Setores críticos exigem
Exigências regulatórias, cadeia de fornecedores e tolerância a indisponibilidade mudam por setor. Veja como o 1stone mede a postura real de terceiros em serviços financeiros, saúde, indústria, setor público, varejo, logística, mineração, óleo e gás, aeroespacial e outros setores críticos.
Medir a postura real de cada fornecedor de pagamento, não confiar no relatório que ele te envia
Processadoras de pagamento, bureaus de crédito e provedores de nuvem terceirizados concentram dados de cartão e trilhas de fraude. DORA e PCI DSS 4.0 exigem evidência contínua de controle sobre a cadeia, e o questionário anual não mostra o que mudou na conta do fornecedor ontem.
- 0–100 + A–F
- Security Score do fornecedor recalculado a cada avaliação
- PCI DSS 4.0
- Ambiente de cartão do terceiro avaliado continuamente
- DORA
- Evidência de resiliência operacional de fornecedor crítico de TIC
Serviços financeiros
- 01Convite ao fornecedor crítico para conectar as próprias contas cloud com credencial somente leitura
- 02Evidência técnica de segregação do ambiente de cartão, controle a controle
- 03Score de postura recalculado a cada avaliação, sem depender do questionário do terceiro
- 04Relatório de resiliência operacional pronto para o comitê e para o regulador
Enxergar por dentro a nuvem do prestador, do laboratório e do parceiro de telemedicina
Prontuário eletrônico, laudo de imagem e telemedicina hoje vivem na nuvem de dezenas de fornecedores e subsidiárias. Auditoria de terceiro por questionário chega tarde: a postura real da conta cloud do parceiro muda todo dia.
- Inside-out
- Postura medida na conta real do prestador, não em rating de internet
- GDPR
- Controles de dado de paciente evidenciados por prestador conectado
- ISO 27001
- Aderência do fornecedor avaliada continuamente
Saúde e ciências da vida
- 01Workspace isolado por prestador, laboratório ou parceiro de telemedicina, com auto-cadastro por convite
- 02Postura de identidade e acesso avaliada dentro das contas do terceiro que tratam dado de paciente
- 03Frameworks de proteção de dados avaliados automaticamente, sem SAQ
- 04Evidência por controle pronta para auditoria de conformidade e para o comitê de risco
A planta pode estar segmentada; a nuvem do integrador que a opera talvez não
Integradores de automação, fornecedores de MES/SCADA gerenciado e subsidiárias fora da matriz acessam a nuvem corporativa com contas próprias. A postura desses terceiros raramente é medida além de uma cláusula contratual.
- 0–100 + A–F
- Postura do integrador de automação avaliada por controle
- ISO 27001
- Fornecedores de manutenção remota avaliados sem questionário
- Multi-cloud
- Subsidiárias e plantas terceirizadas no mesmo painel
Indústria e manufatura
- 01Conexão somente leitura às contas cloud do integrador e do fornecedor de manutenção remota
- 02Avaliação contínua de identidade e privilégio nas contas de terceiros com acesso à operação
- 03Score por ambiente (Cloud, Identity, SaaS) para cada fornecedor crítico da cadeia
- 04Ciclo de alerta a caso com dono e SLA sobre achados do terceiro, não só da matriz
Rastreabilidade de cada fornecedor de nuvem contratado pelo órgão
Órgãos públicos contratam provedores de nuvem, integradores e prestadores de serviço que processam dado do cidadão. Exigir certificação FedRAMP ou equivalente no edital não substitui verificar a postura real da conta que o fornecedor opera.
- FedRAMP
- Postura do provedor de nuvem contratado avaliada continuamente
- ISO 27001
- Fornecedores certificados com evidência técnica, não só selo
- GDPR
- Tratamento de dado do cidadão pelo terceiro sob controle
Setor público
- 01Workspace isolado por fornecedor contratado, com convite ao responsável técnico
- 02Evidência de controle sobre a conta cloud usada pelo fornecedor para prestar o serviço
- 03Frameworks de governança e proteção de dados avaliados automaticamente por fornecedor
- 04Relatório de aderência por unidade, pronto para auditoria e prestação de contas
Uma única visão da postura real de subsidiárias, unidades e fornecedores críticos
Grandes empresas operam dezenas de subsidiárias e centenas de fornecedores, cada um com sua própria conta cloud e SaaS. Consolidar isso em rating externo ou questionário anual deixa lacunas exatamente onde o risco muda mais rápido.
- 0–100 + A–F
- Score por subsidiária e por fornecedor, recalculado a cada avaliação
- DORA
- Evidência de resiliência de fornecedores críticos de TIC
- ISO 27001
- Postura evidenciada por controle para auditor e regulador
Grandes empresas
- 01Workspace isolado por subsidiária ou fornecedor, com auto-cadastro por convite ao responsável
- 02Postura consolidada de Cloud, Identity e SaaS de toda a cadeia em um único painel
- 03Frameworks regulatórios avaliados automaticamente por unidade, sem SAQ
- 04Cadeia de evidência auditável do achado até a resolução, por fornecedor ou subsidiária
Verificar por dentro quem opera a nuvem de despacho, câmera e evidência digital
Centros de despacho, fornecedores de câmera corporal e plataformas de evidência digital são operados por terceiros com acesso a dado sensível de cidadão e vítima. A criticidade da missão exige saber a postura real dessas contas, não apenas a palavra do contrato.
- FedRAMP
- Provedores de nuvem de missão crítica avaliados continuamente
- ISO 27001
- Fornecedor de evidência digital com postura evidenciada
- GDPR
- Dado de cidadão e vítima sob controle rastreável no terceiro
Segurança pública
- 01Workspace isolado por fornecedor de sistema de despacho, câmera ou evidência digital
- 02Evidência técnica de controle sobre a conta cloud que guarda a cadeia de custódia
- 03Frameworks de proteção de dados de cidadão avaliados automaticamente por fornecedor
- 04Relatório de conformidade pronto para auditoria do órgão e do fornecedor contratado
Cada gateway de pagamento e parceiro de marketplace é um workspace a avaliar
Gateway de pagamento, plataforma de marketplace e agência que opera a campanha digital têm as próprias contas cloud e SaaS. O escopo PCI DSS do varejo termina onde o fornecedor assume o checkout — e é ali que a evidência costuma faltar.
- PCI DSS 4.0
- Escopo de checkout do parceiro avaliado continuamente
- 0–100 + A–F
- Score do gateway de pagamento recalculado por avaliação
- SaaS
- Plataforma de marketplace e CRM incluídos na mesma avaliação
Varejo e e-commerce
- 01Convite ao gateway de pagamento e ao operador de marketplace para conectar a própria conta
- 02Evidência contínua de segregação do ambiente de cartão do parceiro de checkout
- 03Score por fornecedor recalculado a cada avaliação, sem depender de SAQ anual
- 04Relatório de aderência PCI DSS pronto para o adquirente e para o comitê
A cadeia só é tão segura quanto a conta cloud do parceiro que você nunca auditou por dentro
Integração EDI, transportadora parceira e operador de armazém acessam sistemas com credenciais próprias. Inventariar esse acesso em planilha não mostra a postura real da conta que sustenta a integração.
- 0–100 + A–F
- Postura do operador logístico avaliada por controle
- ISO 27001
- Parceiros de integração EDI avaliados sem questionário
- Identity
- Privilégio de terceiro na integração medido continuamente
Logística e transporte
- 01Workspace isolado por transportadora ou operador logístico parceiro, com convite ao responsável
- 02Avaliação contínua de identidade e privilégio nas contas que sustentam integrações EDI e API
- 03Score por parceiro recalculado a cada avaliação, sem depender de auditoria anual
- 04Ciclo de alerta a caso com SLA compartilhado entre contratante e fornecedor
Medir por dentro a nuvem de quem opera a mina, a usina e o porto em seu nome
Operadoras terceirizadas de site remoto, integradoras de automação e prestadoras de serviço portuário conectam suas próprias contas cloud à operação. Auditoria presencial ocasional não acompanha a velocidade de mudança dessas contas.
- 0–100 + A–F
- Postura do operador terceirizado avaliada por controle
- ISO 27001
- Fornecedores em múltiplas jurisdições avaliados no mesmo padrão
- C5
- Provedor de nuvem de operação remota avaliado por critério europeu
Mineração
- 01Convite ao operador terceirizado de mina, usina ou porto para conectar a própria conta cloud
- 02Evidência técnica de controle sobre identidade e acesso do fornecedor em ambientes remotos
- 03Score por fornecedor consolidado com os demais ambientes conectados à operação
- 04Relatório de aderência a normas internacionais pronto para auditoria multi-jurisdição
Evidência de controle sobre a nuvem de cada prestador de serviço offshore
Plataformas offshore e terminais dependem de dezenas de prestadores de serviço com acesso remoto próprio. A criticidade da operação exige saber, com evidência técnica, a postura real da conta que cada fornecedor usa para se conectar.
- 0–100 + A–F
- Postura do prestador offshore avaliada por controle
- ISO 27001
- Fornecedores de serviço crítico avaliados continuamente
- C5
- Provedor de nuvem europeu avaliado por critério C5
Óleo e gás
- 01Workspace isolado por prestador de serviço offshore, com auto-cadastro por convite
- 02Avaliação contínua de identidade e acesso remoto do fornecedor à operação
- 03Frameworks de infraestrutura crítica avaliados automaticamente por fornecedor
- 04Relatório de conformidade consolidado para operadora e regulador
Verificar por dentro a postura de cada fornecedor da cadeia de suprimentos
Fornecedores multinacionais de peças, engenharia e serviço tocam propriedade intelectual sensível. Certificação de qualidade no contrato não substitui evidência técnica de controle na conta cloud desse fornecedor.
- 0–100 + A–F
- Postura do fornecedor de engenharia avaliada por controle
- FedRAMP
- Fornecedores em nuvem governamental avaliados continuamente
- ISO 27001
- Cadeia de suprimentos avaliada sem questionário
Aeroespacial
- 01Convite ao fornecedor da cadeia de suprimentos para conectar a própria conta cloud com credencial somente leitura
- 02Evidência técnica de proteção de dado de engenharia nas contas do terceiro
- 03Frameworks de proteção de informação controlada avaliados automaticamente por fornecedor
- 04Relatório de conformidade pronto para auditoria de cadeia e para o comitê
Saber, com evidência, a postura real dos fornecedores que sustentam o negócio
PMEs dependem de poucos fornecedores críticos de nuvem e SaaS, mas raramente têm capacidade de auditá-los. Um workspace simples, com convite direto ao fornecedor, entrega o mesmo rigor de uma corporação sem exigir equipe grande.
- 0–100 + A–F
- Score do fornecedor crítico recalculado a cada avaliação
- Zero
- Complexidade de implantação para avaliar o terceiro
- ISO 27001
- Postura de fornecedor evidenciável para cliente e seguradora
PME
- 01Workspace isolado por fornecedor crítico, com convite direto ao responsável técnico
- 02Postura de Cloud e SaaS do fornecedor avaliada sem exigir stack complexo do lado da PME
- 03Frameworks de referência avaliados automaticamente, sem questionário
- 04Relatório de evidência pronto para cliente, segurador ou regulador
A bilhetagem e o controle de tráfego rodam na nuvem de um fornecedor — meça essa conta
Sistemas de bilhetagem digital e controle de tráfego são frequentemente operados por fornecedores terceirizados, com contas cloud próprias. A dependência de disponibilidade contínua exige evidência técnica sobre essas contas, não apenas SLA contratual.
- 0–100 + A–F
- Postura do fornecedor de bilhetagem avaliada por controle
- GDPR
- Dado de passageiro protegido na conta do fornecedor
- ISO 27001
- Fornecedor de controle de tráfego avaliado continuamente
Transportes
- 01Convite ao fornecedor de bilhetagem ou controle de tráfego para conectar a própria conta
- 02Avaliação contínua de identidade e configuração da conta que sustenta o serviço público
- 03Frameworks de proteção de dado de passageiro avaliados automaticamente por fornecedor
- 04Relatório de conformidade pronto para o órgão contratante e para auditoria
Evidência de controle sobre a nuvem de cada operador portuário parceiro
Portos automatizados e armadores dependem de operadores terceirizados com sistemas próprios em nuvem. A cadeia logística global só é confiável se a postura de cada operador parceiro puder ser verificada por dentro.
- 0–100 + A–F
- Postura do operador portuário avaliada por controle
- ISO 27001
- Parceiros portuários avaliados no mesmo padrão
- Cloud + SaaS
- Sistemas de navegação e logística no mesmo painel
Marítimo
- 01Workspace isolado por operador portuário ou armador parceiro, com convite ao responsável
- 02Evidência técnica de controle de acesso nas contas que sustentam sistemas portuários
- 03Frameworks de segurança avaliados automaticamente por operador conectado
- 04Relatório de conformidade consolidado para armador, porto e autoridade marítima
Medir por dentro a nuvem de cada agtech e plataforma de commodities parceira
Plataformas de agtech, provedores de sensor conectado e sistemas de comercialização de commodities operam contas próprias de nuvem e SaaS. A dependência crítica em época de safra exige saber a postura real dessas contas.
- 0–100 + A–F
- Postura do fornecedor de agtech avaliada por controle
- ISO 27001
- Plataformas de commodities avaliadas continuamente
- GDPR
- Dado de produtividade protegido na conta do fornecedor
Agricultura
- 01Convite ao fornecedor de agtech ou plataforma de commodities para conectar a própria conta
- 02Avaliação contínua de identidade e configuração das contas que processam dado de safra
- 03Frameworks de proteção de dado avaliados automaticamente por fornecedor
- 04Relatório de conformidade pronto para contrato e para o comitê de risco
Postura real de cada fornecedor de BSS/OSS e integrador de rede, medida por dentro
Operadoras dependem de fornecedores de BSS/OSS, integradores de rede e provedores de nuvem para operar. Dado de assinante e infraestrutura crítica passam por contas de terceiros que raramente são auditadas além do contrato.
- 0–100 + A–F
- Postura do fornecedor de BSS/OSS avaliada por controle
- GDPR
- Dado de assinante rastreado na conta do fornecedor
- C5
- Provedor de nuvem europeu avaliado por critério C5
Telecom
- 01Workspace isolado por fornecedor de BSS/OSS ou integrador de rede, com convite ao responsável
- 02Evidência técnica de controle sobre identidade e acesso nas contas do fornecedor
- 03Frameworks de proteção de dado de assinante avaliados automaticamente por fornecedor
- 04Relatório de conformidade consolidado para regulador e para o comitê de risco
Medir por dentro a nuvem de cada resseguradora, corretora e prestador de sinistro
Corretoras, prestadoras de serviço de sinistro e provedores de nuvem terceirizados tratam dado sensível de segurado. DORA e frameworks de resiliência operacional exigem evidência contínua sobre esses fornecedores, não apenas rating externo.
- DORA
- Evidência de resiliência operacional de fornecedor crítico de TIC
- 0–100 + A–F
- Postura da corretora e do prestador de sinistro avaliada por controle
- GDPR
- Dado de segurado protegido na conta do fornecedor
Seguros
- 01Convite à corretora ou prestador de sinistro para conectar a própria conta cloud
- 02Evidência técnica de proteção de dado de apólice e sinistro nas contas do terceiro
- 03Score de postura recalculado a cada avaliação para todo fornecedor crítico
- 04Relatório de resiliência pronto para regulador e resseguradora
O PMS, o canal de reserva e a fechadura conectada rodam na nuvem de um fornecedor
Redes hoteleiras dependem de PMS, canal de reserva e automação predial operados por fornecedores terceirizados, que concentram dado de cartão e de hóspede. O escopo PCI DSS do fornecedor raramente é verificado além do contrato.
- PCI DSS 4.0
- Ambiente de cartão do fornecedor de PMS avaliado continuamente
- 0–100 + A–F
- Postura do canal de reserva recalculada por avaliação
- GDPR
- Dado de hóspede protegido na conta do fornecedor
Hotelaria e turismo
- 01Convite ao fornecedor de PMS ou canal de reserva para conectar a própria conta cloud
- 02Evidência contínua de segregação do ambiente de cartão do fornecedor
- 03Score do fornecedor recalculado a cada avaliação, sem depender de SAQ
- 04Relatório de aderência PCI DSS pronto para o adquirente e para a rede hoteleira
Evidência técnica sobre a nuvem de cada CRO, fabricante terceirizado e fornecedor de LIMS
Ensaio clínico terceirizado, fabricação sob contrato e sistemas LIMS/MES em nuvem de fornecedor concentram dado GxP sensível. Perder rastreabilidade sobre a postura desse fornecedor é risco regulatório direto, não só operacional.
- GxP
- Postura de fornecedor com sistema GxP avaliada por controle
- 0–100 + A–F
- Score da CRO ou fabricante terceirizado recalculado por avaliação
- ISO 27001
- Fornecedor de LIMS/MES avaliado continuamente
Farmacêutico
- 01Convite à CRO ou fabricante terceirizado para conectar a própria conta cloud
- 02Evidência de integridade e trilha de auditoria nas contas que sustentam sistemas GxP do fornecedor
- 03Frameworks de validação de sistema avaliados automaticamente por fornecedor conectado
- 04Relatório de conformidade pronto para auditoria regulatória e para o comitê
Medir por dentro a nuvem de cada plataforma de ensino e parceiro de pesquisa
Universidades contratam plataformas de ensino, provedores de identidade federada e parceiros de pesquisa financiada, cada um com sua própria conta cloud. Dado de aluno e produção científica dependem da postura real desses terceiros.
- 0–100 + A–F
- Postura da plataforma de ensino avaliada por controle
- GDPR
- Dado de estudante protegido na conta do fornecedor
- ISO 27001
- Parceiros de pesquisa financiada avaliados continuamente
Educação e pesquisa
- 01Convite à plataforma de ensino ou parceiro de pesquisa para conectar a própria conta
- 02Avaliação contínua de identidade federada nas contas do fornecedor
- 03Frameworks de proteção de dado de estudante avaliados automaticamente por fornecedor
- 04Relatório de conformidade pronto para o comitê de segurança da instituição
Evidência técnica sobre a nuvem de cada contratante da base industrial de defesa
Contratantes da indústria de defesa e prestadores de serviço técnico operam contas de nuvem que tocam informação sensível. A confiança em certificação de terceiro precisa ser substituída por evidência técnica contínua da conta real.
- FedRAMP
- Contratante em nuvem governamental avaliado continuamente
- 0–100 + A–F
- Postura do fornecedor da base industrial avaliada por controle
- ISO 27001
- Cadeia de contratantes avaliada no mesmo padrão
Militar e defesa
- 01Convite ao contratante da base industrial de defesa para conectar a própria conta cloud
- 02Evidência técnica de segregação de dado sensível nas contas do fornecedor
- 03Frameworks de proteção de informação controlada avaliados automaticamente por fornecedor
- 04Relatório de conformidade pronto para auditoria e para o comitê de segurança
Provar a postura real de cada fornecedor de infraestrutura e SaaS que sustenta o produto
Empresas de tecnologia e SaaS dependem de fornecedores de infraestrutura, subprocessadores e parceiros de dados. O cliente final exige evidência de controle antes de assinar contrato — e um selo de certificação não mostra a postura da conta em produção.
- 0–100 + A–F
- Postura do subprocessador avaliada por controle
- ISO 27001
- Fornecedor de infraestrutura avaliado continuamente
- C5
- Provedor de nuvem europeu avaliado por critério C5
Tecnologia
- 01Convite ao subprocessador ou fornecedor de infraestrutura para conectar a própria conta cloud
- 02Evidência contínua de configuração e identidade nas contas de terceiros críticos
- 03Frameworks de referência avaliados automaticamente, sem questionário ao fornecedor
- 04Relatório de aderência pronto para due diligence de cliente e auditoria de subprocessador
Evidência de controle sobre a nuvem de cada fornecedor com acesso remoto à operação
Geração, transmissão e distribuição dependem de fornecedores com acesso remoto a ambientes de operação, cada um com sua própria conta cloud. O regulador exige rastreabilidade sobre esse acesso, não apenas cláusula contratual.
- 0–100 + A–F
- Postura do fornecedor de manutenção remota avaliada por controle
- ISO 27001
- Fornecedores de geração e distribuição avaliados continuamente
- C5
- Provedor de nuvem europeu avaliado por critério C5
Setor elétrico
- 01Convite ao fornecedor com acesso remoto à operação para conectar a própria conta
- 02Avaliação contínua de identidade e privilégio nas contas dos fornecedores de manutenção remota
- 03Frameworks de infraestrutura crítica avaliados automaticamente por fornecedor
- 04Relatório de conformidade consolidado para o centro de operação e para o regulador
Um programa de risco de terceiros na linguagem do seu regulador
Levantamento dos terceiros críticos do setor, mapeamento dos frameworks aplicáveis e um roteiro de conexão com marcos contratuais.























