Trust Center – Publicar frameworks e controles

Confiança e Auditoria · Trust Center · atualizado em 31 ago 2026

Frameworks e controles são o conteúdo mais valioso do Trust Center, porque são a parte que se mantém atualizada sozinha e a que um comprador realmente quer ver.

As duas configurações são separadas, e as duas começam fechadas.

Frameworks: ocultos por padrão

Em Frameworks você escolhe quais normas aparecem como selos na sua página pública. A tela é explícita em dois pontos:

Apenas frameworks habilitados aparecem. Uma norma que você não habilitou na plataforma não é candidata.

Frameworks são ocultados por padrão, e você ativa os que deseja mostrar.

Cada framework aparece com a contagem de controles dele, e a alternância entre Visível e Oculto. Se não houver nenhum framework ativo, a tela informa isso e oferece o caminho para habilitar um primeiro.

Quais frameworks mostrar

A regra é simples e vale seguir com disciplina: mostre o que você tem, e não o que você está tentando.

Situação Recomendação
Certificação obtida e vigente Mostre. É o ativo comercial da página
Norma que você atende sem certificar Pode mostrar, com cuidado no texto da visão geral
Certificação em andamento Não mostre o selo. Escreva sobre o andamento na visão geral
Framework habilitado só para diagnóstico Não mostre. Ele não comunica nada ao comprador

O terceiro caso é o que mais gera problema. Um selo de norma na página é lido pelo visitante como *esta empresa é certificada*, mesmo que você não tenha escrito isso. Se a auditoria está marcada para o trimestre que vem, a forma honesta de comunicar é um parágrafo na visão geral ou um comunicado, e não o selo.

E o quarto merece atenção prática: é comum habilitar um framework para entender o tamanho do trabalho. Mostrar esse framework com percentual baixo na página pública comunica o oposto do que você queria.

Captura de telaconfiguração de visibilidade de frameworks.

Controles: só os aprovados

Em Visibilidade de Controles você escolhe quais controles aparecem na página, alternando entre Visível e Oculto.

Há uma restrição importante no desenho: apenas controles aprovados são candidatos. Se a tela informar que nenhum controle aprovado foi encontrado, é porque ainda não há controles nesse estado.

Isso é uma proteção valiosa. Ela impede que a sua página pública mostre um controle pendente ou reprovado, o que seria pior que não mostrar nada. A lista pública é, por construção, uma lista do que está em ordem.

Quantos controles mostrar

Aqui a intuição engana. A tentação é mostrar todos, e o resultado costuma ser pior.

Uma lista de duzentos controles não é lida. O visitante rola, desiste e forma a impressão de que é muito ou de que é genérico.

Uma lista de quinze a trinta controles bem escolhidos é lida. Ela cobre os temas que o comprador pergunta e transmite exatamente a mensagem pretendida.

Os temas que valem estar na lista, porque são os que aparecem em todo questionário de segurança:

  • Controle de acesso e autenticação forte
  • Criptografia em repouso e em trânsito
  • Registro de auditoria e monitoramento
  • Gestão de vulnerabilidades e correções
  • Backup e recuperação
  • Resposta a incidentes
  • Gestão de fornecedores
  • Desenvolvimento seguro
  • Treinamento e conscientização
  • Continuidade de negócios

Se você cobrir esses dez temas com controles aprovados visíveis, a sua página responde à maior parte do que é perguntado.

Por que esta é a melhor parte da página

Vale entender o que torna esta seção especial em relação a tudo que você escreve à mão.

Ela reflete o estado real do seu programa. O status vem da plataforma, e não de um texto que alguém digitou. Quando um controle é comprovado por integração, a página passa a afirmar algo verificado continuamente.

Ela se mantém sem trabalho. Visão geral, perguntas frequentes e comunicados envelhecem e exigem revisão. Esta seção acompanha a realidade.

Ela é difícil de falsificar, e isso é bom para você. Compradores experientes sabem a diferença entre uma página que declara boas intenções e uma que mostra controles com status. A segunda tem peso.

Captura de telaseção pública de controles, com os status.

Um cuidado com o que os nomes revelam

Nomes de controles são normalmente genéricos e seguros, do tipo *criptografia de dados em repouso*. Ocasionalmente, um controle personalizado que você criou pode ter um nome que revela detalhe interno, como o nome de um sistema específico.

Vale uma leitura da lista antes de publicar, olhando cada nome como um estranho o leria. É uma conferência de cinco minutos.

Problemas comuns

Nenhum framework ativo. Habilite um framework na plataforma antes de configurar a visibilidade.

Nenhum controle aprovado encontrado. Só controles aprovados são elegíveis. Trabalhe os controles antes de esperar conteúdo aqui.

Ativei o framework e o selo não apareceu. Confira se o Trust Center foi publicado depois da alteração.

Um controle que eu quero mostrar não está na lista. Ele provavelmente não está aprovado.

Mostrei um framework com percentual baixo. Vale ocultar. Percentual parcial em página pública comunica fragilidade, não transparência.

Este artigo foi útil?

Quer as próximas ferramentas quando saírem?

Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.