# Declaração de Governança de Fornecedores

<table data-path-to-node="4" id="bkmrk-%C2%A0-%C2%A0-c%C3%B3digo-do-docume"><tbody><tr><td><span data-path-to-node="4,1,0,0">Código do Documento: DEC-FOR-TER</span></td><td><span data-path-to-node="4,1,1,0">Versão: 1.0</span></td></tr><tr><td><span data-path-to-node="4,2,0,0">Data de Emissão: Janeiro de 2026</span></td><td><span data-path-to-node="4,2,1,0">Classificação de Informação: Uso Interno / Clientes / Auditoria</span></td></tr><tr><td><span data-path-to-node="4,3,0,0">Área Responsável: Engenharia de Software &amp; DevOps</span></td><td><span data-path-to-node="4,3,1,0">Aplica-se a: Gestão de Infraestrutura e Serviços em Nuvem</span></td></tr></tbody></table>

#### 1. OBJETIVO

Este documento apresenta a declaração formal de identificação de terceiros críticos e a estratégia de validação e governança de fornecedores.

#### 2. IDENTIFICAÇÃO DE TERCEIROS CRÍTICOS 

A prestação de serviços utiliza uma estrutura de terceiros que abrange infraestrutura em nuvem, suporte técnico especializado e serviços de desenvolvimento de software terceirizado:

<table data-path-to-node="11" id="bkmrk-fornecedor-%2F-terceir" style="width: 100%; height: 287.156px;"><tbody><tr style="height: 46.5938px;"><td style="width: 15.6138%; height: 46.5938px;">Fornecedor / Terceiro</td><td style="width: 32.8963%; height: 46.5938px;">Papel / Escopo Técnico</td><td style="width: 11.7972%; height: 46.5938px;">Nível de Criticidade</td><td style="width: 39.8119%; height: 46.5938px;">Controles &amp; Certificações de Segurança</td></tr><tr style="height: 80.1875px;"><td style="width: 15.6138%; height: 80.1875px;"><span data-path-to-node="11,1,0,0">AWS (Amazon Web Services)  
São Paulo</span></td><td style="width: 32.8963%; height: 80.1875px;"><span data-path-to-node="11,1,1,0">Provedor global de infraestrutura em nuvem (hospedagem ECS/Fargate, bancos de dados RDS MySQL, armazenamento S3, redes e backups).</span></td><td class="align-center" style="width: 11.7972%; height: 80.1875px;"><span data-path-to-node="11,1,2,0">Alta</span></td><td style="width: 39.8119%; height: 80.1875px;"><span data-path-to-node="11,1,3,0">Certificações mundiais de conformidade ativa, incluindo ISO/IEC 27001, ISO 27017, ISO 27018, SOC 1/2/3, PCI-DSS e conformidade com LGPD/GDPR.</span></td></tr><tr style="height: 80.1875px;"><td style="width: 15.6138%; height: 80.1875px;"><span data-path-to-node="11,2,0,0">Nuvme (AWS Partner)</span></td><td style="width: 32.8963%; height: 80.1875px;"><span data-path-to-node="11,2,1,0">Parceiro especializado para suporte técnico consultivo, arquitetura de infraestrutura e sustentação do ambiente AWS.</span></td><td class="align-center" style="width: 11.7972%; height: 80.1875px;"><span data-path-to-node="11,2,2,0">Média</span></td><td style="width: 39.8119%; height: 80.1875px;"><span data-path-to-node="11,2,3,0">Acesso restrito via credenciais temporárias (IAM) sob o princípio do menor privilégio, contrato de confidencialidade (NDA) e canal oficial de chamados.</span></td></tr><tr style="height: 80.1875px;"><td style="width: 15.6138%; height: 80.1875px;"><span data-path-to-node="11,2,0,0">Desenvolvedores / Consultorias Terceirizadas de Software</span></td><td style="width: 32.8963%; height: 80.1875px;"><span data-path-to-node="11,2,1,0">Desenvolvimento, manutenção de código-fonte, correção de bugs e evolução das aplicações do ecossistema.</span></td><td class="align-center" style="width: 11.7972%; height: 80.1875px;"><span data-path-to-node="11,2,2,0">Média/Alta</span></td><td style="width: 39.8119%; height: 80.1875px;"><span data-path-to-node="11,2,3,0">Contratos com cláusulas estritas de confidencialidade (NDA), acessos nomeados e individuais no GitHub com MFA obrigatório, revisão de código (Code Review) antes do merge para produção e sem acesso direto a dados sensíveis de produção.</span></td></tr></tbody></table>

#### 3. VALIDAÇÃO E GOVERNANÇA DE FORNECEDORES 

#### 3.1. Validação do Provedor de Infraestrutura (AWS)

Por tratar-se de uma plataforma global de *Cloud Computing* amplamente consolidada, a validação da AWS fundamenta-se no Modelo de Responsabilidade Compartilhada e na revisão contínua das certificações oficiais emitidas por auditores independentes via portal *AWS Artifact* (Relatórios SOC 2 Type II e certificações ISO 27001).

#### 3.2. Validação e Gestão de Riscos do Parceiro de Suporte (Nuvme)

A atuação da Nuvme como parceira de suporte de infraestrutura é validada e monitorada através da seguinte estratégia baseada em riscos:

- Credenciamento e Parceria AWS: Validação das certificações técnicas da equipe e do status oficial de *AWS Partner Network (APN)*;
- Controle e Isolamento de Acessos: A Nuvme não possui acesso direto irrevogável ou permanente. Os acessos aos ambientes da AWS ocorrem obrigatoriamente por meio de funções IAM com MFA ativado e registros detalhados via AWS CloudTrail;
- Auditoria e Rastreabilidade: Toda alteração promovida na infraestrutura pela equipe de suporte fica registrada de forma imutável nos logs de auditoria do ambiente;
- Acordo de Nível de Serviço (SLA): Abertura de chamados e atendimento regidos por prazos de resposta vinculados aos níveis de severidade do incidente.

#### 3.3. Validação e Gestão de Riscos de Desenvolvedores Terceirizados

A contratação e atuação dos desenvolvedores terceirizados são validadas e controladas sob rígidos critérios de governança de código e gestão de acessos:

- Validação Contratual e Jurídica: Formalização de contratos de prestação de serviços com cláusulas expressas de confidencialidade (NDA), propriedade intelectual e adequação à LGPD;
- Segregação de Ambientes e Proteção de Dados: Os desenvolvedores terceirizados atuam em ambientes de desenvolvimento/homologação;
- Controle de Versão e Aprovação de Código (Code Review): Os terceiros trabalham através de \*Pull Requests\* no GitHub. Nenhum código de terceiros é implantado diretamente em produção;
- Gestão de Credenciais e Rastreabilidade: Contas individuais no GitHub com exigência de Autenticação Multi-Fator (MFA). Revogação imediata dos acessos ao término do contrato/alocação.