Risco de terceiros medido por dentro: o fornecedor conecta as contas, você acompanha score, alertas e evidência.Falar com um especialistaSOC 2LGPDISO 27001BCB 4.893
Três formas de saber se um terceiro é seguro. Só uma mede o controle de verdade.
Rating externo observa a superfície pública do fornecedor pela internet. Questionário depende da autodeclaração do próprio fornecedor. Medição inside-out — a abordagem do 1stone — parte do terceiro conectando a própria conta de nuvem e SaaS com credencial somente leitura, para que a plataforma avalie a postura real, controle a controle, com evidência técnica.
Matriz de critérios
O que cada abordagem entrega em cada critério de avaliação
Critério de avaliação
Como as abordagens externas operam
Limite típico do rating e do questionário
Como o 1stone entrega (inside-out)
Evidência técnica
Rating externo: infere controle a partir de sinal público de rede e reputação
Questionário: depende da resposta escrita do próprio fornecedor
Rating externo infere postura a partir de sinal público (DNS, certificado, porta exposta). Questionário registra o que o fornecedor escreveu sobre si mesmo, sem comprovação.
Limite das abordagens externas: Nem rating nem questionário enxergam a configuração interna: um infere de fora, o outro confia na palavra do fornecedor.
Evidência
O terceiro conecta a própria conta de nuvem/SaaS com credencial somente leitura e a plataforma lê a configuração real, controle a controle — não uma declaração sobre ela.
Profundidade da avaliação
Rating externo: cobre o que está exposto na internet
Questionário: cobre o que o fornecedor decide declarar
Rating cobre apenas o que está exposto à internet. Questionário cobre o que o formulário perguntou e o fornecedor quis responder.
Limite das abordagens externas: Postura interna de nuvem e identidade fica fora do alcance de quem só observa de fora ou só lê uma resposta escrita.
Profundidade
Avaliação chega a IAM, MFA, criptografia, rede interna e configuração de workload — camadas que nunca aparecem em uma varredura externa nem em um formulário.
Frequência de atualização
Rating externo: recalcula quando o sinal público muda de score
Questionário: renovado em ciclo contratual, tipicamente anual
Rating externo muda quando o sinal público muda. Questionário costuma ser refeito uma vez por ano, no ciclo de renovação contratual.
Limite das abordagens externas: Um ciclo anual de questionário deixa meses de deriva de configuração sem qualquer verificação.
Frequência
Nova avaliação a cada execução agendada, com Security Score recalculado e comparado à avaliação anterior — sem esperar o próximo ciclo de contrato.
Esforço exigido do fornecedor
Rating externo: nenhum esforço do fornecedor, nenhuma visibilidade interna
Questionário: horas de time do fornecedor preenchendo planilha e anexando print
Rating externo não exige nada do fornecedor. Questionário exige horas de time interno preenchendo planilha, anexando print e justificando exceção.
Limite das abordagens externas: Sem esforço, não há evidência real; com questionário, o esforço vira trabalho manual repetido a cada ciclo.
Esforço
O fornecedor cria a conexão uma única vez, com role de leitura; a partir daí a coleta é automática e não interrompe a operação do time do terceiro.
Cobertura de nuvem, identidade e SaaS
Rating externo: não enxerga conta de nuvem nem identidade interna
Questionário: descreve configuração de nuvem e SaaS sem evidência técnica
Rating externo não enxerga conta de nuvem, identidade interna nem aplicação SaaS. Questionário descreve essa cobertura sem prova técnica.
Limite das abordagens externas: A superfície que mais concentra dado sensível do terceiro — nuvem, identidade e SaaS — é exatamente a que rating e questionário não conseguem medir de verdade.
Cobertura
Conectores reais para AWS, Azure, Google Cloud, OCI, Kubernetes, registros de imagem, Microsoft 365 e Google Workspace, avaliados no mesmo painel.
Auditabilidade
Rating externo: nota calculada por terceiro, sem trilha de controle
Questionário: resposta autodeclarada, difícil de auditar depois do fato
Nota de rating é calculada por metodologia proprietária de terceiro. Resposta de questionário é autodeclarada e difícil de reconstituir depois do fato.
Limite das abordagens externas: Sem evidência técnica por trás da nota ou da resposta, o auditor não tem o que revisar além da própria alegação.
Auditabilidade
Cada controle avaliado tem evidência associada, histórico por avaliação e mapeamento a frameworks reconhecidos (CIS, NIST 800-53, PCI DSS 4.0, ISO 27001, GDPR, DORA e outros).
Tempo até o primeiro resultado
Rating externo: pronto em minutos, mas raso
Questionário: semanas de coleta e validação manual
Rating externo é imediato, mas raso. Questionário leva semanas entre envio, resposta e validação manual.
Limite das abordagens externas: O que é rápido é raso, e o que é profundo tradicionalmente demora — a lacuna que a medição inside-out fecha.
Tempo de resposta
Tenant dedicado criado pela contratante, convite enviado ao responsável e primeira avaliação disponível assim que a conexão é confirmada.
Custo de manutenção do programa
Rating externo: preço por licença de monitoramento contínuo
Questionário: custo recorrente de coleta, cobrança e revisão manual
Rating externo cobra por licença de monitoramento contínuo. Questionário tem custo recorrente de coleta, cobrança e revisão manual a cada renovação.
Limite das abordagens externas: Questionário escala mal: cada novo fornecedor multiplica o trabalho manual de coleta e cobrança.
Custo de manutenção
Um tenant dedicado por terceiro, com onboarding único e reavaliação automática — sem recriar planilha nem reabrir campanha de cobrança a cada ciclo.
Evidência técnica
Como as abordagens externas operam
Rating externo: infere controle a partir de sinal público de rede e reputação · Questionário: depende da resposta escrita do próprio fornecedor
Rating externo infere postura a partir de sinal público (DNS, certificado, porta exposta). Questionário registra o que o fornecedor escreveu sobre si mesmo, sem comprovação.
Limite das abordagens externas: Nem rating nem questionário enxergam a configuração interna: um infere de fora, o outro confia na palavra do fornecedor.
Evidência
O terceiro conecta a própria conta de nuvem/SaaS com credencial somente leitura e a plataforma lê a configuração real, controle a controle — não uma declaração sobre ela.
Profundidade da avaliação
Como as abordagens externas operam
Rating externo: cobre o que está exposto na internet · Questionário: cobre o que o fornecedor decide declarar
Rating cobre apenas o que está exposto à internet. Questionário cobre o que o formulário perguntou e o fornecedor quis responder.
Limite das abordagens externas: Postura interna de nuvem e identidade fica fora do alcance de quem só observa de fora ou só lê uma resposta escrita.
Profundidade
Avaliação chega a IAM, MFA, criptografia, rede interna e configuração de workload — camadas que nunca aparecem em uma varredura externa nem em um formulário.
Frequência de atualização
Como as abordagens externas operam
Rating externo: recalcula quando o sinal público muda de score · Questionário: renovado em ciclo contratual, tipicamente anual
Rating externo muda quando o sinal público muda. Questionário costuma ser refeito uma vez por ano, no ciclo de renovação contratual.
Limite das abordagens externas: Um ciclo anual de questionário deixa meses de deriva de configuração sem qualquer verificação.
Frequência
Nova avaliação a cada execução agendada, com Security Score recalculado e comparado à avaliação anterior — sem esperar o próximo ciclo de contrato.
Esforço exigido do fornecedor
Como as abordagens externas operam
Rating externo: nenhum esforço do fornecedor, nenhuma visibilidade interna · Questionário: horas de time do fornecedor preenchendo planilha e anexando print
Rating externo não exige nada do fornecedor. Questionário exige horas de time interno preenchendo planilha, anexando print e justificando exceção.
Limite das abordagens externas: Sem esforço, não há evidência real; com questionário, o esforço vira trabalho manual repetido a cada ciclo.
Esforço
O fornecedor cria a conexão uma única vez, com role de leitura; a partir daí a coleta é automática e não interrompe a operação do time do terceiro.
Cobertura de nuvem, identidade e SaaS
Como as abordagens externas operam
Rating externo: não enxerga conta de nuvem nem identidade interna · Questionário: descreve configuração de nuvem e SaaS sem evidência técnica
Rating externo não enxerga conta de nuvem, identidade interna nem aplicação SaaS. Questionário descreve essa cobertura sem prova técnica.
Limite das abordagens externas: A superfície que mais concentra dado sensível do terceiro — nuvem, identidade e SaaS — é exatamente a que rating e questionário não conseguem medir de verdade.
Cobertura
Conectores reais para AWS, Azure, Google Cloud, OCI, Kubernetes, registros de imagem, Microsoft 365 e Google Workspace, avaliados no mesmo painel.
Auditabilidade
Como as abordagens externas operam
Rating externo: nota calculada por terceiro, sem trilha de controle · Questionário: resposta autodeclarada, difícil de auditar depois do fato
Nota de rating é calculada por metodologia proprietária de terceiro. Resposta de questionário é autodeclarada e difícil de reconstituir depois do fato.
Limite das abordagens externas: Sem evidência técnica por trás da nota ou da resposta, o auditor não tem o que revisar além da própria alegação.
Auditabilidade
Cada controle avaliado tem evidência associada, histórico por avaliação e mapeamento a frameworks reconhecidos (CIS, NIST 800-53, PCI DSS 4.0, ISO 27001, GDPR, DORA e outros).
Tempo até o primeiro resultado
Como as abordagens externas operam
Rating externo: pronto em minutos, mas raso · Questionário: semanas de coleta e validação manual
Rating externo é imediato, mas raso. Questionário leva semanas entre envio, resposta e validação manual.
Limite das abordagens externas: O que é rápido é raso, e o que é profundo tradicionalmente demora — a lacuna que a medição inside-out fecha.
Tempo de resposta
Tenant dedicado criado pela contratante, convite enviado ao responsável e primeira avaliação disponível assim que a conexão é confirmada.
Custo de manutenção do programa
Como as abordagens externas operam
Rating externo: preço por licença de monitoramento contínuo · Questionário: custo recorrente de coleta, cobrança e revisão manual
Rating externo cobra por licença de monitoramento contínuo. Questionário tem custo recorrente de coleta, cobrança e revisão manual a cada renovação.
Limite das abordagens externas: Questionário escala mal: cada novo fornecedor multiplica o trabalho manual de coleta e cobrança.
Custo de manutenção
Um tenant dedicado por terceiro, com onboarding único e reavaliação automática — sem recriar planilha nem reabrir campanha de cobrança a cada ciclo.
Efeito da medição inside-out
O que muda quando a evidência vem de dentro do terceiro
Tenant dedicado por terceiro com isolamento por hardware
Cada fornecedor, parceiro ou subsidiária tem um ambiente isolado por hardware, criado pela contratante e ativado por convite ao responsável do terceiro.
Conexão de contas, não de respostas
O terceiro conecta a própria nuvem e SaaS com credencial somente leitura — a plataforma lê configuração real, não uma descrição dela.
Score recalculado por avaliação
Security Score 0–100 com nota A–F, atualizado a cada execução agendada, com tendência visível entre uma avaliação e a próxima.
Frameworks avaliados automaticamente
Controles mapeados a CIS, NIST 800-53, PCI DSS 4.0, ISO 27001, GDPR, DORA, FedRAMP, GxP e C5, sem depender de questionário para comprovar aderência.
Ciclo fechado até a remediação
Alerta vira caso, caso tem responsável e SLA, e o falso positivo fica registrado — tudo auditável na mesma trilha.
Relatório para o terceiro e para o comitê
O mesmo dado que sustenta o Security Score gera o relatório pronto para compartilhar com o fornecedor e para apresentar ao comitê de risco.
As descrições de rating externo e de questionário refletem o funcionamento típico dessas abordagens no mercado de risco de terceiros, sem citar fornecedor específico. Não há afiliação, patrocínio ou comparação com produto individual.