Pular para o conteúdo

Questionário de segurança, respondido

Estas são as perguntas que a área de compras e a de segurança da informação costumam mandar antes de aprovar um fornecedor. Estão respondidas aqui para que ninguém precise esperar duas semanas por um e-mail.

Onde a resposta é "não temos", a resposta é essa mesma. Cadastro de fornecedor confere, e uma alegação que não se sustenta custa mais caro do que a lacuna que ela tentava esconder.

Acesso e identidade

Como as pessoas da nossa empresa entram na plataforma?
Por e-mail e senha, ou pela conta Google. Cada pessoa tem o próprio acesso; a conta não é compartilhada.
Existe login único corporativo (SSO por SAML)?
Não. Certu ainda não oferece SAML nem provisionamento automático de usuários por SCIM. Entrar e sair da equipe é feito no painel, à mão, pelo responsável da conta.
Existe segundo fator de autenticação?
Quando a pessoa entra pela conta Google, vale o segundo fator configurado no Google da empresa. Certu não oferece um segundo fator próprio para o login por senha.
Dá para separar o que cada pessoa vê e faz?
Em parte. Existe o dono da conta e existem membros convidados, e membro não acessa a área de Ajustes. Não existe hoje um sistema de papéis com permissão por tela, campo a campo.
Como revogamos o acesso de alguém que saiu?
O responsável remove a pessoa no painel e o acesso cai na hora. O histórico de ações que ela fez continua registrado.

Dados

Os dados ficam no Brasil?
Não integralmente. O banco de dados e a maior parte do processamento ficam em infraestrutura nos Estados Unidos (Google Cloud). O processamento de pagamento fica no Brasil (Asaas). A lista completa está em /seguranca.
Os dados são criptografados?
Em trânsito, sim: todo tráfego é HTTPS. Em repouso, vale a criptografia padrão do Google Cloud e do Cloudflare. Certu não aplica uma segunda camada de criptografia própria por campo, e não gerencia chaves próprias.
Vocês usam nossas conversas para treinar modelos?
Não. As conversas alimentam apenas o atendimento da própria conta.
Por quanto tempo os dados ficam guardados?
Enquanto a conta existir. A exclusão é feita mediante pedido pelo endereço [email protected].
Conseguimos levar nossos dados embora?
Sim. A partir do plano Max existe exportação por HTTP autenticado, em NDJSON, que a equipe de dados puxa no agendamento dela — serve para Snowflake, BigQuery ou script próprio.

Auditoria e controle de conteúdo

Conseguimos saber quem alterou o que o robô responde?
Sim. Toda alteração na base de conhecimento registra quem fez, quando, o valor anterior e o novo. Cada registro carrega uma assinatura digital que permite conferir depois se o registro foi alterado.
Esse registro é imutável?
Não no sentido forte. A assinatura prova que o conteúdo de um registro não foi editado, mas o armazenamento não impede que um registro inteiro seja apagado por quem tem acesso administrativo à infraestrutura. Retenção com bloqueio de exclusão é infraestrutura que Certu ainda não contratou.
É possível exigir aprovação antes de uma resposta entrar no ar?
Sim, mediante configuração. Com ela ligada, a alteração fica numa fila de revisão e só passa a valer depois que outra pessoa publica. Quem propôs não aprova a própria alteração.
Como sabemos que o robô não está inventando respostas?
Existe um relatório mensal que amostra as respostas dadas e verifica cada uma contra a base de conhecimento da conta, classificando em fundamentada, sem base ou contraditória. É uma triagem automática: ela reduz o que precisa de conferência humana, não substitui a conferência.
É possível registrar as conversas para fins de conformidade?
Sim, mediante configuração, com assinatura digital por registro, consentimento da equipe e varredura por termos definidos pela empresa. Hoje o registro identifica a conta, não o funcionário individual que respondeu.

Certificações e postura

Vocês têm ISO 27001 ou SOC 2?
Não. Certu não possui certificação de segurança auditada por terceiro. A infraestrutura contratada (Google Cloud, Cloudflare) possui as próprias certificações, o que não se transfere para Certu.
Vocês fazem teste de intrusão periódico?
Não há teste de intrusão por empresa independente contratado até esta data.
Existe plano formal de resposta a incidentes?
Não existe documento formal de resposta a incidentes com prazos contratados. Comunicação de incidente é feita por e-mail aos responsáveis da conta.
Qual o compromisso de disponibilidade?
Não há acordo de nível de serviço com percentual e multa na oferta padrão. Compromisso contratual de disponibilidade é tratado caso a caso na negociação.
Quem é o controlador dos dados e quem é o operador?
A empresa cliente é a controladora dos dados dos clientes dela. Certu é operadora, e trata esses dados apenas para prestar o serviço contratado. O detalhamento está em /seguranca.
Vocês assinam acordo de tratamento de dados?
Sim, mediante análise. O documento é tratado na negociação pelo endereço [email protected].

Faltou alguma pergunta

Mande a planilha para [email protected]. O detalhamento de dados, subprocessadores e retenção está na página de segurança e tratamento de dados.

Automação sob medida

Pronto para colocar a IA para trabalhar no seu negócio?

Você conta o que precisa, Certu coloca no ar.

Sem compromisso. Fale com a gente e veja o que dá para automatizar hoje.