Engenharia de conformidade: construímos os controles, seu avaliador os testa
Clientes, reguladores e adquirentes pedem evidências de SOC 2, HIPAA, ISO 27001, PCI DSS ou LGPD e GDPR. Quase tudo é engenharia: como o código vai ao ar, quem tem acesso, o que é registrado e monitorado, como os dados são criptografados e como você se recupera. Fazemos essa engenharia rumo aos controles. Nunca auditamos, avaliamos nem certificamos, e assinamos um acordo de associado comercial (BAA) da HIPAA quando um contrato toca PHI.
- Seu avaliador ou regulador
- Testa seus controles, certifica ou faz cumprir a norma
- Sua empresa
- Nossos engenheiros constroem os controles de engenharia nas suas contas
- Clouditive
A Clouditive não audita, não avalia, não certifica nem dá consultoria jurídica
Os frameworks
Rumo a quais frameworks fazemos engenharia?
Cinco, cada um na sua página: SOC 2, HIPAA, ISO/IEC 27001, PCI DSS, e LGPD com GDPR. Compartilham um núcleo de controles de engenharia, mas diferem no que protegem, em quem os testa e no que o texto exige, então cada página cobre só os seus próprios controles. Os frameworks que não cobrimos estão listados mais abaixo.
SOC 2
Um relatório que uma firma CPA independente emite sobre segurança e critérios relacionados. A engenharia: gestão de mudanças, acessos, monitoramento, infraestrutura como código, recuperação e controles de vulnerabilidades.
HIPAA
A Regra de Segurança dos EUA para a informação de saúde protegida eletrônica: acesso, controles de auditoria, integridade, segurança na transmissão e planos de contingência, mais os acordos de associado comercial. Não existe certificação HIPAA. Assinamos um BAA quando um contrato toca PHI.
ISO/IEC 27001
Uma norma de sistema de gestão que um organismo de certificação acreditado pode certificar. A engenharia: os controles tecnológicos que você escolheu na sua Declaração de Aplicabilidade e os controles de fornecedores que se aplicam a nós.
PCI DSS
Doze requisitos para toda entidade que armazena, processa ou transmite dados de cartões ou pode afetar a sua segurança. A engenharia: escopo, criptografia, software seguro, MFA, logs e varreduras. Quem valida é um QSA ou uma autoavaliação.
LGPD e GDPR
Duas leis de privacidade, não certificações: privacidade desde a concepção, segurança do tratamento e notificação de incidentes (LGPD artigos 46 a 49, GDPR artigos 25, 32 e 33). A engenharia constrói as medidas técnicas; seu jurídico decide o que a lei exige de você.
Quem avalia
Quem testa, certifica ou faz cumprir cada um?
Nunca o fornecedor de engenharia. Uma firma CPA emite os relatórios SOC 2 e um organismo de certificação acreditado emite os certificados ISO/IEC 27001. Um Avaliador de Segurança Qualificado (QSA) ou a sua própria autoavaliação valida o PCI DSS. HIPAA, LGPD e GDPR são leis que os reguladores fazem cumprir, e nenhuma tem um certificado que se possa comprar.
- SOC 2: uma firma CPA independente testa seus controles e emite o relatório.
- ISO/IEC 27001: certifica um organismo de certificação externo. A ISO não realiza certificações nem emite certificados.
- PCI DSS: se você precisa validar, e como, é decidido pelas bandeiras de pagamento e pelo seu adquirente. Uma empresa QSA redige um Report on Compliance, ou você preenche um questionário de autoavaliação.
- HIPAA: não há certificação. A Regra de Segurança exige uma avaliação periódica, e quando o HHS a adotou em 2003 disse que não pretendia criar critérios de certificação.
- LGPD e GDPR: são fiscalizadas pela ANPD no Brasil e pelas autoridades de controle na UE. Um mecanismo de certificação aprovado conforme o artigo 42 do GDPR pode ser um elemento que demonstra conformidade, não um substituto dela.
O núcleo comum
Quais controles de engenharia os frameworks compartilham?
Seis áreas aparecem em todos os frameworks, com nomes diferentes: acesso e autenticação, registro e monitoramento, gestão de mudanças e desenvolvimento seguro, criptografia e proteção de dados, backup e recuperação, e gestão de vulnerabilidades e incidentes. Cada linha traz a cláusula em que cada framework pede isso, lida no texto em 2026-10-09, e depois a engenharia e o caso publicado que a sustenta.
Acesso e autenticação
O que exige da engenhariaQuem consegue chegar à produção e aos dados, como prova quem é e o acesso é removido quando deve?
Identidades únicas no seu SSO, MFA, privilégio mínimo, acesso de emergência registrado, segredos em um cofre gerenciado e identidade de workload para os serviços. Nossos engenheiros usam as suas contas, e o acesso é revogado quando o contrato termina.
- HIPAA: §164.312(a) controle de acesso e §164.312(d) autenticação de pessoa ou entidade.
- ISO/IEC 27002:2022: controles 5.15 a 5.18, 8.2 e 8.5.
- PCI DSS v4.0.1: Requisitos 7 e 8, incluindo o 8.4.2, MFA para todo acesso sem console ao ambiente de dados do titular do cartão.
- GDPR artigo 32(1) e (4), LGPD artigo 46. SOC 2: acesso lógico, na sua própria página.
Onde já fizemos
- Os segredos ficam em um cofre de segredos gerenciado, e o gate de vulnerabilidades roda em cada merge request.Ler o caso do pipeline de releases fintech
- O Cloud SQL roda com IP privado, com KMS e Workload Identity.Ler o caso da plataforma de marketing com IA
- O envio de e-mail pelo Gmail usa delegação de domínio, então nenhuma chave de e-mail é armazenada.Ler o caso do portal govtech de coordenação
- A stack de observabilidade é lida no Grafana com single sign-on.Ler o caso de engenharia de plataforma em transporte
Nenhum pacote fixo cobre o controle de acesso sozinho. Definimos o escopo no Discovery ou com engenheiros por hora.
Registro e monitoramento
O que exige da engenhariaO que você registra, quem acompanha e os alertas disparam quando devem?
Métricas, logs e traces conectados, alertas testados até dispararem e um runbook. Os logs são desenhados para que dados protegidos, números de cartão e dados pessoais não caiam nas linhas de log.
- HIPAA: §164.312(b) controles de auditoria e §164.308(a)(1)(ii)(D), revisão regular de logs de auditoria e relatórios de acesso.
- ISO/IEC 27002:2022: controles 8.15 e 8.16.
- PCI DSS v4.0.1: Requisito 10, incluindo o 10.2.1, logs de auditoria em todos os componentes, e o 10.5.1, ao menos 12 meses de histórico com os últimos três meses disponíveis de imediato.
- GDPR artigo 33(3) e (5) e LGPD artigo 48 §1: após um incidente é preciso descrever os dados afetados, o que depende de registros que sobrevivam a ele.
Onde já fizemos
- De zero alertas em produção a 275 regras de alerta, cada uma testada até disparar.Ler o caso do pipeline de releases fintech
- Coletores do OpenTelemetry em cada cluster enviam para Mimir, Loki, Tempo e Pyroscope centrais. Os dashboards foram de 18 para 135.Ler o caso de engenharia de plataforma em transporte
- Os traces do OpenTelemetry vão para o Google Cloud e 18 políticas de alerta vigiam o serviço.Ler o caso da plataforma de marketing com IA
Entregue por
- Fundamentos de SRE e observabilidadeUS$ 5.000 · 2 semanas
Gestão de mudanças e desenvolvimento seguro
O que exige da engenhariaComo uma mudança é aprovada, testada e publicada, e você consegue mostrar o registro?
As mudanças chegam à produção por um pipeline cujos gates podem barrar um release. Cada release é uma versão rastreável com um caminho de volta ensaiado.
- ISO/IEC 27002:2022: controles 8.25 a 8.32, do ciclo de vida de desenvolvimento seguro à gestão de mudanças.
- PCI DSS v4.0.1: 6.2.1 e 6.2.4 sobre desenvolvimento seguro, 6.3.2 sobre o inventário de software sob medida e 6.5.1, mudanças feitas com motivo, impacto de segurança, aprovação e testes.
- HIPAA: a Regra de Segurança não tem um padrão de gestão de mudanças com esse nome. Os controles de release servem à gestão de riscos (§164.308(a)(1)(ii)(B)) e à integridade (§164.312(c)).
- GDPR artigo 25 e LGPD artigo 46 §2: proteção desde a concepção do produto até a sua execução.
Onde já fizemos
- A produção espera uma hora sob observação e precisa passar por gates de saúde e de taxa de erros. O rollback por nova promoção foi ensaiado em dev: 72 segundos para voltar, 124 para avançar.Ler o caso do pipeline de releases fintech
- Uma tag de release constrói as imagens, roda as migrações, faz o deploy por digest de imagem e lê de volta o digest que está realmente no ar.Ler o caso da plataforma de marketing com IA
- Cada release é uma imagem assinada com cosign, implantada sem tráfego, verificada e só então promovida.Ler o caso do portal govtech de coordenação
Entregue por
- CI/CD e IaC: construção ou reestruturaçãoUS$ 4.000 · 2 semanas
- Fundamentos de automação de QAUS$ 5.000 · 2 semanas
Criptografia e proteção de dados
O que exige da engenhariaOs dados estão criptografados onde trafegam e onde ficam guardados, e quem tem as chaves?
TLS em trânsito, chaves gerenciadas e criptografia em repouso, caminhos de rede privados até os repositórios de dados, um firewall de aplicações web na borda e dados mascarados fora da produção.
- HIPAA: §164.312(a)(2)(iv) e (e)(2)(ii), ambos endereçáveis (addressable).
- ISO/IEC 27002:2022: controles 8.24, 8.10, 8.11 e 8.12.
- PCI DSS v4.0.1: Requisito 3, incluindo o 3.3.1, nenhum dado sensível de autenticação após a autorização, e o 3.5.1, PAN ilegível onde quer que seja armazenado. O Requisito 4 cobre a transmissão.
- GDPR artigo 32(1)(a) e artigo 25; LGPD artigo 46.
Onde já fizemos
- O Cloud SQL roda com IP privado, com KMS e Workload Identity.Ler o caso da plataforma de marketing com IA
- O serviço fica atrás de um balanceador HTTPS global com um WAF do Cloud Armor.Ler o caso da plataforma de marketing com IA
- A borda da Cloudflare usa DNSSEC, CAA e MTA-STS.Ler o caso da plataforma proptech de moradia
Nenhum pacote fixo cobre a criptografia sozinha. Definimos o escopo no Discovery ou com engenheiros por hora.
Backup e recuperação
O que exige da engenhariaExistem backups, e alguém demonstrou que uma restauração funciona?
Backups criptografados e agendados e ensaios de restauração, para que a recuperação seja demonstrada em vez de presumida.
- HIPAA: §164.308(a)(7), em que o plano de backup de dados, o plano de recuperação de desastres e o plano de operação em modo de emergência são obrigatórios.
- ISO/IEC 27002:2022: controles 8.13, 8.14 e 5.30.
- PCI DSS v4.0.1: o 12.10.1 inclui os processos de continuidade e de backup de dados no plano de resposta a incidentes.
- GDPR artigo 32(1)(c): restabelecer a disponibilidade e o acesso aos dados pessoais em tempo hábil.
Onde já fizemos
- Os backups são criptografados e agendados, e o ensaio de restauração recupera os dados em 13 segundos.Ler o caso da plataforma de RPG online
- Antes de cada migração é tirado automaticamente um snapshot do banco de dados, e o rollback foi ensaiado em dev.Ler o caso do pipeline de releases fintech
Nenhum pacote fixo cobre backups e recuperação sozinhos. Definimos o escopo no Discovery ou com engenheiros por hora.
Gestão de vulnerabilidades e incidentes
O que exige da engenhariaComo você encontra vulnerabilidades conhecidas antes de o código ir ao ar e o que acontece nas primeiras horas de um incidente?
As varreduras rodam no pipeline em cada mudança, e um achado suprimido expira. Um runbook de incidentes diz quem decide, quem é avisado e o que é registrado.
- HIPAA: §164.308(a)(6), procedimentos para incidentes de segurança, e §164.410, o associado comercial notifica a entidade coberta sem demora injustificada e em no máximo 60 dias corridos.
- ISO/IEC 27002:2022: controles 8.7, 8.8 e 5.24 a 5.28.
- PCI DSS v4.0.1: 11.3.1, varreduras internas ao menos a cada três meses com novas varreduras, e 12.10.1, um plano de resposta a incidentes.
- GDPR artigo 33: 72 horas para notificar a autoridade quando viável, e o operador avisa o controlador sem demora injustificada. LGPD artigo 48.
Onde já fizemos
- Um gate de vulnerabilidades orientado a SOC 2 roda em cada merge request, com exceções que expiram. Não é uma certificação.Ler o caso do pipeline de releases fintech
- Desde fevereiro de 2026 um workflow compartilhado roda varreduras de dependências, segredos, CodeQL e contêineres. O reforço da cadeia de suprimentos de CI está em andamento.Ler o caso de engenharia de plataforma em transporte
- Um gate antes do push verifica segredos, tipos, lint e build antes de o código sair da máquina do engenheiro.Ler o caso do portal govtech de coordenação
Entregue por
- CI/CD e IaC: construção ou reestruturaçãoUS$ 4.000 · 2 semanas
Outros frameworks
E HITRUST, SOX, FedRAMP, CMMC e os demais?
Nós os citamos porque os compradores perguntam, e não afirmamos nada sobre nenhum: sem caso publicado e sem autoridade para avaliá-los. Se um controle de algum deles está na sua lista, pergunte na primeira conversa e dizemos se conseguimos atender.
- HITRUST: nenhuma afirmação.
- SOX: a Seção 404 exige que a administração avalie o controle interno sobre os relatórios financeiros e que a firma de contabilidade pública registrada da maioria dos emissores ateste essa avaliação (15 U.S.C. 7262). Os registros de mudanças e acessos do núcleo comum são construídos do mesmo jeito para qualquer auditoria, mas os controles de relatórios financeiros e a opinião do auditor não são nossos.
- Programas FedRAMP, CMMC e NIST SP 800-53: nenhuma afirmação e nenhum caso publicado.
- CCPA, DORA e normas setoriais como a regulação bancária: nenhuma afirmação. Pergunte primeiro.
O que não afirmamos
O que não afirmamos?
Não somos um auditor, uma firma CPA, um organismo de certificação, um QSA nem um escritório de advocacia. Não temos nenhum relatório SOC 2, certificado ISO/IEC 27001 nem atestado de conformidade PCI DSS, e não afirmamos nenhum para nenhum cliente.
- Não temos nenhum cliente de saúde nem de pagamentos. Nossos casos publicados são de análise fintech, govtech, proptech, IA, games e transporte, e os controles mostrados nestas páginas são transferíveis, não uma prova de experiência em um setor regulado.
- Não garantimos o resultado de uma auditoria, de uma avaliação nem de uma ação regulatória.
- As políticas, as avaliações de risco, o treinamento, a revisão de fornecedores e a interpretação jurídica ficam com a sua empresa e o seu jurídico.
- Não afirmamos nenhuma parceria com uma plataforma de automação de conformidade (GRC).
Como entregamos
Como os nossos pacotes e engenheiros entregam isso?
Comece com um pacote de preço fixo, ou contrate engenheiros por hora. O pacote de CI/CD e IaC constrói o pipeline e a infraestrutura como código. Os Fundamentos de SRE e observabilidade conectam o monitoramento. Os Fundamentos de automação de QA colocam testes no seu CI. O Discovery transforma a lista do seu avaliador, o questionário do seu cliente ou o texto de um framework em um roadmap com backlog.
Pipeline e infraestrutura como código
Uma construção ou redesenho de 2 semanas dos seus pipelines de CI/CD e da sua infraestrutura como código. Os gates que entram no pipeline, como uma varredura de vulnerabilidades, são combinados no SOW.
Entregue por
- CI/CD e IaC: construção ou reestruturaçãoUS$ 4.000 · 2 semanas
Registro e monitoramento
Métricas, logs e traces conectados, 3 SLOs definidos, alertas testados até dispararem e um runbook.
Entregue por
- Fundamentos de SRE e observabilidadeUS$ 5.000 · 2 semanas
Testes em cada mudança
Uma suíte de Playwright para os seus 5 fluxos críticos, rodando no seu CI, com verificações de acessibilidade.
Entregue por
- Fundamentos de automação de QAUS$ 5.000 · 2 semanas
Da lista de requisitos a um backlog
O Discovery entende o seu produto e a configuração dele de ponta a ponta e entrega um roadmap com backlog, papéis, mudanças críticas e necessidades. Traga a lista de requisitos, os achados do avaliador ou o questionário do cliente e os transformamos em trabalho de engenharia.
Entregue por
- DiscoveryUS$ 7.000 · 1 a 4 semanas
Engenheiros por hora
Para o trabalho que continua depois de um pacote: Sênior US$ 45–50 por hora, Líder ou Arquiteto US$ 55–60, com mínimo de 6 meses, faturado por hora trabalhada. Você entrevista o engenheiro que fará o trabalho.
Fontes
Quais textos lemos?
Textos primários, lidos em 2026-10-09. Cada página de framework lista as seções exatas em que se apoia.
- HIPAA: 45 CFR Parte 164, Subparte C (Regra de Segurança), texto do eCFR em vigor em 2026-10-01, com 45 CFR 160.103 e 164.410.
- ISO/IEC 27001:2022 e ISO/IEC 27002:2022: os trechos de prévia da editora (cláusulas 4 a 10 e a lista de controles) e a página de certificação do iso.org.
- PCI DSS: Requisitos e Procedimentos de Teste v4.0.1, junho de 2024, PCI Security Standards Council.
- GDPR: Regulamento (UE) 2016/679 no EUR-Lex. LGPD: Lei nº 13.709/2018 em planalto.gov.br.
- SOX Seção 404: 15 U.S.C. 7262.
Perguntas frequentes
Vocês cobrem HIPAA, ISO 27001, PCI DSS e LGPD?
Sim, como engenharia rumo aos controles, com uma página para cada um. Construímos os pipelines, acessos, monitoramento, criptografia e recuperação que esses frameworks pedem. Não auditamos, não avaliamos nem certificamos, e não temos casos publicados de saúde nem de pagamentos.
A Clouditive é certificada em algum deles?
Não. Não temos nenhum relatório SOC 2, certificado ISO/IEC 27001 nem atestado de conformidade PCI DSS. HIPAA, LGPD e GDPR não têm um certificado a ser mantido. Segurança e compras lista o que afirmamos e o que não afirmamos.
Vocês assinam um acordo de associado comercial (BAA) da HIPAA?
Sim. A Clouditive assina um BAA da HIPAA quando um contrato toca PHI. Peça na primeira conversa, para que esteja assinado antes de um engenheiro ter acesso a PHI.
Por qual framework devemos começar?
Pelo que o seu cliente, o seu regulador ou o seu contrato nomeia. Se vários se aplicam, comece pelo núcleo comum acima, porque um pipeline com gates, acessos demonstráveis, alertas testados e uma recuperação ensaiada servem à maioria ao mesmo tempo. Não recomendamos nenhum framework; a escolha depende de quem está pedindo.
Vocês conseguem nos deixar em conformidade?
Ninguém consegue de fora. A conformidade abrange políticas, pessoas e operações além da engenharia, e a opinião é de um avaliador ou de um regulador. Construímos os controles de engenharia e deixamos evidências que um avaliador consegue ler.
Vocês têm clientes de saúde ou de pagamentos?
Não temos casos publicados em nenhum dos dois setores. O nosso trabalho publicado é de análise fintech, govtech, proptech, IA, games e transporte, e cada página de framework mostra qual caso demonstra qual controle.
Quanto tempo leva para ficar pronto?
Depende do que você já tem, e não damos nenhuma garantia sobre uma auditoria ou uma avaliação. Um pacote de 2 semanas constrói uma área, como o pipeline de CI/CD e a infraestrutura como código, e o Discovery, de 1 a 4 semanas, transforma o resto em um roadmap.
Vocês trabalham com uma plataforma de automação de conformidade?
Não afirmamos nenhuma parceria com uma plataforma de automação de conformidade (GRC), e estas páginas não recomendam nenhuma. Se você usa uma, conte na primeira conversa.
Como os engenheiros acessam os nossos sistemas?
Pelas suas próprias contas e identidades, com o seu SSO, o seu MFA e acesso de privilégio mínimo, revogado quando o contrato termina. Todo engenheiro passa por uma verificação de antecedentes antes de ser alocado.
Quem faz o trabalho?
Mat Caniglia lidera cada projeto de ponta a ponta, e os engenheiros estão na América Latina e compartilham o seu dia de trabalho. Apresentamos candidatos em até 1 semana, e você entrevista o engenheiro que fará o trabalho.
O que você precisa resolver?
Respondemos a todo pedido em até 1 dia útil. Assinamos um NDA antes da conversa, se você pedir.