Ir para o conteúdo principal

Certificações e relatórios independentes

Documento de Evidência Técnica de Conformidade e Auditoria 

Código do Documento: DEC-CRT-022

Versão: 1.0

Data de Emissão: Janeiro de 2026

Classificação de Informação: Uso Interno / Clientes / Auditoria

Área Responsável: Governança de TI, Segurança & DevOps

Aplica-se a: Todos os Serviços e Infraestrutura em Nuvem

1. OBJETIVO

Esta declaração formal visa esclarecer o escopo de certificações e relatórios de auditoria independente aplicáveis ao serviço, garantindo o atendimento técnico.

2. ENQUADRAMENTO DA CONFORMIDADE (PARCIAL)

O enquadramento da conformidade do serviço é classificado formalmente como PARCIAL, fundamentado no Modelo de Responsabilidade Compartilhada em Nuvem (AWS Shared Responsibility Model). Esse modelo delimita com clareza as responsabilidades entre o provedor de infraestrutura de nuvem e a organização prestadora do serviço.

Camada / Âmbito

Entidade Responsável

Status de Certificação / Auditoria

Descrição do Escopo do Atendimento

 

Segurança DA Nuvem (Infraestrutura, Data Centers, Hardware e Hipervisores)

Amazon Web Services (AWS)

Totalmente Certificado

Cobertura integral por auditorias independentes mundiais e relatórios atestando a segurança física e lógica da infraestrutura base.

Segurança NA Nuvem (Aplicação, Código-Fonte, Regras de Negócio e Gestão de Dados)

Organização (Desenvolvimento e Operação)

Controles Internos Aplicados

Segurança assegurada por meio de políticas e controles internos de governança (DevSecOps, testes automatizados, auditoria de código e gestão de acessos).

3. CERTIFICAÇÕES VIGENTES DA INFRAESTRUTURA (AWS)

A infraestrutura de nuvem subjacente onde os serviços são hospedados e processados (AWS) possui as seguintes certificações e relatórios de conformidade independentes em vigor:

  • ISO/IEC 27001:2013 / 27001:2022: Sistema de Gestão de Segurança da Informação (SGSI);

  • ISO/IEC 27017:2015: Código de Prática para Controles de Segurança da Informação para Serviços em Nuvem;

  • ISO/IEC 27018:2019: Código de Prática para Proteção de Dados Pessoais Identificáveis (PII) em Nuvens Públicas;

  • SOC 1, SOC 2 (Type II) e SOC 3: Relatórios de auditoria independente cobrindo os critérios de Segurança, Disponibilidade, Integridade de Processamento, Confidencialidade e Privacidade;

  • PCI-DSS Level 1: Padrão de Segurança de Dados do Setor de Cartões de Pagamento (camada de infraestrutura).

Nota: Cópias formais e vigentes dos certificados e relatórios SOC podem ser fornecidas ou validadas diretamente por meio do portal oficial AWS Artifact.

4. CONTROLES DE SEGURANÇA DA CAMADA DE APLICAÇÃO

Para garantir que a camada sob responsabilidade da organização permaneça alinhada às exigências da ISO 27001 e às boas práticas do mercado, adotam-se os seguintes controles de segurança complementares:

  • Gestão de Alterações e Código: Versionamento em repositórios privados no GitHub com ramificações segregadas, aprovação por pares (Peer Review) e esteiras automatizadas de integração e entrega (CI/CD);

  • Controle de Acessos e Identidade: Uso obrigatório de Autenticação Multi-Fator (MFA) e políticas do menor privilégio para todos os acessos administrativos;

  • Continuidade e Recuperação: Plano formal de Recuperação de Desastres (DRP) com rotinas diárias de backup criptografado em repouso e em trânsito.