Security Guide

    Segurança no NPLAN

    Dados de supply chain disponíveis e seguros, em qualquer lugar e a qualquer momento. Hospedagem em nuvem dedicada, criptografia ponta a ponta, auditoria contínua e uso de IA com governança corporativa.

    Autenticação

    Integração com Active Directory e Single Sign-On (SSO) via Google ou Microsoft, alinhando o NPLAN às políticas de identidade e segurança da organização.

    Cloud

    SaaS Single Tenant hospedado no Microsoft Azure. Implantação padrão em Brazil South, com possibilidade de outras regiões para reduzir latência e atender exigências de soberania de dados.

    Privacidade

    Conformidade com LGPD (Brasil), GDPR (União Europeia) e PDPA (América Latina), com proteção de dados pessoais e sensíveis em todo o ciclo de vida.

    Auditoria contínua de segurança

    Testes de penetração regulares avaliam milhares de vulnerabilidades para garantir proteção robusta. As auditorias são conduzidas pela Intruder Systems Ltd, empresa independente especializada em monitoramento contínuo de segurança para aplicações web e infraestrutura, membro do CREST, monitorada pela Drata para conformidade SOC 2 e certificada Cyber Essentials.

    Painel de segurança com métricas de auditoria

    Software e hardware vulneráveis

    Servidores web (Apache, Nginx), servidores de e-mail (Exim), software de desenvolvimento (PHP), monitoramento (Zabbix, Nagios), sistemas de rede (Cisco ASA), CMSs (Drupal, WordPress) e vulnerabilidades conhecidas como Log4Shell e Shellshock.

    Vulnerabilidades de aplicação web

    Verificação contra OWASP Top Ten: SQL Injection, XSS, XXE, inclusão local/remota de arquivos, configuração incorreta de servidores e exposição não intencional de conteúdo.

    Redução de superfície de ataque

    Identificação e mitigação de bancos de dados públicos, interfaces administrativas expostas, serviços sensíveis (SMB) e ferramentas de monitoramento desnecessariamente acessíveis pela internet.

    Vazamento de informação

    Detecção de informações que poderiam apoiar ataques: caminhos de diretório locais, endereços IP internos e mensagens de erro detalhadas.

    Fragilidades de criptografia

    Análise de implementações SSL/TLS contra Heartbleed, CRIME, BEAST, ROBOT, cifras fracas, certificados mal configurados e protocolos não criptografados como FTP.

    Erros e configurações comuns

    VPNs mal configuradas, repositórios SVN/git expostos, sistemas operacionais sem suporte, mail relays abertos e DNS permitindo zone transfer.

    Plano de Recuperação de Desastres

    Nosso plano de DR garante continuidade do negócio e segurança dos dados, oferecendo proteção robusta contra falhas inesperadas.

    Recuperação rápida

    RTO (Recovery Time Objective) de 4 horas e RPO (Recovery Point Objective) de 24 horas no pacote padrão.

    Backups automáticos

    Backups diários armazenados em data centers redundantes e geograficamente dispersos.

    Segurança e compliance

    Dados criptografados em trânsito e em repouso, em conformidade com padrões globais como ISO 27001 e GDPR.

    Testes recorrentes

    Testes semestrais dos sistemas de recuperação, com resultados usados para aprimorar continuamente o plano.

    Criptografia

    Todos os dados sensíveis são criptografados em trânsito e em repouso usando algoritmos avançados como AES-256. Os protocolos são atualizados regularmente, com práticas robustas de gestão de chaves protegendo as chaves de criptografia.

    Acesso e permissões granulares

    Acesso a execuções, módulos de planejamento, menus de dados e tabelas é controlado de forma minuciosa por grupos de usuários. O controle granular permite limitar o acesso a linhas específicas com base no papel do usuário, reforçando privacidade e conformidade.

    Inteligência Artificial com governança corporativa

    O NPLAN não utiliza serviços de IA isolados. A camada de Gen-AI roda sobre Azure OpenAI, em ambiente Microsoft seguro, com residência de dados garantida, dados do cliente fora do treinamento, auditorias simplificadas e SLA enterprise de 99.9%. Empresas que levam supply chain a sério não podem expor dados operacionais, comerciais e estratégicos a modelos públicos. Por isso, o uso de Gen-AI no NPLAN segue um padrão diferente do uso casual.

    Modelos de IA usados via contratos corporativos dedicados (Azure OpenAI). Os dados não são utilizados para treinamento e permanecem sob controle da empresa.

    Residência de dados garantida: a informação não sai do país de implantação. Em deployments no Brasil, os dados permanecem no Brasil.

    Acesso ao dataset controlado: o modelo recebe apenas o contexto necessário para a pergunta; o acesso aos dados completos ocorre de forma estruturada e local.

    Camada de proteção que impede o envio de informações sensíveis nos prompts (margens, dados financeiros, informações estratégicas), com regras configuráveis pelo TI.

    Os agentes de IA executam funções determinísticas do engine: cálculos, regras e validações permanecem auditáveis. A IA orquestra, não substitui o engine.

    Toda interação com IA é monitorada e registrada: prompts, respostas, ações executadas e tempo de resposta ficam disponíveis para auditoria.

    Rastreabilidade

    A solução mantém logs detalhados para garantir controle de segurança abrangente:

    • Tentativas de login bem-sucedidas e falhas
    • Acesso a telas, páginas, relatórios e dashboards por usuário
    • Atividades de integração, bem-sucedidas e com falhas
    • Alterações manuais de dados ou parâmetros, com usuário, data e capacidade de reverter

    Acordo de Confidencialidade (NDA)

    Tanto a equipe NPLAN quanto os parceiros de implantação assinam um Acordo de Confidencialidade (NDA), cláusula padrão em todos os contratos de projeto, garantindo a confidencialidade das informações. A transmissão ou tratamento de dados do cliente por parceiros externos é estritamente proibida.

    Precisa de mais informações?

    Fale com nosso time para detalhes técnicos sobre arquitetura, integrações e conformidade.

    Leve esta análise para a sua reunião

    O mesmo conteúdo desta página, em PDF, para circular com TI, segurança e compliance.

    Ao continuar, você concorda com a Política de Privacidade.

    Leve esta análise para a sua reunião

    O que está no documento:

    • PDF A4, pronto para imprimir
    • Arquitetura, hospedagem, LGPD e GDPR
    • Mesma informação da página, sem conteúdo extra