Acesso por função
As permissões determinam quem pode consultar dados, alterá-los e tomar decisões.
A escolha de uma ferramenta exige respostas concretas sobre acesso, tratamento e recuperação da sua informação.
As permissões determinam quem pode consultar dados, alterá-los e tomar decisões.
Conserve as alterações e decisões no processo correspondente.
A exportação de dados está incluída em todas as ofertas. O âmbito da transferência depende das permissões.
Reveja a lista atual dos subcontratantes de dados e os documentos que cobrem o serviço selecionado.
Descrevemos a segurança através de mecanismos, documentos e responsabilidades concretos: da autenticação e do acesso aos dados ao histórico de auditoria.
Identidade e acesso
O prestador de identidade gerido pela Brillnet trata da autenticação. A aplicação não guarda palavras-passe locais. A identidade, a pertença e as funções estão ligadas à organização selecionada; a MFA é obrigatória para proprietários, administradores, responsáveis pela conformidade, aprovadores e auditores.
As funções seguem as permissões atribuídas dentro da organização. A Brillnet não tem acesso permanente de apoio; um acesso excecional exige consentimento, âmbito definido, validade e registo de auditoria.
Antes de executar uma ação importante, o sistema verifica quem atua, qual o objeto afetado e porquê. A falta de fundamento de acesso deve bloquear a ação.
As ações de risco superior podem exigir aprovação de uma segunda pessoa. A decisão, a justificação e a hora de aprovação permanecem visíveis no histórico do processo.
Proteção dos dados
Defina os dados que entram em documentos e provas e quem os pode consultar, alterar ou exportar. As permissões de leitura, escrita e aprovação são separadas. Minimize os dados pessoais e os materiais fornecidos para diagnóstico.
O modelo de chaves de encriptação é acordado durante a implementação e documentado para o âmbito de serviço confirmado.
O acesso técnico à base de dados limita-se ao âmbito necessário a cada parte do sistema. Os testes anteriores à publicação verificam se o acesso não se tornou demasiado amplo.
As exportações de dados confidenciais ou pessoais podem exigir uma aprovação adicional. Se faltarem aprovações obrigatórias, a exportação é bloqueada e registada no histórico.
Histórico de auditoria
O histórico regista hora, utilizador, ação, objeto e versão. Os administradores podem consultá-lo e exportá-lo, mas não podem alterar ou eliminar entradas. A integridade das versões dos documentos é verificada com somas de controlo; não afirmamos existir uma cadeia criptográfica para cada evento.
Um pacote de provas inclui a lista de elementos, o âmbito dos dados e o histórico das operações. Assim, o auditor consegue ver o que foi apresentado e o período abrangido.
Cada organização tem a sua área de dados com base de dados, armazenamento de ficheiros, auditoria e contexto de encriptação separados. Os documentos, provas e conteúdos de IA não são guardados na camada operacional partilhada nem expostos a outra organização.
Cada transferência de um pacote de provas, exportação ou relatório deixa um registo: quem, quando, qual o âmbito dos dados e para que finalidade.
Infraestrutura e publicações
Antes da publicação, são verificadas as dependências, vulnerabilidades conhecidas e riscos básicos de segurança. As alterações de alto risco não devem ser publicadas sem decisão da pessoa responsável.
A lista de bibliotecas e versões é mantida de forma reprodutível. As versões reconhecidamente inseguras devem ser bloqueadas ou encaminhadas para uma atualização rápida.
Os registos de erros devem remover dados pessoais, tokens de acesso e outras informações sensíveis. O objetivo é diagnosticar problemas sem expor dados dos clientes.
O processo de autenticação é monitorizado porque afeta o acesso às provas e a responsabilização dos utilizadores. Os problemas de autenticação são tratados como um risco operacional.
As vulnerabilidades importantes têm responsável, estado de correção e decisão de prioridade. Isso evita que as atualizações de segurança desapareçam na fila normal de trabalho.
Pacote de segurança
Partilhamos e discutimos os materiais necessários à avaliação do serviço. Explicamos a segurança com clareza e sem jargão técnico.
Podemos discutir o modelo de acordo de tratamento de dados e a lista dos prestadores que apoiam o serviço.
Explicamos onde são armazenados os dados, como funcionam as cópias de segurança e como ajudam a proteger a continuidade.
Descrevemos como comunicar um problema, quem mantém o contacto e como funciona a comunicação.
Mostramos como mantemos a organização, gerimos o acesso aos dados e atribuímos as responsabilidades da equipa.
A utilização do Pulsar, por si só, não certifica a organização nem garante conformidade. Os documentos do site de apresentação e da aplicação abrangem âmbitos diferentes.
Por defeito, prevemos o alojamento dos dados na União Europeia. A localização exata, a conservação e os requisitos da infraestrutura são confirmados no acordo de implementação.
Sim, se isso for acordado no âmbito da implementação. Nesse caso, descrevemos quem gere as chaves de encriptação, como funciona a rotação e quem responde pelo acesso às chaves.
O isolamento dos dados da organização faz parte dos testes anteriores à publicação. O âmbito de cópias de segurança, restauro e recuperação de desastre é confirmado nos acordos de implementação.
O histórico regista hora, utilizador, ação, objeto e versão. Os administradores podem consultá-lo e exportá-lo, mas não podem alterar ou eliminar entradas. A integridade das versões dos documentos é verificada com somas de controlo; não afirmamos existir uma cadeia criptográfica para cada evento.