Verifique regras de acesso e tratamento dos dados.

Reveja as salvaguardas antes de partilhar dados.

A escolha de uma ferramenta exige respostas concretas sobre acesso, tratamento e recuperação da sua informação.

Acesso por função

As permissões determinam quem pode consultar dados, alterá-los e tomar decisões.

Histórico de alterações

Conserve as alterações e decisões no processo correspondente.

Exportação dos dados

A exportação de dados está incluída em todas as ofertas. O âmbito da transferência depende das permissões.

Prestadores do serviço identificados

Reveja a lista atual dos subcontratantes de dados e os documentos que cobrem o serviço selecionado.

Descrevemos a segurança através de mecanismos, documentos e responsabilidades concretos: da autenticação e do acesso aos dados ao histórico de auditoria.

Identidade e acesso

Autenticação e autorização com confiança zero

Prestador externo de autenticação

O prestador de identidade gerido pela Brillnet trata da autenticação. A aplicação não guarda palavras-passe locais. A identidade, a pertença e as funções estão ligadas à organização selecionada; a MFA é obrigatória para proprietários, administradores, responsáveis pela conformidade, aprovadores e auditores.

Funções e acesso limitado de apoio

As funções seguem as permissões atribuídas dentro da organização. A Brillnet não tem acesso permanente de apoio; um acesso excecional exige consentimento, âmbito definido, validade e registo de auditoria.

Motor de políticas

Antes de executar uma ação importante, o sistema verifica quem atua, qual o objeto afetado e porquê. A falta de fundamento de acesso deve bloquear a ação.

Processo de aprovação por duas pessoas

As ações de risco superior podem exigir aprovação de uma segunda pessoa. A decisão, a justificação e a hora de aprovação permanecem visíveis no histórico do processo.

Proteção dos dados

Encriptação, classificação e âmbito dos dados

Âmbito dos dados e acesso aos objetos

Defina os dados que entram em documentos e provas e quem os pode consultar, alterar ou exportar. As permissões de leitura, escrita e aprovação são separadas. Minimize os dados pessoais e os materiais fornecidos para diagnóstico.

Modelo acordado de chaves de encriptação

O modelo de chaves de encriptação é acordado durante a implementação e documentado para o âmbito de serviço confirmado.

Acesso à base de dados com privilégio mínimo

O acesso técnico à base de dados limita-se ao âmbito necessário a cada parte do sistema. Os testes anteriores à publicação verificam se o acesso não se tornou demasiado amplo.

Aprovação da exportação

As exportações de dados confidenciais ou pessoais podem exigir uma aprovação adicional. Se faltarem aprovações obrigatórias, a exportação é bloqueada e registada no histórico.

Histórico de auditoria

Histórico das operações e verificações de integridade

Registo de eventos com verificação de integridade

O histórico regista hora, utilizador, ação, objeto e versão. Os administradores podem consultá-lo e exportá-lo, mas não podem alterar ou eliminar entradas. A integridade das versões dos documentos é verificada com somas de controlo; não afirmamos existir uma cadeia criptográfica para cada evento.

Pacote de provas com âmbito e histórico

Um pacote de provas inclui a lista de elementos, o âmbito dos dados e o histórico das operações. Assim, o auditor consegue ver o que foi apresentado e o período abrangido.

Isolamento dos dados da organização

Cada organização tem a sua área de dados com base de dados, armazenamento de ficheiros, auditoria e contexto de encriptação separados. Os documentos, provas e conteúdos de IA não são guardados na camada operacional partilhada nem expostos a outra organização.

Registo de acessos a pacotes de provas e exportações

Cada transferência de um pacote de provas, exportação ou relatório deixa um registo: quem, quando, qual o âmbito dos dados e para que finalidade.

Infraestrutura e publicações

Verificações de segurança antes de publicar alterações

Verificação de segurança

Antes da publicação, são verificadas as dependências, vulnerabilidades conhecidas e riscos básicos de segurança. As alterações de alto risco não devem ser publicadas sem decisão da pessoa responsável.

Controlos das bibliotecas

A lista de bibliotecas e versões é mantida de forma reprodutível. As versões reconhecidamente inseguras devem ser bloqueadas ou encaminhadas para uma atualização rápida.

Registo de erros protegido

Os registos de erros devem remover dados pessoais, tokens de acesso e outras informações sensíveis. O objetivo é diagnosticar problemas sem expor dados dos clientes.

Monitorização da autenticação

O processo de autenticação é monitorizado porque afeta o acesso às provas e a responsabilização dos utilizadores. Os problemas de autenticação são tratados como um risco operacional.

Processo de atualização de segurança

As vulnerabilidades importantes têm responsável, estado de correção e decisão de prioridade. Isso evita que as atualizações de segurança desapareçam na fila normal de trabalho.

Pacote de segurança

Materiais para quem avalia o serviço

Partilhamos e discutimos os materiais necessários à avaliação do serviço. Explicamos a segurança com clareza e sem jargão técnico.

Acordo de tratamento de dados e prestadores

Podemos discutir o modelo de acordo de tratamento de dados e a lista dos prestadores que apoiam o serviço.

Armazenamento dos dados e cópias de segurança

Explicamos onde são armazenados os dados, como funcionam as cópias de segurança e como ajudam a proteger a continuidade.

Procedimento de incidentes

Descrevemos como comunicar um problema, quem mantém o contacto e como funciona a comunicação.

Regras de segurança

Mostramos como mantemos a organização, gerimos o acesso aos dados e atribuímos as responsabilidades da equipa.

A utilização do Pulsar, por si só, não certifica a organização nem garante conformidade. Os documentos do site de apresentação e da aplicação abrangem âmbitos diferentes.

Segurança — perguntas frequentes

Onde são alojados os dados?

Por defeito, prevemos o alojamento dos dados na União Europeia. A localização exata, a conservação e os requisitos da infraestrutura são confirmados no acordo de implementação.

Posso utilizar as minhas próprias chaves de encriptação?

Sim, se isso for acordado no âmbito da implementação. Nesse caso, descrevemos quem gere as chaves de encriptação, como funciona a rotação e quem responde pelo acesso às chaves.

Como é assegurado o isolamento das organizações?

O isolamento dos dados da organização faz parte dos testes anteriores à publicação. O âmbito de cópias de segurança, restauro e recuperação de desastre é confirmado nos acordos de implementação.

Como é verificada a integridade do histórico de auditoria?

O histórico regista hora, utilizador, ação, objeto e versão. Os administradores podem consultá-lo e exportá-lo, mas não podem alterar ou eliminar entradas. A integridade das versões dos documentos é verificada com somas de controlo; não afirmamos existir uma cadeia criptográfica para cada evento.