💬 Falar com um especialista
ISO 37301:2021 · Compliance · TI · IA

O risco de compliance mudou. Hoje ele mora dentro do ambiente de TI.

LGPD, regulação setorial de cibersegurança, obrigações de continuidade de negócios, requisitos de uso responsável de IA e contratos com exigências técnicas — o grosso das obrigações de compliance das organizações modernas passa pelo ambiente de TI. A ISO 37301 estrutura o Sistema de Gestão de Compliance (SGCO) para identificar, avaliar e controlar essas obrigações de forma sistemática e auditável.

Quem conduz o projeto

🛡️
Sócio-Diretor
Carlos A. I. Bernardo
CISSP · MBA GRC · ISO 22301 LI
🔐
Sócio-Diretor
Rafael de Queiroz Batista
CDPSE · ISO 27701 LI · MSc FGV
10+ anos de projetos em campo
8+ setores atendidos
100% sócios em campo
Por que estruturar agora

Compliance de TI é mais do que política interna.

As obrigações que envolvem TI vêm de reguladores, de contratos, de leis e de normas técnicas — e se acumulam mais rápido do que a capacidade das organizações de rastreá-las e controlá-las. Descumprir qualquer uma delas é risco real: sanção, perda de contrato, responsabilização de executivos.

⚖️

Obrigações legais e regulatórias que passam por TI

LGPD, regulações do BACEN (Resoluções CMN 4.893 e BCB 85), requisitos da ANPD, ANATEL, ANS e ANEEL — grande parte das obrigações setoriais envolve diretamente sistemas, dados, infraestrutura e processos de TI. Sem rastreamento sistemático, lacunas passam despercebidas.

🤖

Compliance de IA é uma obrigação emergente e real

O PL 2338 brasileiro, o AI Act europeu e as diretrizes do BACEN e da ANPD sobre uso de IA criam obrigações específicas para organizações que usam sistemas de decisão automatizada. A ISO 37301 estrutura o rastreamento dessas obrigações junto com todas as demais — sem criar um silo separado.

📋

Contratos com exigências técnicas de segurança

Contratos com clientes corporativos, com o setor público e com parceiros internacionais frequentemente incluem cláusulas técnicas de segurança da informação, privacidade e continuidade de negócios. Descumpri-las é inadimplência contratual — com consequências financeiras e reputacionais.

👔

Responsabilização pessoal de executivos e do DPO

A LGPD, as resoluções do BACEN e as regulações de proteção ao consumidor preveem responsabilização pessoal de administradores em casos de negligência no tratamento de dados e na gestão de riscos de TI. O SGCO documenta que a organização cumpriu seus deveres de diligência.

🔍

Auditorias, due diligence e certificações exigem evidências

Auditorias externas, processos de M&A, onboarding de grandes clientes e licitações públicas exigem evidências documentadas de compliance — não declarações. Um SGCO estruturado produz essas evidências de forma sistemática, sem depender de esforços pontuais de última hora.

🔗

Integração com ISO 27001, 27701 e 42001

A ISO 37301 integra-se naturalmente às demais normas ISO — especialmente 27001, 27701 e 42001. Organizações que já têm essas certificações podem estender sua estrutura de gestão para cobrir o compliance de forma unificada, sem duplicar processos e documentação.

Como atuamos

Consultoria de ponta a ponta — estruturamos o compliance, não operamos os sistemas

Mapeamos as obrigações de compliance relacionadas a TI e IA, estruturamos o SGCO, elaboramos as políticas e procedimentos e orientamos as equipes de TI, jurídico e compliance na implantação dos controles. Para ajustes técnicos nos sistemas, especificamos os requisitos ou elaboramos as RFPs para contratação.

🎯
O que fazemos

Consultoria, orientação e especificação

  • Mapeamento das obrigações de compliance com origem ou impacto em TI
  • Mapeamento das obrigações de compliance relacionadas ao uso de IA
  • Análise de gaps frente à ISO 37301 e às obrigações identificadas
  • Estruturação do Sistema de Gestão de Compliance (SGCO)
  • Registro e rastreamento de obrigações (compliance register) com foco em TI e IA
  • Política de compliance e código de conduta tecnológico
  • Processo de avaliação de risco de compliance para novos projetos de TI e IA
  • Estruturação do canal de denúncias para violações relacionadas a TI e dados
  • Integração do SGCO com ISO 27001, 27701 e 42001 existentes
  • Capacitação de equipes de TI, jurídico, compliance e liderança
  • Relatórios de compliance para alta liderança, conselho e reguladores
  • Auditoria interna e preparação para certificação
🔧
O que executa a equipe do cliente ou fornecedor contratado

Implantação técnica nos sistemas

  • Configuração de ferramentas de GRC para rastreamento de obrigações
  • Implantação de controles técnicos exigidos por regulações setoriais
  • Ajustes em sistemas para conformidade com requisitos específicos de LGPD
  • Configuração de logs e trilhas de auditoria exigidas por reguladores
  • Implantação de controles técnicos de supervisão de sistemas de IA
  • Ajustes em plataformas para atendimento a requisitos contratuais de segurança
💡
Por que esse modelo funciona: Identificamos as obrigações, estruturamos os controles e especificamos os requisitos técnicos. A implantação nos sistemas fica com as equipes de TI e desenvolvimento do cliente ou com fornecedores que ajudamos a especificar. A IT SECURE não opera sistemas nem ferramentas de GRC.
Metodologia

Das obrigações ao SGCO auditável

O ponto de partida é sempre o mapeamento das obrigações reais — não uma lista genérica de leis, mas as obrigações específicas que se aplicam ao modelo de negócio, ao setor e ao uso de TI e IA da organização.

01

Mapeamento de obrigações de compliance de TI e IA

Identificação sistemática de todas as obrigações legais, regulatórias e contratuais com origem ou impacto no ambiente de TI — incluindo LGPD, regulações setoriais, contratos com clientes e parceiros, e obrigações emergentes relacionadas ao uso de IA. Resultado: um compliance register estruturado e priorizado por risco.

Compliance register · TI · IA · Regulação setorial
02

Análise de gaps e avaliação de riscos de compliance

Comparação entre as obrigações mapeadas e os controles existentes — identificando lacunas, controles insuficientes e obrigações sem responsável definido. Avaliação do risco de compliance associado a cada lacuna, com priorização por probabilidade e impacto de sanção ou inadimplência.

Gap analysis · Avaliação de risco · Priorização
03

Estruturação do SGCO e governança de compliance

Definição do escopo do Sistema de Gestão de Compliance, estrutura de governança e papéis — incluindo a interface entre as funções de compliance, jurídico, DPO, CISO e alta liderança. Integração do SGCO com os sistemas de gestão ISO já existentes na organização.

SGCO · Governança · Integração ISO
04

Políticas, procedimentos e controles de compliance

Elaboração da política de compliance com foco em TI e IA, procedimentos operacionais para as obrigações de maior risco e controles preventivos e detectivos para cada categoria de obrigação identificada. Especificações técnicas para a equipe de TI implantar os controles que dependem de ajustes em sistemas.

Políticas · Controles preventivos · Especificações técnicas
05

Compliance de IA — obrigações emergentes e controles

Mapeamento específico das obrigações de compliance relacionadas ao uso de IA — PL 2338, AI Act para operações internacionais, diretrizes do BACEN e da ANPD, exigências contratuais de clientes sobre uso responsável de IA. Definição dos controles de compliance para cada sistema de IA em uso, integrados ao inventário da ISO 42001 quando existente.

PL 2338 · AI Act · BACEN IA · Controles de IA
06

Monitoramento, relatórios e melhoria contínua

Estruturação do processo de monitoramento contínuo das obrigações — rastreamento de mudanças regulatórias, revisão periódica do compliance register e atualização dos controles. Relatórios de compliance para a alta liderança e o conselho, com evidências documentadas de conformidade para uso em auditorias e due diligence.

Monitoramento · Relatórios executivos · Evidências

O que está incluído

  • Mapeamento de obrigações de compliance com impacto em TI
  • Mapeamento de obrigações de compliance de IA
  • Compliance register estruturado e priorizado por risco
  • Análise de gaps frente à ISO 37301
  • Avaliação de riscos de compliance por obrigação
  • Estruturação do SGCO com escopo e governança definidos
  • Política de compliance e código de conduta tecnológico
  • Controles preventivos e detectivos por categoria de obrigação
  • Especificações técnicas para equipes de TI
  • Integração com ISO 27001, 27701 e 42001 existentes
  • Capacitação de TI, jurídico, compliance e liderança
  • Relatórios executivos e auditoria interna
⏱ Prazo médio 4 a 8 meses
Frameworks integrados
ISO 37301:2021ISO 27001ISO 27701ISO 42001NIST AI RMF
Falar com um especialista →
Para quem é

Para organizações onde compliance e TI se cruzam

Setores regulados, empresas com operações digitais intensivas e organizações que já adotaram IA em processos críticos são os contextos onde o retorno do SGCO com foco em TI e IA é mais imediato.

🏦

Setor financeiro e fintechs

Bancos, corretoras e plataformas financeiras com obrigações de compliance sobrepostas — BACEN, ANPD, CVM, COAF — onde grande parte dos controles exigidos envolve diretamente sistemas, dados e uso de IA em decisões de crédito, prevenção a fraudes e atendimento.

🏥

Saúde e operadoras

Hospitais, clínicas e operadoras de planos com obrigações da ANS, da LGPD e de acreditações setoriais que se traduzem em requisitos técnicos sobre prontuários eletrônicos, imagem médica, telemedicina e uso de IA em diagnóstico e triagem.

Energia, telecomunicações e infraestrutura

Concessionárias e prestadoras de serviços essenciais reguladas pela ANEEL, ANATEL e outras agências, com requisitos técnicos de segurança, continuidade e reporte que envolvem diretamente a infraestrutura de TI e OT.

💼

Empresas com cadeia de fornecimento digital

Organizações que dependem de fornecedores de TI, SaaS e plataformas de IA para entregar seus serviços — onde o risco de compliance de terceiros precisa ser rastreado e controlado como parte do SGCO.

🌐

Multinacionais e empresas com operações no exterior

Empresas sujeitas simultaneamente à LGPD brasileira e ao GDPR europeu — ou que precisam demonstrar compliance com o AI Act para clientes e parceiros internacionais — onde um SGCO integrado evita duplicação de esforços.

🏛️

Setor público e empresas estatais

Órgãos e empresas públicas com obrigações de transparência, controle interno e uso responsável de TI e IA — onde o SGCO documenta a conformidade com a Lei de Acesso à Informação, a LGPD e as diretrizes de governança digital do governo federal.

Por que a IT SECURE

Expertise que se prova no campo

Não terceirizamos a entrega. Os sócios com CISSP, CDPSE e certificações ISO participam diretamente de cada projeto.

Sócios em campo, sem intermediários

Os mesmos profissionais que assinam a proposta conduzem o projeto. Você fala diretamente com quem tem a expertise e a certificação.

Orientação técnica sem conflito de interesse

Não vendemos tecnologia nem somos parceiros de fabricantes. Nossas especificações são neutras — focadas no que a norma exige, não no que gera comissão.

Mais de uma década de projetos reais

Desde 2015, com engajamentos em 8+ setores — do mercado financeiro à saúde e infraestrutura crítica.

Abordagem people centric

Integramos capacitação e cultura de segurança à orientação técnica — para que sua equipe execute com convicção, não por obrigação.

Professores e instrutores

Os sócios atuam em instituições de ensino como FGV, ABNT, Instituto Mauá de Tecnologia e TIExames, garantindo conhecimento técnico atualizado e em profundidade.

Integração com outras normas

Cada serviço é construído para ser compatível com ISO 27701, 42001, 22301 e frameworks NIST — evitando retrabalho desde o início.

Experiência comprovada

Projetos conduzidos em contextos reais

Em conformidade com o Código de Ética ISC2, preservamos a confidencialidade dos clientes. Os casos abaixo descrevem contextos e entregas reais.

🏦 Serviços Financeiros · Banco de Médio Porte

Reestruturação da área de segurança da informação e compliance de TI durante transição de liderança em banco com obrigações regulatórias do BACEN

ISO 37301BACENCompliance de TIInterim Management
💳 Serviços Financeiros · Fintech

Mapeamento de obrigações e conformidade regulatória para homologação pelo BACEN — incluindo requisitos de compliance de sistemas automatizados

BACENCompliance RegulatórioDecisão AutomatizadaHomologação
🧩 Multissetorial · Compliance e Privacidade

Projetos de estruturação de compliance de TI e adequação à LGPD para múltiplas organizações de setores variados — diretamente e via white label

ISO 37301LGPDCompliance de TIMultissetorialWhite Label
Ver todos os cases →
Perguntas frequentes

Dúvidas sobre a implementação

Qual a diferença entre a ISO 37301 e as outras normas ISO que a IT SECURE implementa?
A ISO 37301 trata do compliance em sentido amplo — o conjunto de obrigações legais, regulatórias e contratuais que a organização precisa cumprir. As demais normas (27001, 27701, 22301, 42001) são frameworks de gestão para domínios específicos. A ISO 37301 pode funcionar como a estrutura guarda-chuva que rastreia o cumprimento de todas as obrigações, incluindo as que decorrem dessas normas. Na prática, organizações maduras tendem a integrar todas elas em um sistema de gestão unificado.
O que é um compliance register e por que ele é o ponto de partida?
O compliance register é o inventário estruturado de todas as obrigações de compliance que se aplicam à organização — com a lei ou contrato de origem, o controle responsável por garantir o cumprimento, o responsável interno e o status de conformidade. Sem ele, a gestão de compliance é reativa e fragmentada. Com ele, a organização sabe exatamente quais obrigações tem, quem é responsável por cada uma e se está em conformidade — o que é o pré-requisito para qualquer auditoria ou due diligence.
Como funciona o compliance de IA dentro do SGCO?
As obrigações de compliance de IA são tratadas como mais uma categoria dentro do compliance register — ao lado das obrigações de segurança da informação, privacidade e continuidade. Mapeamos as leis e regulações aplicáveis (PL 2338, AI Act para operações internacionais, diretrizes do BACEN e da ANPD), identificamos quais sistemas de IA da organização estão sujeitos a cada obrigação e definimos os controles de compliance necessários. Quando a organização já tem ISO 42001 em implementação, o inventário de sistemas de IA é compartilhado.
A ISO 37301 substitui o programa de compliance jurídico que já temos?
Não substitui — complementa e estrutura. Muitos programas de compliance são fortemente orientados a anticorrupção e ética nos negócios (Lei 12.846, FCPA). A ISO 37301 é mais ampla e inclui todas as categorias de obrigações, inclusive as de TI e IA que frequentemente ficam fora do radar do compliance jurídico tradicional. A implementação é feita em diálogo com a área jurídica e de compliance existente — não em paralelo ou em substituição.
Como demonstramos compliance de TI em uma auditoria ou due diligence?
Com evidências documentadas — não com declarações. O SGCO produz: o compliance register atualizado, registros de avaliações de risco, evidências de treinamentos realizados, relatórios de auditorias internas e registros de incidentes e ações corretivas. Esse conjunto de evidências é o que auditores externos, reguladores e compradores em processos de M&A esperam encontrar quando avaliam a maturidade de compliance de uma organização.
Quanto tempo leva a implementação?
O prazo médio é de 4 a 8 meses, dependendo da complexidade do ambiente regulatório, do número de obrigações a mapear e da maturidade atual do programa de compliance. Organizações que já têm ISO 27001 ou ISO 27701 implementadas avançam mais rapidamente, pois a estrutura de gestão, os processos de auditoria e a documentação de controles já existem e podem ser estendidos.

Compliance de TI e IA não é detalhe. É o centro do risco regulatório moderno.

Fale diretamente com nossos sócios. A conversa inicial é sem custo e sem compromisso — e já nos permite identificar as obrigações de maior risco no seu ambiente de TI e IA.

Diagnóstico inicial sem custo
Mapeamento preliminar das obrigações de TI e IA aplicáveis ao seu setor
Contato direto com os sócios
Fale com nossos sócios
Contato direto — sem formulários, sem triagem
✉️
E-mail
contato@itsecure.com.br
🔒 Suas informações são tratadas com sigilo absoluto — em conformidade com a LGPD e com nossos próprios padrões de privacidade.