Construído para passar na revisão do seu CISO
Arquitetura de segurança de nível enterprise, isolamento de dados por cliente e produto, e certificação ISO 27001 em curso — porque vendemos a quem audita, não apesar de quem audita.
Um standard, não uma promessa
A Cogniseg está a implementar a certificação ISO/IEC 27001:2022 — o standard internacional de referência para Sistemas de Gestão de Segurança da Informação (ISMS). Para uma empresa que desenvolve plataformas de compliance e IA aplicada a dados sensíveis, tratar-se disto é tanto uma obrigação estratégica como uma prova de coerência: uma empresa de compliance deve ser, ela própria, conforme.
Âmbito da certificação
A sua empresa está a agir em conformidade?
Descubra em 2 minutos fazendo um teste.
Segregação em profundidade, não uma promessa de marketing
Cada plataforma corre isolada das restantes. Os dados mais sensíveis — canal de denúncias, consentimentos RGPD, inventário de sistemas de IA — têm o seu próprio pool de servidores e a sua própria base de dados. Isto não é um detalhe técnico: é a diferença entre "os dados estão todos na mesma caixa" e "um incidente num produto não pode tocar noutro".
Os 4 níveis de segregação
Namespace dedicado por plataforma
Cada produto corre isolado, com um mínimo de 2 réplicas em nós distintos.
NetworkPolicies deny-by-default
Bloqueiam por regra qualquer comunicação entre produtos, mesmo dentro da mesma infraestrutura.
Recursos segregados através de arquitetura
Serviços mais sensíveis sujeitos a segregação reforçada e controlos de acesso específicos.
Clusters de base de dados independentes
Sem base de dados partilhada entre produtos sensíveis.
Cada obrigação legal tem o isolamento que exige
Nota de credibilidade: o canal de denúncias (Ética) é tratado com o nível de confidencialidade mais elevado do portfólio precisamente porque a lei que o rege — Lei n.º 93/2021 — depende disso: sem confidencialidade do denunciante protegida por conceção, a plataforma não cumpre o que promete.
Planos de continuidade sujeitos a testes e revisão periódica
Objetivo de tempo de recuperação (RTO)
Objetivos de recuperação e continuidade definidos de acordo com a arquitetura, o serviço contratado e o plano de continuidade aplicável.
Objetivo de ponto de recuperação (RPO)
Objetivos de recuperação e continuidade definidos de acordo com a arquitetura, o serviço contratado e o plano de continuidade aplicável.
Região secundária (UE)
Arquitetura preparada para continuidade na União Europeia, conforme serviço contratado.
Replicação e backups
Backups e objetos geridos de acordo com o plano de continuidade aplicável.
Testes e revisão
Planos de continuidade sujeitos a testes e revisão periódica.
Herdamos segurança de quem já a certificou
A Cogniseg não gere data centers — opera sobre fornecedores já certificados, o que permite herdar controlos de infraestrutura por responsabilidade partilhada. As certificações indicadas nesta secção pertencem aos fornecedores de infraestrutura identificados e não constituem certificações próprias da Cogniseg.
Nota: arquitetura cloud-agnóstica (Kubernetes + Infraestrutura como Código) — os workloads são portáveis entre fornecedores sem re-arquitetura, incluindo uma futura capacidade de alojamento soberano em Portugal (Sines) à medida que o ecossistema nacional amadurece.
Segurança que cumpre a lei, não só boas práticas
O que está confirmado, claramente
Apresentamos apenas informação já confirmada. Os elementos sujeitos a validação ou cobertos por acordo contratual estão identificados como disponíveis mediante pedido.
Certificações concluídas
Nenhuma certificação concluída. Programa ISO/IEC 27001:2022 em desenvolvimento.
Auditorias realizadas
Informação disponível mediante pedido.
Data dos testes de continuidade
Datas dos últimos testes disponíveis mediante pedido.
Localização dos dados
Dados alojados na União Europeia.
Subcontratantes
Lista de subcontratantes disponível mediante pedido e conforme contrato.
Política de divulgação de vulnerabilidades
Disponível mediante pedido.
Contacto de segurança
security@cogniseg.com
Visibilidade total, sempre
Logs, métricas e alertas centralizados
SLA monitorizado com alertas em tempo real.
Trilhos de auditoria imutáveis
Por produto, garantindo rastreabilidade completa de cada ação.
Revisão periódica de acessos
Permissões auditadas regularmente para garantir mínimo privilégio.
Testes de recuperação periódicos
Testes de continuidade previstos e documentados de acordo com o plano aplicável.
Perguntas Frequentes
Na União Europeia. A infraestrutura principal corre na OVHcloud (França), com uma camada híbrida na Hetzner (Alemanha/Finlândia) para cargas específicas — ambos certificados ISO 27001 e cobertos pelo NIS2.
Precisa de responder a um security questionnaire?
Preparamos documentação de segurança, DPAs e respostas a questionários de due diligence para os processos de procurement da sua organização.
Fale com um consultor
Estamos prontos para ajudar a sua organização a atingir conformidade. Agende uma reunião gratuita.