Seu cadastro nas mãos de um fornecedor exige mais do que promessa. Exige certificado.
A 4MDG é ISO 27001. Segurança levada a sério.
Sistema de Gestão de Segurança da Informação certificado na ISO/IEC 27001:2022, auditado pela Bureau Veritas, cobrindo a implementação, o suporte e o desenvolvimento da nossa solução de MDM (Master Data Management). Controle de acesso, criptografia, trilha de auditoria, gestão de incidentes e continuidade: requisitos verificados por terceiro independente, não promessas comerciais.
160 clientes confiam
O certificado
Certificação auditada, com escopo declarado.
Certificado emitido pela Bureau Veritas Certification Holding SAS — UK Branch para a ZH Soluções Especialista Ltda., razão social da 4MDG. O escopo cobre o Sistema de Gestão de Segurança da Informação que sustenta a implementação, o suporte e o desenvolvimento da nossa solução de master data management.
A validade depende da operação continuada e satisfatória do sistema de gestão, verificada em auditorias periódicas do organismo certificador. Podemos enviar o certificado em PDF e a declaração de aplicabilidade sob solicitação.
ISO/IEC 27001:2022
Sistema de Gestão de Segurança da Informação
Escopo
O Sistema de Gestão de Segurança da Informação que suporta a implementação, o suporte e o desenvolvimento da solução de master data management.
O que isso muda para você
A avaliação de fornecedor de TI fica mais curta.
Compras, jurídico, segurança da informação e auditoria pedem as mesmas evidências em toda contratação. Com o SGSI certificado, a maior parte dessa lista já está pronta e verificada por terceiro independente.
Due diligence com evidência
Certificado, escopo, declaração de aplicabilidade e políticas públicas atendem à maior parte do questionário de segurança da sua empresa.
Base para LGPD e GDPR
Os controles do SGSI sustentam as medidas técnicas e organizacionais exigidas das operadoras de dados pessoais nas duas legislações.
Disciplina que se mantém
Auditoria interna, análise de riscos, indicadores e auditoria externa periódica impedem que o controle exista só no papel do primeiro ano.
Controles
Como o dado é protegido, na prática.
Os controles estão organizados nos quatro temas da ISO/IEC 27001:2022 — organizacionais, de pessoas, físicos e tecnológicos — e aplicados tanto na plataforma quanto na operação dos nossos serviços.
Organizacionais
Política de segurança da informação publicada, com papéis e responsabilidades definidos e revisão periódica pela direção.
Gestão de riscos com identificação, avaliação, tratamento e acompanhamento dos planos de ação.
Classificação da informação, gestão de ativos e regras de uso aceitável.
Segurança na relação com fornecedores e subcontratados, incluindo provedores de nuvem.
Gestão de incidentes com registro, classificação, resposta, comunicação e lições aprendidas.
Pessoas
Verificação na contratação, termo de confidencialidade e responsabilidades de segurança em contrato.
Treinamento e conscientização periódicos, com trilha específica para quem opera dados de cliente.
Processo formal de entrada, mudança de função e desligamento, com revogação de acesso.
Regras de trabalho remoto e uso de dispositivos, aplicáveis a times próprios e alocados.
Físicos
Perímetro e controle de entrada no escritório, com áreas restritas e registro de visitantes.
Proteção de equipamentos, mesa e tela limpas, e descarte seguro de mídia e documento.
Infraestrutura de processamento em provedores de nuvem com certificações próprias e redundância de data center.
Tecnológicos
Criptografia em trânsito e em repouso, com gestão de chaves e segredos.
Autenticação, perfis por função, menor privilégio e segregação de ambientes.
Registro de log, monitoramento, backup testado e plano de continuidade e recuperação.
Gestão de vulnerabilidade, atualização de versão e desenvolvimento seguro com revisão de código.
Arquitetura
Uma arquitetura desenhada a partir da segurança.
Segurança não é uma camada colocada por cima da plataforma. Ela está na forma como os ambientes são separados, como o dado de cada cliente é isolado, como o acesso é concedido e como cada alteração fica registrada.
Isolamento por cliente
Cada cliente opera em ambiente próprio, com dado segregado e credenciais independentes. Ambientes de teste e produção são separados, e dado real não é usado em teste.
Menor privilégio por padrão
Perfil por função, permissão por etapa do fluxo e por campo, com segregação de funções entre quem solicita, quem analisa e quem aprova o cadastro.
Criptografia e segredos
Tráfego em TLS, dado criptografado em repouso, chaves e credenciais de integração guardadas em cofre, nunca em código ou planilha.
Integração controlada
API autenticada, permissão por escopo, limite de uso e registro de cada chamada trocada com ERP, CRM e fontes externas.
Rastreabilidade completa
Log de autenticação, consulta e alteração, com autor, data, valor anterior e evidência anexada — a trilha que a auditoria pede.
Continuidade
Nuvem com redundância, backup periódico com restauração testada, monitoramento e plano de recuperação com metas de tempo acordadas.
Testes de intrusão periódicos
A plataforma passa por testes de intrusão (pen tests) periódicos, além de varredura contínua de vulnerabilidade. O objetivo é encontrar a falha antes que alguém de fora encontre.
Escopo real. Aplicação web, APIs de integração e portal de fornecedores e clientes, incluindo autenticação, permissão e regras de negócio.
Ciclo definido. Execução periódica e sempre que há mudança relevante de arquitetura, com reteste para confirmar a correção.
Tratamento com prazo. Cada achado é classificado por severidade, recebe responsável e prazo, e é acompanhado dentro do SGSI até o fechamento.
Antes de subir. Desenvolvimento seguro, revisão de código e análise de dependências no ciclo de release, não apenas no teste anual.
Privacidade
LGPD e GDPR no tratamento do seu cadastro.
Cadastro de fornecedor e de cliente carrega dado pessoal: CPF de sócio e representante, documento de identificação, contato, endereço. A 4MDG atua como operadora desses dados, tratando-os apenas conforme a instrução do cliente controlador.
Como tratamos
Finalidade e base legal registradas, com minimização: só o dado necessário ao processo de cadastro entra na plataforma.
Acesso por perfil e por campo, com log de quem consultou, alterou e aprovou cada registro.
Retenção definida em contrato, com devolução e eliminação do dado ao fim da relação.
Notificação de incidente ao controlador dentro dos prazos previstos em contrato e na legislação.
Documentos públicos
Certificado ISO 27001, declaração de aplicabilidade e respostas a questionário de segurança são enviados sob solicitação, mediante acordo de confidencialidade quando necessário.
Precisa das evidências de segurança para aprovar a 4MDG como fornecedor? Enviamos o pacote completo para o seu time de compliance.
Pedir o pacote de evidênciasContato
Fale com o time de segurança da informação.
Certificado, escopo, políticas e respostas ao seu questionário de segurança. Entramos em contato com você.
Av. Queiroz Filho, 1700, Torre E, Conjuntos 715 a 718
Vila Leopoldina, São Paulo, SP, 05319-000
Perguntas frequentes