Governança e riscos
Registro de riscos com responsáveis e prazos, e um plano de ação priorizado com base no NIST CSF 2.0.
CISO FRACIONADO · PARA PMEs
Um CISO experiente dedicado à sua empresa: define prioridades, organiza a governança e responde por ela, mês a mês — por uma fração do custo de uma contratação.
Conversa sem compromisso. Você sai sabendo se o serviço faz sentido para a sua empresa.
O QUE É
O CISO (Chief Information Security Officer) é quem decide o que proteger primeiro, quanto investir e como demonstrar que a empresa leva a segurança a sério.
A maioria das pequenas e médias empresas precisa dessa direção algumas horas por mês, não quarenta horas por semana. No modelo fracionado, você tem essa liderança de forma contínua, com escopo definido e entregas claras — sem processo seletivo, encargos ou rotatividade. O modelo também é chamado de CISO as a Service, CISO terceirizado ou vCISO.
O QUE FAZEMOS
O CISO fracionado cuida da governança da segurança. A execução técnica fica com a sua TI ou com fornecedores — com requisitos definidos e acompanhados.
Registro de riscos com responsáveis e prazos, e um plano de ação priorizado com base no NIST CSF 2.0.
Da avaliação de lacunas à implementação do SGSI e ao apoio na auditoria de certificação.
As medidas de segurança que a lei exige, a revisão dos fornecedores críticos e o registro de incidentes, em parceria com o seu encarregado.
Questionários de segurança respondidos e fornecedores críticos avaliados antes de virarem problema.
Inventário das ferramentas de IA em uso, avaliação de riscos e uma política de uso clara para a equipe.
Um painel trimestral que mostra onde a empresa está, os principais riscos e o que mudou.
COMO FUNCIONA
Você sabe exatamente o que está contratando antes de começar: escopo, entregas, responsabilidades de cada parte e valor fechado.
Entendemos o momento da empresa e o que motivou a busca. Sem custo e sem compromisso.
Você recebe o escopo, as entregas, o que cabe a cada parte e o valor — por escrito.
Um diagnóstico de escopo fechado, com relatório e um plano de ação para os próximos 90 dias.
Se fizer sentido, seguimos juntos com o CISO Fracionado, executando o plano mês a mês.
DIAGNÓSTICOS
Cada diagnóstico responde a uma pergunta concreta e termina com um relatório e um plano de 90 dias. A conversa inicial indica qual deles faz sentido para você.
Onde a empresa está hoje e o que corrigir primeiro.
4 a 5 semanas.
Quanto falta para a certificação e o que ela vai exigir.
5 a 6 semanas.
Se as medidas de segurança atendem ao que a LGPD e a ANPD esperam.
4 semanas.
Quais ferramentas de IA estão em uso e que riscos elas criam.
3 a 5 semanas, conforme o número de usos.
ACOMPANHAMENTO MENSAL
Contrato de 12 meses, com saída por qualquer das partes mediante aviso de 90 dias. Começa após um diagnóstico.
Para empresas sem um responsável por segurança.
Trimestral, com suporte contínuo por e-mail.
Para empresas que vendem para empresas maiores.
Mensal.
LIMITES CLAROS
QUEM ATENDE
Marcos Fortes, fundador da MarcFort Cyber GRC.
Mais de oito anos em segurança da informação e Cyber GRC, com passagem pelo Parlamento Britânico e por ambientes do governo do Reino Unido. Hoje, lidera a segurança da informação de um grupo com operações no Reino Unido e na Irlanda — e traz essa experiência, em português, para empresas brasileiras.
Por que no máximo três empresas em acompanhamento mensal? Porque um CISO que atende vinte não conhece nenhuma.
PERGUNTAS FREQUENTES
Não encontrou sua dúvida? Ela pode ser respondida na conversa inicial.
É a contratação da função de CISO — o responsável pela segurança da informação — como um serviço contínuo, em vez de um executivo em tempo integral. Também é chamado de CISO fracionado, CISO terceirizado ou vCISO. Você tem a liderança de que precisa, com escopo, entregas e valor definidos.
Depende do tamanho da empresa, do diagnóstico escolhido e do formato de acompanhamento. Depois da conversa inicial, você recebe uma proposta com escopo e valor fechados.
A consultoria entrega um projeto e encerra. O CISO fracionado assume o papel de forma contínua: define prioridades, acompanha a execução e responde por elas mês a mês.
Não necessariamente. O CISO define o que fazer; a execução pode ficar com a sua TI interna ou com um fornecedor que ajudamos a escolher.
Não. Trabalhamos junto dele, cobrindo as medidas de segurança que a LGPD exige e que ele precisa demonstrar.
Você terá um plano de resposta preparado com antecedência e orientação em até um dia útil. A resposta técnica fica com a sua TI ou com uma empresa especializada; ajudamos a acioná-la e a organizar o que registrar e o que avaliar com o seu encarregado sobre a comunicação à ANPD.
Preparamos a empresa e acompanhamos a auditoria. A certificação é emitida por um organismo acreditado e independente — quem implementa não pode certificar.
Remoto, em português, por videochamada.
PRÓXIMO PASSO