Documento de Evidência Técnica de Governança de Fornecedores
| Código do Documento: DEC-FOR-027-028 | Versão: 1.0 |
| Data de Emissão: Janeiro de 2026 | Classificação de Informação: Uso Interno / Clientes / Auditoria |
| Área Responsável: Engenharia de Software & DevOps | Aplica-se a: Gestão de Infraestrutura e Serviços em Nuvem |
1. OBJETIVO
Este documento apresenta a declaração formal de identificação de terceiros críticos e a estratégia de validação e governança de fornecedores.
2. IDENTIFICAÇÃO DE TERCEIROS CRÍTICOS
A prestação de serviços utiliza uma estrutura enxuta de terceiros, limitando-se exclusivamente aos parceiros essenciais para suporte e hospedagem de infraestrutura em nuvem:
| Fornecedor / Terceiro | Papel / Escopo Técnico | Nível de Criticidade | Controles & Certificações de Segurança |
| AWS (Amazon Web Services) São Paulo |
Provedor global de infraestrutura em nuvem (hospedagem ECS/Fargate, bancos de dados RDS MySQL, armazenamento S3, redes e backups). | Alta | Certificações mundiais de conformidade ativa, incluindo ISO/IEC 27001, ISO 27017, ISO 27018, SOC 1/2/3, PCI-DSS e conformidade com LGPD/GDPR. |
| Nuvme (AWS Partner) | Parceiro especializado para suporte técnico consultivo, arquitetura de infraestrutura e sustentação do ambiente AWS. | Média | Acesso restrito via credenciais temporárias (IAM) sob o princípio do menor privilégio, contrato de confidencialidade (NDA) e canal oficial de chamados. |
3. VALIDAÇÃO E GOVERNANÇA DE FORNECEDORES
3.1. Validação do Provedor de Infraestrutura (AWS)
Por tratar-se de uma plataforma global de Cloud Computing amplamente consolidada, a validação da AWS fundamenta-se no Modelo de Responsabilidade Compartilhada e na revisão contínua das certificações oficiais emitidas por auditores independentes via portal AWS Artifact (Relatórios SOC 2 Type II e certificações ISO 27001).
3.2. Validação e Gestão de Riscos do Parceiro de Suporte (Nuvme)
A atuação da Nuvme como parceira de suporte de infraestrutura é validada e monitorada através da seguinte estratégia baseada em riscos:
-
Credenciamento e Parceria AWS: Validação das certificações técnicas da equipe e do status oficial de AWS Partner Network (APN);
-
Controle e Isolamento de Acessos: A Nuvme não possui acesso direto irrevogável ou permanente. Os acessos aos ambientes da AWS ocorrem obrigatoriamente por meio de funções IAM com MFA ativado e registros detalhados via AWS CloudTrail;
-
Auditoria e Rastreabilidade: Toda alteração promovida na infraestrutura pela equipe de suporte fica registrada de forma imutável nos logs de auditoria do ambiente;
-
Acordo de Nível de Serviço (SLA): Abertura de chamados e atendimento regidos por prazos de resposta vinculados aos níveis de severidade do incidente.