Frameworks e conformidade

Nove frameworks, uma evidência: como o 1stone avalia conformidade sem questionário

Um questionário registra o que o terceiro diz sobre si mesmo. O 1stone mapeia a mesma evidência técnica coletada das contas conectadas para nove frameworks ao mesmo tempo, com estado de aprovado ou reprovado por controle.

Biblioteca técnica

28 de julho de 2026 · 10 min de leitura

01

Framework como leitura da mesma evidência

A tela de Compliance não coleta uma resposta nova para cada framework: ela lê a evidência já reunida pelas avaliações de Cloud, Identity e SaaS e reclassifica cada controle segundo o requisito de cada framework coberto — CIS, NIST 800-53, PCI DSS 4.0, ISO 27001, GDPR, DORA, FedRAMP, GxP e C5.

O resultado é um estado de aprovado ou reprovado por controle e por framework, com abas específicas para Cloud, Identity e SaaS dentro da própria tela de Compliance — o mesmo modelo de composição usado no Security Score.

02

Por que isso substitui o questionário de autoavaliação

Um questionário de autoavaliação registra o que alguém no terceiro estava disposto a declarar em um determinado dia, sem verificação por terceira parte. Ele fica desatualizado no momento em que a configuração real muda, e ninguém do lado da contratante consegue confirmar uma única resposta sem acesso à conta.

Avaliação por evidência inverte essa lógica: o estado de conformidade é derivado da configuração real, lida diretamente da conta conectada, e muda automaticamente quando a configuração muda — sem exigir que o terceiro preencha nada de novo.

  • Questionário: o que o terceiro declara, sem verificação
  • Avaliação por evidência: o que está configurado, lido diretamente da conta
  • O mesmo controle técnico mapeado para múltiplos frameworks simultaneamente
  • Estado de conformidade recalculado a cada nova avaliação
03

Onde a lacuna aparece: Cloud, Identity e SaaS

Um framework raramente é aprovado ou reprovado de forma homogênea. É comum um terceiro estar bem posicionado em Cloud e ter lacuna concentrada em Identity ou em SaaS. As abas de Compliance por ambiente existem exatamente para que a lacuna apareça no ambiente em que ela está, e não escondida atrás de uma média geral.

04

Critérios de aceite para conformidade sem questionário

Um programa de conformidade orientado a evidência precisa ser verificável nos mesmos termos em qualquer framework coberto.

  • Nenhum estado de conformidade depende de resposta não verificada do terceiro
  • Cada controle reprovado aponta para o recurso e a conta de origem
  • Cobertura visível por ambiente — Cloud, Identity, SaaS — dentro de cada framework
  • Reavaliação automática a cada nova avaliação do scan target

Avaliação técnica com a engenharia do 1stone

Sessão de arquitetura sobre o seu portfólio real de terceiros: como o tenant dedicado é criado, quais contas são conectadas primeiro e como fica o Security Score na primeira semana.