Ir para o conteúdo principal

Documento de Evidência Técnica de Governança de Fornecedores

 

   
Código do Documento: DEC-FOR-027-028 Versão: 1.0
Data de Emissão: Janeiro de 2026 Classificação de Informação: Uso Interno / Clientes / Auditoria
Área Responsável: Engenharia de Software & DevOps Aplica-se a: Gestão de Infraestrutura e Serviços em Nuvem

1. OBJETIVO

Este documento apresenta a declaração formal de identificação de terceiros críticos e a estratégia de validação e governança de fornecedores.

2. IDENTIFICAÇÃO DE TERCEIROS CRÍTICOS 

A prestação de serviços utiliza uma estrutura enxuta de terceiros, limitando-se exclusivamente aos parceiros essenciais para suporte e hospedagem de infraestrutura em nuvem:

Fornecedor / Terceiro Papel / Escopo Técnico Nível de Criticidade Controles & Certificações de Segurança
AWS (Amazon Web Services)
São Paulo
Provedor global de infraestrutura em nuvem (hospedagem ECS/Fargate, bancos de dados RDS MySQL, armazenamento S3, redes e backups). Alta Certificações mundiais de conformidade ativa, incluindo ISO/IEC 27001, ISO 27017, ISO 27018, SOC 1/2/3, PCI-DSS e conformidade com LGPD/GDPR.
Nuvme (AWS Partner) Parceiro especializado para suporte técnico consultivo, arquitetura de infraestrutura e sustentação do ambiente AWS. Média Acesso restrito via credenciais temporárias (IAM) sob o princípio do menor privilégio, contrato de confidencialidade (NDA) e canal oficial de chamados.

3. VALIDAÇÃO E GOVERNANÇA DE FORNECEDORES 

3.1. Validação do Provedor de Infraestrutura (AWS)

Por tratar-se de uma plataforma global de Cloud Computing amplamente consolidada, a validação da AWS fundamenta-se no Modelo de Responsabilidade Compartilhada e na revisão contínua das certificações oficiais emitidas por auditores independentes via portal AWS Artifact (Relatórios SOC 2 Type II e certificações ISO 27001).

3.2. Validação e Gestão de Riscos do Parceiro de Suporte (Nuvme)

A atuação da Nuvme como parceira de suporte de infraestrutura é validada e monitorada através da seguinte estratégia baseada em riscos:

  • Credenciamento e Parceria AWS: Validação das certificações técnicas da equipe e do status oficial de AWS Partner Network (APN);

  • Controle e Isolamento de Acessos: A Nuvme não possui acesso direto irrevogável ou permanente. Os acessos aos ambientes da AWS ocorrem obrigatoriamente por meio de funções IAM com MFA ativado e registros detalhados via AWS CloudTrail;

  • Auditoria e Rastreabilidade: Toda alteração promovida na infraestrutura pela equipe de suporte fica registrada de forma imutável nos logs de auditoria do ambiente;

  • Acordo de Nível de Serviço (SLA): Abertura de chamados e atendimento regidos por prazos de resposta vinculados aos níveis de severidade do incidente.