation e aplicado pela FERC.
Assunto: Operadores e proprietários da rede de transporte e produção norte-americana (EUA, Canadá, México)
O NIST Cybersecurity Framework 2.0 oferece uma taxonomia internacionalmente reconhecida para a gestão de riscos de cibersegurança, com as seis funções centrais Governar, Identificar, Proteger, Detetar, Responder e Recuperar.
Assunto: Organizações de todos os setores e dimensões, aplicável internacionalmente
Este plugin implementa o NIST Secure Software Development Framework (SP 800-218), com especial enfoque no desenvolvimento seguro de software open-source, na segurança da cadeia de fornecimento e nas melhores práticas OpenSSF.
Assunto: Programadores de software, projetos open-source e equipas DevSecOps
O PCI DSS v4.0 é a norma de segurança global da Payment Card Industry para todas as organizações que armazenam, processam ou transmitem dados de cartões de crédito.
Assunto: Comerciantes, prestadores de serviços de pagamento e instituições financeiras com processamento de pagamentos por cartão
O SLSA (Supply-chain Levels for Software Artifacts) é um framework progressivo, mantido pela OpenSSF, para proteger a cadeia de fornecimento de software através de proveniência de build criptograficamente verificável.
Assunto: Programadores de software, projetos open-source e organizações nativas de cloud
O SOC 2 baseia-se nos Trust Services Criteria da AICPA e é a norma de conformidade de facto para fornecedores de SaaS e cloud, comprovando segurança, disponibilidade, confidencialidade e privacidade.
Assunto: Fornecedores de SaaS, prestadores de serviços cloud e prestadores de serviços baseados em tecnologia
O SWIFT Customer Security Programme obriga todas as instituições ligadas à rede SWIFT a implementar e a autoatestar anualmente os controlos de segurança do Customer Security Controls Framework (CSCF).
Assunto: Bancos e instituições financeiras ligados à rede de pagamentos SWIFT
O plugin do setor Chemicals & Raw Materials aborda os requisitos únicos de cibersegurança da indústria química, em particular a segurança de processos, os Safety Instrumented Systems (SIS) e a conformidade com o REACH e a Seveso III.
Assunto: Empresas de química de base, especialidades e petroquímica, polímeros, agroquímica e processamento de matérias-primas
O plugin do setor Cloud, SaaS & Data Services aborda os requisitos de segurança específicos de arquiteturas multi-tenant, sistemas API-first e tecnologias nativas de cloud, como Kubernetes e serverless.
Assunto: Fornecedores de SaaS, prestadores de serviços cloud, fornecedores de serviços geridos e operadores de plataformas
O plugin do setor Energy & Renewables abrange a segurança de SCADA/ICS, redes inteligentes, parques eólicos e instalações fotovoltaicas, bem como sistemas de trading de energia, para produtores de energia convencional e renovável.
Assunto: Fornecedores de energia, operadores de rede e operadores de instalações de energias renováveis
O plugin do setor Financial Services abrange toda a gama, do retalho ao banco de investimento, com enfoque na segurança de pagamentos, open banking (PSD2), sistemas de trading, deteção de fraude e AML.
Assunto: Bancos, seguradoras, prestadores de serviços de pagamento e empresas de investimento
O plugin do setor Healthcare & Medicine fornece controlos para sistemas de informação hospitalar, processos clínicos eletrónicos, dispositivos médicos (IoMT), telemedicina, bem como requisitos específicos alemães (PatRG, SGB V/infraestrutura de telemática).
Assunto: Hospitais, clínicas, consultórios médicos, prestadores de telemedicina e farmácias
O plugin do setor Industrial Manufacturing aborda as tecnologias da Indústria 4.0, a segurança OPC-UA, MES, robótica/cobots, proteção de dados CAD/PLM, bem como a conformidade TISAX para a indústria transformadora.
Assunto: Indústria metalúrgica, elétrica e de construção de máquinas, bem como fornecedores automóveis (Tier 1-3)
O plugin do setor OEM Automotive aborda os requisitos UN-R155/R156 (CSMS/SUMS), obrigatórios desde 2024, para a homologação de veículos, bem como a segurança V2X, VSOC e ECU para fabricantes de veículos.
Assunto: Fabricantes de veículos (OEMs) de automóveis ligeiros, veículos comerciais, veículos elétricos e autónomos
O plugin do setor Online Platforms & E-Commerce aborda os requisitos de segurança específicos do comércio online: segurança do checkout, deteção de fraude, prevenção de account takeover e sistemas de confiança em marketplaces.
Assunto: Comércio eletrónico B2C/B2B, marketplaces, subscription commerce e bens digitais
O plugin do setor Pharma & Life Science abrange todas as áreas GxP (GMP, GCP, GLP, GDP), bem como a FDA 21 CFR Part 11, o EU GMP Annex 11, a ISO 13485 e o EU MDR/IVDR para empresas farmacêuticas e de tecnologia médica.
Assunto: Fabricantes farmacêuticos, empresas de biotecnologia, CROs, fabricantes de dispositivos médicos e laboratórios de controlo de qualidade
O plugin do setor Telecommunications & Networks abrange redes core 5G/4G, SS7/sinalização, VoIP/IMS, BSS/OSS, interceção legal e proteção contra DDoS para operadoras de telecomunicações e ISPs.
Assunto: Operadoras de rede móvel e fixa, fornecedores de acesso à Internet e operadores de centros de dados
O BAIT (Bankaufsichtliche Anforderungen an die IT) é uma circular da BaFin que concretiza os requisitos específicos de TI para as instituições de crédito alemãs. O BAIT é a implementação e o detalhamento da MaRisk AT 7.2 (recursos de TI) e da BTR 5 (riscos operacionais) especificamente para temas de TI.
Assunto: Instituições de crédito alemãs (bancos, caixas económicas, bancos cooperativos)
O BSI IT-Grundschutz é a norma alemã de gestão de segurança da informação, desenvolvida pelo Bundesamt für Sicherheit in der Informationstechnik. Constitui a base para certificações ISO 27001 assentes no IT-Grundschutz e é a base para a comprovação KRITIS.
Assunto: Autoridades alemãs, empresas de todas as dimensões, operadores de infraestruturas críticas (KRITIS)
A BSI-Kritisverordnung concretiza, com base nos §§ 8a, 8b da BSIG, quais as instalações consideradas infraestruturas críticas e regula os requisitos de segurança de TI para os seus operadores em nove setores.
Assunto: Operadores de infraestruturas críticas na Alemanha (energia, água, saúde, finanças, TI/telecomunicações, transportes, entre outros)
A MaRisk (Mindestanforderungen an das Risikomanagement) são circulares da BaFin que concretizam os requisitos de gestão de risco das instituições de crédito e de serviços financeiros alemãs, com especial enfoque na segurança de TI (AT 9) e nas subcontratações (AT 7.2).
Assunto: Instituições de crédito e de serviços financeiros alemãs
A Loi de Programmation Militaire 2024-2030 reforça os requisitos de cibersegurança para os operadores franceses de infraestruturas vitais (OIV) e os respetivos sistemas de informação críticos (SIIV), com aplicação pela ANSSI.
Assunto: Opérateurs d'Importance Vitale (OIV) franceses em 10 setores estratégicos (energia, defesa, finanças, saúde, entre outros)
O Référentiel Général de Sécurité v2.0 é o quadro de segurança francês para organismos públicos e serviços online públicos, estruturado segundo o princípio DICA (Disponibilité, Intégrité, Confidentialité, Authenticité).
Assunto: Organismos públicos franceses, administrações públicas e prestadores de serviços de confiança
O Cyber Resilience Act (UE 2024/2847) estabelece requisitos horizontais de cibersegurança para produtos com elementos digitais ao longo de todo o seu ciclo de vida e é um pré-requisito para a marcação CE.
Assunto: Fabricantes, importadores e distribuidores de produtos de hardware e software na UE
O Digital Operational Resilience Act (UE 2022/2554) obriga as empresas financeiras da UE a requisitos uniformes de gestão de risco de TIC, notificação de incidentes, testes de resiliência e gestão de risco de terceiros.
Assunto: Empresas financeiras da UE (bancos, seguradoras, prestadores de serviços de pagamento, prestadores de serviços de cripto, entre outros)
O EBA ICT Guidelines Framework consolida os requisitos da European Banking Authority relativos à gestão do risco de TIC e de segurança num quadro de controlo uniforme para instituições financeiras.
Assunto: Instituições de crédito, empresas de investimento, instituições de pagamento e de moeda eletrónica na UE
O Regulamento eIDAS (UE 910/2014) cria o enquadramento jurídico para a identificação eletrónica e os serviços de confiança no mercado interno da UE e garante o reconhecimento transfronteiriço de assinaturas eletrónicas qualificadas.
Assunto: Prestadores de serviços de confiança (TSP/QTSP) e organizações com sistemas conformes com o eIDAS
O EU AI Act (UE 2024/1689) é o primeiro enquadramento jurídico abrangente do mundo para a inteligência artificial e estabelece requisitos baseados em risco para o desenvolvimento, a colocação no mercado e a utilização de sistemas de IA.
Assunto: Fornecedores, operadores, importadores e distribuidores de sistemas de IA com ligação à UE
O Regulamento Geral sobre a Proteção de Dados (UE 2016/679) é a regulamentação de proteção de dados mais importante a nível mundial e aplica-se a todas as organizações que tratam dados pessoais de pessoas na UE — independentemente da sede da empresa.
Assunto: Todas as organizações que tratam dados pessoais de cidadãos da UE
O Markets in Crypto-Assets Regulation (UE 2023/1114) cria o primeiro enquadramento jurídico uniforme da UE para criptoativos, prestadores de serviços de criptoativos (CASP), bem como tokens referenciados a ativos e tokens de moeda eletrónica.
Assunto: Bolsas, custodiantes e corretoras de criptoativos, bem como emitentes de tokens de criptoativos na UE
A Diretiva NIS 2 (UE 2022/2555) alarga os requisitos mínimos de cibersegurança em toda a UE a 18 setores críticos e, na Alemanha, é transposta através da NIS2-Umsetzungsgesetz.
Assunto: Entidades essenciais e importantes em 18 setores críticos na UE
O Regulamento REMIT (UE 1227/2011) previne a manipulação de mercado e o abuso de informação privilegiada nos mercados grossistas europeus de energia e obriga os participantes no mercado a notificar transações à ACER.
Assunto: Participantes no mercado grossista europeu de eletricidade e gás (produtores, comerciantes, bolsas, bancos)
O TIBER-EU é o quadro desenvolvido pelo Banco Central Europeu para testes de red team orientados por ameaças (Threat-Led Penetration Testing) no setor financeiro e a base do requisito TLPT da DORA.
Assunto: Instituições financeiras e infraestruturas de mercado financeiro sistemicamente relevantes na UE
O TISAX é a norma de avaliação reconhecida a nível europeu, operada pela ENX Association, baseada no catálogo VDA-ISA, para avaliar a segurança da informação de OEMs e fornecedores da indústria automóvel.
Assunto: Fabricantes de automóveis e fornecedores (Tier 1-3) na cadeia de fornecimento europeia
A integração com o Asana permite a criação automática de tarefas a partir de findings de auditoria e análises de gaps, com sincronização bidirecional de estados entre o Asana e o sistema de auditoria.
Assunto: Equipas que gerem medidas de remediação e findings no Asana
A integração com o JIRA permite a criação automática de tickets a partir de findings de auditoria e análises de gaps, com sincronização bidirecional de estados entre o JIRA e o sistema de auditoria.
Assunto: Equipas que gerem medidas de remediação e findings no JIRA
O Network Scanner é um scanner de segurança de rede baseado no Nmap para deteção de hosts, varredura de portas, fingerprinting de serviços e de sistemas operativos, bem como análises de vulnerabilidades.
Assunto: Infraestruturas de TI e redes a verificar quanto a portas abertas e vulnerabilidades
O scanner OWASP Dependency-Check realiza Software Composition Analysis (SCA) e identifica vulnerabilidades conhecidas (CVEs) em dependências de projetos, abrangendo 11 ecossistemas de gestores de pacotes.
Assunto: Equipas de desenvolvimento de software para a análise de dependências open-source
O SBOM Scanner oferece uma gestão completa do ciclo de vida das Software Bills of Materials: geração, validação, análise de licenças, enriquecimento de vulnerabilidades, comparação de versões e verificação de conformidade.
Assunto: Equipas de DevSecOps, fornecedores de software e responsáveis pela conformidade
|
Que caso de utilização pretende implementar? Fale connosco. Respondemos com prazer às suas questões iniciais sobre segurança cibernética e compliance na sua empresa! |