Trust Center – Visibilidade: escolher o que fica público
Visibilidade é a tela onde você decide o que o mundo vê. Ela merece uma passada com calma antes de publicar, porque é aqui que uma decisão descuidada tem consequência real.
O princípio do desenho ajuda: o padrão é não mostrar. Você adiciona o que quer expor, em vez de remover o que não quer.
Como a tela funciona
Visibilidade organiza tudo em três abas:
| Aba | O que você controla |
|---|---|
| Documentos | Quais documentos publicados aparecem na página |
| Subprocessadores | Quais fornecedores aparecem, e com quanto detalhe |
| Seções | Quais abas existem na página pública |
Cada aba trabalha com duas listas: Incluído, o que está na página, e Disponível, o que pode ser adicionado.
Quando nada foi escolhido, a tela informa que nenhum item foi adicionado e orienta ativar itens abaixo para incluí-los. É o estado inicial esperado, e não um erro.
As seções, e o que cada uma comunica
Em Seções você define quais abas aparecem na página pública. A própria plataforma descreve o propósito de cada uma:
| Seção | O que ela é |
|---|---|
| Visão Geral | O resumo escrito da sua postura, certificações e práticas |
| Recursos | Documentos que visitantes podem solicitar acesso, como política de segurança ou relatório de auditoria |
| Controles | A lista dos seus controles e status, transmitindo confiança |
| Subprocessadores | Terceiros e serviços em nuvem que tratam dados em seu nome |
| Perguntas Frequentes | Dúvidas recorrentes sobre o seu programa |
| Atualizações | Marcos de segurança, avisos de incidentes e comunicados |
Uma recomendação prática: não habilite uma seção que você não vai preencher. Uma aba de perguntas frequentes vazia, ou de atualizações com o último item de um ano atrás, comunica descuido. É melhor uma página com três seções bem cuidadas que seis pela metade.
Como decidir o que expor
Este é o único conselho que realmente importa neste tutorial. A pergunta certa não é *isso é confidencial?*, e sim:
Isso ajuda um comprador a confiar em nós, e o que ele poderia fazer de ruim com essa informação?
Aplicada aos casos concretos:
| Item | Recomendação |
|---|---|
| Certificações que você tem | Exponha. É o principal motivo da página existir |
| Nomes dos controles e status | Exponha. Demonstra programa real |
| Lista de subfornecedores | Exponha. Gera confiança e atende exigência de privacidade |
| Política de segurança da informação | Sob solicitação. É o pedido mais comum |
| Relatório de auditoria completo | Sob solicitação, com termo de confidencialidade |
| Resultado detalhado de teste de intrusão | Não exponha, nem sob solicitação simples. Ele descreve como atacar você |
| Detalhes de arquitetura interna | Não exponha. Não gera confiança e aumenta a sua exposição |
A distinção que resolve os casos difíceis: informação que descreve que você se protege pode ser pública; informação que descreve como burlar a sua proteção, não.
Documentos: público não é o mesmo que disponível
Um ponto que evita mal-entendido. Colocar um documento no Trust Center não significa que qualquer visitante baixa o arquivo. Significa que ele aparece na lista e o visitante pode pedir acesso, que você aprova ou recusa.
Ou seja, a decisão de expor um documento é a decisão de anunciar que ele existe e de estar disposto a avaliar pedidos. É bem menos arriscado do que parece, e é bem mais útil do que não listar nada.
O tutorial Publicar documentos e materiais para download entra no detalhe.
Uma revisão que vale virar rotina
Visibilidade não é configuração de uma vez. Duas situações mudam o que deveria estar exposto:
Você conquistou uma certificação. Vale ativar o framework correspondente e escrever um comunicado.
Um fornecedor entrou ou saiu. A lista de subfornecedores publicada precisa acompanhar, especialmente porque alguns regimes de privacidade exigem que ela esteja atualizada.
Uma conferência trimestral resolve. E antes de qualquer processo comercial grande, vale uma olhada rápida na página como um visitante a veria, usando a pré-visualização.
O erro que vale evitar
O padrão que mais causa problema não é expor demais, é expor algo desatualizado.
Uma certificação vencida anunciada como vigente, um subfornecedor que você deixou de usar ainda listado, um controle marcado como aprovado que na verdade regrediu. Nos três casos, a página afirma algo falso publicamente.
Como a seção de controles reflete o estado real do seu programa na plataforma, ela se mantém sozinha. O risco está no que você escreveu à mão: visão geral, perguntas frequentes e comunicados.
Problemas comuns
Nenhum item adicionado. É o estado inicial. Ative na lista de disponíveis.
Um documento não aparece na lista de disponíveis. Ele precisa estar publicado. Documento em rascunho ou pendente de aprovação não é elegível.
Ativei uma seção e ela aparece vazia na página. A seção foi habilitada e o conteúdo dela não foi preenchido. Ou preencha, ou desabilite a seção.
Um framework não aparece. Frameworks ficam ocultos por padrão e precisam ser ativados individualmente.
Não sei se algo pode ser público. Use a pergunta do que alguém mal-intencionado faria com aquela informação. Na dúvida, deixe sob solicitação.
Este artigo foi útil?
