Cinco camadas de segurança, isolamento real entre clientes e trilha de auditoria imutável. E, na mesma página, a lista do que a plataforma não entrega hoje — porque um centro de confiança que só mostra acertos não serve para avaliar risco.
Material de segurança costuma juntar tudo numa lista só de logotipos e siglas, o que impede exatamente o que o leitor precisa fazer: distinguir o que o produto entrega do que a sua organização ainda precisa resolver. Por isso separamos em três níveis, e mantemos o terceiro visível.
Diretamente suportado por um módulo. Requisitos que uma funcionalidade específica atende, com o módulo nomeado. Registros e assinaturas eletrônicas, competência de laboratório de calibração, EPI, ergonomia, permissão de trabalho, identificação GS1 e pontos críticos de controle entram aqui.
Suportado por controles da plataforma. É onde ficam ISO/IEC 27001 e SOC 2 — e a distinção é a mais importante desta página. A plataforma oferece os controles técnicos que um auditor vai procurar: perfis de acesso, isolamento entre clientes, 2FA obrigatório, SSO corporativo, trilha imutável com exportação para SIEM e recertificação periódica de acesso. A certificação, porém, é concedida à organização, não a um produto — a auditoria examina o seu processo, e estes são os controles que ela vai querer ver no sistema.
Não reivindicado. O que a plataforma não faz hoje, dito com o mesmo destaque. Está no bloco seguinte, e é a parte que recomendamos ler primeiro se você responde por conformidade.
Esta seção existe porque a alternativa — descobrir na diligência técnica — é pior para os dois lados. Se você responde por proteção de dados, comece por aqui.
Se algum destes pontos for bloqueante para o seu caso, é melhor saber agora. Traga a questão para a conversa técnica — em vários cenários existe um caminho de processo ou de arquitetura que resolve, e em alguns não existe. Falar com a engenharia.
A pergunta que separa isolamento real de isolamento prometido é simples: de onde vem o identificador da empresa? Se ele vier de um parâmetro enviado pelo cliente, basta alterá-lo. Aqui ele é derivado do token verificado, e essa é a camada 03.
São os itens que aparecem numa auditoria de ISO/IEC 27001 ou SOC 2 — não porque o produto seja certificado, mas porque são os controles técnicos que a certificação da sua organização precisa demonstrar.
Requisitos que uma funcionalidade específica atende, com o módulo nomeado. Quando um auditor pedir a evidência, ela sai da tela indicada.
| Norma | Requisito | Módulo e evidência |
|---|---|---|
| 21 CFR Part 11 · Anexo 11 GMP UE | Registros e assinaturas eletrônicos | §35B — política de assinatura, trilha append-only, verificação de integridade de cadeia, revisão periódica registrada, evidência de retenção e expurgo. |
| ABNT NBR ISO/IEC 17025 | Competência de laboratório de calibração | §10 — orçamentos de incerteza, rastreabilidade a padrões, emissão de certificado e controle de revisão. |
| IEC 62353 | Ensaio elétrico de equipamento médico | §10, com as medições que a norma prescreve. |
| NR-6 | Equipamento de proteção individual | §21 — entrega com assinatura, controle de validade do CA, controle de substituição. |
| NR-36 | Ergonomia em frigoríficos | §19 — limites de exposição, controle de pausas obrigatórias, monitoramento de área fria, alertas de violação. |
| NR-12 · NR-33 · NR-35 | Máquinas, espaço confinado e trabalho em altura | §9 — permissão de trabalho com checklist de segurança por permissão e assinatura digital. |
| GS1 (GTIN, GLN, SSCC, EPCIS) | Identificação e captura de evento na cadeia | §41 — padrões GS1, com troca de eventos EPCIS. |
| FSMA · APPCC | Segurança de alimentos e cadeia do frio | §15 — pontos críticos de controle monitorados, registro de desvio com ação corretiva. |
| Norma | Domínio | Controles disponíveis |
|---|---|---|
| ISO/IEC 27001 · SOC 2 | Segurança da informação | Controle de acesso com doze perfis e isolamento de tenant, 2FA obrigatório, SSO corporativo, trilha imutável com exportação para SIEM, recertificação periódica de acesso, política de senha e sessão, proteção contra força bruta. |
| SOX (controles gerais de TI) | Controles gerais de TI | Segregação de funções por papéis e fluxos de aprovação, evidência de mudança na trilha de auditoria, campanhas de recertificação de acesso. |
Se a sua área de segurança tem um formulário de avaliação, mande antes da conversa. É mais rápido responder ao que você precisa saber do que apresentar o que gostaríamos de mostrar — e onde a resposta for “não temos”, você vai ouvir isso e não um rodeio.
As duas primeiras começam com uma negativa. É de propósito: são as perguntas que a sua área de segurança faz internamente antes de fazer para o fornecedor.