Governança, risco e compliance em português · gratuito, cadastro opcional
Entrar

Frameworks

Referências de segurança em português, com controles por perfil (Básico, Intermediário e Avançado).

NIST CSF 2.0 106 controles
Framework de segurança

Framework do NIST para gerir risco de cibersegurança, organizado em 6 funções: Governar, Identificar, Proteger, Detectar, Responder e Recuperar. Serve para qualquer organização entender, priorizar e comunicar a sua postura de segurança.

Ver controles
ISO/IEC 27001:2022 116 controles
Norma — SGSI

Norma internacional de gestão de segurança da informação (SGSI). Define os requisitos de gestão (Cláusulas 4–10) e um catálogo de controles (Anexo A) para proteger a informação; é a base para a certificação em segurança da informação.

Ver controles
CIS Controls v8 18 controles
Framework de controles

Conjunto priorizado de 18 controles de segurança para reduzir os riscos cibernéticos mais comuns. Prático e acionável; os Implementation Groups (IG1/IG2/IG3) correspondem aos nossos perfis Básico, Intermediário e Avançado.

Ver controles
OWASP Top 10 (2025) 10 controles
Referência de riscos

Documento de conscientização que apresenta as categorias de riscos mais relevantes em aplicações web. Ajuda equipes a entender as vulnerabilidades mais importantes, mas não deve ser usado isoladamente como framework completo de compliance ou metodologia detalhada de auditoria. O Top 10 indica o que pode dar errado; o OWASP ASVS ajuda a verificar quais controles implementar. Esta é a edição 2025, que traz duas categorias novas (cadeia de suprimentos e tratamento de erros) e consolidou o SSRF no A01.

Ver controles
Security by Design 31 controles
Prática de engenharia

Segurança desde a concepção, e não como remendo no final. Reúne os princípios clássicos de design seguro (menor privilégio, defesa em profundidade, falhar em estado seguro) com o ciclo de vida do NIST SSDF: preparar a organização, proteger o software, produzir software bem protegido e responder a vulnerabilidades. Serve para avaliar como o time constrói, não só o que já está construído.

Ver controles
LGPD 28 controles
Lei brasileira

Lei Geral de Proteção de Dados do Brasil. Define como tratar dados pessoais com finalidade, base legal, direitos do titular e segurança. Obrigatória para praticamente qualquer empresa que trate dados de pessoas no Brasil.

Ver controles
GDPR (Regulamento UE 2016/679) 47 controles
Regulamento europeu

Regulamento europeu de proteção de dados pessoais, referência internacional que inspirou a LGPD. Exigível de qualquer organização que trate dado de titular na União Europeia, mesmo fora do bloco. Traz elementos que a LGPD não tem: estrutura de multa em dois níveis (até 2%/€10M ou 4%/€20M do faturamento global, conforme o tipo de violação), mecanismo de "one-stop-shop" para tratamento transfronteiriço, e um capítulo dedicado a situações específicas (imprensa, pesquisa científica, relações de trabalho).

Ver controles
ISO 31000:2018 22 controles
Norma — gestão de riscos

Norma internacional de gestão de riscos (de qualquer natureza, não só de TI). Traz princípios, uma estrutura de governança e um processo para identificar, analisar, avaliar, tratar e monitorar riscos.

Ver controles
COBIT 2019 40 controles
Framework de governança

Framework de governança e gestão de TI, organizado em 5 domínios e 40 objetivos: EDM (Governança — 5 objetivos) e APO/BAI/DSS/MEA (Gestão — 35 objetivos, cobrindo alinhamento estratégico, construção de soluções, entrega de serviço e monitoramento). Serve para avaliar a maturidade da governança de TI como um todo, não só segurança.

Ver controles
NIST AI RMF 1.0 72 controles
Governança de IA

Framework do NIST para gerir risco de sistemas de Inteligência Artificial, organizado em 4 funções: Governar, Mapear, Medir e Gerenciar. GOVERN é transversal às outras três — Mapear o contexto vem antes de Medir as características de confiabilidade (segurança, privacidade, viés, explicabilidade) e Gerenciar a resposta aos riscos identificados.

Ver controles
ISO/IEC 42001:2023 64 controles
Norma — gestão de IA

Norma internacional de sistema de gestão de Inteligência Artificial (SGIA). Segue a mesma estrutura harmonizada da ISO 27001 (Cláusulas 4-10), com adições específicas de IA — avaliação de risco e de impacto de sistemas de IA — mais um Anexo A com 38 controles em 9 objetivos: políticas, organização interna, recursos, avaliação de impacto, ciclo de vida do sistema, dados, informação a interessados, uso responsável e relação com terceiros.

Ver controles
ISO 22301:2019 33 controles
Norma — continuidade

Norma internacional de gestão de continuidade de negócios (SGCN). Segue a estrutura harmonizada Cláusulas 4-10, sem Anexo A — todo o conteúdo específico de continuidade (análise de impacto no negócio, estratégias de recuperação, planos, exercícios) fica concentrado na Cláusula 8 (Operação). Serve para preparar a organização para interrupções, não só riscos de segurança da informação.

Ver controles
NIST SP 800-34 (Contingency Planning) 39 controles
Guia — continuidade de TI

Guia do NIST para planejamento de contingência de sistemas de informação, organizado nos 7 passos oficiais do processo (política, análise de impacto no negócio, controles preventivos, estratégias, desenvolvimento do plano, teste/treinamento/exercícios e manutenção). Complementa a ISO 22301: enquanto a ISO cobre continuidade de negócios no nível organizacional, o SP 800-34 é focado no Information System Contingency Plan (ISCP) — o ângulo técnico e tático de recuperação de sistemas.

Ver controles
PCI DSS v4.0.1 63 controles
Norma — pagamentos

Padrão de segurança de dados do setor de cartões de pagamento, exigido de qualquer organização que armazene, processe ou transmita dado de titular de cartão. Organizado em 6 objetivos e 12 requisitos: rede segura, configuração segura, proteção de dados armazenados e em trânsito, proteção contra malware, desenvolvimento seguro, controle de acesso físico e lógico, log/monitoramento, testes de segurança regulares e política de segurança da informação.

Ver controles
Resolução CMN 4.893/2021 (Segurança Cibernética) 55 controles
Norma brasileira

Norma brasileira que exige política de segurança cibernética e requisitos específicos para contratação de nuvem/processamento de dados por instituições financeiras autorizadas a funcionar pelo BCB (exceto instituições de pagamento, cobertas pela Resolução BCB nº 85/2021). Alterada pela Resolução CMN nº 5.274/2025 (prazo de adequação 1º/03/2026, já vencido) — inclui 14 controles técnicos mínimos, requisitos específicos para Pix/STR, e testes de intrusão anuais obrigatórios.

Ver controles
SOC 2 (Trust Services Criteria) 51 controles
Atestação — segurança e privacidade

Padrão de atestação de segurança mais pedido por cliente enterprise de software (SaaS/cloud), independente de região. O Common Criteria (Security, CC1-CC9) é obrigatório em todo relatório SOC 2; as outras quatro categorias — Disponibilidade, Confidencialidade, Integridade de Processamento e Privacidade — são adicionadas conforme o compromisso de serviço com o cliente, não por exigência universal.

Ver controles
DORA (Regulamento UE 2022/2554) 37 controles
Regulamento europeu

Digital Operational Resilience Act — regulamento europeu de resiliência operacional digital pro setor financeiro (bancos, seguradoras, corretoras, instituições de pagamento, provedores de cripto-ativos) e seus fornecedores terceiros de TIC. Em vigor e diretamente aplicável desde 17/01/2025. Organizado em 5 pilares: gestão de risco de TIC, gestão e reporte de incidentes, testes de resiliência operacional (incluindo TLPT alinhado ao TIBER-EU), gestão de risco de terceiros de TIC, e compartilhamento de informação entre entidades financeiras.

Ver controles
NIS2 (Diretiva UE 2022/2555) 30 controles
Diretiva europeia

Diretiva europeia de segurança de rede e informação, aplicável a "entidades essenciais" e "importantes" em 18 setores (energia, transporte, banca, saúde, água, infraestrutura digital, administração pública e outros). Diferente do GDPR/DORA (Regulamentos, diretamente aplicáveis), NIS2 é Diretiva: exige transposição em lei nacional por cada Estado-membro (prazo de transposição 17/10/2024, já vencido). Organizado nas 10 medidas mínimas de gestão de risco do Art. 21(2), mais governança (Art. 20) e reporte de incidente com prazos definidos (Art. 23: alerta em 24h, notificação em 72h, relatório final em 1 mês).

Ver controles
EU AI Act (Regulamento UE 2024/1689) 41 controles
Regulamento europeu

Regulamento europeu de IA, o primeiro regime abrangente de regulação de IA do mundo. Classifica sistema de IA por nível de risco (proibido, alto risco, risco limitado, risco mínimo) e impõe obrigação proporcional a cada nível: prática proibida (Art. 5), letramento em IA (Art. 4), requisito completo de gestão de risco/dado/documentação/supervisão humana pra sistema de alto risco (Art. 9-17), transparência pra chatbot e conteúdo sintético/deepfake (Art. 50) e obrigação específica pra modelo de IA de propósito geral (GPAI, Art. 53-55). Diferente do NIS2 (Diretiva), é Regulamento: diretamente aplicável em todo Estado-membro, sem precisar de lei nacional intermediária — mesmo regime do GDPR/DORA.

Ver controles
ISO/IEC 27701:2025 101 controles
Norma internacional

Norma internacional de sistema de gestão de privacidade da informação (PIMS). A edição 2025 deixou de ser extensão da ISO 27001/27002 e virou norma standalone, com Cláusulas 4-10 próprias (mesmo esqueleto Annex SL já usado pela ISO 27001/22301/42001 neste app) e um Anexo A consolidado com 78 controles em 3 tabelas: A.1 Controlador de PII (31), A.2 Operador/Processador de PII (18) e A.3 Controles de Segurança Compartilhados, aplicáveis aos dois papéis (29). Complementa LGPD/GDPR já cadastrados: aqueles são a obrigação legal, esta é o sistema de gestão que organiza como cumprir essa obrigação de forma auditável e certificável.

Ver controles
CMMC 2.0 77 controles
Certificação (governo dos EUA)

Certificação obrigatória pra contratado e subcontratado da cadeia de suprimento de defesa dos EUA (Defense Industrial Base) que lida com Informação de Contrato Federal (FCI) ou Informação Não Classificada Controlada (CUI). Nível 1 (15 requisitos do FAR 52.204-21, autoavaliação) protege FCI; Nível 2 (110 exigências do NIST SP 800-171 Rev. 2 em 14 famílias, geralmente com avaliação de terceiro) protege CUI. Público bem mais nichado que os outros frameworks deste app — só relevante pra quem vende, direta ou indiretamente, pro governo americano.

Ver controles