Due diligence de cliente · marque o que você já responde

As perguntas que todo questionário de segurança faz

Questionário de segurança de cliente é imposto de venda: chega com centenas de perguntas, prazo curto, e consome a semana do time técnico. O detalhe é que a maior parte se repete entre clientes. Quem tem base de respostas aprovada responde em horas. Quem não tem responde em semanas, e às vezes perde o negócio pelo prazo.

Base de respostas para questionários de segurança · Empresa: ______________________ · Responsável: ______________________ · Data: ____ / ____ / ______

0 de 37 verificados

Programa e governança Abertura de quase todo questionário

As primeiras perguntas são sempre sobre existir um programa, não sobre tecnologia.

Costuma ser a primeira pergunta e a que mais encurta o questionário inteiro quando a resposta é sim.

Uma boa resposta contém: Certificado com escopo e validade, ou a data alvo e o estágio atual, sem promessa vaga.

ISO 27001

Pergunta binária que abre espaço para pedir o documento em seguida.

Uma boa resposta contém: Política vigente com data de aprovação, responsável e periodicidade de revisão.

A.5.1

O cliente quer um nome e um cargo, não uma área.

Uma boa resposta contém: Nome, cargo, a quem reporta e como é acionado por um cliente.

A.5.2

Separa programa vivo de documento parado.

Uma boa resposta contém: Periodicidade, o que é analisado e a data da última análise crítica.

9.3

Auditoria externa é o que dá credibilidade às demais respostas.

Uma boa resposta contém: Tipo de auditoria, periodicidade, último ciclo e disposição de compartilhar o relatório sob NDA.

9.2

Controle de acesso A seção mais detalhada

É onde o time de segurança do cliente mais aprofunda, porque é onde mais se erra.

Resposta negativa costuma travar o processo sozinha.

Uma boa resposta contém: Escopo da obrigatoriedade, exceções aprovadas e como elas são revisadas.

A.8.5

O cliente quer saber se existe processo ou se depende de alguém lembrar.

Uma boa resposta contém: Fluxo com solicitante, aprovador, prazo de revogação no desligamento e onde fica o registro.

A.5.18

Quase todo mundo diz que revisa. Poucos conseguem mostrar o registro.

Uma boa resposta contém: Periodicidade, quem revisa, e evidência da última revisão com as ações tomadas.

A.5.18

É a pergunta que mais gera follow-up, e a que mais se responde mal.

Uma boa resposta contém: Regra de acesso a dado de cliente, se exige aprovação, e se o acesso é registrado.

A.8.15

Administrador é o alvo, e o cliente sabe disso.

Uma boa resposta contém: Separação de conta administrativa, MFA obrigatório e revisão específica desse grupo.

A.8.2

Dados e criptografia Onde o dado do cliente vive

Perguntas objetivas, que aceitam resposta curta desde que específica.

Resposta genérica levanta suspeita. O cliente quer saber onde e com o quê.

Uma boa resposta contém: Camadas cobertas, e o que eventualmente não é criptografado, com a justificativa.

A.8.24

Define transferência internacional e às vezes é requisito contratual rígido.

Uma boa resposta contém: Provedor, região e se existe opção de manter os dados no Brasil.

A.5.23

Pergunta central para qualquer SaaS multi-inquilino.

Uma boa resposta contém: Modelo de isolamento e como ele é testado, não apenas afirmado.

A.8.22

O cliente precisa disso para o próprio inventário e para a LGPD.

Uma boa resposta contém: Prazo, formato de devolução e comprovação de eliminação.

LGPD art. 16

Descarte informal deixa dado recuperável em backup e em ambiente de teste.

Uma boa resposta contém: Método, escopo, inclusive backups, e o registro da execução.

A.8.10

Resposta afirmativa sem mascaramento é achado sério.

Uma boa resposta contém: Regra explícita e, se houver uso, o método de anonimização aplicado.

A.8.33

Infraestrutura e operação O básico técnico

Se o CIS IG1 está implantado, esta seção responde quase sozinha.

O cliente quer a frequência e, principalmente, o prazo de correção.

Uma boa resposta contém: Periodicidade da varredura e SLA de correção por severidade.

A.8.8

Pentest anual por terceiro é praticamente padrão de mercado hoje.

Uma boa resposta contém: Escopo, periodicidade, se é feito por terceiro e disposição de compartilhar o sumário.

A.8.29

Mudança sem trilha é risco operacional que afeta o cliente diretamente.

Uma boa resposta contém: Fluxo de aprovação, teste, janela e plano de retorno.

A.8.32

Define se um incidente futuro poderá ou não ser investigado.

Uma boa resposta contém: O que é registrado, retenção e proteção contra alteração.

A.8.15

Distingue detecção de descoberta acidental.

Uma boa resposta contém: O que é monitorado, quem responde e em que horário.

A.8.16

A pergunta sobre teste de restauração é a que mais pega gente.

Uma boa resposta contém: Frequência, retenção, isolamento da cópia e data do último teste de restauração.

A.8.13

Pessoas O vetor mais explorado

Perguntas curtas, mas que exigem registro para serem defensáveis.

Comum em questionário de cliente corporativo e regulado.

Uma boa resposta contém: O que é verificado, para quais cargos e dentro de quais limites legais.

A.6.1

Pergunta binária, com pedido de amostra logo em seguida.

Uma boa resposta contém: Momento da assinatura, abrangência e o que acontece no desligamento.

A.6.6

O cliente quer periodicidade e cobertura, não a existência de um curso.

Uma boa resposta contém: Frequência, público, taxa de conclusão e se inclui terceiros com acesso.

A.6.3

Virou expectativa de mercado, e a taxa de clique costuma ser pedida.

Uma boa resposta contém: Periodicidade, resultado da última campanha e o que se faz com quem clica.

A.6.3

Fornecedores e subprocessadores A cadeia atrás de você

O cliente está avaliando também quem está atrás de você, porque o risco é transitivo.

Frequentemente é requisito contratual manter a lista pública e avisar mudanças.

Uma boa resposta contém: Lista com nome, finalidade, região e processo de aviso prévio de mudança.

A.5.19

Avaliar na contratação e nunca mais é o padrão que o cliente tenta detectar.

Uma boa resposta contém: Critério de criticidade, o que se avalia e a cadência de reavaliação.

A.5.22

Sem cláusula, nada do que você promete ao seu cliente é exigível do seu fornecedor.

Uma boa resposta contém: Cláusulas padrão de segurança, notificação de incidente e auditoria.

A.5.20

Incidentes e continuidade O que acontece quando dá errado

Aqui o cliente está comprando previsibilidade, não promessa de que nada acontece.

A pergunta sobre teste separa plano real de documento.

Uma boa resposta contém: Plano com responsáveis, e a data e o resultado do último exercício.

A.5.24

Vira cláusula contratual, e costuma ser mais curto que o prazo regulatório.

Uma boa resposta contém: Prazo comprometido, gatilho de notificação e canal usado.

A.5.26

Responder não a essa pergunta gera mais desconfiança do que responder sim com processo.

Uma boa resposta contém: Resposta honesta, com o que foi feito e o que mudou depois.

A.5.27

RTO e RPO viram compromisso contratual e precisam ser sustentáveis.

Uma boa resposta contém: RTO e RPO por serviço, com a evidência do último teste que os sustenta.

A.5.30

Privacidade e LGPD Cada vez mais cedo no questionário

Antes ficava no fim; hoje aparece junto com as perguntas de acesso.

Define quase todas as obrigações seguintes, e muita empresa responde errado.

Uma boa resposta contém: Papel por serviço, não uma resposta única para a empresa toda.

LGPD art. 5º

A LGPD exige a figura e a divulgação do contato.

Uma boa resposta contém: Nome ou canal formal, publicado e efetivamente monitorado.

LGPD art. 41

O cliente precisa cumprir prazos legais e depende de você para isso.

Uma boa resposta contém: Mecanismo de exportação, correção e exclusão, com prazo comprometido.

LGPD art. 18

É o ROPA, e o cliente pode pedir a parte que diz respeito a ele.

Uma boa resposta contém: Registro por operação com finalidade, base legal e compartilhamentos.

LGPD art. 37

A base de respostas vale pelo que ela evita

Cada pergunta desta lista que você não consegue responder hoje é um dia a mais no ciclo de venda. Se quiser, eu mostro como isso fica montado e mantido em um lugar só.

Falar sobre isso

Lista construída pela Imara a partir dos temas que se repetem em questionários de due diligence de fornecedores. Não reproduz nenhum questionário proprietário específico. Use como base para montar o seu repositório interno de respostas aprovadas, com dono e data de revisão. O que você marcar fica salvo apenas neste navegador e não é enviado para lugar nenhum.

Quer as próximas ferramentas quando saírem?

Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.