Subcapability 03 de 04 · Security Engineering

Compliance as Code

Open Policy Agent e NIST 800-53 como código que transformam controles regulatórios em propriedade verificável continuamente e eliminam a planilha de véspera de auditoria.

O que está em jogo

A auditoria de LGPD encontrou controles de acesso que não estavam documentados no sistema. A lacuna existia há meses. A exposição regulatória cresceu em silêncio enquanto o documento de política descrevia controles que a operação não implementava de fato.

O que é, na prática

Compliance baseado em documento tem data de validade. O documento descreve a política como deveria ser. A operação evolui sem atualizar o documento. Na próxima auditoria, a diferença entre o que está escrito e o que realmente roda cria exposição regulatória que ninguém mapeou. Compliance que existe apenas no papel não protege. Cria ilusão de proteção com custo real de manutenção e risco regulatório genuíno.

Como atuamos

Ganhos mensuráveis

O que muda no resultado quando essa subcapacidade amadurece.

Perguntas frequentes

O que é Open Policy Agent e como se conecta a conformidade regulatória?

Open Policy Agent, graduado pela CNCF, é um motor de política de propósito geral que avalia decisões de autorização em qualquer parte da stack: infrastructure as code, admission control de Kubernetes, APIs e pipelines de CI/CD. A linguagem Rego permite expressar qualquer controle regulatório como regra verificável. O resultado é que cada controle tem um teste associado que roda continuamente, tornando a conformidade verificável, não declarada.

Compliance as Code se aplica a LGPD?

LGPD exige controles específicos sobre tratamento de dado pessoal: base legal documentada, acesso restrito ao necessário, notificação de incidente dentro do prazo e capacidade de atender direitos do titular. Cada um desses requisitos pode ser expresso como política verificável: acesso a datasets com dado pessoal controlado por política OPA, alertas automáticos quando dado pessoal é acessado fora do padrão esperado, inventário contínuo de onde dado pessoal está armazenado e tratado.

Como convencer o board de que conformidade contínua tem ROI mensurável?

Pelo custo evitado em três categorias. Multa regulatória por violação, que em LGPD pode chegar a 2% do faturamento. Sprint de pré-auditoria, que em empresas com múltiplas certificações consome semanas de capacidade de engenharia por ano. E custo de incidente associado a controle que o documento descrevia mas a operação não implementava. Os três têm número real. Conformidade contínua reduz a probabilidade e o custo dos três.

Compliance as Code substitui auditoria externa?

Compliance as Code automatiza a verificação contínua de controles e a coleta de evidências. Auditoria externa valida que o processo de verificação é adequado e que os controles escolhidos endereçam os requisitos regulatórios. Os dois são complementares. Organizações com Compliance as Code chegam à auditoria com evidência gerada automaticamente, o que reduz o tempo e o custo da auditoria sem eliminar sua necessidade.

Por onde começar quando o backlog de conformidade é extenso?

Pela priorização por risco regulatório e por impacto operacional. Controles que cobrem dado pessoal e dado de cartão de crédito têm consequência de violação maior. Controles que dependem de processo manual propenso a erro têm maior probabilidade de desvio. A interseção dos dois critérios define os primeiros controles a automatizar, com retorno de risco imediato e evidência de avanço mensurável para o board.

Quer clareza sobre onde investir primeiro?

Diagnóstico completo de capacidades de tecnologia com roadmap de evolução conectado ao resultado financeiro.