← Todos os frameworks
Framework de Segurança

NIST CSF 2.0

Aranis avalia seus fornecedores contra os 107 controles do NIST CSF 2.0, agrupados nas 6 funções essenciais de cibersegurança.

107controles mapeados
6categorias

Cobertura por domínio

GV — Govern

31

Contexto Organizacional

GV.OC-01P1

A missão organizacional é compreendida para priorizar a gestão de risco de cibersegurança

NormativoNIST CSF 2.0 — função GOVERN, categoria Contexto Organizacional (GV.OC).
TécnicoEstabelece entendimento da missão, partes interessadas e dependências críticas para priorizar a gestão de risco de cibersegurança.
RegulatórioAlinha-se a requisitos legais e contratuais de cibersegurança aplicáveis à organização, incluindo obrigações da LGPD (Brasil).
GV.OC-02P1

Partes interessadas internas e externas e suas expectativas são determinadas

NormativoNIST CSF 2.0 — função GOVERN, categoria Contexto Organizacional (GV.OC).
TécnicoEstabelece entendimento da missão, partes interessadas e dependências críticas para priorizar a gestão de risco de cibersegurança.
RegulatórioAlinha-se a requisitos legais e contratuais de cibersegurança aplicáveis à organização, incluindo obrigações da LGPD (Brasil).
GV.OC-03P2

Requisitos legais, regulatórios e contratuais de cibersegurança são compreendidos e gerenciados

NormativoNIST CSF 2.0 — função GOVERN, categoria Contexto Organizacional (GV.OC).
TécnicoEstabelece entendimento da missão, partes interessadas e dependências críticas para priorizar a gestão de risco de cibersegurança.
RegulatórioAlinha-se a requisitos legais e contratuais de cibersegurança aplicáveis à organização, incluindo obrigações da LGPD (Brasil).
GV.OC-04P2

Dependências críticas e sua criticidade são compreendidas e comunicadas

NormativoNIST CSF 2.0 — função GOVERN, categoria Contexto Organizacional (GV.OC).
TécnicoEstabelece entendimento da missão, partes interessadas e dependências críticas para priorizar a gestão de risco de cibersegurança.
RegulatórioAlinha-se a requisitos legais e contratuais de cibersegurança aplicáveis à organização, incluindo obrigações da LGPD (Brasil).
GV.OC-05P2

Resultados e serviços dos quais a organização depende são compreendidos

NormativoNIST CSF 2.0 — função GOVERN, categoria Contexto Organizacional (GV.OC).
TécnicoEstabelece entendimento da missão, partes interessadas e dependências críticas para priorizar a gestão de risco de cibersegurança.
RegulatórioAlinha-se a requisitos legais e contratuais de cibersegurança aplicáveis à organização, incluindo obrigações da LGPD (Brasil).

Supervisão

GV.OV-01P2

Resultados da estratégia de gestão de risco de cibersegurança são revisados

NormativoNIST CSF 2.0 — função GOVERN, categoria Supervisão (GV.OV).
TécnicoGarante que resultados da estratégia de risco sejam revisados e ajustados pela liderança de forma contínua.
RegulatórioSuporta requisitos de supervisão executiva de risco cibernético esperados por reguladores financeiros no Brasil.
GV.OV-02P2

Gestão de risco é revisada e ajustada com base nos resultados

NormativoNIST CSF 2.0 — função GOVERN, categoria Supervisão (GV.OV).
TécnicoGarante que resultados da estratégia de risco sejam revisados e ajustados pela liderança de forma contínua.
RegulatórioSuporta requisitos de supervisão executiva de risco cibernético esperados por reguladores financeiros no Brasil.
GV.OV-03P3

Resultados de gestão de risco organizacional refletem desempenho de cibersegurança

NormativoNIST CSF 2.0 — função GOVERN, categoria Supervisão (GV.OV).
TécnicoGarante que resultados da estratégia de risco sejam revisados e ajustados pela liderança de forma contínua.
RegulatórioSuporta requisitos de supervisão executiva de risco cibernético esperados por reguladores financeiros no Brasil.

Política

GV.PO-01P1

Política de cibersegurança é estabelecida com base no contexto, objetivos e risco

NormativoNIST CSF 2.0 — função GOVERN, categoria Política (GV.PO).
TécnicoFormaliza a política de cibersegurança com base em contexto, objetivos e risco organizacional, garantindo revisão periódica.
RegulatórioSuporta exigência de políticas formais de segurança da informação cobradas em due diligence de terceiros e pela LGPD (Brasil).
GV.PO-02P1

Política de cibersegurança é revisada, atualizada, comunicada e aplicada

NormativoNIST CSF 2.0 — função GOVERN, categoria Política (GV.PO).
TécnicoFormaliza a política de cibersegurança com base em contexto, objetivos e risco organizacional, garantindo revisão periódica.
RegulatórioSuporta exigência de políticas formais de segurança da informação cobradas em due diligence de terceiros e pela LGPD (Brasil).

Estratégia de Risco

GV.RM-01P1

Apetite e tolerância a risco são determinados e expressos

NormativoNIST CSF 2.0 — função GOVERN, categoria Estratégia de Gestão de Risco (GV.RM).
TécnicoDefine apetite, tolerância e método padronizado de priorização de risco de cibersegurança, integrando-o à gestão de risco corporativo.
RegulatórioSuporta requisitos de governança de risco esperados por reguladores financeiros e de infraestrutura crítica no Brasil.
GV.RM-02P1

Estratégia de gestão de risco de cibersegurança é estabelecida, comunicada e monitorada

NormativoNIST CSF 2.0 — função GOVERN, categoria Estratégia de Gestão de Risco (GV.RM).
TécnicoDefine apetite, tolerância e método padronizado de priorização de risco de cibersegurança, integrando-o à gestão de risco corporativo.
RegulatórioSuporta requisitos de governança de risco esperados por reguladores financeiros e de infraestrutura crítica no Brasil.
GV.RM-03P2

Riscos de cibersegurança são considerados nas decisões de gestão de risco empresarial

NormativoNIST CSF 2.0 — função GOVERN, categoria Estratégia de Gestão de Risco (GV.RM).
TécnicoDefine apetite, tolerância e método padronizado de priorização de risco de cibersegurança, integrando-o à gestão de risco corporativo.
RegulatórioSuporta requisitos de governança de risco esperados por reguladores financeiros e de infraestrutura crítica no Brasil.
GV.RM-04P2

Direção estratégica de resposta a risco é estabelecida e comunicada

NormativoNIST CSF 2.0 — função GOVERN, categoria Estratégia de Gestão de Risco (GV.RM).
TécnicoDefine apetite, tolerância e método padronizado de priorização de risco de cibersegurança, integrando-o à gestão de risco corporativo.
RegulatórioSuporta requisitos de governança de risco esperados por reguladores financeiros e de infraestrutura crítica no Brasil.
GV.RM-05P2

Riscos de linhas de negócio são agregados e gerenciados

NormativoNIST CSF 2.0 — função GOVERN, categoria Estratégia de Gestão de Risco (GV.RM).
TécnicoDefine apetite, tolerância e método padronizado de priorização de risco de cibersegurança, integrando-o à gestão de risco corporativo.
RegulatórioSuporta requisitos de governança de risco esperados por reguladores financeiros e de infraestrutura crítica no Brasil.
GV.RM-06P3

Método padronizado para calcular e priorizar riscos é estabelecido

NormativoNIST CSF 2.0 — função GOVERN, categoria Estratégia de Gestão de Risco (GV.RM).
TécnicoDefine apetite, tolerância e método padronizado de priorização de risco de cibersegurança, integrando-o à gestão de risco corporativo.
RegulatórioSuporta requisitos de governança de risco esperados por reguladores financeiros e de infraestrutura crítica no Brasil.
GV.RM-07P3

Oportunidades estratégicas (riscos positivos) são incluídas nas discussões de risco

NormativoNIST CSF 2.0 — função GOVERN, categoria Estratégia de Gestão de Risco (GV.RM).
TécnicoDefine apetite, tolerância e método padronizado de priorização de risco de cibersegurança, integrando-o à gestão de risco corporativo.
RegulatórioSuporta requisitos de governança de risco esperados por reguladores financeiros e de infraestrutura crítica no Brasil.

Funções e Responsabilidades

GV.RR-01P1

Liderança é responsável pelo risco de cibersegurança e promove cultura de risco-aware

NormativoNIST CSF 2.0 — função GOVERN, categoria Funções e Responsabilidades (GV.RR).
TécnicoEstabelece papéis, responsabilidades e recursos claros para a gestão de cibersegurança, incluindo integração com RH.
RegulatórioSuporta estrutura de responsabilidades esperada em programas de compliance e privacidade sob a LGPD (Brasil).
GV.RR-02P1

Funções, responsabilidades e autoridades de cibersegurança são estabelecidas, comunicadas e aplicadas

NormativoNIST CSF 2.0 — função GOVERN, categoria Funções e Responsabilidades (GV.RR).
TécnicoEstabelece papéis, responsabilidades e recursos claros para a gestão de cibersegurança, incluindo integração com RH.
RegulatórioSuporta estrutura de responsabilidades esperada em programas de compliance e privacidade sob a LGPD (Brasil).
GV.RR-03P2

Recursos adequados são alocados para cibersegurança

NormativoNIST CSF 2.0 — função GOVERN, categoria Funções e Responsabilidades (GV.RR).
TécnicoEstabelece papéis, responsabilidades e recursos claros para a gestão de cibersegurança, incluindo integração com RH.
RegulatórioSuporta estrutura de responsabilidades esperada em programas de compliance e privacidade sob a LGPD (Brasil).
GV.RR-04P2

Cibersegurança é considerada na gestão de recursos humanos

NormativoNIST CSF 2.0 — função GOVERN, categoria Funções e Responsabilidades (GV.RR).
TécnicoEstabelece papéis, responsabilidades e recursos claros para a gestão de cibersegurança, incluindo integração com RH.
RegulatórioSuporta estrutura de responsabilidades esperada em programas de compliance e privacidade sob a LGPD (Brasil).

Supply Chain Risk

GV.SC-01P1

Programa de gestão de risco da cadeia de fornecimento é estabelecido e acordado

NormativoNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TécnicoGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatórioFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).
GV.SC-02P1

Funções e responsabilidades de cibersegurança para fornecedores são estabelecidas

NormativoNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TécnicoGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatórioFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).
GV.SC-03P2

Fornecedores são avaliados antes de ser considerados para uso

NormativoNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TécnicoGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatórioFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).
GV.SC-04P2

Fornecedores são identificados e priorizados com base em criticidade

NormativoNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TécnicoGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatórioFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).
GV.SC-05P1

Requisitos de cibersegurança são incluídos em contratos com fornecedores

NormativoNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TécnicoGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatórioFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).
GV.SC-06P2

Due diligence é realizada para reduzir risco em aquisições

NormativoNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TécnicoGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatórioFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).
GV.SC-07P2

Riscos de produtos e serviços de fornecedores são compreendidos e registrados

NormativoNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TécnicoGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatórioFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).
GV.SC-08P2

Fornecedores são notificados sobre incidentes; a organização responde a notificações

NormativoNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TécnicoGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatórioFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).
GV.SC-09P2

Práticas de segurança e desempenho de fornecedores são avaliados regularmente

NormativoNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TécnicoGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatórioFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).
GV.SC-10P3

Processos de rescisão de contratos incluem requisitos para proteger ativos

NormativoNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TécnicoGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatórioFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).

ID — Identify

21

Gestão de Ativos

ID.AM-01P1

Inventário de hardware mantido pela organização é mantido atualizado

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Gestão de Ativos (ID.AM).
TécnicoMantém inventário atualizado de hardware, software, dados e fornecedores, base para toda avaliação de risco subsequente.
RegulatórioSuporta obrigação de mapeamento de ativos que tratam dados pessoais, prevista na LGPD (Brasil).
ID.AM-02P1

Inventário de software, serviços e sistemas é mantido atualizado

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Gestão de Ativos (ID.AM).
TécnicoMantém inventário atualizado de hardware, software, dados e fornecedores, base para toda avaliação de risco subsequente.
RegulatórioSuporta obrigação de mapeamento de ativos que tratam dados pessoais, prevista na LGPD (Brasil).
ID.AM-03P2

Representações de fluxos de dados e comunicações autorizados são mantidas

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Gestão de Ativos (ID.AM).
TécnicoMantém inventário atualizado de hardware, software, dados e fornecedores, base para toda avaliação de risco subsequente.
RegulatórioSuporta obrigação de mapeamento de ativos que tratam dados pessoais, prevista na LGPD (Brasil).
ID.AM-04P2

Inventário de serviços de fornecedores externos é mantido

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Gestão de Ativos (ID.AM).
TécnicoMantém inventário atualizado de hardware, software, dados e fornecedores, base para toda avaliação de risco subsequente.
RegulatórioSuporta obrigação de mapeamento de ativos que tratam dados pessoais, prevista na LGPD (Brasil).
ID.AM-05P2

Ativos são priorizados com base em classificação, criticidade e impacto

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Gestão de Ativos (ID.AM).
TécnicoMantém inventário atualizado de hardware, software, dados e fornecedores, base para toda avaliação de risco subsequente.
RegulatórioSuporta obrigação de mapeamento de ativos que tratam dados pessoais, prevista na LGPD (Brasil).
ID.AM-07P3

Inventários de dados, seu fluxo e metadados são mantidos

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Gestão de Ativos (ID.AM).
TécnicoMantém inventário atualizado de hardware, software, dados e fornecedores, base para toda avaliação de risco subsequente.
RegulatórioSuporta obrigação de mapeamento de ativos que tratam dados pessoais, prevista na LGPD (Brasil).
ID.AM-08P3

Sistemas e dados são gerenciados ao longo de todo o ciclo de vida

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Gestão de Ativos (ID.AM).
TécnicoMantém inventário atualizado de hardware, software, dados e fornecedores, base para toda avaliação de risco subsequente.
RegulatórioSuporta obrigação de mapeamento de ativos que tratam dados pessoais, prevista na LGPD (Brasil).

Melhoria

ID.IM-01P2

Melhorias são identificadas a partir de avaliações de planos e processos de segurança

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Melhoria (ID.IM).
TécnicoCaptura lições aprendidas de testes, avaliações e incidentes para melhoria contínua do programa de segurança.
RegulatórioSuporta ciclo de melhoria contínua esperado em programas formais de gestão de segurança da informação.
ID.IM-02P2

Melhorias são identificadas a partir de testes e exercícios de cibersegurança

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Melhoria (ID.IM).
TécnicoCaptura lições aprendidas de testes, avaliações e incidentes para melhoria contínua do programa de segurança.
RegulatórioSuporta ciclo de melhoria contínua esperado em programas formais de gestão de segurança da informação.
ID.IM-03P2

Melhorias são identificadas a partir de incidentes de cibersegurança

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Melhoria (ID.IM).
TécnicoCaptura lições aprendidas de testes, avaliações e incidentes para melhoria contínua do programa de segurança.
RegulatórioSuporta ciclo de melhoria contínua esperado em programas formais de gestão de segurança da informação.
ID.IM-04P3

Melhorias de planos e procedimentos de resposta são comunicadas

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Melhoria (ID.IM).
TécnicoCaptura lições aprendidas de testes, avaliações e incidentes para melhoria contínua do programa de segurança.
RegulatórioSuporta ciclo de melhoria contínua esperado em programas formais de gestão de segurança da informação.

Avaliação de Risco

ID.RA-01P1

Vulnerabilidades em ativos são identificadas, validadas e registradas

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TécnicoIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatórioSuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.
ID.RA-02P2

Inteligência de ameaças cibernéticas é recebida de fontes confiáveis

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TécnicoIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatórioSuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.
ID.RA-03P2

Ameaças internas e externas à organização são identificadas e registradas

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TécnicoIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatórioSuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.
ID.RA-04P2

Impactos potenciais e probabilidades de ameaças são identificados

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TécnicoIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatórioSuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.
ID.RA-05P2

Ameaças, vulnerabilidades e impactos são usados para compreender o risco inerente

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TécnicoIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatórioSuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.
ID.RA-06P2

Riscos são priorizados com base em criticidade e informações de ameaças

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TécnicoIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatórioSuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.
ID.RA-07P3

Mudanças e exceções são gerenciadas e avaliadas quanto ao impacto no risco

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TécnicoIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatórioSuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.
ID.RA-08P3

Processos para receber e responder a divulgações de vulnerabilidades são estabelecidos

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TécnicoIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatórioSuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.
ID.RA-09P3

Autenticidade e integridade de hardware e software são avaliadas antes do uso

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TécnicoIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatórioSuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.
ID.RA-10P2

Avaliações de risco de fornecedores críticos são realizadas periodicamente

NormativoNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TécnicoIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatórioSuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.

PR — Protect

22

Identidade e Acesso

PR.AA-01P1

Identidades e credenciais para usuários, serviços e hardware autorizados são gerenciadas

NormativoNIST CSF 2.0 — função PROTECT, categoria Gestão de Identidade e Controle de Acesso (PR.AA).
TécnicoGerencia identidades, credenciais e autenticação com base em risco e princípio de menor privilégio.
RegulatórioSuporta controles de acesso exigidos pela LGPD (Brasil) e pelo GDPR (Europa) como medida de segurança de dados pessoais.
PR.AA-02P2

Identidades são verificadas e vinculadas a credenciais com base no risco da transação

NormativoNIST CSF 2.0 — função PROTECT, categoria Gestão de Identidade e Controle de Acesso (PR.AA).
TécnicoGerencia identidades, credenciais e autenticação com base em risco e princípio de menor privilégio.
RegulatórioSuporta controles de acesso exigidos pela LGPD (Brasil) e pelo GDPR (Europa) como medida de segurança de dados pessoais.
PR.AA-03P1

Usuários, serviços e hardware são autenticados

NormativoNIST CSF 2.0 — função PROTECT, categoria Gestão de Identidade e Controle de Acesso (PR.AA).
TécnicoGerencia identidades, credenciais e autenticação com base em risco e princípio de menor privilégio.
RegulatórioSuporta controles de acesso exigidos pela LGPD (Brasil) e pelo GDPR (Europa) como medida de segurança de dados pessoais.
PR.AA-04P2

Credenciais de identidade são protegidas, monitoradas e verificadas

NormativoNIST CSF 2.0 — função PROTECT, categoria Gestão de Identidade e Controle de Acesso (PR.AA).
TécnicoGerencia identidades, credenciais e autenticação com base em risco e princípio de menor privilégio.
RegulatórioSuporta controles de acesso exigidos pela LGPD (Brasil) e pelo GDPR (Europa) como medida de segurança de dados pessoais.
PR.AA-05P1

Acesso a ativos físicos e lógicos é gerenciado com princípio de menor privilégio

NormativoNIST CSF 2.0 — função PROTECT, categoria Gestão de Identidade e Controle de Acesso (PR.AA).
TécnicoGerencia identidades, credenciais e autenticação com base em risco e princípio de menor privilégio.
RegulatórioSuporta controles de acesso exigidos pela LGPD (Brasil) e pelo GDPR (Europa) como medida de segurança de dados pessoais.
PR.AA-06P2

Acesso físico a ativos é gerenciado, monitorado e aplicado conforme o risco

NormativoNIST CSF 2.0 — função PROTECT, categoria Gestão de Identidade e Controle de Acesso (PR.AA).
TécnicoGerencia identidades, credenciais e autenticação com base em risco e princípio de menor privilégio.
RegulatórioSuporta controles de acesso exigidos pela LGPD (Brasil) e pelo GDPR (Europa) como medida de segurança de dados pessoais.

Conscientização e Treinamento

PR.AT-01P1

Pessoal recebe conscientização e treinamento em cibersegurança

NormativoNIST CSF 2.0 — função PROTECT, categoria Conscientização e Treinamento (PR.AT).
TécnicoGarante que pessoal, incluindo funções privilegiadas, receba treinamento adequado em cibersegurança.
RegulatórioSuporta exigência de capacitação de colaboradores em proteção de dados prevista na LGPD (Brasil).
PR.AT-02P2

Pessoal com função privilegiada recebe treinamento especializado em cibersegurança

NormativoNIST CSF 2.0 — função PROTECT, categoria Conscientização e Treinamento (PR.AT).
TécnicoGarante que pessoal, incluindo funções privilegiadas, receba treinamento adequado em cibersegurança.
RegulatórioSuporta exigência de capacitação de colaboradores em proteção de dados prevista na LGPD (Brasil).

Segurança de Dados

PR.DS-01P1

Dados em repouso são protegidos

NormativoNIST CSF 2.0 — função PROTECT, categoria Segurança de Dados (PR.DS).
TécnicoProtege dados em repouso, trânsito e uso, incluindo backups testados e recuperáveis.
RegulatórioImplementa medidas técnicas de segurança de dados pessoais exigidas pela LGPD (Brasil) e pelo GDPR (Europa).
PR.DS-02P1

Dados em trânsito são protegidos

NormativoNIST CSF 2.0 — função PROTECT, categoria Segurança de Dados (PR.DS).
TécnicoProtege dados em repouso, trânsito e uso, incluindo backups testados e recuperáveis.
RegulatórioImplementa medidas técnicas de segurança de dados pessoais exigidas pela LGPD (Brasil) e pelo GDPR (Europa).
PR.DS-10P3

Dados em uso são protegidos

NormativoNIST CSF 2.0 — função PROTECT, categoria Segurança de Dados (PR.DS).
TécnicoProtege dados em repouso, trânsito e uso, incluindo backups testados e recuperáveis.
RegulatórioImplementa medidas técnicas de segurança de dados pessoais exigidas pela LGPD (Brasil) e pelo GDPR (Europa).
PR.DS-11P1

Backups de dados são criados, protegidos, mantidos e testados

NormativoNIST CSF 2.0 — função PROTECT, categoria Segurança de Dados (PR.DS).
TécnicoProtege dados em repouso, trânsito e uso, incluindo backups testados e recuperáveis.
RegulatórioImplementa medidas técnicas de segurança de dados pessoais exigidas pela LGPD (Brasil) e pelo GDPR (Europa).

Resiliência da Infraestrutura

PR.IR-01P1

Redes e ambientes são protegidos contra acesso não autorizado e outros perigos

NormativoNIST CSF 2.0 — função PROTECT, categoria Resiliência da Infraestrutura Tecnológica (PR.IR).
TécnicoProtege redes e ambientes contra acesso não autorizado, garantindo capacidade de entrega de serviço proporcional ao risco.
RegulatórioSuporta requisitos de disponibilidade de serviços críticos esperados por reguladores de infraestrutura no Brasil.
PR.IR-02P2

Tecnologias da organização são protegidas de forma proporcional ao risco

NormativoNIST CSF 2.0 — função PROTECT, categoria Resiliência da Infraestrutura Tecnológica (PR.IR).
TécnicoProtege redes e ambientes contra acesso não autorizado, garantindo capacidade de entrega de serviço proporcional ao risco.
RegulatórioSuporta requisitos de disponibilidade de serviços críticos esperados por reguladores de infraestrutura no Brasil.
PR.IR-03P3

Mecanismos para obter capacidade suficiente de entrega de serviços são estabelecidos

NormativoNIST CSF 2.0 — função PROTECT, categoria Resiliência da Infraestrutura Tecnológica (PR.IR).
TécnicoProtege redes e ambientes contra acesso não autorizado, garantindo capacidade de entrega de serviço proporcional ao risco.
RegulatórioSuporta requisitos de disponibilidade de serviços críticos esperados por reguladores de infraestrutura no Brasil.
PR.IR-04P3

Adequação dos recursos é gerenciada com base no nível de risco atual e necessidades projetadas

NormativoNIST CSF 2.0 — função PROTECT, categoria Resiliência da Infraestrutura Tecnológica (PR.IR).
TécnicoProtege redes e ambientes contra acesso não autorizado, garantindo capacidade de entrega de serviço proporcional ao risco.
RegulatórioSuporta requisitos de disponibilidade de serviços críticos esperados por reguladores de infraestrutura no Brasil.

Segurança de Plataforma

PR.PS-01P1

Configuração e gestão de configuração segura são estabelecidas e aplicadas

NormativoNIST CSF 2.0 — função PROTECT, categoria Segurança de Plataforma (PR.PS).
TécnicoAplica configuração segura, gestão de patch, geração de logs e práticas seguras de desenvolvimento de software.
RegulatórioSuporta requisitos de segurança de sistemas cobrados em due diligence de terceiros e pela LGPD (Brasil).
PR.PS-02P1

Software é mantido, substituído e removido de acordo com o risco

NormativoNIST CSF 2.0 — função PROTECT, categoria Segurança de Plataforma (PR.PS).
TécnicoAplica configuração segura, gestão de patch, geração de logs e práticas seguras de desenvolvimento de software.
RegulatórioSuporta requisitos de segurança de sistemas cobrados em due diligence de terceiros e pela LGPD (Brasil).
PR.PS-03P2

Hardware é mantido, substituído e removido de acordo com o risco

NormativoNIST CSF 2.0 — função PROTECT, categoria Segurança de Plataforma (PR.PS).
TécnicoAplica configuração segura, gestão de patch, geração de logs e práticas seguras de desenvolvimento de software.
RegulatórioSuporta requisitos de segurança de sistemas cobrados em due diligence de terceiros e pela LGPD (Brasil).
PR.PS-04P2

Logs e registros são gerados e disponibilizados para monitoramento contínuo

NormativoNIST CSF 2.0 — função PROTECT, categoria Segurança de Plataforma (PR.PS).
TécnicoAplica configuração segura, gestão de patch, geração de logs e práticas seguras de desenvolvimento de software.
RegulatórioSuporta requisitos de segurança de sistemas cobrados em due diligence de terceiros e pela LGPD (Brasil).
PR.PS-05P2

Instalação e execução de software não autorizado é prevenida

NormativoNIST CSF 2.0 — função PROTECT, categoria Segurança de Plataforma (PR.PS).
TécnicoAplica configuração segura, gestão de patch, geração de logs e práticas seguras de desenvolvimento de software.
RegulatórioSuporta requisitos de segurança de sistemas cobrados em due diligence de terceiros e pela LGPD (Brasil).
PR.PS-06P3

Práticas seguras de desenvolvimento de software são integradas e seus impactos compreendidos

NormativoNIST CSF 2.0 — função PROTECT, categoria Segurança de Plataforma (PR.PS).
TécnicoAplica configuração segura, gestão de patch, geração de logs e práticas seguras de desenvolvimento de software.
RegulatórioSuporta requisitos de segurança de sistemas cobrados em due diligence de terceiros e pela LGPD (Brasil).

DE — Detect

11

Análise de Eventos

DE.AE-02P2

Eventos potencialmente adversos são analisados para entender atividades associadas

NormativoNIST CSF 2.0 — função DETECT, categoria Análise de Eventos Adversos (DE.AE).
TécnicoCorrelaciona e analisa eventos de múltiplas fontes para entender impacto e declarar incidentes com critérios definidos.
RegulatórioSuporta obrigação de detecção tempestiva de incidentes de segurança para fins de eventual notificação regulatória sob a LGPD (Brasil).
DE.AE-03P2

Informações de eventos são correlacionadas de múltiplas fontes e sensores

NormativoNIST CSF 2.0 — função DETECT, categoria Análise de Eventos Adversos (DE.AE).
TécnicoCorrelaciona e analisa eventos de múltiplas fontes para entender impacto e declarar incidentes com critérios definidos.
RegulatórioSuporta obrigação de detecção tempestiva de incidentes de segurança para fins de eventual notificação regulatória sob a LGPD (Brasil).
DE.AE-04P2

Impacto estimado de eventos adversos é compreendido

NormativoNIST CSF 2.0 — função DETECT, categoria Análise de Eventos Adversos (DE.AE).
TécnicoCorrelaciona e analisa eventos de múltiplas fontes para entender impacto e declarar incidentes com critérios definidos.
RegulatórioSuporta obrigação de detecção tempestiva de incidentes de segurança para fins de eventual notificação regulatória sob a LGPD (Brasil).
DE.AE-06P2

Informações sobre eventos adversos são fornecidas ao pessoal e ferramentas autorizados

NormativoNIST CSF 2.0 — função DETECT, categoria Análise de Eventos Adversos (DE.AE).
TécnicoCorrelaciona e analisa eventos de múltiplas fontes para entender impacto e declarar incidentes com critérios definidos.
RegulatórioSuporta obrigação de detecção tempestiva de incidentes de segurança para fins de eventual notificação regulatória sob a LGPD (Brasil).
DE.AE-07P3

Inteligência de ameaças e informações contextuais são integradas à análise de eventos

NormativoNIST CSF 2.0 — função DETECT, categoria Análise de Eventos Adversos (DE.AE).
TécnicoCorrelaciona e analisa eventos de múltiplas fontes para entender impacto e declarar incidentes com critérios definidos.
RegulatórioSuporta obrigação de detecção tempestiva de incidentes de segurança para fins de eventual notificação regulatória sob a LGPD (Brasil).
DE.AE-08P1

Incidentes são declarados quando eventos adversos atendem aos critérios definidos

NormativoNIST CSF 2.0 — função DETECT, categoria Análise de Eventos Adversos (DE.AE).
TécnicoCorrelaciona e analisa eventos de múltiplas fontes para entender impacto e declarar incidentes com critérios definidos.
RegulatórioSuporta obrigação de detecção tempestiva de incidentes de segurança para fins de eventual notificação regulatória sob a LGPD (Brasil).

Monitoramento Contínuo

DE.CM-01P1

Redes e atividades de rede são monitoradas para detectar eventos adversos

NormativoNIST CSF 2.0 — função DETECT, categoria Monitoramento Contínuo (DE.CM).
TécnicoMonitora continuamente redes, ambiente físico, pessoal e fornecedores para detectar eventos adversos potenciais.
RegulatórioSuporta requisitos de monitoramento contínuo de segurança esperados por reguladores financeiros no Brasil.
DE.CM-02P2

Ambiente físico é monitorado para detectar eventos adversos

NormativoNIST CSF 2.0 — função DETECT, categoria Monitoramento Contínuo (DE.CM).
TécnicoMonitora continuamente redes, ambiente físico, pessoal e fornecedores para detectar eventos adversos potenciais.
RegulatórioSuporta requisitos de monitoramento contínuo de segurança esperados por reguladores financeiros no Brasil.
DE.CM-03P3

Atividade de pessoal é monitorada para detectar eventos adversos potenciais

NormativoNIST CSF 2.0 — função DETECT, categoria Monitoramento Contínuo (DE.CM).
TécnicoMonitora continuamente redes, ambiente físico, pessoal e fornecedores para detectar eventos adversos potenciais.
RegulatórioSuporta requisitos de monitoramento contínuo de segurança esperados por reguladores financeiros no Brasil.
DE.CM-06P2

Atividades de fornecedores de serviço externos são monitoradas

NormativoNIST CSF 2.0 — função DETECT, categoria Monitoramento Contínuo (DE.CM).
TécnicoMonitora continuamente redes, ambiente físico, pessoal e fornecedores para detectar eventos adversos potenciais.
RegulatórioSuporta requisitos de monitoramento contínuo de segurança esperados por reguladores financeiros no Brasil.
DE.CM-09P2

Sistemas, hardware, software, serviços e dados são monitorados continuamente

NormativoNIST CSF 2.0 — função DETECT, categoria Monitoramento Contínuo (DE.CM).
TécnicoMonitora continuamente redes, ambiente físico, pessoal e fornecedores para detectar eventos adversos potenciais.
RegulatórioSuporta requisitos de monitoramento contínuo de segurança esperados por reguladores financeiros no Brasil.

RS — Respond

14

Análise de Incidentes

RS.AN-03P2

Análise é realizada para estabelecer o que ocorreu durante o incidente e a causa raiz

NormativoNIST CSF 2.0 — função RESPOND, categoria Análise de Incidentes (RS.AN).
TécnicoEstabelece causa raiz, categoriza e estima impacto de incidentes, registrando ações tomadas para fins de auditoria.
RegulatórioSuporta obrigação de documentação de incidentes para eventual notificação à autoridade de proteção de dados no Brasil (ANPD).
RS.AN-06P2

Ações realizadas durante um incidente são registradas

NormativoNIST CSF 2.0 — função RESPOND, categoria Análise de Incidentes (RS.AN).
TécnicoEstabelece causa raiz, categoriza e estima impacto de incidentes, registrando ações tomadas para fins de auditoria.
RegulatórioSuporta obrigação de documentação de incidentes para eventual notificação à autoridade de proteção de dados no Brasil (ANPD).
RS.AN-07P2

Incidentes são categorizados por tipo de incidente

NormativoNIST CSF 2.0 — função RESPOND, categoria Análise de Incidentes (RS.AN).
TécnicoEstabelece causa raiz, categoriza e estima impacto de incidentes, registrando ações tomadas para fins de auditoria.
RegulatórioSuporta obrigação de documentação de incidentes para eventual notificação à autoridade de proteção de dados no Brasil (ANPD).
RS.AN-08P2

Impactos de incidentes são estimados e validados

NormativoNIST CSF 2.0 — função RESPOND, categoria Análise de Incidentes (RS.AN).
TécnicoEstabelece causa raiz, categoriza e estima impacto de incidentes, registrando ações tomadas para fins de auditoria.
RegulatórioSuporta obrigação de documentação de incidentes para eventual notificação à autoridade de proteção de dados no Brasil (ANPD).

Comunicação de Resposta

RS.CO-02P1

Eventos internos e externos são reportados às partes relevantes conforme critérios estabelecidos

NormativoNIST CSF 2.0 — função RESPOND, categoria Comunicação de Resposta a Incidentes (RS.CO).
TécnicoGarante reporte e coordenação consistente com partes internas e externas durante um incidente.
RegulatórioImplementa obrigação de comunicação de incidentes de segurança a titulares e à ANPD, prevista na LGPD (Brasil).
RS.CO-03P2

Informações são compartilhadas com partes designadas internas e externas

NormativoNIST CSF 2.0 — função RESPOND, categoria Comunicação de Resposta a Incidentes (RS.CO).
TécnicoGarante reporte e coordenação consistente com partes internas e externas durante um incidente.
RegulatórioImplementa obrigação de comunicação de incidentes de segurança a titulares e à ANPD, prevista na LGPD (Brasil).
RS.CO-04P2

Coordenação com partes interessadas ocorre de forma consistente com os planos de resposta

NormativoNIST CSF 2.0 — função RESPOND, categoria Comunicação de Resposta a Incidentes (RS.CO).
TécnicoGarante reporte e coordenação consistente com partes internas e externas durante um incidente.
RegulatórioImplementa obrigação de comunicação de incidentes de segurança a titulares e à ANPD, prevista na LGPD (Brasil).

Gestão de Incidentes

RS.MA-01P1

Plano de resposta a incidentes é executado em coordenação com partes relevantes

NormativoNIST CSF 2.0 — função RESPOND, categoria Gestão de Incidentes (RS.MA).
TécnicoExecuta, tria, categoriza e escala o plano de resposta a incidentes em coordenação com partes relevantes.
RegulatórioImplementa obrigação de plano de resposta a incidentes prevista na LGPD (Brasil).
RS.MA-02P2

Incidentes são triados para dar suporte a fluxos de trabalho de resposta

NormativoNIST CSF 2.0 — função RESPOND, categoria Gestão de Incidentes (RS.MA).
TécnicoExecuta, tria, categoriza e escala o plano de resposta a incidentes em coordenação com partes relevantes.
RegulatórioImplementa obrigação de plano de resposta a incidentes prevista na LGPD (Brasil).
RS.MA-03P2

Incidentes são categorizados e priorizados

NormativoNIST CSF 2.0 — função RESPOND, categoria Gestão de Incidentes (RS.MA).
TécnicoExecuta, tria, categoriza e escala o plano de resposta a incidentes em coordenação com partes relevantes.
RegulatórioImplementa obrigação de plano de resposta a incidentes prevista na LGPD (Brasil).
RS.MA-04P2

Incidentes são escalados ou elevados conforme necessário

NormativoNIST CSF 2.0 — função RESPOND, categoria Gestão de Incidentes (RS.MA).
TécnicoExecuta, tria, categoriza e escala o plano de resposta a incidentes em coordenação com partes relevantes.
RegulatórioImplementa obrigação de plano de resposta a incidentes prevista na LGPD (Brasil).
RS.MA-05P2

Critério para iniciar recuperação de um incidente é aplicado

NormativoNIST CSF 2.0 — função RESPOND, categoria Gestão de Incidentes (RS.MA).
TécnicoExecuta, tria, categoriza e escala o plano de resposta a incidentes em coordenação com partes relevantes.
RegulatórioImplementa obrigação de plano de resposta a incidentes prevista na LGPD (Brasil).

Mitigação de Incidentes

RS.MI-01P1

Incidentes são contidos

NormativoNIST CSF 2.0 — função RESPOND, categoria Mitigação de Incidentes (RS.MI).
TécnicoContém e erradica incidentes de segurança para limitar escopo e impacto.
RegulatórioSuporta obrigação de mitigação tempestiva de incidentes de segurança de dados pessoais prevista na LGPD (Brasil).
RS.MI-02P1

Incidentes são erradicados

NormativoNIST CSF 2.0 — função RESPOND, categoria Mitigação de Incidentes (RS.MI).
TécnicoContém e erradica incidentes de segurança para limitar escopo e impacto.
RegulatórioSuporta obrigação de mitigação tempestiva de incidentes de segurança de dados pessoais prevista na LGPD (Brasil).

RC — Recover

8

Comunicação de Recuperação

RC.CO-03P1

Atividades de recuperação e progresso na restauração de capacidades são comunicados

NormativoNIST CSF 2.0 — função RECOVER, categoria Comunicação de Recuperação (RC.CO).
TécnicoComunica progresso de recuperação a partes interessadas internas e públicas durante e após um incidente.
RegulatórioSuporta transparência esperada na comunicação pública de incidentes relevantes.
RC.CO-04P3

Partes interessadas públicas recebem atualizações sobre o progresso de recuperação

NormativoNIST CSF 2.0 — função RECOVER, categoria Comunicação de Recuperação (RC.CO).
TécnicoComunica progresso de recuperação a partes interessadas internas e públicas durante e após um incidente.
RegulatórioSuporta transparência esperada na comunicação pública de incidentes relevantes.

Plano de Recuperação

RC.RP-01P1

Plano de recuperação é executado durante ou após um incidente

NormativoNIST CSF 2.0 — função RECOVER, categoria Execução do Plano de Recuperação (RC.RP).
TécnicoExecuta, prioriza e verifica a integridade de processos de recuperação após um incidente, incluindo restauração a partir de backups.
RegulatórioSuporta requisitos de recuperação de serviços críticos esperados por reguladores de infraestrutura e financeiros no Brasil.
RC.RP-02P2

Seleção de recuperação, priorização e verificação de integridade são executadas

NormativoNIST CSF 2.0 — função RECOVER, categoria Execução do Plano de Recuperação (RC.RP).
TécnicoExecuta, prioriza e verifica a integridade de processos de recuperação após um incidente, incluindo restauração a partir de backups.
RegulatórioSuporta requisitos de recuperação de serviços críticos esperados por reguladores de infraestrutura e financeiros no Brasil.
RC.RP-03P2

Integridade de backups e outros ativos de restauração é verificada antes do uso

NormativoNIST CSF 2.0 — função RECOVER, categoria Execução do Plano de Recuperação (RC.RP).
TécnicoExecuta, prioriza e verifica a integridade de processos de recuperação após um incidente, incluindo restauração a partir de backups.
RegulatórioSuporta requisitos de recuperação de serviços críticos esperados por reguladores de infraestrutura e financeiros no Brasil.
RC.RP-04P3

Funções e capacidades críticas são fornecidas a partir de locais ou recursos alternativos

NormativoNIST CSF 2.0 — função RECOVER, categoria Execução do Plano de Recuperação (RC.RP).
TécnicoExecuta, prioriza e verifica a integridade de processos de recuperação após um incidente, incluindo restauração a partir de backups.
RegulatórioSuporta requisitos de recuperação de serviços críticos esperados por reguladores de infraestrutura e financeiros no Brasil.
RC.RP-05P2

Integridade dos sistemas e dados restaurados é verificada

NormativoNIST CSF 2.0 — função RECOVER, categoria Execução do Plano de Recuperação (RC.RP).
TécnicoExecuta, prioriza e verifica a integridade de processos de recuperação após um incidente, incluindo restauração a partir de backups.
RegulatórioSuporta requisitos de recuperação de serviços críticos esperados por reguladores de infraestrutura e financeiros no Brasil.
RC.RP-06P2

Final do incidente é declarado com base em critérios e comunicado às partes interessadas

NormativoNIST CSF 2.0 — função RECOVER, categoria Execução do Plano de Recuperação (RC.RP).
TécnicoExecuta, prioriza e verifica a integridade de processos de recuperação após um incidente, incluindo restauração a partir de backups.
RegulatórioSuporta requisitos de recuperação de serviços críticos esperados por reguladores de infraestrutura e financeiros no Brasil.

Pronto para começar?

Avalie seus fornecedores contra este framework

Aranis automatiza a avaliação, coleta evidências e gera relatórios prontos para auditoria.

Começar agora →

Descubra seu nível de maturidade em 5 minutos — 25 destes controles, em cinco níveis, sem cadastro.