Segurança
Três coisas: testes de intrusão externos contínuos na cadência que o ritmo dos seus lançamentos exige, um retainer vCISO para o trabalho estratégico que precisa do julgamento de um executivo, e preparação completa para as certificações ISO 27001 ou SOC 2, incluindo o contato com o auditor.
Contínuo por padrão
O contrato de segurança tradicional é um teste de intrusão anual mais um ciclo de certificação que roda nos meses anteriores à próxima renovação. Essa cadência mantém a documentação em dia. Para um sistema que lança código toda semana, o trabalho de segurança precisa operar no mesmo ritmo dos lançamentos.
O nosso serviço de pentest funciona continuamente: mensal, semanal ou diário dependendo do ritmo dos seus lançamentos. O retainer vCISO é contínuo, de modo que uma lacuna de controle pode ser levantada na semana em que aparece e encerrada dentro do mesmo trimestre.
Os três contratos que gerenciamos
A maioria dos clientes contrata a gente para pelo menos dois juntos. Clique em qualquer cartão para ver o escopo, a cadência e o preço de partida.
ISO 27001 / SOC 2
Preparação para auditorias ISO 27001 e SOC 2 — de ponta a ponta com coordenação de auditores.
Da revisão de postura ao programa contínuo
Revisão da postura de segurança
Revisão estruturada de uma a duas semanas sobre onde está o programa de segurança hoje: controles existentes, cobertura atual de pentest, status de certificação, fluxos de dados, obrigações de conformidade, incidentes anteriores. O resultado é uma análise de lacunas priorizada com uma sequência de trabalho recomendada e um orçamento de preço fixo.
Operação contínua
Os scans de pentest rodam na cadência escolhida (mensal, semanal, diária); os achados são triados, classificados por gravidade e rastreados até a remediação. O vCISO mantém o registro de riscos, participa das conversas de conformidade e representa a função de segurança no relatório ao conselho.
Auditoria e renovação
Quando chega a auditoria de certificação, estivemos coletando evidências durante todo o processo, então o auditor vê um programa que operou durante o ano inteiro. Participamos das ligações de auditoria. Respondemos aos achados. Enviamos os artefatos para o próximo ciclo de vigilância.
Onde começa cada serviço
Penetration Testing
Mensal: €99 / month · Semanal: €250 / month · Diário: €500 / month. Cada scan é um scan profundo completo — a cadência é a única variável.
Virtual CISO
Retainer a partir de €5,000 / month. Liderança estratégica de segurança sem a contratação em tempo integral. Combina bem com o serviço de pentest: o vCISO gerencia o programa, o pentest produz os artefatos.
ISO 27001 & SOC 2
Ciclo de uma única framework a partir de €25,000. ISO 27001 independente a partir de €12,000; preparação SOC 2 a partir de €4,500. As taxas de auditoria do organismo de certificação são separadas.
Contratos de segurança — perguntas que recebemos
Vocês trabalham junto com a nossa equipe de segurança interna?
Sim — a maioria dos contratos tem essa cara. A equipe interna gerencia as operações e a resposta a incidentes; nós gerenciamos os testes externos, a preparação para certificação e o trabalho estratégico de vCISO que se beneficia de uma perspectiva externa.
O que cobre de fato o "teste de intrusão contínuo"?
Scans completos da superfície de ataque externa na cadência escolhida — aplicações web, APIs, infraestrutura exposta, fluxos de autenticação, falhas de configuração, dependências vulneráveis conhecidas. Cada scan produz um relatório escrito com achados classificados por gravidade, evidências e orientação de remediação.
Como o retainer vCISO é diferente de contratar um CISO?
Um vCISO trabalha com você em tempo parcial num retainer, cuidando das responsabilidades estratégicas e de governança do papel de CISO sem estar no organograma em tempo integral. Útil quando a empresa precisa de julgamento sênior de segurança — para revisões de fornecedores, relatório ao conselho, roteiros de conformidade, liderança de resposta a incidentes — mas ainda não está na escala em que um CISO em tempo integral se justifica.
ISO 27001 ou SOC 2 — por onde começar?
Depende de quem está pedindo a certificação. A aquisição enterprise nos EUA pede SOC 2 por padrão; as organizações enterprise europeias e no escopo da NIS2 pedem ISO 27001. Se as duas estão no seu futuro, executamos um contrato combinado porque o trabalho de controle subjacente se sobrepõe bastante.
E se um achado virar um incidente de verdade?
Se formos o seu retainer vCISO, a liderança de resposta a incidentes faz parte do escopo — estamos na ligação, ajudando a coordenar a resposta. Se formos só o seu fornecedor de pentest, os achados ainda são rastreados até a remediação, com a liderança de resposta mantida internamente pela sua equipe.
Conte pra gente sobre a sua postura de segurança
Diga onde está o programa de segurança hoje e o que está sendo pedido a seguir. Voltamos com uma sequência recomendada e escopo de preço fixo para o contrato seguinte.
Fale conosco → Ver preços →