Fornecedores – Cadastro: criar, editar e categorizar

Riscos e Terceiros · Gestão de Fornecedores · atualizado em 31 ago 2026

Toda norma de segurança pergunta a mesma coisa sobre terceiros: você sabe quem tem acesso aos seus dados, e você avaliou esse acesso? O módulo de Fornecedores existe para responder isso com registro, e não de memória.

A tela se apresenta assim: gerencie fornecedores, avaliações de risco e documentação de conformidade.

Antes de cadastrar: quem entra na lista

O erro que mais custa tempo é cadastrar tudo. A pergunta que resolve é: este fornecedor tem acesso a dados, sistemas ou processos que importam?

Cadastre Pode ficar de fora
Provedor de nuvem e infraestrutura Fornecedor de café
Ferramenta que armazena dados de cliente Serviço de limpeza sem acesso a sistemas
Sistema de folha, RH e benefícios Papelaria
Ferramenta de atendimento e suporte
Serviço de e-mail e comunicação interna
Qualquer serviço com acesso à produção

Uma lista de trinta fornecedores relevantes, todos avaliados, vale muito mais que uma de duzentos em que ninguém confia.

Se você já tem esse levantamento em planilha, use Importar fornecedores em vez de redigitar.

O assistente em quatro etapas

O cadastro é guiado, e você pode salvar como rascunho a qualquer momento.

1. Visão Geral. Nome, website, URL do Trust Center do fornecedor, serviços fornecidos, responsável interno, contato do gerente de conta, e a classificação em categorias, departamentos e tags.

Duas dicas aqui. O campo de URL Trust Center / Segurança é mais útil do que parece: é onde muitos fornecedores publicam certificações, e ter esse link salvo economiza busca a cada renovação. E o Responsável é a pessoa da sua empresa que responde por essa relação, não o contato do fornecedor.

2. Contrato & Acesso. Datas de início e fim do contrato, data da última revisão, tipo de autenticação usada no acesso, e comentários operacionais.

O Tipo de Autenticação aceita Senha, Single Sign-On ou N/A, e não é um campo decorativo: ele entra na avaliação de risco. Acesso por senha isolada é mais arriscado que acesso centralizado.

3. Risco & Trust Center. Nível de risco selecionado, tipo de ambiente, tipos de dados tratados, se é um associado de negócios, visibilidade no Trust Center e envio de relatórios de auditoria.

4. Revisar & Salvar. Confira tudo e escolha entre Salvar como Rascunho ou Salvar & Ativar.

Captura de telaassistente de cadastro de fornecedor, na etapa de risco.

Os tipos de dados são a parte que mais importa

Na etapa de risco você marca quais Tipos de Dados Tratados o fornecedor recebe. A lista é detalhada de propósito e separa, entre outras coisas:

  • Dados genéricos ou de marketing.
  • Informações de funcionários.
  • Informações corporativas proprietárias.
  • Informações de clientes, com distinção entre públicas e não públicas.
  • Dados protegidos por regimes específicos, incluindo privacidade europeia, saúde, privacidade da Califórnia e cartões de pagamento.
  • Informações controladas de governo e de contratos federais.
  • Dados de operações de segurança, como logs e configurações.

Preencher com cuidado rende em três lugares: a avaliação de risco fica realista, você consegue responder rapidamente quem trata dado sensível, e o inventário de tratamento do módulo de Privacidade fica coerente com a lista de fornecedores.

Marcar tudo por precaução tem o efeito oposto: infla o risco de todo mundo e você perde a capacidade de priorizar.

Nível de risco selecionado e nível calculado

Este é o ponto do módulo que mais gera dúvida, e vale entender agora.

Existem dois níveis de risco:

Risco Selecionado é o que você escolhe. É o seu julgamento.

Risco Calculado é o que a plataforma deriva do que você preencheu, considerando fatores como o nível base, o tipo de ambiente, a sensibilidade dos dados, sinais de segurança como a presença de relatório de auditoria e o tipo de autenticação, e a condição de associado de negócios.

Quando os dois divergem, aparece um aviso pedindo que você revise os dados da avaliação.

Isso não é um erro, é uma provocação útil. Ela costuma significar uma de duas coisas: ou faltou preencher algo, ou você tem uma razão legítima para discordar. Nos dois casos, o aviso está fazendo o seu trabalho. Se você mantém a divergência de forma consciente, registre o porquê nos comentários, porque essa é exatamente a pergunta que um auditor vai fazer.

Trust Center: decida o quanto mostrar

Se você marcar o fornecedor como visível no Trust Center, escolha também o Nível de Exibição:

Nível O que fica público
Mínimo Apenas o nome
Padrão Nome e serviços
Completo Nome, serviços, categorias e URL

Publicar a lista de subfornecedores é uma prática que gera confiança, e é exigência de alguns regimes de privacidade. Comece em Mínimo se houver dúvida, porque subir o nível depois é trivial e o inverso já foi visto por alguém.

Captura de telaconfiguração de visibilidade no Trust Center.

Rascunho, Ativo e Arquivado

Rascunho serve para cadastro em andamento. Ativo é a relação vigente. Arquivado é para quem você deixou de usar.

Duas regras que evitam surpresa:

  • Arquivar remove o fornecedor do Trust Center. A plataforma avisa antes.
  • Não é possível excluir um fornecedor sem arquivá-lo primeiro. A mensagem é explícita quando isso acontece.

Na prática, arquivar é quase sempre melhor que excluir. Um fornecedor encerrado que continua no registro, arquivado, demonstra que a empresa mantém histórico. Um fornecedor apagado não deixa rastro de que a relação existiu, e isso é ruim quando alguém pergunta quem tratou aquele dado no ano passado.

Problemas comuns

O aviso de divergência de risco não sai. Reveja o que foi preenchido na etapa de risco, principalmente tipos de dados e ambiente. Se a sua avaliação é intencional, registre a justificativa nos comentários.

Não consigo excluir o fornecedor. Arquive primeiro. É uma proteção deliberada.

Cadastrei e o fornecedor não aparece no Trust Center. Confira se ele está Ativo e marcado como visível. Fornecedor arquivado sai automaticamente.

A lista ficou gigante e ninguém mantém. Sinal de que o critério de entrada foi largo demais. Arquive o que não tem acesso relevante e concentre a manutenção no que importa.

Este artigo foi útil?

Quer as próximas ferramentas quando saírem?

Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.