Segurança
Declaração de Controles Compensatórios
S2/S3 — SOC2 / Pentest (resposta Não)DECLARAÇÃO DE CONTROLES COMPENSATÓRIOS — SYS AUTO
Versão: 1.0 | Vigência: junho/2026
Uso: anexar nas perguntas S2 (auditoria SOC2/ISO) e S3 (pentest) quando a resposta for Não
Contexto
A Sys Auto é uma empresa de software SaaS de porte pequeno/médio no Brasil (CNPJ 49.365.971/0001-24). Não possui atualmente:
- Certificação SOC 2 Type II ou ISO/IEC 27001 em nome próprio
- Programa formal de teste de penetração anual contratado a consultoria externa
Controles compensatórios implementados
| Controle | Descrição |
|---|---|
| Infraestrutura | Hospedagem em provedor com práticas de segurança de datacenter; TLS em trânsito |
| Aplicação | Autenticação e autorização por perfil; segregação multi-tenant |
| Secrets | Credenciais em ambiente seguro; tokens de integração no servidor; validação de eventos recebidos |
| Dependências | Análise automatizada de dependências no ciclo de release |
| Acesso | RBAC multi-tenant; provisioning/offboarding documentado; revisão trimestral de admins |
| Vulnerabilidades | Programa com SLAs: crítica 24–72h, alta 7 dias, média 30 dias, baixa próximo release |
| Incidentes | Plano formal (detecção, contenção, erradicação, comunicação ≤72h); notificação LGPD/ANPD quando aplicável |
| Privacidade | Política pública; retenção definida por categoria; processos de direitos titulares e violação de dados |
| Treinamento | Programas anuais de segurança (M1–M5) e privacidade (P1–P5) com onboarding obrigatório |
Subprocessadores
Utilizamos serviços de terceiros (cloud, e-mail, pagamentos) cujos termos e certificações de segurança são avaliados antes da contratação, com cláusulas de confidencialidade, revisão anual e procedimento de encerramento documentado.
Roadmap (opcional)
A direção pode avaliar pentest externo ou certificação ISO 27001 conforme crescimento da base de clientes e requisitos de parceiros.
Sys Auto | suporte@sysauto.com.br | (11) 9 9303-4697