Assinar contrato sem avaliar segurança do fornecedor é transferir risco para sua operação. Due diligence simples evita surpresas caras.
Questionário mínimo (pré-contrato)
- Quais dados pessoais o fornecedor tratará?
- Há suboperadores? Onde estão localizados?
- Quais controles de segurança estão ativos (MFA, criptografia, logs)?
- Qual SLA de notificação de incidente?
- Como ocorre devolução/eliminação de dados no encerramento?
Classificação de risco
- Baixo: dados limitados, baixo impacto
- Médio: dados operacionais relevantes
- Alto: dados sensíveis/volume alto/serviço crítico
Checklist de decisão
- Aprovado sem ressalvas
- Aprovado com plano corretivo
- Reprovado por risco não mitigável
Interlink do cluster
Conclusão
Due diligence de fornecedor não é burocracia: é controle de risco terceirizado.