Security & Trust
O que podemos demonstrar e o que ainda estamos a demonstrar.
Esta página destina-se a equipas de TI, jurídico, compras e risco. Quando existe evidência, ela é indicada. Quando o trabalho continua, apresentamos o seu estado em vez de um distintivo que ninguém verificou.
Os dados permanecem na União Europeia
Os dados de produção e as cópias de segurança utilizam regiões da UE; os acessos excecionais de suporte são aprovados e registados.
Atual · evidência contratualA IA segue os mesmos controlos
O BRAIN lê com a função ativa, escreve após aprovação e regista ambos os lados da ação.
Governação aplicada · sem declaração de precisãoSecurity & Trust · Os dados permanecem na União Europeia · A disponibilidade é medida, não anunciada · A IA segue os mesmos controlos
- Indicado para
- Equipas de TI, jurídico, compras, risco e proteção de dados
- Objetivo operacional
- Verificar controlos, âmbito, documentos e evidências pendentes antes da implementação.
- O que obtém
- Uma análise dos controlos, documentos e itens disponíveis que ainda precisam de verificação.
Relação entre sistemas
Security & Trust em todo o sistema de produtos ligado
As mesmas regras de identidade, permissões e auditoria atravessam o registo central, a assistência de IA, as integrações e cada fluxo de produto.
Como a plataforma é protegida
Seis controlos descritos de forma verificável
Cada declaração identifica algo que um revisor pode pedir à equipa para demonstrar no ambiente do cliente.
Proteção de dados
Encriptação em trânsito e em repouso. As cópias encriptadas são restauradas em testes planeados, com evidências disponíveis mediante pedido.
Privacidade e RGPD
A Omnetic atua como subcontratante do tratamento dos dados do cliente. O DPA, os registos de tratamento, a conservação, a eliminação e os pedidos dos titulares dos dados são regidos pelo contrato.
Controlos de acesso
O acesso da equipa é limitado por função e estabelecimento, com SSO quando utilizado e MFA para administradores. O acesso de suporte segue o princípio do privilégio mínimo, tem limite temporal e fica registado.
Auditabilidade
As alterações ao registo guardam utilizador, data, hora e valor anterior. As chamadas de integração e as aprovações de IA partilham o mesmo trilho exportável.
Disponibilidade e resiliência
Infraestrutura redundante, processo de incidentes e objetivos de recuperação documentados. Os valores de RTO e RPO continuam pendentes de aprovação e não são anunciados aqui.
IA responsável
A autonomia é definida por ação e função; as ações comerciais requerem aprovação humana e são registadas, incluindo entradas e resultados. A publicação de fornecedores e subcontratantes continua pendente.
Conformidade e certificação
Nenhum distintivo é apresentado antes de existir evidência
Uma marca de certificação é uma afirmação sobre uma entidade e um âmbito concretos. Um espaço reservado não se transforma no nome ou no logótipo de uma norma.
Em vigor
Condições de subcontratante nos termos do RGPD
Cada contrato inclui um DPA e, quando existe transferência, cláusulas contratuais-tipo.
Em vigor
Residência de dados na UE
Os dados de produção e as cópias são alojados nas regiões da UE indicadas no contrato. O acesso externo de suporte exige uma exceção aprovada e registada.
Espaço reservado
Certificação de segurança da informação
Nenhuma marca, norma ou âmbito é publicado até que o certificado e a entidade abrangida estejam confirmados por escrito.
Espaço reservado
Relatório de garantia independente
Reservado para um relatório concluído que possa ser partilhado mediante NDA. Não implica que já tenha sido realizada uma auditoria.
Centro de confiança
Documentos e como obtê-los
Alguns documentos são públicos, outros são disponibilizados mediante pedido ou NDA e outros ainda não estão prontos. Um pedido de um documento em preparação deve receber uma data, não um «talvez».
Solicitar um documentoIncidentes e contacto
Quando algo falha, comunicamo-lo nós
O histórico de disponibilidade deve estar na página de estado. Os incidentes relevantes para a segurança são comunicados aos clientes afetados dentro dos prazos contratuais, não escondidos numa nota de versão.
Página de estado
Estado atual por serviço e histórico contínuo de incidentes. O valor do SLA está no contrato, não no marketing.
Solicitar histórico de estadoQuestionário de segurança
Envie o seu próprio modelo. A equipa preenche-o em vez de exigir que o comprador aceite o nosso.
Enviar um questionárioComunicação de vulnerabilidades
security@omnetic.com. A fonte indica confirmação de receção num dia útil e uma pessoa responsável identificada.
Orientações de comunicaçãoInicie cedo a revisão de segurança
A maioria dos atrasos resulta de um questionário que chegou depois do plano de implementação. Envie-o enquanto o piloto é definido.
Falar com a equipa de segurançaÂmbito
Entidades, mercados, categorias de dados e integrações em revisão.
Documentos
O que deve ser público, disponibilizado mediante pedido ou mediante NDA.
Questionário
O formato de controlos e evidências próprio do comprador.