Conceito e mecanismo
A gestão do programa continua depois da entrega. Compara controlos implementados com requisitos, acompanha desvios e revê eficácia após alterações. Um finding corrigido em código precisa de reteste proporcional antes de se afirmar que a falha foi tratada no âmbito. Para fornecedores, verifica serviço, período e exclusões da evidência apresentada; uma avaliação de outro produto não resolve automaticamente o risco do produto contratado. A responsabilidade partilhada depende do serviço. Em IaaS, proteger a infraestrutura física não significa que o fornecedor administra todas as aplicações e identidades do cliente. Regista a matriz de responsabilidades e demonstra os controlos que cabem à organização.
Aplicação guiada
Planeia a saída antes do fim do contrato: continuidade, devolução ou migração de dados, retenção aplicável, revogação e evidência de conclusão. Na desativação de suportes, escolhe sanitização adequada à tecnologia e valida o resultado; quick format não prova irrecuperabilidade. No RUN, um SLA de disponibilidade não substitui responsabilidade por alertas de integridade. Condições de exceção também são controlos: se a monitorização compensatória não existe, a aprovação está sem uma condição essencial. Para autenticação, escolhe propriedades que cumpram o requisito. Dois segredos de conhecimento não criam fatores independentes; uma solução contra phishing deve incluir recuperação de conta e registo de autenticadores na análise.
Um piloto SaaS com dados sintéticos pode validar funções; não autoriza por si tratamento de dados reais de clientes.
Armadilhas comuns
Logótipo como âmbito de assurance; cloud como transferência de tudo; fim de contrato como revogação automática.
Tópicos relacionados: Preparar resposta e continuidade · Conter, recuperar e aprender
Mantém evidência e responsabilidades durante entrada, operação e saída.
Referência: Technical Guide to Security Testing and Assessment · CISM current outline before November 3, 2026