Conceito e mecanismo
Um serviço cloud combina controlos do fornecedor com decisões do cliente. O modelo contratado distribui tarefas, mas não elimina a necessidade de autorização dos dados e configuração correta. Em SaaS, uma ligação pública criada pelo cliente pode expor documentos apesar de infraestrutura protegida. Em PaaS, o fornecedor pode manter o sistema operativo enquanto a aplicação continua responsável pela separação entre tenants. Regista quem configura, opera, verifica e decide cada controlo. Distingue também interoperabilidade, que permite a serviços comunicarem, de portabilidade, que permite transferir dados e funções com significado preservado. Uma API ou exportação CSV não prova, por si, que o processo pode ser reconstruído noutro fornecedor.
Aplicação guiada
Num projeto fictício de fundos, o ensaio de saída exporta registos mas perde relações e permissões. Mantém a aceitação pendente até definir conversão e validar o destino com dados representativos. A BIA deve incluir dependências externas, como ficheiros que só chegam depois da recuperação técnica. Dois fornecedores podem partilhar o mesmo IdP e repositório de segredos, conservando uma falha comum. Proteções específicas também têm limites: confidential computing protege dados em uso, mas não corrige autorização aplicacional. Um agente de IA que lê documentos não deve transformar texto recuperado em autoridade sobre ferramentas. Ao avaliar assurance do fornecedor, confirma serviço, período e âmbito; um relatório sobre outros produtos não constitui evidência automática para a plataforma escolhida.
Exportação concluída sem relações nem permissões: transferência demonstrada, portabilidade funcional pendente.
Armadilhas comuns
SaaS como responsabilidade zero; API como portabilidade; dois fornecedores como independência; relatório fora do âmbito.
Tópicos relacionados: Versões, retenção e holds · Proteção, localização e classificação dos dados · Infraestrutura, isolamento e recuperação
Avalia o que tem de funcionar, quem o controla e como será transferido.
Referência: Security and privacy in public cloud · CCSP examination outline effective 2026-08-01; January2026 V2 PDF