◎ SERVIÇO-ÂNCORAPESI. Planejamento Estratégico de Segurança da Informação
O ponto de partida e o fio condutor do seu programa de segurança.
Antes de implementar controles ou buscar certificação, é preciso saber para onde se está indo. O PESI traduz os objetivos do negócio em um plano de segurança priorizado, com metas plurianuais, indicadores executivos e roadmap de execução, de modo que cada investimento em segurança esteja conectado a um resultado concreto.
Como funciona
01Diagnóstico
Avaliação do nível de maturidade atual em frameworks reconhecidos, como NIST CSF, ISO 27001 e CIS Controls.
02Estratégia
Definição de visão, metas e indicadores alinhados ao apetite de risco da diretoria.
03Roadmap
Plano plurianual com priorização de iniciativas por impacto e esforço.
04Governança
Estruturação de comitê, rituais de acompanhamento e relatórios executivos recorrentes.
O que sua empresa recebe
- →Um retrato claro do nível de maturidade atual, com comparativo do seu setor que elimina achismos sobre onde você está.
- →Um plano estratégico plurianual que orienta as decisões de segurança dos próximos três a cinco anos.
- →Uma sequência de iniciativas priorizadas por impacto e esforço, evitando dispersão de investimento.
- →Indicadores executivos prontos para acompanhamento em nível de diretoria, sem tradução de linguagem técnica.
- →Uma estrutura formal de governança e comitê que faz a segurança deixar de depender de pessoas específicas.
O impacto para o negócio
- →Direção clara sobre o futuro do programa de segurança, integrada à estratégia da companhia.
- →Argumentos concretos para sustentar investimentos em segurança junto ao board.
- →Métricas para medir a evolução do programa ao longo do tempo.
- →Base consistente sobre a qual os demais serviços de segurança se apoiam.
Para DiretoriaPara CISO/Gestor de SIPara TI
Faça seu diagnóstico gratuito de maturidade →⬡ IMPLEMENTAÇÃOImplementação de Frameworks
A base técnica do seu programa de segurança.
Estruturamos seus controles de segurança seguindo frameworks reconhecidos internacionalmente. É o trabalho de campo que transforma o roadmap do PESI em controles operando de verdade e prontos para serem auditados.
Frameworks que implementamos
- →NIST Cybersecurity Framework 2.0, referência global de governança e resiliência cibernética.
- →ISO/IEC 27001:2022, incluindo a implementação completa dos controles do Anexo A.
- →CIS Controls v8, com foco em higiene cibernética priorizada por impacto real.
- →NIST SP 800-53 e SP 800-171, quando o contexto regulatório exigir esse nível de rigor.
- →Estruturas setoriais específicas, conforme a realidade do seu segmento.
O que fica na sua empresa
- →Um diagnóstico técnico detalhado que aponta as lacunas atuais e prioriza a correção pela relevância.
- →Um conjunto completo de políticas e normas internas, escritas em linguagem que a operação entende.
- →Procedimentos operacionais e fluxos que integram os controles ao dia a dia das áreas.
- →Suporte técnico durante a implementação, em parceria direta com o seu time de TI.
- →Evidências e documentação organizadas de forma que qualquer auditoria futura seja tranquila.
Para TIPara CISO/Gestor de SI
Falar com o consultor →◈ CERTIFICAÇÕESCertificações ISO
Conduzimos sua empresa da preparação à auditoria de certificação.
A certificação é a evidência formal de que sua empresa opera segundo os padrões internacionais reconhecidos, seja em segurança, privacidade, continuidade ou governança de inteligência artificial. Conduzimos todo o processo de preparação, pré-auditoria interna e suporte durante a auditoria de certificação por organismo acreditado, com cronograma realista e resultados previsíveis.
ISO/IEC 27001:2022. Segurança da Informação
- →Um Sistema de Gestão de Segurança da Informação completo, com escopo definido e declaração de aplicabilidade.
- →Metodologia formal de tratamento de riscos, documentada e integrada aos processos existentes.
- →Implementação dos 93 controles do Anexo A revisado, adaptados à realidade da sua operação.
- →Suporte direto durante a auditoria conduzida pelo organismo certificador.
ISO/IEC 27701. Privacidade e LGPD
- →Um Sistema de Gestão de Privacidade integrado ao SGSI, aproveitando ao máximo o que já existe.
- →Mapeamento completo dos dados pessoais tratados, com bases legais atribuídas conforme a LGPD.
- →Controles diferenciados para os papéis de controlador e operador, conforme o contexto de cada tratamento.
- →Evidência objetiva de conformidade com a LGPD, útil para clientes, parceiros e a ANPD.
ISO 22301. Continuidade de Negócios
- →Análise de impacto no negócio para cada processo crítico da operação.
- →Planos de continuidade e recuperação de desastres alinhados aos cenários de risco reais.
- →Testes e exercícios documentados que comprovam a eficácia dos planos.
- →Estratégias de recuperação preparadas para incidentes de indisponibilidade prolongada.
ISO/IEC 42001. Gestão de Inteligência Artificial
- →Um sistema de gestão para governar o uso e o desenvolvimento de IA dentro da empresa, com papéis e responsabilidades definidos.
- →Avaliação de riscos específicos de IA, incluindo viés, explicabilidade, qualidade dos dados e dependência de fornecedores.
- →Controles de rastreabilidade sobre decisões automatizadas, exigidos por clientes corporativos e por avaliações de terceiros.
- →Integração com o SGSI existente, evitando um programa paralelo e desconectado.
Por que conduzir a certificação com a Infoguardian
- →As quatro normas podem ser implementadas em um único programa integrado, reduzindo esforço e prazo.
- →Máximo aproveitamento de controles comuns entre as normas, evitando retrabalho.
- →Cronograma realista, construído a partir da maturidade real da empresa, sem promessas incompatíveis.
- →Suporte pós-certificação para manter o sistema vivo entre auditorias de manutenção e recertificação.
Para DiretoriaPara Jurídico/DPOPara CISO/Gestor de SI
Falar com o consultor →▣ GOVERNANÇAGestão de Riscos e GRC
Governança, Risco e Conformidade em um programa único.
Riscos de segurança e conformidade importam quando geram impacto no negócio. Implementamos um programa de GRC integrado, com metodologia formal de gestão de riscos, monitoramento contínuo de conformidade e relatórios que conectam risco técnico a decisão executiva.
Gestão de Riscos
- →Metodologia formal baseada em ISO 31000 e ISO 27005, aplicada à realidade da empresa.
- →Processo estruturado de identificação, análise, avaliação e tratamento de riscos.
- →Matriz de riscos calibrada pelo apetite definido pela diretoria, e não por convenções genéricas.
- →Plano de tratamento acompanhado por indicadores que mostram a redução real de exposição.
Conformidade
- →Cobertura de LGPD, Marco Civil da Internet e regulamentações setoriais que se aplicam à sua operação.
- →Mapeamento completo das obrigações regulatórias, sem espaço para lacunas.
- →Monitoramento contínuo de conformidade, com alertas antes de a situação se tornar crítica.
- →Relatórios preparados para auditoria, compliance e diretoria, cada um na linguagem apropriada.
Para DiretoriaPara Jurídico/CompliancePara Auditoria interna
Falar com o consultor →◐ LIDERANÇA SOB DEMANDAvCISO. CISO as a Service
Liderança sênior de segurança sem o custo de uma contratação interna.
Para empresas que precisam de visão estratégica e responsabilidade formal sobre o programa de segurança, mas ainda não justificam a contratação de um CISO em tempo integral. Nosso vCISO atua como gestor de segurança da sua empresa, com dedicação proporcional ao tamanho e à complexidade do programa.
O que o vCISO assume
- →A liderança estratégica e tática do programa de segurança da informação.
- →A representação da segurança nas reuniões de comitê e diretoria, com fluência de negócio.
- →A gestão de riscos, projetos e incidentes que a operação demanda no dia a dia.
- →A interlocução com auditores, clientes e parceiros que exigem responsável formal por SI.
- →A mentoria e o desenvolvimento técnico do time interno de TI e segurança.
Quando esse serviço faz mais sentido
- →Quando a empresa cresceu, a segurança virou prioridade, mas ainda não há um gestor à altura.
- →Quando o CISO atual foi desligado e existe um gap de liderança até a próxima contratação.
- →Quando o programa precisa de senioridade que o time interno ainda não desenvolveu.
- →Quando clientes, auditores ou reguladores exigem um responsável formal por segurança.
Para Diretoria/C-levelPara RH
Falar com o consultor →⬣ LGPDDPO as a Service
Encarregado de Dados terceirizado, com independência e expertise contínua.
A LGPD exige a indicação de um Encarregado de Dados para a maioria das empresas. Nosso DPO terceirizado assume essa responsabilidade legal em nome da sua empresa, com a vantagem da independência, da expertise especializada e do suporte contínuo de uma equipe multidisciplinar.
Responsabilidades legais que assumimos
- →Atendimento formal a todas as solicitações de titulares de dados nos prazos previstos em lei.
- →Interlocução com a ANPD, incluindo comunicações de incidentes quando aplicável.
- →Orientação a colaboradores e fornecedores sobre boas práticas de proteção de dados.
- →Gestão de incidentes de privacidade, do primeiro alerta ao encerramento formal.
- →Apoio na elaboração dos Relatórios de Impacto à Proteção de Dados exigidos pela LGPD.
O que vai além do obrigatório
- →Monitoramento contínuo da agenda regulatória da ANPD e de mudanças legais aplicáveis.
- →Atualização do programa de privacidade conforme a evolução da LGPD e da jurisprudência.
- →Treinamento periódico das áreas com maior contato com dados pessoais.
- →Relatórios trimestrais preparados para a diretoria, com indicadores de conformidade.
- →Estrutura multidisciplinar de retaguarda, envolvendo jurídico, tecnologia e processos.
Para Jurídico/CompliancePara Diretoria
Falar com o consultor →◇ CULTURATreinamento e Conscientização
Reduzir o fator humano como principal porta de entrada de incidentes.
A maior parte dos incidentes começa em um clique. Phishing, engenharia social e credenciais comprometidas exploram pessoas, não tecnologia. Nosso programa de conscientização constrói cultura de segurança por meio de capacitação contínua, simulações realistas e métricas que mostram a evolução do time.
Programas que oferecemos
- →Conscientização geral em segurança, com trilhas para todos os colaboradores.
- →Capacitação técnica específica para TI e desenvolvimento, focada em riscos operacionais reais.
- →Sensibilização executiva para diretoria e gestores, com foco em decisão e responsabilidade.
- →Treinamento em LGPD para áreas com maior contato direto com dados pessoais.
- →Capacitações sob medida para áreas com risco elevado ou requisitos regulatórios específicos.
Como medimos o resultado
- →Simulações periódicas de phishing que mostram a evolução do comportamento do time.
- →Comparação entre taxa de clique e taxa de denúncia antes e depois das ações.
- →Avaliações de conhecimento por área, com identificação de pontos que exigem reforço.
- →Indicadores de cultura de segurança acompanhados ao longo do tempo.
Para RHPara CISO/Gestor de SIPara Todos os colaboradores
Falar com o consultor →