Verticais

Setores críticos exigem um programa de terceiros próprio

Exigências regulatórias, cadeia de fornecedores e tolerância a indisponibilidade mudam por setor. Veja como o 1stone mede a postura real de terceiros em serviços financeiros, saúde, indústria, setor público, varejo, logística, mineração, óleo e gás, aeroespacial e outros setores críticos.

Setor regulado

Medir a postura real de cada fornecedor de pagamento, não confiar no relatório que ele te envia

Processadoras de pagamento, bureaus de crédito e provedores de nuvem terceirizados concentram dados de cartão e trilhas de fraude. DORA e PCI DSS 4.0 exigem evidência contínua de controle sobre a cadeia, e o questionário anual não mostra o que mudou na conta do fornecedor ontem.

0–100 + A–F
Security Score do fornecedor recalculado a cada avaliação
PCI DSS 4.0
Ambiente de cartão do terceiro avaliado continuamente
DORA
Evidência de resiliência operacional de fornecedor crítico de TIC

Serviços financeiros

  • 01Convite ao fornecedor crítico para conectar as próprias contas cloud com credencial somente leitura
  • 02Evidência técnica de segregação do ambiente de cartão, controle a controle
  • 03Score de postura recalculado a cada avaliação, sem depender do questionário do terceiro
  • 04Relatório de resiliência operacional pronto para o comitê e para o regulador
Avaliar exposição de terceiros do setor
Continuidade clínica

Enxergar por dentro a nuvem do prestador, do laboratório e do parceiro de telemedicina

Prontuário eletrônico, laudo de imagem e telemedicina hoje vivem na nuvem de dezenas de fornecedores e subsidiárias. Auditoria de terceiro por questionário chega tarde: a postura real da conta cloud do parceiro muda todo dia.

Inside-out
Postura medida na conta real do prestador, não em rating de internet
GDPR
Controles de dado de paciente evidenciados por prestador conectado
ISO 27001
Aderência do fornecedor avaliada continuamente

Saúde e ciências da vida

  • 01Workspace isolado por prestador, laboratório ou parceiro de telemedicina, com auto-cadastro por convite
  • 02Postura de identidade e acesso avaliada dentro das contas do terceiro que tratam dado de paciente
  • 03Frameworks de proteção de dados avaliados automaticamente, sem SAQ
  • 04Evidência por controle pronta para auditoria de conformidade e para o comitê de risco
Avaliar exposição de terceiros do setor
Cadeia de fornecedores

A planta pode estar segmentada; a nuvem do integrador que a opera talvez não

Integradores de automação, fornecedores de MES/SCADA gerenciado e subsidiárias fora da matriz acessam a nuvem corporativa com contas próprias. A postura desses terceiros raramente é medida além de uma cláusula contratual.

0–100 + A–F
Postura do integrador de automação avaliada por controle
ISO 27001
Fornecedores de manutenção remota avaliados sem questionário
Multi-cloud
Subsidiárias e plantas terceirizadas no mesmo painel

Indústria e manufatura

  • 01Conexão somente leitura às contas cloud do integrador e do fornecedor de manutenção remota
  • 02Avaliação contínua de identidade e privilégio nas contas de terceiros com acesso à operação
  • 03Score por ambiente (Cloud, Identity, SaaS) para cada fornecedor crítico da cadeia
  • 04Ciclo de alerta a caso com dono e SLA sobre achados do terceiro, não só da matriz
Avaliar exposição de terceiros do setor
Soberania de dados

Rastreabilidade de cada fornecedor de nuvem contratado pelo órgão

Órgãos públicos contratam provedores de nuvem, integradores e prestadores de serviço que processam dado do cidadão. Exigir certificação FedRAMP ou equivalente no edital não substitui verificar a postura real da conta que o fornecedor opera.

FedRAMP
Postura do provedor de nuvem contratado avaliada continuamente
ISO 27001
Fornecedores certificados com evidência técnica, não só selo
GDPR
Tratamento de dado do cidadão pelo terceiro sob controle

Setor público

  • 01Workspace isolado por fornecedor contratado, com convite ao responsável técnico
  • 02Evidência de controle sobre a conta cloud usada pelo fornecedor para prestar o serviço
  • 03Frameworks de governança e proteção de dados avaliados automaticamente por fornecedor
  • 04Relatório de aderência por unidade, pronto para auditoria e prestação de contas
Avaliar exposição de terceiros do setor
Escala corporativa

Uma única visão da postura real de subsidiárias, unidades e fornecedores críticos

Grandes empresas operam dezenas de subsidiárias e centenas de fornecedores, cada um com sua própria conta cloud e SaaS. Consolidar isso em rating externo ou questionário anual deixa lacunas exatamente onde o risco muda mais rápido.

0–100 + A–F
Score por subsidiária e por fornecedor, recalculado a cada avaliação
DORA
Evidência de resiliência de fornecedores críticos de TIC
ISO 27001
Postura evidenciada por controle para auditor e regulador

Grandes empresas

  • 01Workspace isolado por subsidiária ou fornecedor, com auto-cadastro por convite ao responsável
  • 02Postura consolidada de Cloud, Identity e SaaS de toda a cadeia em um único painel
  • 03Frameworks regulatórios avaliados automaticamente por unidade, sem SAQ
  • 04Cadeia de evidência auditável do achado até a resolução, por fornecedor ou subsidiária
Avaliar exposição de terceiros do setor
Missão crítica 24x7

Verificar por dentro quem opera a nuvem de despacho, câmera e evidência digital

Centros de despacho, fornecedores de câmera corporal e plataformas de evidência digital são operados por terceiros com acesso a dado sensível de cidadão e vítima. A criticidade da missão exige saber a postura real dessas contas, não apenas a palavra do contrato.

FedRAMP
Provedores de nuvem de missão crítica avaliados continuamente
ISO 27001
Fornecedor de evidência digital com postura evidenciada
GDPR
Dado de cidadão e vítima sob controle rastreável no terceiro

Segurança pública

  • 01Workspace isolado por fornecedor de sistema de despacho, câmera ou evidência digital
  • 02Evidência técnica de controle sobre a conta cloud que guarda a cadeia de custódia
  • 03Frameworks de proteção de dados de cidadão avaliados automaticamente por fornecedor
  • 04Relatório de conformidade pronto para auditoria do órgão e do fornecedor contratado
Avaliar exposição de terceiros do setor
Superfície distribuída

Cada gateway de pagamento e parceiro de marketplace é um workspace a avaliar

Gateway de pagamento, plataforma de marketplace e agência que opera a campanha digital têm as próprias contas cloud e SaaS. O escopo PCI DSS do varejo termina onde o fornecedor assume o checkout — e é ali que a evidência costuma faltar.

PCI DSS 4.0
Escopo de checkout do parceiro avaliado continuamente
0–100 + A–F
Score do gateway de pagamento recalculado por avaliação
SaaS
Plataforma de marketplace e CRM incluídos na mesma avaliação

Varejo e e-commerce

  • 01Convite ao gateway de pagamento e ao operador de marketplace para conectar a própria conta
  • 02Evidência contínua de segregação do ambiente de cartão do parceiro de checkout
  • 03Score por fornecedor recalculado a cada avaliação, sem depender de SAQ anual
  • 04Relatório de aderência PCI DSS pronto para o adquirente e para o comitê
Avaliar exposição de terceiros do setor
Cadeia de suprimentos

A cadeia só é tão segura quanto a conta cloud do parceiro que você nunca auditou por dentro

Integração EDI, transportadora parceira e operador de armazém acessam sistemas com credenciais próprias. Inventariar esse acesso em planilha não mostra a postura real da conta que sustenta a integração.

0–100 + A–F
Postura do operador logístico avaliada por controle
ISO 27001
Parceiros de integração EDI avaliados sem questionário
Identity
Privilégio de terceiro na integração medido continuamente

Logística e transporte

  • 01Workspace isolado por transportadora ou operador logístico parceiro, com convite ao responsável
  • 02Avaliação contínua de identidade e privilégio nas contas que sustentam integrações EDI e API
  • 03Score por parceiro recalculado a cada avaliação, sem depender de auditoria anual
  • 04Ciclo de alerta a caso com SLA compartilhado entre contratante e fornecedor
Avaliar exposição de terceiros do setor
Operações remotas

Medir por dentro a nuvem de quem opera a mina, a usina e o porto em seu nome

Operadoras terceirizadas de site remoto, integradoras de automação e prestadoras de serviço portuário conectam suas próprias contas cloud à operação. Auditoria presencial ocasional não acompanha a velocidade de mudança dessas contas.

0–100 + A–F
Postura do operador terceirizado avaliada por controle
ISO 27001
Fornecedores em múltiplas jurisdições avaliados no mesmo padrão
C5
Provedor de nuvem de operação remota avaliado por critério europeu

Mineração

  • 01Convite ao operador terceirizado de mina, usina ou porto para conectar a própria conta cloud
  • 02Evidência técnica de controle sobre identidade e acesso do fornecedor em ambientes remotos
  • 03Score por fornecedor consolidado com os demais ambientes conectados à operação
  • 04Relatório de aderência a normas internacionais pronto para auditoria multi-jurisdição
Avaliar exposição de terceiros do setor
Infraestrutura crítica

Evidência de controle sobre a nuvem de cada prestador de serviço offshore

Plataformas offshore e terminais dependem de dezenas de prestadores de serviço com acesso remoto próprio. A criticidade da operação exige saber, com evidência técnica, a postura real da conta que cada fornecedor usa para se conectar.

0–100 + A–F
Postura do prestador offshore avaliada por controle
ISO 27001
Fornecedores de serviço crítico avaliados continuamente
C5
Provedor de nuvem europeu avaliado por critério C5

Óleo e gás

  • 01Workspace isolado por prestador de serviço offshore, com auto-cadastro por convite
  • 02Avaliação contínua de identidade e acesso remoto do fornecedor à operação
  • 03Frameworks de infraestrutura crítica avaliados automaticamente por fornecedor
  • 04Relatório de conformidade consolidado para operadora e regulador
Avaliar exposição de terceiros do setor
Cadeia de suprimentos de alta confiança

Verificar por dentro a postura de cada fornecedor da cadeia de suprimentos

Fornecedores multinacionais de peças, engenharia e serviço tocam propriedade intelectual sensível. Certificação de qualidade no contrato não substitui evidência técnica de controle na conta cloud desse fornecedor.

0–100 + A–F
Postura do fornecedor de engenharia avaliada por controle
FedRAMP
Fornecedores em nuvem governamental avaliados continuamente
ISO 27001
Cadeia de suprimentos avaliada sem questionário

Aeroespacial

  • 01Convite ao fornecedor da cadeia de suprimentos para conectar a própria conta cloud com credencial somente leitura
  • 02Evidência técnica de proteção de dado de engenharia nas contas do terceiro
  • 03Frameworks de proteção de informação controlada avaliados automaticamente por fornecedor
  • 04Relatório de conformidade pronto para auditoria de cadeia e para o comitê
Avaliar exposição de terceiros do setor
Negócio em crescimento

Saber, com evidência, a postura real dos fornecedores que sustentam o negócio

PMEs dependem de poucos fornecedores críticos de nuvem e SaaS, mas raramente têm capacidade de auditá-los. Um workspace simples, com convite direto ao fornecedor, entrega o mesmo rigor de uma corporação sem exigir equipe grande.

0–100 + A–F
Score do fornecedor crítico recalculado a cada avaliação
Zero
Complexidade de implantação para avaliar o terceiro
ISO 27001
Postura de fornecedor evidenciável para cliente e seguradora

PME

  • 01Workspace isolado por fornecedor crítico, com convite direto ao responsável técnico
  • 02Postura de Cloud e SaaS do fornecedor avaliada sem exigir stack complexo do lado da PME
  • 03Frameworks de referência avaliados automaticamente, sem questionário
  • 04Relatório de evidência pronto para cliente, segurador ou regulador
Avaliar exposição de terceiros do setor
Mobilidade conectada

A bilhetagem e o controle de tráfego rodam na nuvem de um fornecedor — meça essa conta

Sistemas de bilhetagem digital e controle de tráfego são frequentemente operados por fornecedores terceirizados, com contas cloud próprias. A dependência de disponibilidade contínua exige evidência técnica sobre essas contas, não apenas SLA contratual.

0–100 + A–F
Postura do fornecedor de bilhetagem avaliada por controle
GDPR
Dado de passageiro protegido na conta do fornecedor
ISO 27001
Fornecedor de controle de tráfego avaliado continuamente

Transportes

  • 01Convite ao fornecedor de bilhetagem ou controle de tráfego para conectar a própria conta
  • 02Avaliação contínua de identidade e configuração da conta que sustenta o serviço público
  • 03Frameworks de proteção de dado de passageiro avaliados automaticamente por fornecedor
  • 04Relatório de conformidade pronto para o órgão contratante e para auditoria
Avaliar exposição de terceiros do setor
Navegação e portos

Evidência de controle sobre a nuvem de cada operador portuário parceiro

Portos automatizados e armadores dependem de operadores terceirizados com sistemas próprios em nuvem. A cadeia logística global só é confiável se a postura de cada operador parceiro puder ser verificada por dentro.

0–100 + A–F
Postura do operador portuário avaliada por controle
ISO 27001
Parceiros portuários avaliados no mesmo padrão
Cloud + SaaS
Sistemas de navegação e logística no mesmo painel

Marítimo

  • 01Workspace isolado por operador portuário ou armador parceiro, com convite ao responsável
  • 02Evidência técnica de controle de acesso nas contas que sustentam sistemas portuários
  • 03Frameworks de segurança avaliados automaticamente por operador conectado
  • 04Relatório de conformidade consolidado para armador, porto e autoridade marítima
Avaliar exposição de terceiros do setor
Agtech e commodities

Medir por dentro a nuvem de cada agtech e plataforma de commodities parceira

Plataformas de agtech, provedores de sensor conectado e sistemas de comercialização de commodities operam contas próprias de nuvem e SaaS. A dependência crítica em época de safra exige saber a postura real dessas contas.

0–100 + A–F
Postura do fornecedor de agtech avaliada por controle
ISO 27001
Plataformas de commodities avaliadas continuamente
GDPR
Dado de produtividade protegido na conta do fornecedor

Agricultura

  • 01Convite ao fornecedor de agtech ou plataforma de commodities para conectar a própria conta
  • 02Avaliação contínua de identidade e configuração das contas que processam dado de safra
  • 03Frameworks de proteção de dado avaliados automaticamente por fornecedor
  • 04Relatório de conformidade pronto para contrato e para o comitê de risco
Avaliar exposição de terceiros do setor
Infraestrutura crítica de comunicações

Postura real de cada fornecedor de BSS/OSS e integrador de rede, medida por dentro

Operadoras dependem de fornecedores de BSS/OSS, integradores de rede e provedores de nuvem para operar. Dado de assinante e infraestrutura crítica passam por contas de terceiros que raramente são auditadas além do contrato.

0–100 + A–F
Postura do fornecedor de BSS/OSS avaliada por controle
GDPR
Dado de assinante rastreado na conta do fornecedor
C5
Provedor de nuvem europeu avaliado por critério C5

Telecom

  • 01Workspace isolado por fornecedor de BSS/OSS ou integrador de rede, com convite ao responsável
  • 02Evidência técnica de controle sobre identidade e acesso nas contas do fornecedor
  • 03Frameworks de proteção de dado de assinante avaliados automaticamente por fornecedor
  • 04Relatório de conformidade consolidado para regulador e para o comitê de risco
Avaliar exposição de terceiros do setor
Resiliência de dados de risco

Medir por dentro a nuvem de cada resseguradora, corretora e prestador de sinistro

Corretoras, prestadoras de serviço de sinistro e provedores de nuvem terceirizados tratam dado sensível de segurado. DORA e frameworks de resiliência operacional exigem evidência contínua sobre esses fornecedores, não apenas rating externo.

DORA
Evidência de resiliência operacional de fornecedor crítico de TIC
0–100 + A–F
Postura da corretora e do prestador de sinistro avaliada por controle
GDPR
Dado de segurado protegido na conta do fornecedor

Seguros

  • 01Convite à corretora ou prestador de sinistro para conectar a própria conta cloud
  • 02Evidência técnica de proteção de dado de apólice e sinistro nas contas do terceiro
  • 03Score de postura recalculado a cada avaliação para todo fornecedor crítico
  • 04Relatório de resiliência pronto para regulador e resseguradora
Avaliar exposição de terceiros do setor
Experiência do hóspede

O PMS, o canal de reserva e a fechadura conectada rodam na nuvem de um fornecedor

Redes hoteleiras dependem de PMS, canal de reserva e automação predial operados por fornecedores terceirizados, que concentram dado de cartão e de hóspede. O escopo PCI DSS do fornecedor raramente é verificado além do contrato.

PCI DSS 4.0
Ambiente de cartão do fornecedor de PMS avaliado continuamente
0–100 + A–F
Postura do canal de reserva recalculada por avaliação
GDPR
Dado de hóspede protegido na conta do fornecedor

Hotelaria e turismo

  • 01Convite ao fornecedor de PMS ou canal de reserva para conectar a própria conta cloud
  • 02Evidência contínua de segregação do ambiente de cartão do fornecedor
  • 03Score do fornecedor recalculado a cada avaliação, sem depender de SAQ
  • 04Relatório de aderência PCI DSS pronto para o adquirente e para a rede hoteleira
Avaliar exposição de terceiros do setor
Ambiente GxP regulado

Evidência técnica sobre a nuvem de cada CRO, fabricante terceirizado e fornecedor de LIMS

Ensaio clínico terceirizado, fabricação sob contrato e sistemas LIMS/MES em nuvem de fornecedor concentram dado GxP sensível. Perder rastreabilidade sobre a postura desse fornecedor é risco regulatório direto, não só operacional.

GxP
Postura de fornecedor com sistema GxP avaliada por controle
0–100 + A–F
Score da CRO ou fabricante terceirizado recalculado por avaliação
ISO 27001
Fornecedor de LIMS/MES avaliado continuamente

Farmacêutico

  • 01Convite à CRO ou fabricante terceirizado para conectar a própria conta cloud
  • 02Evidência de integridade e trilha de auditoria nas contas que sustentam sistemas GxP do fornecedor
  • 03Frameworks de validação de sistema avaliados automaticamente por fornecedor conectado
  • 04Relatório de conformidade pronto para auditoria regulatória e para o comitê
Avaliar exposição de terceiros do setor
Campus aberto por natureza

Medir por dentro a nuvem de cada plataforma de ensino e parceiro de pesquisa

Universidades contratam plataformas de ensino, provedores de identidade federada e parceiros de pesquisa financiada, cada um com sua própria conta cloud. Dado de aluno e produção científica dependem da postura real desses terceiros.

0–100 + A–F
Postura da plataforma de ensino avaliada por controle
GDPR
Dado de estudante protegido na conta do fornecedor
ISO 27001
Parceiros de pesquisa financiada avaliados continuamente

Educação e pesquisa

  • 01Convite à plataforma de ensino ou parceiro de pesquisa para conectar a própria conta
  • 02Avaliação contínua de identidade federada nas contas do fornecedor
  • 03Frameworks de proteção de dado de estudante avaliados automaticamente por fornecedor
  • 04Relatório de conformidade pronto para o comitê de segurança da instituição
Avaliar exposição de terceiros do setor
Segurança nacional

Evidência técnica sobre a nuvem de cada contratante da base industrial de defesa

Contratantes da indústria de defesa e prestadores de serviço técnico operam contas de nuvem que tocam informação sensível. A confiança em certificação de terceiro precisa ser substituída por evidência técnica contínua da conta real.

FedRAMP
Contratante em nuvem governamental avaliado continuamente
0–100 + A–F
Postura do fornecedor da base industrial avaliada por controle
ISO 27001
Cadeia de contratantes avaliada no mesmo padrão

Militar e defesa

  • 01Convite ao contratante da base industrial de defesa para conectar a própria conta cloud
  • 02Evidência técnica de segregação de dado sensível nas contas do fornecedor
  • 03Frameworks de proteção de informação controlada avaliados automaticamente por fornecedor
  • 04Relatório de conformidade pronto para auditoria e para o comitê de segurança
Avaliar exposição de terceiros do setor
Inovação protegida

Provar a postura real de cada fornecedor de infraestrutura e SaaS que sustenta o produto

Empresas de tecnologia e SaaS dependem de fornecedores de infraestrutura, subprocessadores e parceiros de dados. O cliente final exige evidência de controle antes de assinar contrato — e um selo de certificação não mostra a postura da conta em produção.

0–100 + A–F
Postura do subprocessador avaliada por controle
ISO 27001
Fornecedor de infraestrutura avaliado continuamente
C5
Provedor de nuvem europeu avaliado por critério C5

Tecnologia

  • 01Convite ao subprocessador ou fornecedor de infraestrutura para conectar a própria conta cloud
  • 02Evidência contínua de configuração e identidade nas contas de terceiros críticos
  • 03Frameworks de referência avaliados automaticamente, sem questionário ao fornecedor
  • 04Relatório de aderência pronto para due diligence de cliente e auditoria de subprocessador
Avaliar exposição de terceiros do setor
Infraestrutura crítica

Evidência de controle sobre a nuvem de cada fornecedor com acesso remoto à operação

Geração, transmissão e distribuição dependem de fornecedores com acesso remoto a ambientes de operação, cada um com sua própria conta cloud. O regulador exige rastreabilidade sobre esse acesso, não apenas cláusula contratual.

0–100 + A–F
Postura do fornecedor de manutenção remota avaliada por controle
ISO 27001
Fornecedores de geração e distribuição avaliados continuamente
C5
Provedor de nuvem europeu avaliado por critério C5

Setor elétrico

  • 01Convite ao fornecedor com acesso remoto à operação para conectar a própria conta
  • 02Avaliação contínua de identidade e privilégio nas contas dos fornecedores de manutenção remota
  • 03Frameworks de infraestrutura crítica avaliados automaticamente por fornecedor
  • 04Relatório de conformidade consolidado para o centro de operação e para o regulador
Avaliar exposição de terceiros do setor
Produto por setor

Um programa de risco de terceiros na linguagem do seu regulador

Levantamento dos terceiros críticos do setor, mapeamento dos frameworks aplicáveis e um roteiro de conexão com marcos contratuais.