Financeiro

Grupo financeiro global: um SGSI que sustenta uma relação de oito anos

Implementação de um Sistema de Gestão da Segurança da Informação baseado na ISO/IEC 27001 em um grupo financeiro de alcance global, abrangendo um processo-chave da matriz e uma subsidiária especializada em hospedagem, colocation e DRP.

Setor
Financeiro — grupo global
Jurisdições
Bahamas e Caribe
Norma
ISO/IEC 27001
Escopo
Matriz e subsidiária de hospedagem, colocation e DRP
Relação
Contínua desde 2017

Problema

Em um ambiente financeiro global cada vez mais interconectado e regulado, o grupo enfrentava o desafio de garantir a segurança da informação de ponta a ponta e de demonstrar conformidade a reguladores, correspondentes e clientes institucionais de várias jurisdições ao mesmo tempo.

Solução

Desde 2017 trabalhamos junto ao grupo para implementar um SGSI conforme a ISO/IEC 27001 que cobrisse um processo-chave da matriz nas Bahamas e uma subsidiária dedicada a hospedagem, colocation e planos de recuperação de desastres.

Resultado

Certificação de ambas as entidades e uma relação de confiança que se ampliou para novas frentes: revisão do marco de segurança SWIFT, auditorias de sistemas e melhoria dos processos de prestação de serviços de TI.


Contexto do cliente

O cliente é um grupo financeiro de alcance global que precisava de um nível superior de segurança da informação para sustentar sua posição e cumprir a regulação internacional. A complexidade das suas operações —várias entidades, várias jurisdições, serviços de infraestrutura prestados a terceiros— e a necessidade de proteger seus clientes e seus ativos faziam da segurança uma prioridade absoluta, não um projeto de área.


O projeto

Objetivos

Implementar um SGSI alinhado à ISO/IEC 27001 na matriz e em uma subsidiária crítica, assegurando a integridade, a confidencialidade e a disponibilidade da informação em ambas.

Abordagem

A abordagem abrangeu a avaliação e o fortalecimento das políticas e práticas de segurança já existentes, adaptando-as aos requisitos da norma em vez de substituí-las. Ao longo do processo trabalhamos com as diferentes áreas do grupo para assegurar uma integração efetiva com seus processos e sua cultura organizacional: um sistema de gestão que choca com a forma de trabalhar da organização não sobrevive à primeira auditoria de manutenção.

Resultados

A certificação validou a segurança e a eficácia dos processos do grupo e cimentou uma relação de colaboração de longo prazo. Esse vínculo permitiu depois abordar projetos como a revisão do marco SWIFT para assegurar sua conformidade, auditorias de sistemas e melhorias nos processos de prestação de serviços de TI, contribuindo para uma gestão mais segura e eficiente em todo o grupo.


Reflexão e aprendizados

O projeto ressalta o peso de uma parceria sólida e de uma abordagem meticulosa no setor financeiro. A confiança e o compromisso contínuo são a única forma de sustentar a conformidade em um ambiente de evolução e regulação constantes.


Perguntas frequentes

A ISO/IEC 27001 serve para cumprir o marco de segurança do SWIFT?

Não o substitui, mas facilita muito. O SWIFT Customer Security Programme exige controles específicos sobre o ambiente de mensageria; um SGSI ISO/IEC 27001 já provê a governança, a análise de riscos, a gestão de acessos e a evidência que esse marco requer, de modo que a atestação anual deixa de ser um exercício isolado e passa a se apoiar em um sistema que já está funcionando.

É possível certificar apenas uma parte do grupo?

Sim. A ISO/IEC 27001 é certificada sobre um escopo declarado, que pode ser um processo, uma unidade de negócio ou uma entidade específica. É comum começar pelo processo ou pela entidade de maior exposição e ampliar o escopo em ciclos posteriores, desde que as interfaces com o que ficou de fora estejam identificadas e tratadas.

O que implica certificar um serviço de hospedagem, colocation e DRP?

Implica que o escopo cobre não só a informação própria, mas a dos clientes hospedados, com exigências adicionais em segurança física, segregação, gestão de capacidade e continuidade. O plano de recuperação de desastres deixa de ser um documento e passa a ser uma capacidade comprovada, com testes periódicos cuja evidência é auditada.

seu parceiro de negócio

Protegendo você hoje, inovando para o amanhã