Segurança

Declaração de Controles Compensatórios

S2/S3 — SOC2 / Pentest (resposta Não)
← Voltar ao índice

DECLARAÇÃO DE CONTROLES COMPENSATÓRIOS — SYS AUTO

Versão: 1.0 | Vigência: junho/2026
Uso: anexar nas perguntas S2 (auditoria SOC2/ISO) e S3 (pentest) quando a resposta for Não


Contexto

A Sys Auto é uma empresa de software SaaS de porte pequeno/médio no Brasil (CNPJ 49.365.971/0001-24). Não possui atualmente:

  • Certificação SOC 2 Type II ou ISO/IEC 27001 em nome próprio
  • Programa formal de teste de penetração anual contratado a consultoria externa

Controles compensatórios implementados

Controle Descrição
Infraestrutura Hospedagem em provedor com práticas de segurança de datacenter; TLS em trânsito
Aplicação Autenticação e autorização por perfil; segregação multi-tenant
Secrets Credenciais em ambiente seguro; tokens de integração no servidor; validação de eventos recebidos
Dependências Análise automatizada de dependências no ciclo de release
Acesso RBAC multi-tenant; provisioning/offboarding documentado; revisão trimestral de admins
Vulnerabilidades Programa com SLAs: crítica 24–72h, alta 7 dias, média 30 dias, baixa próximo release
Incidentes Plano formal (detecção, contenção, erradicação, comunicação ≤72h); notificação LGPD/ANPD quando aplicável
Privacidade Política pública; retenção definida por categoria; processos de direitos titulares e violação de dados
Treinamento Programas anuais de segurança (M1–M5) e privacidade (P1–P5) com onboarding obrigatório

Subprocessadores

Utilizamos serviços de terceiros (cloud, e-mail, pagamentos) cujos termos e certificações de segurança são avaliados antes da contratação, com cláusulas de confidencialidade, revisão anual e procedimento de encerramento documentado.

Roadmap (opcional)

A direção pode avaliar pentest externo ou certificação ISO 27001 conforme crescimento da base de clientes e requisitos de parceiros.


Sys Auto | suporte@sysauto.com.br | (11) 9 9303-4697