<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <title>DEV Community: ALC DEV</title>
    <description>The latest articles on DEV Community by ALC DEV (@alcbr).</description>
    <link>https://dev.to/alcbr</link>
    <image>
      <url>https://media2.dev.to/dynamic/image/width=90,height=90,fit=cover,gravity=auto,format=auto/https:%2F%2Fdev-to-uploads.s3.amazonaws.com%2Fuploads%2Fuser%2Fprofile_image%2F3899541%2Fcd537818-9c9e-4720-a130-0d60a8e1c3ce.png</url>
      <title>DEV Community: ALC DEV</title>
      <link>https://dev.to/alcbr</link>
    </image>
    <atom:link rel="self" type="application/rss+xml" href="https://dev.to/feed/alcbr"/>
    <language>en</language>
    <item>
      <title>Como montar um budget de TI que o CFO aprova (e que voce consegue defender)</title>
      <dc:creator>ALC DEV</dc:creator>
      <pubDate>Fri, 01 May 2026 16:14:30 +0000</pubDate>
      <link>https://dev.to/alcbr/como-montar-um-budget-de-ti-que-o-cfo-aprova-e-que-voce-consegue-defender-4nah</link>
      <guid>https://dev.to/alcbr/como-montar-um-budget-de-ti-que-o-cfo-aprova-e-que-voce-consegue-defender-4nah</guid>
      <description>&lt;p&gt;O orcamento de TI e rejeitado pelo CFO por um motivo simples: foi montado como lista de desejos tecnicos em vez de proposta de valor para o negocio.&lt;/p&gt;

&lt;h2&gt;
  
  
  O formato que funciona
&lt;/h2&gt;

&lt;p&gt;Cada item do budget precisa responder a uma dessas categorias:&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Run (Manter):&lt;/strong&gt; infraestrutura critica, renovacoes. Argumento: "se nao renovarmos, paramos de operar."&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Grow (Crescer):&lt;/strong&gt; projetos que suportam crescimento planejado. Argumento: "para abrir as 3 filiais no Q3, precisamos de X."&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Transform (Transformar):&lt;/strong&gt; inovacao com ROI claro. Argumento: "elimina R$ Y de custo operacional em 18 meses."&lt;/p&gt;

&lt;h2&gt;
  
  
  Exemplo reformulado
&lt;/h2&gt;

&lt;div class="table-wrapper-paragraph"&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Item&lt;/th&gt;
&lt;th&gt;Categoria&lt;/th&gt;
&lt;th&gt;Custo&lt;/th&gt;
&lt;th&gt;Beneficio/Risco&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Renovacao Microsoft 365&lt;/td&gt;
&lt;td&gt;Run&lt;/td&gt;
&lt;td&gt;R$ 180k&lt;/td&gt;
&lt;td&gt;Sem renovacao = 200 usuarios sem email e Teams&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Backup replicado em nuvem&lt;/td&gt;
&lt;td&gt;Run&lt;/td&gt;
&lt;td&gt;R$ 95k&lt;/td&gt;
&lt;td&gt;RPO atual 24h; requisito SOX 4h; risco multa R$ 500k&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Migracao para nuvem&lt;/td&gt;
&lt;td&gt;Transform&lt;/td&gt;
&lt;td&gt;R$ 280k&lt;/td&gt;
&lt;td&gt;Elimina R$ 140k/ano de hardware; ROI em 24 meses&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Treinamentos seguranca&lt;/td&gt;
&lt;td&gt;Grow&lt;/td&gt;
&lt;td&gt;R$ 45k&lt;/td&gt;
&lt;td&gt;Seguro cibernetico exige 80% do time treinado&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;/div&gt;

&lt;p&gt;&lt;strong&gt;O que o CFO ouve agora:&lt;/strong&gt; "Se eu nao aprovar o backup, a auditoria SOX vai me questionar. Se eu nao aprovar o treinamento, perdemos o seguro cibernetico."&lt;/p&gt;

&lt;h2&gt;
  
  
  O que a TI sempre esquece
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Custo de nao fazer:&lt;/strong&gt; o servidor que nao foi renovado e parou a operacao por 2 dias custa mais que o servidor&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Provisao para incidentes:&lt;/strong&gt; 10-15% do budget como reserva&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Custos ocultos de projetos:&lt;/strong&gt; treinamento, dupla operacao, produtividade reduzida&lt;/li&gt;
&lt;/ul&gt;




&lt;p&gt;&lt;em&gt;Anderson Chipak - Auditor de Sistemas Criticos | ALC Consultoria | alc.srv.br&lt;/em&gt;&lt;/p&gt;

</description>
      <category>budget</category>
      <category>ti</category>
      <category>gestao</category>
      <category>financeiro</category>
    </item>
    <item>
      <title>ISO 27001:2022 - o que mudou e o que voce precisa atualizar no seu SGSI</title>
      <dc:creator>ALC DEV</dc:creator>
      <pubDate>Fri, 01 May 2026 16:14:05 +0000</pubDate>
      <link>https://dev.to/alcbr/iso-270012022-o-que-mudou-e-o-que-voce-precisa-atualizar-no-seu-sgsi-2i0h</link>
      <guid>https://dev.to/alcbr/iso-270012022-o-que-mudou-e-o-que-voce-precisa-atualizar-no-seu-sgsi-2i0h</guid>
      <description>&lt;p&gt;A versao 2022 da ISO 27001 entrou em vigor em outubro de 2022. O prazo de transicao encerrou em outubro de 2025.&lt;/p&gt;

&lt;h2&gt;
  
  
  O que mudou de fato
&lt;/h2&gt;

&lt;p&gt;Os controles passaram de 114 para &lt;strong&gt;93&lt;/strong&gt;, organizados em 4 temas ao inves de 14 dominios:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;
&lt;strong&gt;Controles Organizacionais&lt;/strong&gt; (37 controles) - politicas, papeis, terceiros&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Controles de Pessoas&lt;/strong&gt; (8 controles) - triagem, treinamento, trabalho remoto&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Controles Fisicos&lt;/strong&gt; (14 controles) - seguranca fisica, equipamentos&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Controles Tecnologicos&lt;/strong&gt; (34 controles) - controles tecnicos&lt;/li&gt;
&lt;/ol&gt;

&lt;h2&gt;
  
  
  Os 11 controles novos (que nao existiam na 2013)
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;5.7 - Threat intelligence&lt;/li&gt;
&lt;li&gt;5.23 - Seguranca da informacao no uso de servicos em nuvem&lt;/li&gt;
&lt;li&gt;5.30 - Prontidao de TIC para continuidade de negocios&lt;/li&gt;
&lt;li&gt;8.9 - Gestao de configuracao&lt;/li&gt;
&lt;li&gt;8.10 - Exclusao de informacoes (direito ao esquecimento + ciclo de vida)&lt;/li&gt;
&lt;li&gt;8.11 - Mascaramento de dados&lt;/li&gt;
&lt;li&gt;8.12 - Prevencao de vazamento de dados (DLP)&lt;/li&gt;
&lt;li&gt;8.16 - Monitoramento de atividades&lt;/li&gt;
&lt;li&gt;8.23 - Filtragem de web&lt;/li&gt;
&lt;li&gt;8.28 - Codificacao segura&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  O que fazer se voce tem certificacao 2013
&lt;/h2&gt;

&lt;ol&gt;
&lt;li&gt;Gap assessment dos 11 controles novos&lt;/li&gt;
&lt;li&gt;Atualizar a Declaracao de Aplicabilidade (SoA)&lt;/li&gt;
&lt;li&gt;Implementar os gaps - foque em nuvem (5.23) e DLP (8.12)&lt;/li&gt;
&lt;li&gt;Auditoria de transicao combinada com a recertificacao trienal&lt;/li&gt;
&lt;/ol&gt;

&lt;h2&gt;
  
  
  Os controles mais negligenciados
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;8.12 - DLP:&lt;/strong&gt; o controle mais novo e menos implementado. Politica + monitoramento basico de email ja atende parcialmente.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;5.23 - Servicos em nuvem:&lt;/strong&gt; exige inventario de todos os SaaS em uso com avaliacao de risco.&lt;/p&gt;

&lt;p&gt;Use o checklist completo em &lt;a href="https://checklist-iso27001.com.br" rel="noopener noreferrer"&gt;checklist-iso27001.com.br&lt;/a&gt;.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;Anderson Chipak - Auditor de Sistemas Criticos | ALC Consultoria | alc.srv.br&lt;/em&gt;&lt;/p&gt;

</description>
      <category>iso27001</category>
      <category>seguranca</category>
      <category>sgsi</category>
      <category>compliance</category>
    </item>
    <item>
      <title>Shadow AI: o risco que o seu board nao sabe que existe (mas a ANPD sabe)</title>
      <dc:creator>ALC DEV</dc:creator>
      <pubDate>Fri, 01 May 2026 16:13:40 +0000</pubDate>
      <link>https://dev.to/alcbr/shadow-ai-o-risco-que-o-seu-board-nao-sabe-que-existe-mas-a-anpd-sabe-1hom</link>
      <guid>https://dev.to/alcbr/shadow-ai-o-risco-que-o-seu-board-nao-sabe-que-existe-mas-a-anpd-sabe-1hom</guid>
      <description>&lt;p&gt;Shadow IT sempre foi problema. Shadow AI e Shadow IT com dados sensiveis, decisoes automatizadas e zero auditabilidade - e outra categoria de risco.&lt;/p&gt;

&lt;h2&gt;
  
  
  O que e Shadow AI
&lt;/h2&gt;

&lt;p&gt;Shadow AI e o uso de ferramentas de IA por funcionarios sem aprovacao e sem controle corporativo. ChatGPT com dados de clientes. Copilot analisando planilhas de RH.&lt;/p&gt;

&lt;p&gt;Em 2023, a Samsung vazou codigo-fonte proprietario porque engenheiros usaram ChatGPT para depuracao. A informacao foi para o modelo de treinamento da OpenAI.&lt;/p&gt;

&lt;h2&gt;
  
  
  Por que e diferente de Shadow IT
&lt;/h2&gt;

&lt;p&gt;Com Shadow AI:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Dados saem da empresa&lt;/strong&gt; para servidores de terceiros (muitas vezes nos EUA)&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;LGPD e violada&lt;/strong&gt; se dados pessoais sao enviados sem DPA com o fornecedor&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Propriedade intelectual&lt;/strong&gt; pode ir para conjuntos de treinamento&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Decisoes automatizadas&lt;/strong&gt; podem ser tomadas sem rastreabilidade&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  O que acontece nas empresas brasileiras agora
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;60-80% dos funcionarios de escritorio usam alguma ferramenta de IA regularmente&lt;/li&gt;
&lt;li&gt;Menos de 10% das empresas tem politica de uso de IA aprovada&lt;/li&gt;
&lt;li&gt;A maioria dos acordos com fornecedores de IA nao tem DPA adequado para dados brasileiros&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  Como o auditor vai encontrar isso
&lt;/h2&gt;

&lt;p&gt;Em auditorias SOX e ISO 27001, auditores experientes ja perguntam:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;"Qual e a politica de uso de IA da empresa?"&lt;/li&gt;
&lt;li&gt;"Como voces controlam o que e enviado a modelos de linguagem externos?"&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Ausencia de politica de IA em 2025 vai aparecer como achado em relatorios de auditoria.&lt;/p&gt;

&lt;h2&gt;
  
  
  O que fazer
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Imediato (esta semana):&lt;/strong&gt;&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;Publicar politica de uso de IA - pode ser uma pagina&lt;/li&gt;
&lt;li&gt;Definir o que e permitido (texto generico sem dados de clientes) e o que nao e&lt;/li&gt;
&lt;li&gt;Comunicar para todos os funcionarios&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;&lt;strong&gt;Em 30 dias:&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Inventario das ferramentas de IA em uso&lt;/li&gt;
&lt;li&gt;Avaliacao dos contratos com fornecedores de IA quanto a DPA&lt;/li&gt;
&lt;/ul&gt;




&lt;p&gt;&lt;em&gt;Anderson Chipak - Auditor de Sistemas Criticos | ALC Consultoria | alc.srv.br&lt;/em&gt;&lt;/p&gt;

</description>
      <category>ia</category>
      <category>governanca</category>
      <category>lgpd</category>
      <category>risco</category>
    </item>
    <item>
      <title>CTO Fracionado vs CLT: quando cada modelo faz sentido (com numeros reais)</title>
      <dc:creator>ALC DEV</dc:creator>
      <pubDate>Fri, 01 May 2026 16:13:15 +0000</pubDate>
      <link>https://dev.to/alcbr/cto-fracionado-vs-clt-quando-cada-modelo-faz-sentido-com-numeros-reais-35an</link>
      <guid>https://dev.to/alcbr/cto-fracionado-vs-clt-quando-cada-modelo-faz-sentido-com-numeros-reais-35an</guid>
      <description>&lt;p&gt;A pergunta que todo CEO de empresa em crescimento faz: "precisamos de um CTO - mas em tempo integral?"&lt;/p&gt;

&lt;h2&gt;
  
  
  O que pode ser fracionado
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Estrategico (pode ser fracionado):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Arquitetura e decisoes de tecnologia de longo prazo&lt;/li&gt;
&lt;li&gt;Selecao e avaliacao de fornecedores&lt;/li&gt;
&lt;li&gt;Roadmap tecnico e priorizacao&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;strong&gt;Operacional (dificil de fracionado):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Gestao do dia a dia da equipe&lt;/li&gt;
&lt;li&gt;Participacao em reunioes diarias&lt;/li&gt;
&lt;li&gt;Contratacao e demissao do time tecnico&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;A maioria das empresas de 50-200 funcionarios precisa da camada estrategica - nao do CTO operacional.&lt;/p&gt;

&lt;h2&gt;
  
  
  Os numeros
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;CTO CLT senior em Sao Paulo/Curitiba:&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Salario: R$ 25-45k/mes&lt;/li&gt;
&lt;li&gt;Encargos (~70%): R$ 17-31k/mes&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Total empregador: R$ 42-77k/mes&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;strong&gt;CTO Fracionado (2-3 dias/semana):&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Honorarios: R$ 12-25k/mes&lt;/li&gt;
&lt;li&gt;Sem encargos trabalhistas&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Total: R$ 12-25k/mes&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Inicio em 1-2 semanas, saida com 30 dias de aviso&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  Quando o CTO CLT faz sentido
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Equipe tecnica acima de 15 pessoas&lt;/li&gt;
&lt;li&gt;Produto de tecnologia (TechCo, nao empresa usando tecnologia)&lt;/li&gt;
&lt;li&gt;Funding recente que exige escalabilidade rapida de time&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  Quando o CTO Fracionado faz sentido
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Empresa 50-500 funcionarios usando tecnologia como meio, nao fim&lt;/li&gt;
&lt;li&gt;CIO/gerente de TI bom no operacional, sem experiencia estrategica&lt;/li&gt;
&lt;li&gt;Pre-auditoria ou pre-M&amp;amp;A que exige visao tecnica de alto nivel&lt;/li&gt;
&lt;li&gt;Empresa que herdou parque tecnologico legado e precisa de diagnostico&lt;/li&gt;
&lt;/ul&gt;




&lt;p&gt;&lt;em&gt;Anderson Chipak - Auditor de Sistemas Criticos | ALC Consultoria | alc.srv.br&lt;/em&gt;&lt;/p&gt;

</description>
      <category>cto</category>
      <category>lideranca</category>
      <category>startup</category>
      <category>scaleup</category>
    </item>
    <item>
      <title>Os 7 pontos em contratos de TI que todo gestor deveria revisar (e quase ninguem revisa)</title>
      <dc:creator>ALC DEV</dc:creator>
      <pubDate>Fri, 01 May 2026 14:20:45 +0000</pubDate>
      <link>https://dev.to/alcbr/os-7-pontos-em-contratos-de-ti-que-todo-gestor-deveria-revisar-e-quase-ninguem-revisa-23e7</link>
      <guid>https://dev.to/alcbr/os-7-pontos-em-contratos-de-ti-que-todo-gestor-deveria-revisar-e-quase-ninguem-revisa-23e7</guid>
      <description>&lt;p&gt;O orcamento de TI e rejeitado pelo CFO por um motivo simples: foi montado como lista de desejos tecnicos em vez de proposta de valor para o negocio.&lt;/p&gt;

&lt;h2&gt;
  
  
  O formato que funciona
&lt;/h2&gt;

&lt;p&gt;Cada item do budget precisa responder a uma dessas categorias:&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Run (Manter):&lt;/strong&gt; infraestrutura critica, renovacoes. Argumento: "se nao renovarmos, paramos de operar."&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Grow (Crescer):&lt;/strong&gt; projetos que suportam crescimento planejado. Argumento: "para abrir as 3 filiais no Q3, precisamos de X."&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Transform (Transformar):&lt;/strong&gt; inovacao com ROI claro. Argumento: "elimina R$ Y de custo operacional em 18 meses."&lt;/p&gt;

&lt;h2&gt;
  
  
  Exemplo reformulado
&lt;/h2&gt;

&lt;div class="table-wrapper-paragraph"&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Item&lt;/th&gt;
&lt;th&gt;Categoria&lt;/th&gt;
&lt;th&gt;Custo&lt;/th&gt;
&lt;th&gt;Beneficio/Risco&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Renovacao Microsoft 365&lt;/td&gt;
&lt;td&gt;Run&lt;/td&gt;
&lt;td&gt;R$ 180k&lt;/td&gt;
&lt;td&gt;Sem renovacao = 200 usuarios sem email e Teams&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Backup replicado em nuvem&lt;/td&gt;
&lt;td&gt;Run&lt;/td&gt;
&lt;td&gt;R$ 95k&lt;/td&gt;
&lt;td&gt;RPO atual 24h; requisito SOX 4h; risco multa R$ 500k&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Migracao para nuvem&lt;/td&gt;
&lt;td&gt;Transform&lt;/td&gt;
&lt;td&gt;R$ 280k&lt;/td&gt;
&lt;td&gt;Elimina R$ 140k/ano de hardware; ROI em 24 meses&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Treinamentos seguranca&lt;/td&gt;
&lt;td&gt;Grow&lt;/td&gt;
&lt;td&gt;R$ 45k&lt;/td&gt;
&lt;td&gt;Seguro cibernetico exige 80% do time treinado&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;/div&gt;

&lt;p&gt;&lt;strong&gt;O que o CFO ouve agora:&lt;/strong&gt; "Se eu nao aprovar o backup, a auditoria SOX vai me questionar. Se eu nao aprovar o treinamento, perdemos o seguro cibernetico."&lt;/p&gt;

&lt;h2&gt;
  
  
  O que a TI sempre esquece
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Custo de nao fazer:&lt;/strong&gt; o servidor que nao foi renovado e parou a operacao por 2 dias custa mais que o servidor&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Provisao para incidentes:&lt;/strong&gt; 10-15% do budget como reserva&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Custos ocultos de projetos:&lt;/strong&gt; treinamento, dupla operacao, produtividade reduzida&lt;/li&gt;
&lt;/ul&gt;




&lt;p&gt;&lt;em&gt;Anderson Chipak - Auditor de Sistemas Criticos | ALC Consultoria | alc.srv.br&lt;/em&gt;&lt;/p&gt;

</description>
      <category>contratos</category>
      <category>ti</category>
      <category>sla</category>
      <category>gestao</category>
    </item>
    <item>
      <title>SLA na pratica: o que colocar no contrato para nao se arrepender depois</title>
      <dc:creator>ALC DEV</dc:creator>
      <pubDate>Fri, 01 May 2026 14:13:12 +0000</pubDate>
      <link>https://dev.to/alcbr/sla-na-pratica-o-que-colocar-no-contrato-para-nao-se-arrepender-depois-14j4</link>
      <guid>https://dev.to/alcbr/sla-na-pratica-o-que-colocar-no-contrato-para-nao-se-arrepender-depois-14j4</guid>
      <description>&lt;p&gt;Todo contrato de TI tem SLA. Poucos SLAs sao escritos para funcionar - a maioria protege o fornecedor enquanto parece proteger o cliente.&lt;/p&gt;

&lt;h2&gt;
  
  
  O problema comeca na definicao de disponibilidade
&lt;/h2&gt;

&lt;p&gt;99,9% de uptime significa 8,7 horas de indisponibilidade por ano. Se esse downtime acontecer nas 3 horas criticas de fechamento contabil, o SLA foi cumprido - e sua operacao parou.&lt;/p&gt;

&lt;p&gt;A armadilha: fornecedores medem uptime em janela 24x7. Seu sistema critico precisa de 99,9% das 8h as 20h em dias uteis - isso e diferente.&lt;/p&gt;

&lt;h2&gt;
  
  
  Os 5 elementos que todo SLA precisa ter
&lt;/h2&gt;

&lt;h3&gt;
  
  
  1. Definicao de disponibilidade com janela correta
&lt;/h3&gt;

&lt;p&gt;Janela de medicao: dias uteis, das 7h as 21h (horario de Brasilia).&lt;br&gt;
Exclusoes: manutencoes programadas com 72h de aviso previo.&lt;/p&gt;

&lt;h3&gt;
  
  
  2. Categorias de incidente com RTO definido
&lt;/h3&gt;

&lt;div class="table-wrapper-paragraph"&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Severidade&lt;/th&gt;
&lt;th&gt;Definicao&lt;/th&gt;
&lt;th&gt;Resposta&lt;/th&gt;
&lt;th&gt;RTO&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;P1 Critico&lt;/td&gt;
&lt;td&gt;Sistema indisponivel&lt;/td&gt;
&lt;td&gt;15 min&lt;/td&gt;
&lt;td&gt;4h&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;P2 Alto&lt;/td&gt;
&lt;td&gt;Funcionalidade principal degradada&lt;/td&gt;
&lt;td&gt;1h&lt;/td&gt;
&lt;td&gt;8h&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;P3 Medio&lt;/td&gt;
&lt;td&gt;Funcionalidade secundaria afetada&lt;/td&gt;
&lt;td&gt;4h&lt;/td&gt;
&lt;td&gt;2 dias uteis&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;/div&gt;

&lt;h3&gt;
  
  
  3. Como medir - nao apenas o que medir
&lt;/h3&gt;

&lt;p&gt;"Disponibilidade medida pelo fornecedor" e conflito de interesse. Exija ferramenta externa (UptimeRobot, Pingdom, Datadog) com acesso de leitura para o cliente.&lt;/p&gt;

&lt;h3&gt;
  
  
  4. Penalidades com dentes
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;Credito de servico proporcional ao impacto (nao ao custo mensal)&lt;/li&gt;
&lt;li&gt;Direito de rescisao sem multa se SLA descumprido por 3 meses consecutivos&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;
  
  
  5. A clausula mais negligenciada: RPO
&lt;/h3&gt;

&lt;p&gt;Para sistemas financeiros, RPO &amp;gt; 1h e risco regulatorio (SOX, BACEN). Exija RPO explicito no contrato.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;Anderson Chipak - Auditor de Sistemas Criticos | ALC Consultoria | alc.srv.br&lt;/em&gt;&lt;/p&gt;

</description>
      <category>sla</category>
      <category>contratos</category>
      <category>ti</category>
      <category>gestao</category>
    </item>
    <item>
      <title>DPO: sua empresa e obrigada a ter? Um guia pratico sem juridiques</title>
      <dc:creator>ALC DEV</dc:creator>
      <pubDate>Fri, 01 May 2026 14:12:51 +0000</pubDate>
      <link>https://dev.to/alcbr/dpo-sua-empresa-e-obrigada-a-ter-um-guia-pratico-sem-juridiques-2l07</link>
      <guid>https://dev.to/alcbr/dpo-sua-empresa-e-obrigada-a-ter-um-guia-pratico-sem-juridiques-2l07</guid>
      <description>&lt;p&gt;A pergunta mais comum de gestores de media empresa: "somos obrigados a ter DPO?" A resposta honesta: depende - mas o risco de nao ter quando deveria e alto demais para ignorar.&lt;/p&gt;

&lt;h2&gt;
  
  
  O que a LGPD diz
&lt;/h2&gt;

&lt;p&gt;O art. 41 da LGPD obriga a nomeacao de DPO para controladores. A lei nao define porte minimo, volume minimo nem setor especifico. Ate o momento nao ha isencao formal publicada para empresas de medio porte.&lt;/p&gt;

&lt;h2&gt;
  
  
  Os sinais de que voce precisa de DPO
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Trata dados de saude, biometria, origem etnica ou dados de menores? &lt;strong&gt;DPO obrigatorio, sem discussao.&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Mais de 500 clientes com dados cadastrais ativos? &lt;strong&gt;Trate como obrigatorio.&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Decisao automatizada sobre pessoas (credito, triagem, promocao)? &lt;strong&gt;DPO obrigatorio.&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Fornecedor do governo federal? &lt;strong&gt;DPO obrigatorio por contrato.&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Clientes que pedem prova de conformidade LGPD? &lt;strong&gt;DPO resolve isso.&lt;/strong&gt;
&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  DPO interno vs externo
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;DPO interno&lt;/strong&gt; (R$ 8-15k/mes) faz sentido para empresas com &amp;gt;500 funcionarios e alto volume de tratamento.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;DPO externo&lt;/strong&gt; (R$ 2-5k/mes) faz sentido para PMEs com tratamento moderado que precisam da figura para contratos.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Cuidado:&lt;/strong&gt; DPO externo que assina documentos mas nao participa de decisoes e risco - a ANPD pode responsabilizar tanto o controlador quanto o DPO.&lt;/p&gt;

&lt;h2&gt;
  
  
  O custo de nao ter quando deveria
&lt;/h2&gt;

&lt;p&gt;Ausencia de DPO em empresa que deveria ter e agravante na dosimetria. Em empresas com faturamento de R$ 100 mi+/ano, isso pode representar diferenca de R$ 1-2 mi por infracao.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;Anderson Chipak - Auditor de Sistemas Criticos | ALC Consultoria | alc.srv.br&lt;/em&gt;&lt;/p&gt;

</description>
      <category>dpo</category>
      <category>lgpd</category>
      <category>privacidade</category>
      <category>compliance</category>
    </item>
    <item>
      <title>Por que 70% dos programas de governanca de dados falham (e como evitar)</title>
      <dc:creator>ALC DEV</dc:creator>
      <pubDate>Fri, 01 May 2026 14:12:29 +0000</pubDate>
      <link>https://dev.to/alcbr/por-que-70-dos-programas-de-governanca-de-dados-falham-e-como-evitar-194p</link>
      <guid>https://dev.to/alcbr/por-que-70-dos-programas-de-governanca-de-dados-falham-e-como-evitar-194p</guid>
      <description>&lt;p&gt;Toda empresa grande tem um programa de governanca de dados. Poucas tem governanca funcionando.&lt;/p&gt;

&lt;h2&gt;
  
  
  O fracasso tem padrao
&lt;/h2&gt;

&lt;ol&gt;
&lt;li&gt;TI lidera o projeto sem patrocinio do board&lt;/li&gt;
&lt;li&gt;Catalogo de dados criado no primeiro mes e nunca mais atualizado&lt;/li&gt;
&lt;li&gt;Data Owner nomeado sem autoridade real para decidir&lt;/li&gt;
&lt;li&gt;LGPD tratada como departamento juridico, nao como risco operacional&lt;/li&gt;
&lt;li&gt;Nenhuma metrica de negocio - so metricas de processo&lt;/li&gt;
&lt;/ol&gt;

&lt;h2&gt;
  
  
  Governanca que funciona: os 4 pilares reais
&lt;/h2&gt;

&lt;h3&gt;
  
  
  1. Patrocinio executivo com skin in the game
&lt;/h3&gt;

&lt;p&gt;Sem CFO ou CEO como sponsor, o conflito entre areas fica sem resolucao. KPI de governanca no scorecard do C-level: "Percentual de dados com Data Owner e classificacao definidos."&lt;/p&gt;

&lt;h3&gt;
  
  
  2. Papeis com dentes
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Data Owner&lt;/strong&gt;: gestor de negocio que decide quem acessa, qual qualidade e aceitavel, quanto tempo guardar.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Data Steward&lt;/strong&gt;: operacional que implementa as decisoes do Owner.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;DPO&lt;/strong&gt;: responsavel pelo programa LGPD - intersecta com governanca mas nao e o mesmo.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Erro classico: nomear o CTO como Data Owner de tudo. Resultado: ninguem decide nada.&lt;/p&gt;

&lt;h3&gt;
  
  
  3. Casos de uso que pagam a conta
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;Reducao de multa regulatoria: governanca documentada e atenuante para ANPD&lt;/li&gt;
&lt;li&gt;Tempo de fechamento contabil: dados de qualidade reduzem retrabalho em 30-60%&lt;/li&gt;
&lt;li&gt;Due diligence de M&amp;amp;A: comprador paga mais quando os dados estao governados&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;
  
  
  4. Tecnologia por ultimo
&lt;/h3&gt;

&lt;p&gt;Excel documentado e atualizado vale mais que catalogo corporativo abandonado.&lt;/p&gt;

&lt;h2&gt;
  
  
  A pergunta que revela o estado real
&lt;/h2&gt;

&lt;p&gt;"Quem e o Data Owner dos dados de clientes?"&lt;/p&gt;

&lt;p&gt;Se a resposta for "TI" ou "o time de dados" - voce nao tem governanca.&lt;br&gt;
Se a resposta for "Fulano, da area Comercial" com nome e responsabilidade - voce tem um inicio.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;Anderson Chipak - Auditor de Sistemas Criticos | ALC Consultoria | alc.srv.br&lt;/em&gt;&lt;/p&gt;

</description>
      <category>governanca</category>
      <category>dados</category>
      <category>lgpd</category>
      <category>gestao</category>
    </item>
    <item>
      <title>ITGC explicado para quem nao e de TI (mas precisa aprovar a auditoria)</title>
      <dc:creator>ALC DEV</dc:creator>
      <pubDate>Fri, 01 May 2026 14:12:07 +0000</pubDate>
      <link>https://dev.to/alcbr/itgc-explicado-para-quem-nao-e-de-ti-mas-precisa-aprovar-a-auditoria-39k5</link>
      <guid>https://dev.to/alcbr/itgc-explicado-para-quem-nao-e-de-ti-mas-precisa-aprovar-a-auditoria-39k5</guid>
      <description>&lt;p&gt;CFO, Controller, Gerente de Compliance: este artigo e para voce. Seu auditor vai pedir evidencias de ITGC e voce precisa entender o suficiente para cobrar sua equipe de TI.&lt;/p&gt;

&lt;h2&gt;
  
  
  ITGC em uma frase
&lt;/h2&gt;

&lt;p&gt;IT General Controls sao os controles que garantem que o ERP nao mente. Se os controles de TI falham, os relatorios financeiros podem estar errados sem que ninguem saiba.&lt;/p&gt;

&lt;h2&gt;
  
  
  Os quatro dominios que o auditor vai checar
&lt;/h2&gt;

&lt;h3&gt;
  
  
  1. Controle de Acesso
&lt;/h3&gt;

&lt;p&gt;O auditor quer saber: alguem sem autorizacao pode criar nota fiscal, aprovar pagamento ou alterar cadastro de fornecedor?&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;O que ele vai pedir:&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Lista de usuarios do ERP com perfis de acesso&lt;/li&gt;
&lt;li&gt;Evidencia de que usuarios desligados foram bloqueados (dentro de 24h)&lt;/li&gt;
&lt;li&gt;Matriz de Segregacao de Funcoes (SoD)&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;strong&gt;Red flag:&lt;/strong&gt; "o sistema nao deixa fazer isso" sem evidencia de que o controle existe mesmo.&lt;/p&gt;

&lt;h3&gt;
  
  
  2. Gestao de Mudancas
&lt;/h3&gt;

&lt;p&gt;Qualquer mudanca no ERP precisa de processo documentado.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;O que ele vai pedir:&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Tickets de change management para alteracoes em producao no periodo auditado&lt;/li&gt;
&lt;li&gt;Evidencia de teste e aprovacao antes de ir para producao&lt;/li&gt;
&lt;li&gt;Log de transportes (SAP: SE01/SE10; Oracle: historico de patches)&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;
  
  
  3. Operacoes de TI
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;O que ele vai pedir:&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Log de backups + evidencia de pelo menos um restore bem-sucedido&lt;/li&gt;
&lt;li&gt;Relatorio de jobs criticos com alertas documentados&lt;/li&gt;
&lt;li&gt;Chamados de incidentes com RCA para os 3 maiores do ano&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;strong&gt;Red flag:&lt;/strong&gt; "nosso backup funciona" sem nunca ter testado o restore.&lt;/p&gt;

&lt;h3&gt;
  
  
  4. Continuidade de Negocios
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;O que ele vai pedir:&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Documento de BCP/DRP com RTO e RPO definidos para sistemas financeiros&lt;/li&gt;
&lt;li&gt;Ata da ultima aprovacao pelo board&lt;/li&gt;
&lt;li&gt;Relatorio do ultimo teste de contingencia&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  O que fazer se nao tiver nada disso
&lt;/h2&gt;

&lt;p&gt;Faca um diagnostico antes da auditoria, identifique as lacunas e apresente plano de remediacao. Auditores aceitam plano com cronograma - o que nao aceitam e ausencia total de controles sem plano.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;Anderson Chipak - Auditor de Sistemas Criticos | ALC Consultoria | alc.srv.br&lt;/em&gt;&lt;/p&gt;

</description>
      <category>itgc</category>
      <category>sox</category>
      <category>auditoria</category>
      <category>compliance</category>
    </item>
    <item>
      <title>ISO 42001: o que e, para quem serve e por que vai virar exigencia contratual</title>
      <dc:creator>ALC DEV</dc:creator>
      <pubDate>Fri, 01 May 2026 14:11:46 +0000</pubDate>
      <link>https://dev.to/alcbr/iso-42001-o-que-e-para-quem-serve-e-por-que-vai-virar-exigencia-contratual-2e13</link>
      <guid>https://dev.to/alcbr/iso-42001-o-que-e-para-quem-serve-e-por-que-vai-virar-exigencia-contratual-2e13</guid>
      <description>&lt;p&gt;Em dezembro de 2023, a ISO publicou a 42001 - a primeira norma internacional para sistemas de gestao de inteligencia artificial.&lt;/p&gt;

&lt;h2&gt;
  
  
  O que a ISO 42001 cobre
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;Politica de IA e objetivos mensuraveis&lt;/li&gt;
&lt;li&gt;Avaliacao de impacto de IA (AIIA)&lt;/li&gt;
&lt;li&gt;Gestao de riscos de IA (vies algoritmico, opacidade, deriva de modelo)&lt;/li&gt;
&lt;li&gt;Papeis e responsabilidades (quem aprova modelos, quem monitora, quem desliga)&lt;/li&gt;
&lt;li&gt;Documentacao de modelos (origem dos dados, parametros, limitacoes conhecidas)&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  Quem precisa agora
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;De imediato:&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Empresas que fornecem sistemas de IA para o governo federal (Lei 14.129/2021 e PL 2338)&lt;/li&gt;
&lt;li&gt;Multinacionais sujeitas ao EU AI Act (vigor em agosto/2024)&lt;/li&gt;
&lt;li&gt;Fintechs e seguradoras com modelos de credito/score&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;strong&gt;Em breve:&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Qualquer empresa que licite com corporacoes que exigem ISO 42001 nos fornecedores&lt;/li&gt;
&lt;li&gt;Empresas de saude com IA em diagnostico ou triagem&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  Diferenca da ISO 27001
&lt;/h2&gt;

&lt;div class="table-wrapper-paragraph"&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Aspecto&lt;/th&gt;
&lt;th&gt;ISO 27001&lt;/th&gt;
&lt;th&gt;ISO 42001&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Foco&lt;/td&gt;
&lt;td&gt;Seguranca da informacao&lt;/td&gt;
&lt;td&gt;Gestao de sistemas de IA&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Risco principal&lt;/td&gt;
&lt;td&gt;Vazamento, acesso nao autorizado&lt;/td&gt;
&lt;td&gt;Vies, opacidade, deriva, impacto social&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Documentacao central&lt;/td&gt;
&lt;td&gt;SGSI, controles de acesso&lt;/td&gt;
&lt;td&gt;Inventario de modelos, AIIA&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;/div&gt;

&lt;h2&gt;
  
  
  O que implementar primeiro
&lt;/h2&gt;

&lt;ol&gt;
&lt;li&gt;
&lt;strong&gt;Inventario de modelos de IA&lt;/strong&gt; - liste todos os sistemas com ML/IA em uso&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Classificacao de risco&lt;/strong&gt; - decisoes automatizadas sobre pessoas sao alto risco&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Politica de IA&lt;/strong&gt; - uma pagina, aprovada pela diretoria&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Processo de aprovacao de novos modelos&lt;/strong&gt;&lt;/li&gt;
&lt;/ol&gt;

&lt;h2&gt;
  
  
  Certificacao ou adequacao?
&lt;/h2&gt;

&lt;p&gt;Para a maioria das empresas, &lt;strong&gt;adequacao sem certificacao&lt;/strong&gt; ja resolve: documentar que voce segue os requisitos e suficiente para contratos. A certificacao formal (R$ 30-80k) vem quando o cliente exige expressamente.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;Anderson Chipak - Auditor de Sistemas Criticos | ALC Consultoria | alc.srv.br&lt;/em&gt;&lt;/p&gt;

</description>
      <category>ia</category>
      <category>governanca</category>
      <category>compliance</category>
      <category>gestao</category>
    </item>
    <item>
      <title>Como a ANPD calcula multa LGPD: o que toda empresa precisa saber</title>
      <dc:creator>ALC DEV</dc:creator>
      <pubDate>Fri, 01 May 2026 14:11:24 +0000</pubDate>
      <link>https://dev.to/alcbr/como-a-anpd-calcula-multa-lgpd-o-que-toda-empresa-precisa-saber-4flj</link>
      <guid>https://dev.to/alcbr/como-a-anpd-calcula-multa-lgpd-o-que-toda-empresa-precisa-saber-4flj</guid>
      <description>&lt;p&gt;A ANPD aplicou as primeiras multas significativas em 2023. Em 2024 e 2025, o ritmo aumentou.&lt;/p&gt;

&lt;h2&gt;
  
  
  Os 8 criterios de dosimetria
&lt;/h2&gt;

&lt;p&gt;O Regulamento de Dosimetria (Resolucao CD/ANPD n. 4/2023) define 8 criterios:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;
&lt;strong&gt;Gravidade e natureza&lt;/strong&gt; - dados sensiveis (saude, biometria, origem racial) pesam mais&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Boa-fe&lt;/strong&gt; - cooperar com a ANPD reduz a multa&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Vantagem obtida&lt;/strong&gt; - se houve ganho economico com a infracao&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Situacao economica&lt;/strong&gt; - empresa de R$ 50 mi/ano e tratada diferente de startup&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Reincidencia&lt;/strong&gt; - segunda infracao = multiplicador&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Grau de dano&lt;/strong&gt; - quantas pessoas afetadas, qual a gravidade do vazamento&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Cooperacao&lt;/strong&gt; - notificacao proativa dentro de 72h&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Adocao de politicas&lt;/strong&gt; - empresa com DPO nomeado e RIPD documentado leva menos&lt;/li&gt;
&lt;/ol&gt;

&lt;h2&gt;
  
  
  Os erros mais caros
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Nao notificar em 72 horas.&lt;/strong&gt; Empresas que demoram semanas levam agravante.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Sem base legal definida.&lt;/strong&gt; Cada tratamento sem base e uma infracao separada.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;DPO fantasma.&lt;/strong&gt; Nomear um DPO no papel que nao funciona na pratica demonstra ma-fe.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;RIPD nao feito.&lt;/strong&gt; Obrigatorio para tratamento de dados sensiveis e de alto risco.&lt;/p&gt;

&lt;h2&gt;
  
  
  Setores em alerta
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Saude&lt;/strong&gt;: prontuarios, laudos - todos sao dados sensiveis&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;RH/Folha&lt;/strong&gt;: dados de funcionarios incluem biometria e saude&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Financeiro&lt;/strong&gt;: dados de renda e credito tem regime especial&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Educacao&lt;/strong&gt;: dados de menores exigem consentimento dos pais&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Use a calculadora em &lt;a href="https://multa-lgpd.com.br" rel="noopener noreferrer"&gt;multa-lgpd.com.br&lt;/a&gt; para estimar sua exposicao real.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;Anderson Chipak - Auditor de Sistemas Criticos | ALC Consultoria | alc.srv.br&lt;/em&gt;&lt;/p&gt;

</description>
      <category>lgpd</category>
      <category>compliance</category>
      <category>privacidade</category>
      <category>dpo</category>
    </item>
    <item>
      <title>Como preparar sua empresa para auditoria SOX em sistemas ERP</title>
      <dc:creator>ALC DEV</dc:creator>
      <pubDate>Fri, 01 May 2026 14:11:02 +0000</pubDate>
      <link>https://dev.to/alcbr/como-preparar-sua-empresa-para-auditoria-sox-em-sistemas-erp-7ao</link>
      <guid>https://dev.to/alcbr/como-preparar-sua-empresa-para-auditoria-sox-em-sistemas-erp-7ao</guid>
      <description>&lt;p&gt;Se a sua empresa tem ações na bolsa ou é subsidiária de uma empresa americana, a Sarbanes-Oxley (SOX) provavelmente já chegou na sua porta — ou vai chegar. E quando o auditor externo pede evidências de controles ITGC no ERP, improviso não resolve.&lt;/p&gt;

&lt;h2&gt;
  
  
  O que o auditor SOX realmente quer ver
&lt;/h2&gt;

&lt;p&gt;Auditores SOX focam em quatro domínios dentro do ERP:&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;1. Controle de Acesso&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Quem tem acesso a quê — e por quê&lt;/li&gt;
&lt;li&gt;Conflitos de Segregação de Funções (SoD): ninguém pode criar fornecedor E aprovar pagamento&lt;/li&gt;
&lt;li&gt;Usuários genéricos, compartilhados ou inativos com acesso ativo&lt;/li&gt;
&lt;li&gt;Revisão periódica de acessos privilegiados (SA38, SE38 no SAP; DBA_USERS no Oracle)&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;strong&gt;2. Gestão de Mudanças&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Todo ajuste em produção precisa de ticket aprovado&lt;/li&gt;
&lt;li&gt;Transporte de objetos documentado (SAP: SE01/SE09/SE10)&lt;/li&gt;
&lt;li&gt;Ambiente de homologação separado de produção&lt;/li&gt;
&lt;li&gt;Rollback documentado para cada mudança crítica&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;strong&gt;3. Operações de TI&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Backup testado (não apenas executado — testado com restore real)&lt;/li&gt;
&lt;li&gt;Monitoramento de jobs críticos com alertas&lt;/li&gt;
&lt;li&gt;Gestão de incidentes com RCA documentado&lt;/li&gt;
&lt;li&gt;Logs de sistema íntegros e imutáveis&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;strong&gt;4. Continuidade de Negócios&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;BCP/DRP documentado, testado e aprovado pelo board&lt;/li&gt;
&lt;li&gt;RTO e RPO definidos para sistemas financeiros&lt;/li&gt;
&lt;li&gt;Teste de contingência realizado ao menos anualmente&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  Os erros mais comuns que reprovam auditorias
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Usuários fantasma.&lt;/strong&gt; Em uma auditoria recente em uma empresa de mineração, encontramos 47 usuários ativos no Oracle ERP que eram de funcionários desligados. Alguns tinham acesso a módulos financeiros. A EY levantou como achado crítico.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;SoD não resolvida.&lt;/strong&gt; Conflito de "criar e aprovar" na folha de pagamento é o achado mais comum. O ERP permite — mas a política não pode permitir.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Mudanças em produção sem ticket.&lt;/strong&gt; O DBA que "ajustou rapidinho" um parâmetro sem abrir chamado. Na hora da auditoria, não tem como explicar.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Backup sem evidência de restore.&lt;/strong&gt; Backup que não foi testado não é backup — é esperança.&lt;/p&gt;

&lt;h2&gt;
  
  
  Como se preparar em 90 dias
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Mês 1 — Diagnóstico:&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Exportar todos os usuários ativos e cruzar com RH&lt;/li&gt;
&lt;li&gt;Mapear conflitos SoD nos papéis mais críticos&lt;/li&gt;
&lt;li&gt;Auditar log de mudanças dos últimos 6 meses&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;strong&gt;Mês 2 — Remediação:&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Desativar usuários inativos e genéricos&lt;/li&gt;
&lt;li&gt;Implementar processo formal de revisão de acesso (quarterly)&lt;/li&gt;
&lt;li&gt;Documentar processo de change management&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;strong&gt;Mês 3 — Evidência:&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Coletar screenshots e logs de cada controle&lt;/li&gt;
&lt;li&gt;Preparar matriz de controles ITGC com evidências&lt;/li&gt;
&lt;li&gt;Executar teste de restore de backup com documentação&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  Quando contratar auditoria externa antes da auditoria externa
&lt;/h2&gt;

&lt;p&gt;Se você não tem certeza de que vai passar, vale contratar uma pré-auditoria. Custa menos que um achado crítico. A ALC faz diagnóstico de ITGC com modelo de success fee — &lt;a href="https://auditoria-erp.com.br" rel="noopener noreferrer"&gt;saiba mais em auditoria-erp.com.br&lt;/a&gt;.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;Anderson Chipak — Auditor de Sistemas Críticos | ALC Consultoria | alc.srv.br&lt;/em&gt;&lt;/p&gt;

</description>
      <category>sox</category>
      <category>erp</category>
      <category>compliance</category>
      <category>auditoria</category>
    </item>
  </channel>
</rss>
