- Início
- Os nossos serviços
- Segurança & riscos de TI
Tecnologias e soluções digitais
Segurança & riscos de TI.
Os sistemas que suportam as suas finanças, os seus clientes e os seus dados merecem mais do que uma segurança perimetral. Definimos a estratégia, medimos a exposição real, corrigimos o que conta e governamos ao longo do tempo, até ao núcleo do SAP e do Salesforce, onde se jogam os acessos, as permissões e a continuidade.
O problema
O núcleo de gestão, ângulo morto da segurança.
As equipas de segurança vigiam a rede e os postos de trabalho. O ERP e o CRM, esses, vivem a sua vida: permissões acumuladas ao longo de anos, segregações de funções nunca verificadas, contas privilegiadas esquecidas, exportações de dados de clientes sem controlo, plano de recuperação testado no papel. Ora, é por aí que passam os pagamentos, os dados pessoais e os lançamentos contabilísticos. À exposição técnica junta-se a exigência regulamentar: a lei n.º 2008-12 e o controlo da CDP, os referenciais das suas autoridades setoriais, as expectativas dos seus parceiros e das suas seguradoras. Já não se satisfaz com declarações de intenção.
A nossa abordagem
Medir, corrigir, provar.
Definir a estratégia
Política de segurança, análise dos riscos, prioridades alinhadas com os desafios de negócio e o quadro regulamentar. A ISO 27001 serve de referencial de estruturação, sem fazer dela um objetivo de certificação se não for o seu.
Medir a exposição
Testes de intrusão às suas aplicações, às suas infraestruturas e aos seus acessos expostos, auditoria de configuração e de permissões do SAP e do Salesforce. Um diagnóstico factual, hierarquizado pelo risco.
Controlar os acessos
Gestão de identidades e de acessos (IAM), ciclo de vida das contas, revisão das permissões e segregação de funções (SoD) no SAP, perfis e permissões no Salesforce. Cada acesso justificado, cada conflito detetado e arbitrado.
Assegurar a continuidade
Plano de continuidade de atividade e plano de recuperação informática: cenários de crise, objetivos de recuperação realistas, cópias de segurança verificadas, exercícios em condições reais. A resiliência prova-se.
Governar ao longo do tempo
Controlos automatizados, indicadores de risco, revisões periódicas, sensibilização das equipas. A segurança como um estado permanente, não como um sprint antes da auditoria.
O que assumimos
Do diagnóstico ao controlo permanente.
- Estratégia de segurança & gestão de riscos
Política de segurança, mapeamento e análise dos riscos, plano de tratamento priorizado, painel de controlo para a direção. Estruturado na ISO 27001, dimensionado à sua organização.
- Testes de intrusão & auditorias
Testes de intrusão externos e internos, aplicações web e móveis, revisões de configuração cloud, auditoria dedicada SAP e Salesforce (configuração, permissões, interfaces, dados sensíveis). Plano de remediação priorizado pelo risco.
- Segurança SAP
Matriz de segregação de funções, deteção dos conflitos de permissões, controlos compensatórios, redesenho dos perfis, endurecimento do sistema, segurança das interfaces e das extensões SAP BTP.
- Segurança Salesforce
Perfis, conjuntos de permissões e regras de partilha, autenticação forte, controlo das exportações e das integrações, registo dos acessos aos dados de clientes, revisão regular da configuração.
- IAM & gestão de identidades
Ciclo de vida das identidades e dos acessos, contas privilegiadas, autenticação única e multifator, no local e na cloud. O acesso certo à pessoa certa, e a sua revogação provada.
- Conformidade com a lei n.º 2008-12 & CDP
Mapeamento dos tratamentos, registo, declarações e pedidos de autorização junto da Comissão de proteção dos dados pessoais, medidas técnicas e organizacionais, instrumentadas no SI até ao SAP e ao Salesforce. Para as filiais de grupos europeus, articulação com o RGPD.
- Sensibilização
Programas de sensibilização das equipas, exercícios de phishing, formação dos administradores e dos utilizadores privilegiados. A primeira linha de defesa continua a ser humana.
- Continuidade de atividade & recuperação
Análise de impacto no negócio, plano de continuidade, plano de recuperação informática, exercícios de crise e testes de comutação regulares, incluindo para os sistemas alojados na cloud.
O contexto
A conformidade, aqui, tem um nome: a CDP.
No Senegal, todo o tratamento de dados de caráter pessoal rege-se pela lei n.º 2008-12 de 25 de janeiro de 2008 e pelo controlo da Comissão de proteção dos dados pessoais. Um CRM, uma base de salários, um portal de clientes ou um projeto de IA são abrangidos. Preparamos as declarações e os pedidos de autorização, documentamos as finalidades e as medidas de segurança, e concebemos os sistemas para que a conformidade seja verificável, não apenas declarada. Para um grupo presente em vários países da UEMOA, temos em conta cada quadro nacional. A proteção dos dados de clientes no Salesforce →
Uma permissão a mais é uma porta aberta no meio da casa. A segurança perimetral nada pode fazer. É preciso auditar onde o dinheiro e os dados passam.
Auditoria flash
Quando foram os seus acessos auditados pela última vez?
Uma auditoria flash (permissões, segregação de funções, exposição externa) para medir o seu risco real e priorizar a remediação.
Vamos conversar →