Estratégico · Governança

Assessment de Segurança

Diagnóstico estruturado da maturidade de segurança da informação, identificando gaps de governança, riscos materiais e prioridades de investimento — com base em frameworks internacionais reconhecidos.

NIST CSF 2.0 ISO/IEC 27001:2022 ISO/IEC 27002:2022 CIS Controls v8.1 LGPD COBIT 2019

Por que assessar?

USD 4.88M

custo médio global de uma violação de dados em 2024 (IBM Cost of a Data Breach).

277 dias

tempo médio para identificar e conter um incidente sem programa estruturado.

R$ 50M

multa máxima por infração à LGPD (art. 52), até 2% do faturamento.

O que é

Diagnóstico antes da prescrição

O Assessment de Segurança é uma avaliação estruturada que mede o estado atual da segurança da informação em pessoas, processos e tecnologia, comparando-o com frameworks de referência e os objetivos de negócio da organização.

Em vez de adquirir tecnologias por intuição, a empresa passa a investir com base em evidências: gaps documentados, riscos quantificados e um roadmap priorizado por impacto e esforço. É a fundação de qualquer programa sério de cibersegurança.

Quando contratar

  • Antes de iniciar uma jornada de adequação à ISO 27001 ou SOC 2.
  • Após fusões, aquisições ou expansão regulatória.
  • Para responder a exigências de clientes/fornecedores (due diligence).
  • Quando o orçamento de segurança precisa ser justificado para o board.
  • Pós-incidente, para identificar causa-raiz organizacional.
Frameworks Aplicados

Padrões Internacionais

NIST

NIST CSF 2.0

Framework do NIST com 6 funções: Govern, Identify, Protect, Detect, Respond, Recover.

Publicado em fev/2024
ISO

ISO/IEC 27001:2022

Sistema de Gestão da Segurança da Informação (SGSI) com 93 controles no Anexo A.

Norma certificável
CIS

CIS Controls v8.1

18 controles priorizados em 3 grupos de implementação (IG1, IG2, IG3).

Center for Internet Security
ANPD

LGPD

Lei 13.709/2018. Avaliação de bases legais, papéis (DPO), RIPD e direitos dos titulares.

Aplicável no Brasil
ISACA

COBIT 2019

Governança de TI integrando segurança aos objetivos corporativos.

Foco em governança
PCI

PCI-DSS 4.0

Padrão para empresas que armazenam ou processam dados de cartão de pagamento.

Obrigatório no setor
Metodologia

Como conduzimos

01

Planejamento

Entendimento do contexto de negócio, escopo, ativos críticos e seleção do framework de referência.

02

Coleta de Evidências

Entrevistas, análise documental, inspeção técnica de configurações e questionários estruturados.

03

Análise de Gaps

Comparação com o framework, score de maturidade por controle e identificação de riscos materiais.

04

Roadmap

Plano de ação priorizado por risco, custo e tempo, com KPIs de acompanhamento.

Modelo de Maturidade

Os 5 níveis (CMMI)

Cada controle é classificado de 1 (Inicial) a 5 (Otimizado), permitindo identificar onde investir prioritariamente.

1
Inicial

Ad hoc, reativo, sem padrões.

2
Repetível

Práticas existem, sem documentação.

3
Definido

Processos documentados e padronizados.

4
Gerenciado

Métricas e melhoria contínua.

5
Otimizado

Inovação contínua, automação plena.

Domínios Avaliados

14 domínios da segurança

Governança e Estratégia

Política, papéis, comitê de segurança.

Gestão de Riscos

Identificação, avaliação, tratamento.

Gestão de Ativos

Inventário, classificação, ciclo de vida.

Gestão de Identidade e Acesso

IAM, MFA, privilégio mínimo.

Segurança de Dados

Criptografia, DLP, classificação.

Segurança de Endpoints

EDR, hardening, MDM.

Segurança de Rede

Segmentação, firewall, NDR.

Segurança em Aplicações

SDLC seguro, SAST/DAST, SCA.

Segurança em Nuvem

CSPM, IAM cloud, configurações.

Resposta a Incidentes

CSIRT, playbooks, comunicação.

Continuidade e Recuperação

BCP, DRP, backups, testes.

Conscientização

Treinamentos, phishing simulado.

Gestão de Terceiros

Due diligence, contratos, monitoramento.

Privacidade e Conformidade

LGPD, RIPD, base legal.

Entregáveis

Documentação acionável

Cada entregável é construído para sustentar decisões — tanto na sala de TI quanto na sala do conselho.

Relatório Executivo

Heatmap de maturidade, top riscos e recomendações estratégicas para a alta gestão.

Relatório Técnico Detalhado

Análise controle a controle com evidências, score atual, score-alvo e justificativa.

Matriz de Riscos

Riscos identificados com probabilidade, impacto e tratamento sugerido (mitigar/transferir/aceitar/evitar).

Roadmap de 12-24 meses

Iniciativas priorizadas com escopo, dependências, custo estimado e KPIs.

Apresentação ao Board

Sessão executiva para discutir resultados e validar próximos passos com a liderança.

Continue Explorando

Outros Serviços

Onde sua empresa está no mapa da segurança?

Vamos mapear juntos. Solicite uma proposta de Assessment.

Solicitar Proposta
© 2024 Ryzam Secure. Todos os direitos reservados.