Os frameworks

Rumo a quais frameworks fazemos engenharia?

Cinco, cada um na sua página: SOC 2, HIPAA, ISO/IEC 27001, PCI DSS, e LGPD com GDPR. Compartilham um núcleo de controles de engenharia, mas diferem no que protegem, em quem os testa e no que o texto exige, então cada página cobre só os seus próprios controles. Os frameworks que não cobrimos estão listados mais abaixo.

SOC 2

Um relatório que uma firma CPA independente emite sobre segurança e critérios relacionados. A engenharia: gestão de mudanças, acessos, monitoramento, infraestrutura como código, recuperação e controles de vulnerabilidades.

HIPAA

A Regra de Segurança dos EUA para a informação de saúde protegida eletrônica: acesso, controles de auditoria, integridade, segurança na transmissão e planos de contingência, mais os acordos de associado comercial. Não existe certificação HIPAA. Assinamos um BAA quando um contrato toca PHI.

ISO/IEC 27001

Uma norma de sistema de gestão que um organismo de certificação acreditado pode certificar. A engenharia: os controles tecnológicos que você escolheu na sua Declaração de Aplicabilidade e os controles de fornecedores que se aplicam a nós.

PCI DSS

Doze requisitos para toda entidade que armazena, processa ou transmite dados de cartões ou pode afetar a sua segurança. A engenharia: escopo, criptografia, software seguro, MFA, logs e varreduras. Quem valida é um QSA ou uma autoavaliação.

LGPD e GDPR

Duas leis de privacidade, não certificações: privacidade desde a concepção, segurança do tratamento e notificação de incidentes (LGPD artigos 46 a 49, GDPR artigos 25, 32 e 33). A engenharia constrói as medidas técnicas; seu jurídico decide o que a lei exige de você.

Quem avalia

Quem testa, certifica ou faz cumprir cada um?

Nunca o fornecedor de engenharia. Uma firma CPA emite os relatórios SOC 2 e um organismo de certificação acreditado emite os certificados ISO/IEC 27001. Um Avaliador de Segurança Qualificado (QSA) ou a sua própria autoavaliação valida o PCI DSS. HIPAA, LGPD e GDPR são leis que os reguladores fazem cumprir, e nenhuma tem um certificado que se possa comprar.

  • SOC 2: uma firma CPA independente testa seus controles e emite o relatório.
  • ISO/IEC 27001: certifica um organismo de certificação externo. A ISO não realiza certificações nem emite certificados.
  • PCI DSS: se você precisa validar, e como, é decidido pelas bandeiras de pagamento e pelo seu adquirente. Uma empresa QSA redige um Report on Compliance, ou você preenche um questionário de autoavaliação.
  • HIPAA: não há certificação. A Regra de Segurança exige uma avaliação periódica, e quando o HHS a adotou em 2003 disse que não pretendia criar critérios de certificação.
  • LGPD e GDPR: são fiscalizadas pela ANPD no Brasil e pelas autoridades de controle na UE. Um mecanismo de certificação aprovado conforme o artigo 42 do GDPR pode ser um elemento que demonstra conformidade, não um substituto dela.

O núcleo comum

Quais controles de engenharia os frameworks compartilham?

Seis áreas aparecem em todos os frameworks, com nomes diferentes: acesso e autenticação, registro e monitoramento, gestão de mudanças e desenvolvimento seguro, criptografia e proteção de dados, backup e recuperação, e gestão de vulnerabilidades e incidentes. Cada linha traz a cláusula em que cada framework pede isso, lida no texto em 2026-10-09, e depois a engenharia e o caso publicado que a sustenta.

Acesso e autenticação

O que exige da engenhariaQuem consegue chegar à produção e aos dados, como prova quem é e o acesso é removido quando deve?

Identidades únicas no seu SSO, MFA, privilégio mínimo, acesso de emergência registrado, segredos em um cofre gerenciado e identidade de workload para os serviços. Nossos engenheiros usam as suas contas, e o acesso é revogado quando o contrato termina.

  • HIPAA: §164.312(a) controle de acesso e §164.312(d) autenticação de pessoa ou entidade.
  • ISO/IEC 27002:2022: controles 5.15 a 5.18, 8.2 e 8.5.
  • PCI DSS v4.0.1: Requisitos 7 e 8, incluindo o 8.4.2, MFA para todo acesso sem console ao ambiente de dados do titular do cartão.
  • GDPR artigo 32(1) e (4), LGPD artigo 46. SOC 2: acesso lógico, na sua própria página.

Onde já fizemos

Nenhum pacote fixo cobre o controle de acesso sozinho. Definimos o escopo no Discovery ou com engenheiros por hora.

Registro e monitoramento

O que exige da engenhariaO que você registra, quem acompanha e os alertas disparam quando devem?

Métricas, logs e traces conectados, alertas testados até dispararem e um runbook. Os logs são desenhados para que dados protegidos, números de cartão e dados pessoais não caiam nas linhas de log.

  • HIPAA: §164.312(b) controles de auditoria e §164.308(a)(1)(ii)(D), revisão regular de logs de auditoria e relatórios de acesso.
  • ISO/IEC 27002:2022: controles 8.15 e 8.16.
  • PCI DSS v4.0.1: Requisito 10, incluindo o 10.2.1, logs de auditoria em todos os componentes, e o 10.5.1, ao menos 12 meses de histórico com os últimos três meses disponíveis de imediato.
  • GDPR artigo 33(3) e (5) e LGPD artigo 48 §1: após um incidente é preciso descrever os dados afetados, o que depende de registros que sobrevivam a ele.

Onde já fizemos

Entregue por

Gestão de mudanças e desenvolvimento seguro

O que exige da engenhariaComo uma mudança é aprovada, testada e publicada, e você consegue mostrar o registro?

As mudanças chegam à produção por um pipeline cujos gates podem barrar um release. Cada release é uma versão rastreável com um caminho de volta ensaiado.

  • ISO/IEC 27002:2022: controles 8.25 a 8.32, do ciclo de vida de desenvolvimento seguro à gestão de mudanças.
  • PCI DSS v4.0.1: 6.2.1 e 6.2.4 sobre desenvolvimento seguro, 6.3.2 sobre o inventário de software sob medida e 6.5.1, mudanças feitas com motivo, impacto de segurança, aprovação e testes.
  • HIPAA: a Regra de Segurança não tem um padrão de gestão de mudanças com esse nome. Os controles de release servem à gestão de riscos (§164.308(a)(1)(ii)(B)) e à integridade (§164.312(c)).
  • GDPR artigo 25 e LGPD artigo 46 §2: proteção desde a concepção do produto até a sua execução.

Onde já fizemos

Entregue por

Criptografia e proteção de dados

O que exige da engenhariaOs dados estão criptografados onde trafegam e onde ficam guardados, e quem tem as chaves?

TLS em trânsito, chaves gerenciadas e criptografia em repouso, caminhos de rede privados até os repositórios de dados, um firewall de aplicações web na borda e dados mascarados fora da produção.

  • HIPAA: §164.312(a)(2)(iv) e (e)(2)(ii), ambos endereçáveis (addressable).
  • ISO/IEC 27002:2022: controles 8.24, 8.10, 8.11 e 8.12.
  • PCI DSS v4.0.1: Requisito 3, incluindo o 3.3.1, nenhum dado sensível de autenticação após a autorização, e o 3.5.1, PAN ilegível onde quer que seja armazenado. O Requisito 4 cobre a transmissão.
  • GDPR artigo 32(1)(a) e artigo 25; LGPD artigo 46.

Onde já fizemos

Nenhum pacote fixo cobre a criptografia sozinha. Definimos o escopo no Discovery ou com engenheiros por hora.

Backup e recuperação

O que exige da engenhariaExistem backups, e alguém demonstrou que uma restauração funciona?

Backups criptografados e agendados e ensaios de restauração, para que a recuperação seja demonstrada em vez de presumida.

  • HIPAA: §164.308(a)(7), em que o plano de backup de dados, o plano de recuperação de desastres e o plano de operação em modo de emergência são obrigatórios.
  • ISO/IEC 27002:2022: controles 8.13, 8.14 e 5.30.
  • PCI DSS v4.0.1: o 12.10.1 inclui os processos de continuidade e de backup de dados no plano de resposta a incidentes.
  • GDPR artigo 32(1)(c): restabelecer a disponibilidade e o acesso aos dados pessoais em tempo hábil.

Onde já fizemos

Nenhum pacote fixo cobre backups e recuperação sozinhos. Definimos o escopo no Discovery ou com engenheiros por hora.

Gestão de vulnerabilidades e incidentes

O que exige da engenhariaComo você encontra vulnerabilidades conhecidas antes de o código ir ao ar e o que acontece nas primeiras horas de um incidente?

As varreduras rodam no pipeline em cada mudança, e um achado suprimido expira. Um runbook de incidentes diz quem decide, quem é avisado e o que é registrado.

  • HIPAA: §164.308(a)(6), procedimentos para incidentes de segurança, e §164.410, o associado comercial notifica a entidade coberta sem demora injustificada e em no máximo 60 dias corridos.
  • ISO/IEC 27002:2022: controles 8.7, 8.8 e 5.24 a 5.28.
  • PCI DSS v4.0.1: 11.3.1, varreduras internas ao menos a cada três meses com novas varreduras, e 12.10.1, um plano de resposta a incidentes.
  • GDPR artigo 33: 72 horas para notificar a autoridade quando viável, e o operador avisa o controlador sem demora injustificada. LGPD artigo 48.

Onde já fizemos

Entregue por

Outros frameworks

E HITRUST, SOX, FedRAMP, CMMC e os demais?

Nós os citamos porque os compradores perguntam, e não afirmamos nada sobre nenhum: sem caso publicado e sem autoridade para avaliá-los. Se um controle de algum deles está na sua lista, pergunte na primeira conversa e dizemos se conseguimos atender.

  • HITRUST: nenhuma afirmação.
  • SOX: a Seção 404 exige que a administração avalie o controle interno sobre os relatórios financeiros e que a firma de contabilidade pública registrada da maioria dos emissores ateste essa avaliação (15 U.S.C. 7262). Os registros de mudanças e acessos do núcleo comum são construídos do mesmo jeito para qualquer auditoria, mas os controles de relatórios financeiros e a opinião do auditor não são nossos.
  • Programas FedRAMP, CMMC e NIST SP 800-53: nenhuma afirmação e nenhum caso publicado.
  • CCPA, DORA e normas setoriais como a regulação bancária: nenhuma afirmação. Pergunte primeiro.

O que não afirmamos

O que não afirmamos?

Não somos um auditor, uma firma CPA, um organismo de certificação, um QSA nem um escritório de advocacia. Não temos nenhum relatório SOC 2, certificado ISO/IEC 27001 nem atestado de conformidade PCI DSS, e não afirmamos nenhum para nenhum cliente.

  • Não temos nenhum cliente de saúde nem de pagamentos. Nossos casos publicados são de análise fintech, govtech, proptech, IA, games e transporte, e os controles mostrados nestas páginas são transferíveis, não uma prova de experiência em um setor regulado.
  • Não garantimos o resultado de uma auditoria, de uma avaliação nem de uma ação regulatória.
  • As políticas, as avaliações de risco, o treinamento, a revisão de fornecedores e a interpretação jurídica ficam com a sua empresa e o seu jurídico.
  • Não afirmamos nenhuma parceria com uma plataforma de automação de conformidade (GRC).

Como entregamos

Como os nossos pacotes e engenheiros entregam isso?

Comece com um pacote de preço fixo, ou contrate engenheiros por hora. O pacote de CI/CD e IaC constrói o pipeline e a infraestrutura como código. Os Fundamentos de SRE e observabilidade conectam o monitoramento. Os Fundamentos de automação de QA colocam testes no seu CI. O Discovery transforma a lista do seu avaliador, o questionário do seu cliente ou o texto de um framework em um roadmap com backlog.

Pipeline e infraestrutura como código

Uma construção ou redesenho de 2 semanas dos seus pipelines de CI/CD e da sua infraestrutura como código. Os gates que entram no pipeline, como uma varredura de vulnerabilidades, são combinados no SOW.

Entregue por

Registro e monitoramento

Métricas, logs e traces conectados, 3 SLOs definidos, alertas testados até dispararem e um runbook.

Entregue por

Testes em cada mudança

Uma suíte de Playwright para os seus 5 fluxos críticos, rodando no seu CI, com verificações de acessibilidade.

Entregue por

Da lista de requisitos a um backlog

O Discovery entende o seu produto e a configuração dele de ponta a ponta e entrega um roadmap com backlog, papéis, mudanças críticas e necessidades. Traga a lista de requisitos, os achados do avaliador ou o questionário do cliente e os transformamos em trabalho de engenharia.

Entregue por

Engenheiros por hora

Para o trabalho que continua depois de um pacote: Sênior US$ 45–⁠50 por hora, Líder ou Arquiteto US$ 55–⁠60, com mínimo de 6 meses, faturado por hora trabalhada. Você entrevista o engenheiro que fará o trabalho.

Fontes

Quais textos lemos?

Textos primários, lidos em 2026-10-09. Cada página de framework lista as seções exatas em que se apoia.

  • HIPAA: 45 CFR Parte 164, Subparte C (Regra de Segurança), texto do eCFR em vigor em 2026-10-01, com 45 CFR 160.103 e 164.410.
  • ISO/IEC 27001:2022 e ISO/IEC 27002:2022: os trechos de prévia da editora (cláusulas 4 a 10 e a lista de controles) e a página de certificação do iso.org.
  • PCI DSS: Requisitos e Procedimentos de Teste v4.0.1, junho de 2024, PCI Security Standards Council.
  • GDPR: Regulamento (UE) 2016/679 no EUR-Lex. LGPD: Lei nº 13.709/2018 em planalto.gov.br.
  • SOX Seção 404: 15 U.S.C. 7262.

Perguntas frequentes

Vocês cobrem HIPAA, ISO 27001, PCI DSS e LGPD?

Sim, como engenharia rumo aos controles, com uma página para cada um. Construímos os pipelines, acessos, monitoramento, criptografia e recuperação que esses frameworks pedem. Não auditamos, não avaliamos nem certificamos, e não temos casos publicados de saúde nem de pagamentos.

A Clouditive é certificada em algum deles?

Não. Não temos nenhum relatório SOC 2, certificado ISO/IEC 27001 nem atestado de conformidade PCI DSS. HIPAA, LGPD e GDPR não têm um certificado a ser mantido. Segurança e compras lista o que afirmamos e o que não afirmamos.

Vocês assinam um acordo de associado comercial (BAA) da HIPAA?

Sim. A Clouditive assina um BAA da HIPAA quando um contrato toca PHI. Peça na primeira conversa, para que esteja assinado antes de um engenheiro ter acesso a PHI.

Por qual framework devemos começar?

Pelo que o seu cliente, o seu regulador ou o seu contrato nomeia. Se vários se aplicam, comece pelo núcleo comum acima, porque um pipeline com gates, acessos demonstráveis, alertas testados e uma recuperação ensaiada servem à maioria ao mesmo tempo. Não recomendamos nenhum framework; a escolha depende de quem está pedindo.

Vocês conseguem nos deixar em conformidade?

Ninguém consegue de fora. A conformidade abrange políticas, pessoas e operações além da engenharia, e a opinião é de um avaliador ou de um regulador. Construímos os controles de engenharia e deixamos evidências que um avaliador consegue ler.

Vocês têm clientes de saúde ou de pagamentos?

Não temos casos publicados em nenhum dos dois setores. O nosso trabalho publicado é de análise fintech, govtech, proptech, IA, games e transporte, e cada página de framework mostra qual caso demonstra qual controle.

Quanto tempo leva para ficar pronto?

Depende do que você já tem, e não damos nenhuma garantia sobre uma auditoria ou uma avaliação. Um pacote de 2 semanas constrói uma área, como o pipeline de CI/CD e a infraestrutura como código, e o Discovery, de 1 a 4 semanas, transforma o resto em um roadmap.

Vocês trabalham com uma plataforma de automação de conformidade?

Não afirmamos nenhuma parceria com uma plataforma de automação de conformidade (GRC), e estas páginas não recomendam nenhuma. Se você usa uma, conte na primeira conversa.

Como os engenheiros acessam os nossos sistemas?

Pelas suas próprias contas e identidades, com o seu SSO, o seu MFA e acesso de privilégio mínimo, revogado quando o contrato termina. Todo engenheiro passa por uma verificação de antecedentes antes de ser alocado.

Quem faz o trabalho?

Mat Caniglia lidera cada projeto de ponta a ponta, e os engenheiros estão na América Latina e compartilham o seu dia de trabalho. Apresentamos candidatos em até 1 semana, e você entrevista o engenheiro que fará o trabalho.

O que você precisa resolver?

Respondemos a todo pedido em até 1 dia útil. Assinamos um NDA antes da conversa, se você pedir.