Segurança e Conformidade · governança ISO

Segurança formal antes do cliente
cobrar, não em
cima da hora.

Programa formal de governança de segurança — ISO 27001 / 27002 / 42001, evidências organizadas no PSA (Professional Services Automation). Quando o questionário chega, você responde em dias, não em meses de pânico.

dd-q · #284 Questionário de Segurança da Informação submetido 14:32
FORNECEDOR Cliente Atual · 220 colab.
CONTRATANTE Tier-1 BR, confidencial
ESCOPO Segurança + Privacidade
Q1. Há Política de Segurança da Informação aprovada e revisada?
Sim · Política v2.3 · revisada 03/mar/2026 ISO 27001 · A.5.1
Q2. Quais normas a empresa atende ou está em adequação?
ISO 27001 · LGPD · 42001 (em adequação) 4 normas
Q3. Tratamento de dados pessoais, mapeamento e bases legais?
18 tratamentos mapeados · base legal por tratamento LGPD · Art. 37
Q4. Houve incidente de segurança nos últimos 12 meses?
Não · evidência: log do SIEM (12 meses) ISO 27001 · A.16
Q5. Governança de IA, gestão de modelos e dados de treinamento?
Adequação em curso · 3 modelos catalogados · políticas em revisão ISO 42001
evidências anexadas 14/14 · respondido em 3 dias úteis
modelo
projeto + retainer
normas
ISO 27001 + LGPD
entrega
dossiê no PSA
Antes da cobrança chegar

Você não escolhe quando vão te cobrar. Só escolhe se vai estar pronto quando vier.

Cliente Tier-1 manda questionário com 15 dias de prazo. Investidor abre due diligence. Auditor entra com cronograma fixo. Quando a pressão chega, fazer correndo é caro — evidência fraca, política improvisada, controle que ninguém testou. O programa precisa estar montado antes da pressão, não durante. Vale pra empresa de qualquer porte que ainda não tem programa formal de segurança, da que estrutura pela primeira vez à grande com baixa maturidade que precisa responder cliente, investidor ou auditor.

As 4 frentes do programa

Do diagnóstico ao dossiê pronto.

Cada frente entrega uma parte do programa, organizada no PSA. Juntas, fazem a empresa responder em dias ao que viria correndo em semanas.

— Frente 01

Diagnóstico de postura

Gap analysis contra ISO 27001 (com LGPD integrada). Onde a empresa está hoje vs onde precisa estar, base pra direção do programa.

Mapa de não-conformidades
PESI (2–3 anos, prioridades)
Ponto zero documentado
— Frente 02

Programa documental

PESI aterrado em políticas escritas, controles documentados e termo de uso aceitável de TI, direção que vira documento, documento que vira rotina.

8–12 políticas (SI, Acesso, Backup, Incidente)
14+ controles documentados
Termo de uso aceitável de TI
— Frente 03

Evidências no PSA

Plataforma de GRC própria da Zulti. Zulti opera, cliente acessa read-only, evidência sincronizada e sempre pronta.

PSA configurado + domínios ISO
Logs, registros e assinaturas sincronizados
Cliente acessa read-only do programa
— Frente 04

Preparação pra cobrança

Quando a cobrança vier, questionário, DD ou auditor, a Zulti monta a resposta do PSA.

Resposta a questionário em dias
Dossiê de due diligence montado
Pacote pra auditor interno/externo
— Como conviver com o time interno
A Zulti estrutura e dirige; o time interno do cliente executa o programa diário. Política é escrita pela Zulti mas distribuída e cobrada por quem mora dentro. Evidência é organizada no PSA pela Zulti, mas alimentada pelo time interno (logs, registros, comprovantes). Sem competição com TI, RH ou jurídico interno, papéis separados, combinados no onboarding.
papéis separados · combinados no onboarding
Como compõe

Projeto fechado pra estruturar. Retainer opcional pra manter vivo.

O programa cabe em projeto fechado, semanas, não anos. Diagnóstico, documentação e dossiê inicial no PSA entregues com escopo e prazo definidos. O retainer só faz sentido quando você quer manter o programa atualizado entre auditorias, sem montar tudo de novo no susto. E a Zulti diz na largada se você cabe nesse modelo ou não.

— modalidade 01

Projeto fechado

diagnóstico + estruturação inicial

duração~12 semanas
entregaescopo fixo
cobrançavalor único
o que entra
  • Diagnóstico de postura contra ISO 27001 (LGPD integrada)
  • PESI — Plano Estratégico de SI com prioridades pra 2–3 anos
  • Conjunto de políticas, controles e procedimentos documentados
  • Termo de uso aceitável de TI pra colaboradores (RH anexa ao contrato)
  • Evidências organizadas no PSA, dossiê pronto pra entregar
  • Treinamento mínimo da liderança e dos donos de processo
  • Carta de prontidão pra responder questionário / DD / auditor
faz sentido quando

Você precisa estar pronto pra uma cobrança identificada, cliente Tier-1 fechando, rodada em conversa, calendário de auditoria definido, e quer encerrar o capítulo com programa montado, sem contrato aberto depois.

continuidade opcional — modalidade 02

Projeto + retainer

estruturação + sustentação contínua

duração12 sem + mensal
entregafixo + recorrente
cobrançaúnico + fee
o que entra além do projeto
  • PSA mantido vivo, evidências atualizadas mês a mês
  • Revisão anual do PESI conforme o negócio muda
  • Revisão de políticas conforme o programa amadurece
  • Resposta a questionários e DDs novos durante o ano
  • Avaliação de fornecedores críticos em novos contratos
  • Preparação pra recertificação ou auditoria anual
  • Pareceres escritos sob demanda em decisões de segurança
faz sentido quando

Você atende clientes que pedem revalidação anual, vai entrar em ciclo de auditoria recorrente, ou quer manter o programa vivo sem reativar projeto cada vez que algo muda no negócio.

Estruturação ≠ Execução

A Zulti documenta. Quem implementa, você escolhe.

S&C entrega o programa documental e o dossiê no PSA, políticas, controles e procedimentos formalizados. Apertar parafuso técnico no ambiente (hardening, MFA, segregação, backup, monitoramento) é etapa separada. A Zulti não obriga: você decide quem executa.

opção 01

TI interno do cliente

A Zulti documenta, treina os donos de processo e valida a implementação no fechamento de cada ciclo. Funciona quando o time interno tem mão técnica pra executar.

opção 02

MSP Zulti (contrato separado)

Quando você prefere terceirizar a execução, o MSP da Zulti pega o que foi documentado e implementa no ambiente. Mesma casa, contrato separado, sem pacote forçado.

opção 03

Outro fornecedor

Você já trabalha com um MSP que prefere manter, ou quer cotar. O programa documental vale por si só, qualquer fornecedor competente consegue executar a partir das políticas escritas.

O custo do projeto sobe junto com a urgência. Programa estruturado com calendário próprio leva 8–12 semanas e cabe na rotina do time. Programa estruturado depois que o cliente cobrou, com prazo curto, vira plantão noturno, escopo apertado, retrabalho e risco real de o auditor não aceitar evidência produzida de afogadilho.

Caso destaque · S&C em ação

Quando a auditoria de uma Big Tech chegou,
a Álamo passou com 100%.

Agência de marketing parceira de uma Big Tech precisava passar por adequação ao PESI (Plano Estratégico de Segurança da Informação) e ajustar o ambiente às ISO 27001 / 27002 e LGPD para manter o contrato. A Zulti estruturou o programa antes do prazo apertar, diagnóstico, PESI, políticas, controles e evidências, e levou a empresa pra dentro da auditoria sem improviso. Resultado: 100% de aderência, contrato mantido.

Conformidade operacional, não checklist. Auditoria sempre pronta.
Agendar conversa
Perguntas frequentes

Quando a conformidade é exigida, todo CEO pergunta o mesmo.

O que é auditável de verdade, o que é teatro, e o que sustenta no dia a dia.

Como funciona o projeto fechado? Em quanto tempo o programa fica pronto?+
~12 semanas, três blocos. Diagnóstico (sem. 1–3): gap analysis contra ISO 27001 com LGPD integrada + PESI com direção pra 2–3 anos. Estruturação (4–9): políticas, controles e termo de uso aceitável de TI, escritos pra esse cliente, não template. Carga no PSA (10–12): evidências organizadas, dossiê e carta de prontidão pra questionário, due diligence ou auditor. O contrato encerra no fim; o retainer é opcional pra manter o programa vivo entre auditorias.
Vocês emitem o certificado ISO 27001 ou eu preciso de auditor externo?+
Auditor externo, sempre. O selo de ISO 27001 só pode ser emitido por organismo certificador credenciado (BSI, Bureau Veritas, DNV...). É regra do INMETRO/IAF, não escolha comercial. A Zulti faz o meio: estrutura o programa, organiza as evidências e deixa a empresa pronta pra entrar na auditoria sem improviso. A auditoria de certificação você contrata direto com o organismo credenciado. Se só precisa responder cobrança de cliente (Tier-1, M&A), o programa funciona sem o selo, o caso mais comum.
O retainer mensal é obrigatório depois do projeto?+
Não. O projeto fechado encerra no entregável: programa documentado, dossiê no PSA, treinamento aplicado. O retainer só faz sentido pra manter o programa vivo: evidências atualizadas, revisões de política conforme o negócio muda, resposta a novos questionários, preparação pra recertificação. Quem atende um único Tier-1 num ciclo pode não precisar; quem tem fluxo recorrente de auditoria geralmente quer. A Zulti diz na largada o que faz sentido pro seu caso.
Qual a diferença entre Segurança & Conformidade e a página de Adequação à LGPD?+
Escopo e gatilho diferentes. S&C estrutura o programa integrado, ISO 27001 + LGPD juntas, partindo da pressão de cliente, investidor ou auditor que cobra postura ampla de segurança. Quando o gatilho é só LGPD (ANPD, titular pedindo acesso, mapeamento por incidente), a página de Adequação à LGPD cobre: DPO, RIPD, mapeamento, ANPD. Os caminhos se cruzam, mas S&C parte da governança ampla e LGPD parte do dado pessoal. Quem precisa dos dois compra os dois, sem cobrar a mesma evidência duas vezes.
O PSA é da Zulti. Se eu encerrar o contrato, perco o dossiê? Posso exportar?+
Exporta tudo. O PSA é a plataforma própria da Zulti (operação + governança), operada por nós, com acesso em modo somente leitura pro cliente durante o contrato. Mas o conteúdo (políticas, controles, evidências, registros) é seu: contratualmente, na rescisão você recebe export completo em formato aberto (PDF + ZIP estruturado, JSON pros metadados), pronto pra subir em qualquer outro GRC ou pra manter num drive corporativo. Sem lock-in. Isso não é boa vontade, é cláusula. O PSA existe pra organizar, não pra prender.
Para quem NÃO é

Programa de conformidade não é certificado de parede.

Honestidade comercial é o que nos sustenta há quase uma década. Em alguns cenários, outro modelo cabe melhor. Listamos abertamente pra você economizar tempo de avaliação.

Sua empresa ainda não tem um patrocínio interno definido pro programa, quem responde por segurança, quem aprova política, quem entra em comitê. A Zulti estrutura programa que precisa de owner pra rodar; se ninguém de dentro está disponível pra assinar políticas e cobrar implementação, o programa fica de pé mas não anda.
Você quer parecer pra justificar decisão já tomada, "validação" encomendada pra cobrir escolha interna de fornecedor ou postura. A Zulti dá leitura honesta da postura; quando a recomendação contraria a decisão preferida do cliente, ela vai assim mesmo. Se o objetivo é referendo, esse modelo vira atrito.
Sua matriz já tem programa corporativo de segurança e você quer só replicar local sem adaptar. A Zulti não faz cópia carbono, programa traduzido pra realidade local, fornecedores brasileiros, contrato de trabalho CLT, ANPD em vez de regulador estrangeiro, exige releitura. Quando a matriz já dá toda a estrutura formal e o local só precisa executar, melhor um MSP que rode a régua da matriz.
Mais da Zulti

Recursos pensados para cobrir todos os aspectos da sua TI.

Próximo passo

Conformidade não se improvisa na cobrança. A gente estrutura antes.

Conversa direta de 15 minutos. Sem pacote de prateleira, sem proposta de quarenta páginas. Quem atende é quem decide.

ou se preferir
ou conta resumido