Glossário de Conformidade e Segurança

Termos essenciais de GRC, segurança da informação e da plataforma Imara Trust.

A

AES-256

Algoritmo de criptografia simétrica de 256 bits, usado para proteger dados em repouso e em trânsito.

Auditoria

Avaliação independente dos controles e evidências de uma organização para verificar conformidade com um framework.

Avaliação de Riscos

Processo de identificar, analisar e priorizar riscos de segurança que podem afetar a organização.

C

Coleta de Evidências

Captura e organização de provas (logs, configurações, prints) que demonstram que um controle está operando.

Compliance (Conformidade)

Aderência contínua a leis, regulamentos e frameworks de segurança aplicáveis ao negócio.

Continuidade de Negócios

Capacidade de manter operações críticas durante e após um incidente ou desastre.

Controle

Medida técnica, administrativa ou física que reduz um risco de segurança (ex.: MFA, criptografia, política de acesso).

D

DPA (Acordo de Processamento de Dados)

Contrato que define como um processador trata dados pessoais em nome do controlador, exigido por LGPD/GDPR.

Due Diligence

Avaliação de segurança de um fornecedor ou parceiro antes de estabelecer uma relação.

E

Evidência

Artefato que comprova a implementação e a eficácia de um controle em um determinado momento.

F

Fornecedor (Vendor)

Terceiro que presta serviços e cujo risco de segurança precisa ser avaliado e monitorado.

Framework

Conjunto estruturado de controles e requisitos (ex.: SOC 2, ISO 27001) que organiza um programa de conformidade.

G

GDPR

Regulamento Geral de Proteção de Dados da União Europeia, que rege o tratamento de dados pessoais.

Gestão de Riscos

Disciplina de identificar, pontuar, tratar e monitorar riscos de forma contínua.

Governança (GRC)

Modelo que integra Governança, Risco e Conformidade para alinhar a segurança aos objetivos do negócio.

H

HIPAA

Lei dos EUA que define requisitos de privacidade e segurança para dados de saúde.

I

Incidente de Segurança

Evento que compromete a confidencialidade, integridade ou disponibilidade de informações.

Integração

Conexão entre a plataforma e ferramentas externas para automatizar a coleta de evidências.

ISO 27001

Norma internacional para Sistemas de Gestão de Segurança da Informação (SGSI).

L

LGPD

Lei Geral de Proteção de Dados do Brasil, que regula o tratamento de dados pessoais.

M

Monitoramento Contínuo

Verificação automatizada e em tempo real do status dos controles e da postura de conformidade.

N

NDA

Acordo de confidencialidade que permite compartilhar documentos sensíveis de forma controlada.

NIST CSF

Framework de cibersegurança do NIST: Identificar, Proteger, Detectar, Responder e Recuperar.

P

PCI DSS

Padrão de segurança de dados para organizações que processam pagamentos com cartão.

Pentest (Teste de Penetração)

Simulação controlada de ataque para identificar vulnerabilidades exploráveis.

Política

Documento que define regras e responsabilidades de segurança que a organização se compromete a seguir.

R

Risco

Probabilidade de uma ameaça explorar uma vulnerabilidade e o impacto resultante.

S

SOC 2

Relatório de auditoria (AICPA) que avalia controles com base nos Trust Services Criteria.

SSO / SAML

Autenticação única que permite acessar múltiplos sistemas com uma identidade central.

T

Teste de Controle

Verificação automatizada que valida continuamente se um controle está funcionando.

Trilha de Auditoria

Registro cronológico e imutável de ações, usado para investigação e prova de conformidade.

Trust Center

Página pública que apresenta a postura de segurança e conformidade da empresa a clientes e prospects.

V

Vulnerabilidade

Fraqueza em um sistema ou processo que pode ser explorada por uma ameaça.