Transformamos a planilha de conformidade em evidência que tem data.
O seu cliente responde à LGPD e ao Bacen, e a resposta tem que caber num documento que alguém assina. Vêm carregados no produto 93 controles da ISO/IEC 27001:2022, 47 critérios de SOC 2 e 90 atividades do OWASP SAMM v2, e o relatório sai em português, sob contrato brasileiro. São catálogos, não certificações — nós não temos ISO 27001 nem SOC 2, e não há processo de certificação aberto.
Três comportamentos que mudam o número que o seu cliente lê
Nenhuma das três é nome de funcionalidade. Cada uma é um comportamento que mexe num número pelo qual alguém vai ser auditado.
- 93ISO/IEC 27001:2022Um catálogo de conformidade incluído no produto — não uma certificação que temos.
- 47SOC 2Cobertura de controle para trabalhar em cima. Não há relatório de auditor para anexar.
- 90OWASP SAMM v2Avaliação de maturidade embutida.
São catálogos, não certificações — nós não temos ISO 27001 nem SOC 2, e não há processo de certificação aberto.
A parte de conformidade que hoje vive numa planilha
Preciso da norma já carregada
ISO/IEC 27001:2022 com 93 controles, SOC 2 com 47 critérios e OWASP SAMM v2 com 90 atividades vêm no produto. São catálogos contra os quais trabalhar, não certificações que nós temos.
Preciso de cada cliente separado, com o histórico dele
Um registro por empresa atendida, cada um com o próprio histórico de assessment, score e relatório. O questionário muda conforme o perfil do cliente, e o score é calculado em código.
Preciso do relatório sem escrever do zero
O relatório executivo sai redigido, em seis seções fixas: sumário, riscos por impacto, o que está bom e plano de 90 dias, em PDF. Você revisa, corrige e assina — não escreve do zero.
Medido contra o seu processo de hoje, não contra um concorrente
| Passo | Seu processo hoje | Com a plataforma |
|---|---|---|
| Coletar evidência | À mão, arquivo por arquivo, antes de cada auditoria | Coletada da varredura e do hardening, com data de validade |
| Ligar o achado técnico ao controle | Alguém decide de cabeça, e a decisão não fica escrita | Sugerida por palavra-chave com a confiança registrada; você confirma ou recusa |
| Evidência fora da validade | Continua na planilha como se ainda valesse | Deixa de sustentar o controle |
| Dizer quanto o cliente está conforme | Uma porcentagem só, que mistura avaliado com conforme | Duas contas separadas na tela |
| O relatório final | Escrito do zero, toda vez | Já redigido em português; você revisa e assina |
O que não fazemos
Cada limite abaixo foi lido no código antes de ser escrito aqui, e está por escrito antes da proposta, não depois dela.
Três catálogos foram conferidos. Outros três, não.
ISO/IEC 27001:2022, SOC 2 e OWASP SAMM v2 foram contados item a item. CIS, CSA e NIST CSF existem no código com menos itens do que a própria documentação deles promete, e por isso não estão nesta página. O mapa de controle da LGPD e da resolução do Bacen não foi conferido no fonte — quando estiver, ele aparece aqui com o número.
Nós organizamos e evidenciamos. Nós não certificamos.
A plataforma não garante conformidade e não "atende requisito". O casamento entre achado e controle é por palavra-chave, com a confiança registrada: ela sugere, não classifica. Quem assina o parecer é você.
Marca branca não existe
O relatório sai com a nossa marca no cabeçalho e no rodapé de toda página. Trocar exige alterar código e recompilar.
Só PDF, e sem portal para o seu cliente
Não sai em Word nem em Excel. E não existe portal onde a empresa que você avalia faça login para ver o próprio risco: o que ela recebe é o documento que você manda.
A plataforma ainda não está no ar
A infraestrutura está sendo reconstruída. Não há cadastro, teste nem cobrança.
Me diga em qual norma o seu cliente é auditado e eu digo o que está carregado.
Se a resposta for um catálogo que ainda não foi contado, eu digo na conversa.