ISO/IEC 27001:2022 Auditoria Bureau Veritas LGPD e GDPR

Seu cadastro nas mãos de um fornecedor exige mais do que promessa. Exige certificado.

A 4MDG é ISO 27001. Segurança levada a sério.

Sistema de Gestão de Segurança da Informação certificado na ISO/IEC 27001:2022, auditado pela Bureau Veritas, cobrindo a implementação, o suporte e o desenvolvimento da nossa solução de MDM (Master Data Management). Controle de acesso, criptografia, trilha de auditoria, gestão de incidentes e continuidade: requisitos verificados por terceiro independente, não promessas comerciais.

160 clientes confiam

NestléCarrefourGeneral MotorsHeinekenWhirlpoolHershey'sDasaSoftysJactoPanasonicIntelbrasiFoodNestléCarrefourGeneral MotorsHeinekenWhirlpoolHershey'sDasaSoftysJactoPanasonicIntelbrasiFood

O certificado

Certificação auditada, com escopo declarado.

Certificado emitido pela Bureau Veritas Certification Holding SAS — UK Branch para a ZH Soluções Especialista Ltda., razão social da 4MDG. O escopo cobre o Sistema de Gestão de Segurança da Informação que sustenta a implementação, o suporte e o desenvolvimento da nossa solução de master data management.

A validade depende da operação continuada e satisfatória do sistema de gestão, verificada em auditorias periódicas do organismo certificador. Podemos enviar o certificado em PDF e a declaração de aplicabilidade sob solicitação.

ISO/IEC 27001:2022

Sistema de Gestão de Segurança da Informação

Organismo certificador Bureau Veritas Certification Holding SAS — UK Branch
Número do certificado IND.26.3035/IS/U
Certificação original 25 de junho de 2026
Validade 24 de junho de 2029
Entidade certificada ZH Soluções Especialista Ltda. (4MDG)

Escopo

O Sistema de Gestão de Segurança da Informação que suporta a implementação, o suporte e o desenvolvimento da solução de master data management.

O que isso muda para você

A avaliação de fornecedor de TI fica mais curta.

Compras, jurídico, segurança da informação e auditoria pedem as mesmas evidências em toda contratação. Com o SGSI certificado, a maior parte dessa lista já está pronta e verificada por terceiro independente.

Due diligence com evidência

Certificado, escopo, declaração de aplicabilidade e políticas públicas atendem à maior parte do questionário de segurança da sua empresa.

Base para LGPD e GDPR

Os controles do SGSI sustentam as medidas técnicas e organizacionais exigidas das operadoras de dados pessoais nas duas legislações.

Disciplina que se mantém

Auditoria interna, análise de riscos, indicadores e auditoria externa periódica impedem que o controle exista só no papel do primeiro ano.

Controles

Como o dado é protegido, na prática.

Os controles estão organizados nos quatro temas da ISO/IEC 27001:2022 — organizacionais, de pessoas, físicos e tecnológicos — e aplicados tanto na plataforma quanto na operação dos nossos serviços.

Organizacionais

Política de segurança da informação publicada, com papéis e responsabilidades definidos e revisão periódica pela direção.

Gestão de riscos com identificação, avaliação, tratamento e acompanhamento dos planos de ação.

Classificação da informação, gestão de ativos e regras de uso aceitável.

Segurança na relação com fornecedores e subcontratados, incluindo provedores de nuvem.

Gestão de incidentes com registro, classificação, resposta, comunicação e lições aprendidas.

Pessoas

Verificação na contratação, termo de confidencialidade e responsabilidades de segurança em contrato.

Treinamento e conscientização periódicos, com trilha específica para quem opera dados de cliente.

Processo formal de entrada, mudança de função e desligamento, com revogação de acesso.

Regras de trabalho remoto e uso de dispositivos, aplicáveis a times próprios e alocados.

Físicos

Perímetro e controle de entrada no escritório, com áreas restritas e registro de visitantes.

Proteção de equipamentos, mesa e tela limpas, e descarte seguro de mídia e documento.

Infraestrutura de processamento em provedores de nuvem com certificações próprias e redundância de data center.

Tecnológicos

Criptografia em trânsito e em repouso, com gestão de chaves e segredos.

Autenticação, perfis por função, menor privilégio e segregação de ambientes.

Registro de log, monitoramento, backup testado e plano de continuidade e recuperação.

Gestão de vulnerabilidade, atualização de versão e desenvolvimento seguro com revisão de código.

Arquitetura

Uma arquitetura desenhada a partir da segurança.

Segurança não é uma camada colocada por cima da plataforma. Ela está na forma como os ambientes são separados, como o dado de cada cliente é isolado, como o acesso é concedido e como cada alteração fica registrada.

Isolamento por cliente

Cada cliente opera em ambiente próprio, com dado segregado e credenciais independentes. Ambientes de teste e produção são separados, e dado real não é usado em teste.

Menor privilégio por padrão

Perfil por função, permissão por etapa do fluxo e por campo, com segregação de funções entre quem solicita, quem analisa e quem aprova o cadastro.

Criptografia e segredos

Tráfego em TLS, dado criptografado em repouso, chaves e credenciais de integração guardadas em cofre, nunca em código ou planilha.

Integração controlada

API autenticada, permissão por escopo, limite de uso e registro de cada chamada trocada com ERP, CRM e fontes externas.

Rastreabilidade completa

Log de autenticação, consulta e alteração, com autor, data, valor anterior e evidência anexada — a trilha que a auditoria pede.

Continuidade

Nuvem com redundância, backup periódico com restauração testada, monitoramento e plano de recuperação com metas de tempo acordadas.

Testes de intrusão periódicos

A plataforma passa por testes de intrusão (pen tests) periódicos, além de varredura contínua de vulnerabilidade. O objetivo é encontrar a falha antes que alguém de fora encontre.

Escopo real. Aplicação web, APIs de integração e portal de fornecedores e clientes, incluindo autenticação, permissão e regras de negócio.

Ciclo definido. Execução periódica e sempre que há mudança relevante de arquitetura, com reteste para confirmar a correção.

Tratamento com prazo. Cada achado é classificado por severidade, recebe responsável e prazo, e é acompanhado dentro do SGSI até o fechamento.

Antes de subir. Desenvolvimento seguro, revisão de código e análise de dependências no ciclo de release, não apenas no teste anual.

Solicitar o resumo executivo do último pen test →

Privacidade

LGPD e GDPR no tratamento do seu cadastro.

Cadastro de fornecedor e de cliente carrega dado pessoal: CPF de sócio e representante, documento de identificação, contato, endereço. A 4MDG atua como operadora desses dados, tratando-os apenas conforme a instrução do cliente controlador.

Como tratamos

Finalidade e base legal registradas, com minimização: só o dado necessário ao processo de cadastro entra na plataforma.

Acesso por perfil e por campo, com log de quem consultou, alterou e aprovou cada registro.

Retenção definida em contrato, com devolução e eliminação do dado ao fim da relação.

Notificação de incidente ao controlador dentro dos prazos previstos em contrato e na legislação.

Documentos públicos

Política de Segurança da Informação → Política de Privacidade → Termos de Uso →

Certificado ISO 27001, declaração de aplicabilidade e respostas a questionário de segurança são enviados sob solicitação, mediante acordo de confidencialidade quando necessário.

Precisa das evidências de segurança para aprovar a 4MDG como fornecedor? Enviamos o pacote completo para o seu time de compliance.

Pedir o pacote de evidências

Contato

Fale com o time de segurança da informação.

Certificado, escopo, políticas e respostas ao seu questionário de segurança. Entramos em contato com você.

+55 11 4113-2510 atendimento@4mdg.com.br

Av. Queiroz Filho, 1700, Torre E, Conjuntos 715 a 718
Vila Leopoldina, São Paulo, SP, 05319-000

Seus dados são tratados conforme a LGPD.

Perguntas frequentes

Dúvidas sobre ISO 27001 e segurança