Consultoria internacional

A lei muda ao cruzar
a fronteira. A norma não

Implementamos sistemas de gestão certificáveis sobre normas ISO/IEC para organizações da América Latina, dos Estados Unidos e da Europa. Uma ISO/IEC 27001 implementada em São Paulo, na Cidade do México ou em Madri é exatamente a mesma norma, com as mesmas cláusulas e os mesmos controles.

Ver o que se contrata

O que você encontra aqui

Sistemas de gestão, não conformidade local

Este catálogo é o das normas internacionais, e apenas dele. Não inclui a legislação de nenhum país em particular, nem a nossa nem a sua: quem conhece a sua regulação local é você ou o seu jurídico, e não vamos fingir o contrário de outro continente.

O que construímos é o sistema de gestão sobre o qual essa regulação se apoia depois. É a parte que não muda de um país para outro: a análise do contexto, o escopo, o inventário de ativos, a avaliação de riscos, os controles e a sua evidência, a auditoria interna e a análise crítica pela direção. Um regulador que lhe exigir medidas técnicas e organizacionais apropriadas encontra ali a resposta, seja qual for o nome da norma que faz a exigência.

 Implementamos e acompanhamos a auditoria. Certificar é papel de um organismo acreditado, nunca do consultor

Essa separação é regra das próprias normas de acreditação, e desconfie de quem oferecer as duas coisas: um consultor que também certifica estaria auditando o próprio trabalho. Nós deixamos o sistema de pé, formamos os seus auditores internos e estamos presentes no dia da auditoria; o certificado é emitido por quem tem competência para emiti-lo.

Onde atuamos

Perú · Colombia · Ecuador · México · Argentina · Bolivia · Brasil · Uruguay · Paraguay · Panamá · Costa Rica · Estados Unidos · España

De onde

Santiago do Chile, à distância. O horário chileno cobre o dia útil inteiro do continente americano e alcança a tarde europeia, então as reuniões caem dentro do expediente das duas partes sem madrugada para ninguém.

O seu país não está na lista? Escreva assim mesmo. A lista é onde já trabalhamos, não uma fronteira.

O catálogo

Inventário de Sistemas de Gestão

Apresentado como se apresenta qualquer ativo dentro de um sistema de gestão: com o seu identificador, a sua norma de referência, quem verifica que ele existe e quem vai exigi-lo de você. Clique numa linha para ver do que ela trata.

SG-01 Segurança da informaçãoISMS ISO/IEC 27001:2022 Organismo acreditado Clientes corporativos e licitações

O sistema de gestão de segurança da informação. Cláusulas 4 a 10 e os 93 controles do Anexo A, agrupados em quatro temas: organizacionais, de pessoas, físicos e tecnológicos. É a norma que clientes corporativos e licitações pedem quando querem prova de que o fornecedor gerencia risco.

Auditoria inicial em duas etapas, manutenção anual e recertificação no terceiro ano.

SG-02 Privacidade da informaçãoPIMS ISO/IEC 27701 Organismo acreditado Reguladores de privacidade e contratos de tratamento

Estende o sistema de segurança ao tratamento de dados pessoais: papéis de controlador e operador, registro das operações de tratamento, relatórios de impacto, direitos dos titulares e contratos com fornecedores. Traz um mapeamento explícito para o Regulamento Geral de Proteção de Dados europeu.

Implanta-se sobre o SG-01, não no lugar dele.

SG-03 Inteligência artificialAIMS ISO/IEC 42001:2023 Organismo acreditado Comitês de auditoria e clientes com IA na cadeia

A primeira norma certificável de gestão de IA. Inventário de sistemas de IA, avaliação de impacto, controle do ciclo de vida do modelo, governança dos dados de treinamento e supervisão humana. Responde à pergunta que todo comitê de auditoria faz hoje: quem responde pelo que o modelo decide.

Compartilha com o SG-02 o registro de tratamentos e a avaliação de impacto.

SG-04 QualidadeQMS ISO 9001:2015 Organismo acreditado Licitações públicas e grandes compradores

A norma de sistemas de gestão mais exigida do mundo em licitações e em contratos com grandes compradores. Abordagem de processo e mentalidade de risco: a empresa entendida como processos que se conectam, cada um com o seu dono, os seus indicadores e o que pode dar errado nele.

É a porta de entrada habitual: quem a tem implanta as demais muito mais rápido.

SG-05 Continuidade de negóciosBCMS ISO 22301:2019 Organismo acreditado Reguladores setoriais e clientes críticos

O que acontece quando algo cai e por quanto tempo você pode suportar. Análise de impacto nos negócios, tempos objetivados de recuperação, estratégias de continuidade, planos de resposta e — a parte que quase ninguém faz — o exercício que prova que o plano funciona antes de você precisar dele.

É também o que o SG-01 espera encontrar por trás dos seus controles de continuidade.

SG-06 Serviço de TISMS ISO/IEC 20000-1:2018 Organismo acreditado Clientes de serviços gerenciados

O sistema de gestão de serviços: catálogo e acordos de nível, gestão de incidentes e problemas, mudanças e liberações, capacidade e disponibilidade. Para prestadores de serviços gerenciados a quem o cliente exige demonstrar como operam, não apenas prometer.

Alinhável com o ITIL, que é conjunto de boas práticas e não norma auditável.

Os seis compartilham a mesma estrutura de alto nível: se você já tem um implantado, o contexto, os papéis, o controle de documentos e a auditoria interna são reaproveitados em vez de duplicados. É por isso que o segundo sistema sempre custa menos que o primeiro.

Além da norma

Registro de Frameworks de Referência

O mesmo inventário, para o que não se certifica. Não existe «certificado NIST» nem «certificado RGPD», por mais que sejam vendidos, e por isso nenhum aparece abaixo como um programa que se possa contratar por conta própria. A última coluna é o que realmente fazemos: apoiá-los sobre o sistema de gestão já montado, porque um controle implementado uma vez responde a vários ao mesmo tempo.

MR-01 Cybersecurity Framework 2.0CSF NIST · Estados Unidos Framework voluntário SG-01

A versão 2.0, de 2024, acrescentou Govern às cinco funções originais: governar, identificar, proteger, detectar, responder e recuperar. Mapeia-se de forma limpa contra o Anexo A da ISO/IEC 27001, então serve para reportar na linguagem que um conselho ou um cliente norte-americano espera sem montar um segundo sistema.

Não se certifica: não existe organismo que o audite.

MR-02 SP 800-53 Rev. 5800-53 NIST · Estados Unidos Catálogo de controles SG-01

O catálogo de controles de segurança e privacidade do governo federal norte-americano, e a base sobre a qual o FedRAMP é construído. Relevante se você vende para uma agência federal ou para um contratado que repassa esses requisitos por contrato.

Usa-se para ampliar a Declaração de Aplicabilidade, não para substituí-la.

MR-03 Regulamento (UE) 2016/679RGPD União Europeia Norma jurídica SG-02

Alcança quem oferece bens ou serviços a pessoas na União Europeia, mesmo sem estabelecimento lá. Registro das operações de tratamento, relatórios de impacto, notificação de incidentes em 72 horas e encarregado de proteção de dados quando cabível. A ISO/IEC 27701 foi escrita para deixar tudo isso montado e evidenciado.

É lei, não norma técnica: cumpre-se, não se certifica. O seu jurídico dá a palavra final.

MR-04 Trust Services CriteriaSOC 2 AICPA · Estados Unidos Relatório de asseguração SG-01

Não é certificação: é um relatório emitido por uma firma de auditores contábeis, do Tipo I sobre o desenho dos controles ou do Tipo II sobre como operaram ao longo de um período. Quase todo comprador de SaaS dos Estados Unidos pede.

Preparamos a evidência; o relatório é assinado pelo auditor, nunca pelo consultor.

MR-05 Critical Security Controls v8.1CIS Center for Internet Security Controles técnicos SG-01

Dezoito controles ordenados por prioridade real e distribuídos em três grupos de implementação, do mais básico ao mais exigente. É o item mais concreto desta lista: onde a ISO 27001 diz o que deve ser coberto, o CIS diz por onde começar na segunda-feira.

Útil sobretudo no primeiro trimestre, quando há lacunas a fechar e o tempo é curto.

MR-06 Gestão de riscosISO 31000 ISO Diretriz, não auditável SG-01 … SG-06

Não se certifica nem se audita contra ela: é a diretriz de onde sai o método com que se identifica, analisa e trata o risco. É o que faz a avaliação de riscos da ISO/IEC 27001 ser mais do que uma planilha colorida, e a mesma metodologia serve depois para os demais sistemas.

Atravessa o inventário inteiro: os seis sistemas exigem avaliar risco.

Além do projeto

Papéis na Modalidade de Serviço

Um sistema certificado no ano passado e abandonado desde então não passa na auditoria de manutenção. Estes dois papéis são quem o mantém vivo: a mesma função de um cargo interno, com as horas mensais acordadas e sem o salário de um executivo em tempo integral.

RL-01 Direção de segurança da informaçãoVirtual CISO Risco, controles e auditorias 15 / 20 h por mês Na proposta

A função de direção de segurança como serviço, para organizações que precisam dela mas não comportam um cargo em tempo integral. Mantém o sistema vivo entre auditorias: revisão do risco, acompanhamento do plano de tratamento, comitê de segurança, análise crítica pela direção, e a interlocução técnica quando um cliente manda o seu questionário de fornecedores ou quando há um incidente.

Não transfere a propriedade do risco: ela continua sendo da direção, e nenhuma norma permite delegá-la.

RL-02 Direção de proteção de dadosVirtual DPO Tratamentos, impacto e direitos 15 / 20 h por mês Na proposta

A função de proteção de dados, para quem é obrigado a designá-la ou simplesmente precisa de alguém que responda por ela. Mantém o registro das operações de tratamento, conduz os relatórios de impacto, atende os direitos dos titulares, revisa os contratos com operadores e atua como ponto de contato perante a autoridade competente.

A designação formal é feita pela sua organização perante a sua autoridade; nós assumimos a função e o trabalho.

Os dois papéis juntos saem 10% mais baratos do que separados: o contexto, o inventário de ativos e a avaliação de riscos são levantados uma única vez e servem para ambos. O contrato é fechado por 3, 6, 12 ou 24 meses, e faturado mês a mês.

Cotar o papel
Como se trabalha à distância

Um Projeto Remoto que Não se Nota

Consultoria de sistemas de gestão é entrevista, documento e evidência. Quase nada disso melhora por estar na mesma sala, e o pouco que melhora se concentra e se planeja.

Reuniões no seu horário

As entrevistas de levantamento são agendadas dentro do expediente da sua equipe, não do nosso. Ficam gravadas e resumidas, porque a pessoa que faltou à sessão de riscos é sempre a que tinha o dado.

Um repositório, não um anexo

Toda a documentação vive num espaço compartilhado com controle de versão e de acesso. Nada de políticas circulando por e-mail na terceira versão, que é como aparecem duas verdades diferentes no dia da auditoria.

Presença quando é preciso

Se o seu escopo inclui instalações que precisam ser vistas — um data center, uma planta — a visita é planejada e cotada à parte, com os custos à vista. Não vai escondida no preço de quem não precisa dela.

Contrato e confidencialidade

Acordo de confidencialidade antes da primeira entrevista, e um contrato que fixa escopo, entregas, marcos e moeda de pagamento. A legislação aplicável ao contrato é acordada com você; não é imposta.

Avanço à vista

Um painel com o percentual de fechamento de cada lacuna e o responsável por cada ação. A direção deveria conseguir responder «como estamos?» sem pedir relatório a ninguém.

Auditores internos da casa

Na última fase formamos auditores dentro da sua organização. É requisito da norma, e é também o que decide se o sistema sobrevive ao segundo ano: se a auditoria interna depende sempre de um externo, acontece uma vez e é abandonada.

O que se contrata

Segurança da Informação — ISO/IEC 27001

A análise de lacunas pode ser contratada sozinha: é um diagnóstico útil por si só e não obriga a nada. O escopo e as entregas são definidos na proposta.

ISO/IEC 27001:2022

Segurança da Informação

  • Análise de lacunas Diagnóstico de lacunas
  • Implementação normativa Fechamento de lacunas e evidências
  • Análise de lacunas + implementação Os dois serviços, juntos
    −15%

Como o valor é determinado

As propostas internacionais são expressas em dólares americanos (USD), líquidos. O valor de cada projeto vem de quatro fatores:

  • Escopo: quais normas entram e quantos processos, sistemas e fornecedores ficam dentro do sistema de gestão.
  • Tamanho e unidades: pessoas a entrevistar, número de localidades e se o escopo abrange mais de um país.
  • Maturidade: quanto já existe —políticas, registros, controles em operação— e quanto precisa ser construído do zero.
  • Prazo: a data de certificação ou de conformidade que você precisa, e a dedicação exigida para sustentá-la.
Saiba quanto custa o seu, hoje

Monte seu escopo no orçamentador e receba a proposta com os valores em dólares em até 24 horas úteis. Sem reunião prévia e sem deixar seus dados até o final.

Montar meu orçamento
O que se contrata

Os Demais Programas

O último painel combina privacidade e governança de IA num único projeto: eles compartilham o registro de tratamentos e a avaliação de impacto, e por isso saem mais baratos juntos do que separados.

Governança de Privacidade

ISO 27701

  • Análise de lacunas Diagnóstico de lacunas
  • Implementação normativa Fechamento de lacunas e evidências
  • Análise de lacunas + implementação Os dois serviços, juntos
    −15%

Governança de IA

ISO 42001

  • Análise de lacunas Diagnóstico de lacunas
  • Implementação normativa Fechamento de lacunas e evidências
  • Análise de lacunas + implementação Os dois serviços, juntos
    −15%

Gestão da Qualidade

ISO 9001

  • Análise de lacunas Diagnóstico de lacunas
  • Implementação normativa Fechamento de lacunas e evidências
  • Análise de lacunas + implementação Os dois serviços, juntos
    −15%

Continuidade de Negócios

ISO 22301

  • Análise de lacunas Diagnóstico de lacunas
  • Implementação normativa Fechamento de lacunas e evidências
  • Análise de lacunas + implementação Os dois serviços, juntos
    −15%

Gestão de Serviços de TI

ISO 20000-1

  • Análise de lacunas Diagnóstico de lacunas
  • Implementação normativa Fechamento de lacunas e evidências
  • Análise de lacunas + implementação Os dois serviços, juntos
    −15%

ISO 27701 + ISO 42001, integradas

Um único projeto, não 2 por separado

  • Análise de lacunas Diagnóstico de lacunas
    −20%
  • Implementação normativa Fechamento de lacunas e evidências
    −20%
  • Análise de lacunas + implementação Os dois serviços, juntos
    −15%

Como o valor é determinado

As propostas internacionais são expressas em dólares americanos (USD), líquidos. O valor de cada projeto vem de quatro fatores:

  • Escopo: quais normas entram e quantos processos, sistemas e fornecedores ficam dentro do sistema de gestão.
  • Tamanho e unidades: pessoas a entrevistar, número de localidades e se o escopo abrange mais de um país.
  • Maturidade: quanto já existe —políticas, registros, controles em operação— e quanto precisa ser construído do zero.
  • Prazo: a data de certificação ou de conformidade que você precisa, e a dedicação exigida para sustentá-la.
Saiba quanto custa o seu, hoje

Monte seu escopo no orçamentador e receba a proposta com os valores em dólares em até 24 horas úteis. Sem reunião prévia e sem deixar seus dados até o final.

Montar meu orçamento
Próximo passo

Comece por uma Conversa de 30 Minutos

Sem custo e sem apresentação comercial. Diga em que país você opera, qual norma estão exigindo e quem está exigindo — um cliente, um investidor, um regulador —, porque isso muda o escopo e o prazo mais do que o tamanho da empresa. Se já existe uma data de auditoria assumida, diga logo no começo: muda a ordem das fases.

Agendar a conversa Opera no Chile? Veja aquele catálogo
Carrinho 0 produtos

Seu carrinho está vazio

Adicione pacotes ou planos de documentação normativa
Finalizar Compra
Dados de contato e pagamento
1Contato
2Resumo
3Pagamento
Adicionar ao carrinho?