Saltar para o conteúdo
Segurança e Confiança

Construído para passar na revisão do seu CISO

Arquitetura de segurança de nível enterprise, isolamento de dados por cliente e produto, e certificação ISO 27001 em curso — porque vendemos a quem audita, não apesar de quem audita.

4
níveis de segregação de dados
Por serviço
objetivos de recuperação por serviço
99,5%
uptime (SLA Pro/Enterprise)
100%
dados alojados na UE
Certificação ISO/IEC 27001:2022

Um standard, não uma promessa

A Cogniseg está a implementar a certificação ISO/IEC 27001:2022 — o standard internacional de referência para Sistemas de Gestão de Segurança da Informação (ISMS). Para uma empresa que desenvolve plataformas de compliance e IA aplicada a dados sensíveis, tratar-se disto é tanto uma obrigação estratégica como uma prova de coerência: uma empresa de compliance deve ser, ela própria, conforme.

Âmbito da certificação

Standard
ISO/IEC 27001:2022
Organismo certificador
A confirmar no âmbito do programa de certificação
Âmbito
Desenvolvimento, operação e suporte das plataformas SaaS Cogniseg e da unidade de IA aplicada
Duração do ciclo
3 anos — auditoria inicial + auditorias de vigilância anuais
Estado atual
Programa de certificação e melhoria contínua em desenvolvimento
Prazo alvo
A definir no âmbito do programa

A sua empresa está a agir em conformidade?

Descubra em 2 minutos fazendo um teste.

Fazer o Teste
Arquitetura de infraestrutura

Segregação em profundidade, não uma promessa de marketing

Cada plataforma corre isolada das restantes. Os dados mais sensíveis — canal de denúncias, consentimentos RGPD, inventário de sistemas de IA — têm o seu próprio pool de servidores e a sua própria base de dados. Isto não é um detalhe técnico: é a diferença entre "os dados estão todos na mesma caixa" e "um incidente num produto não pode tocar noutro".

Clientes
Web / API / Mobile
Borda
DNS gerido, WAF, anti-DDoS, TLS
Kubernetes UE
Control plane HA, autoscaling
Pools segregados
Aplicação + Dados sensíveis
Serviços transversais
KMS, RBAC, observabilidade
Região secundária
Warm standby (DR)

Os 4 níveis de segregação

1

Namespace dedicado por plataforma

Cada produto corre isolado, com um mínimo de 2 réplicas em nós distintos.

2

NetworkPolicies deny-by-default

Bloqueiam por regra qualquer comunicação entre produtos, mesmo dentro da mesma infraestrutura.

3

Recursos segregados através de arquitetura

Serviços mais sensíveis sujeitos a segregação reforçada e controlos de acesso específicos.

4

Clusters de base de dados independentes

Sem base de dados partilhada entre produtos sensíveis.

Isolamento de dados por produto

Cada obrigação legal tem o isolamento que exige

CogniÉtica
Muito alta — confidencialidade do denunciante (Lei 93/2021, Diretiva (UE) 2019/1937)
Cluster PostgreSQL dedicado (não partilhado)
Bucket de objetos cifrado próprio, chave KMS própria, registos de acesso auditáveis
Privaxia
Alta — dados pessoais à escala, integração DMS Autoline
Cluster dedicado
Bucket cifrado próprio, chave KMS própria, controlos alinhados com DPIA
CogNIS2
Alta — postura de cibersegurança, inventário de ativos e gestão de incidentes
Cluster dedicado
Inventário de ativos (CMDB) isolado por namespace, registos de incidente com trilho de auditoria próprio
CognIAct
Alta — inventário e classificação de risco de sistemas de IA
Cluster dedicado
Registo de sistemas de IA isolado por chave e namespace, endpoint de inferência isolado

Nota de credibilidade: o canal de denúncias (Ética) é tratado com o nível de confidencialidade mais elevado do portfólio precisamente porque a lei que o rege — Lei n.º 93/2021 — depende disso: sem confidencialidade do denunciante protegida por conceção, a plataforma não cumpre o que promete.

Continuidade e recuperação de desastre

Planos de continuidade sujeitos a testes e revisão periódica

Objetivo de tempo de recuperação (RTO)

Objetivos de recuperação e continuidade definidos de acordo com a arquitetura, o serviço contratado e o plano de continuidade aplicável.

Objetivo de ponto de recuperação (RPO)

Objetivos de recuperação e continuidade definidos de acordo com a arquitetura, o serviço contratado e o plano de continuidade aplicável.

Região secundária (UE)

Arquitetura preparada para continuidade na União Europeia, conforme serviço contratado.

Replicação e backups

Backups e objetos geridos de acordo com o plano de continuidade aplicável.

Testes e revisão

Planos de continuidade sujeitos a testes e revisão periódica.

Fornecedores certificados

Herdamos segurança de quem já a certificou

A Cogniseg não gere data centers — opera sobre fornecedores já certificados, o que permite herdar controlos de infraestrutura por responsabilidade partilhada. As certificações indicadas nesta secção pertencem aos fornecedores de infraestrutura identificados e não constituem certificações próprias da Cogniseg.

OVHcloud (principal)
ISO 27001/27017/27018/27701, SecNumCloud, HDS
Plataforma principal — Kubernetes e PostgreSQL geridos
UE (França)
Gerado, alta disponibilidade
Hetzner (camada híbrida)
ISO/IEC 27001:2022, BSI C5 Type 2, KRITIS
Inferência de IA, dev/staging, DR frio (otimização de custo)
UE (Alemanha/Finlândia)
99,9%

Nota: arquitetura cloud-agnóstica (Kubernetes + Infraestrutura como Código) — os workloads são portáveis entre fornecedores sem re-arquitetura, incluindo uma futura capacidade de alojamento soberano em Portugal (Sines) à medida que o ecossistema nacional amadurece.

Conformidade regulatória por design

Segurança que cumpre a lei, não só boas práticas

RGPD
Art. 32 (segurança do tratamento)
Cifragem em trânsito/repouso, controlo de acessos, testes de resiliência
NIS2 (Decreto-Lei n.º 125/2025)
Art. 21 (gestão de risco de cibersegurança)
Segregação de rede, gestão de incidentes 24h/72h, continuidade de negócio
EU AI Act (Reg. 2024/1689)
Governança e supervisão humana
Registo de sistemas de IA, rastreabilidade, isolamento por cliente na unidade de IA
Evidência e transparência

O que está confirmado, claramente

Apresentamos apenas informação já confirmada. Os elementos sujeitos a validação ou cobertos por acordo contratual estão identificados como disponíveis mediante pedido.

Certificações concluídas

Nenhuma certificação concluída. Programa ISO/IEC 27001:2022 em desenvolvimento.

Auditorias realizadas

Informação disponível mediante pedido.

Data dos testes de continuidade

Datas dos últimos testes disponíveis mediante pedido.

Localização dos dados

Dados alojados na União Europeia.

Subcontratantes

Lista de subcontratantes disponível mediante pedido e conforme contrato.

Política de divulgação de vulnerabilidades

Disponível mediante pedido.

Contacto de segurança

security@cogniseg.com

Observabilidade e auditoria

Visibilidade total, sempre

Logs, métricas e alertas centralizados

SLA monitorizado com alertas em tempo real.

Trilhos de auditoria imutáveis

Por produto, garantindo rastreabilidade completa de cada ação.

Revisão periódica de acessos

Permissões auditadas regularmente para garantir mínimo privilégio.

Testes de recuperação periódicos

Testes de continuidade previstos e documentados de acordo com o plano aplicável.

FAQ de Segurança

Perguntas Frequentes

Na União Europeia. A infraestrutura principal corre na OVHcloud (França), com uma camada híbrida na Hetzner (Alemanha/Finlândia) para cargas específicas — ambos certificados ISO 27001 e cobertos pelo NIS2.

Security Questionnaire

Precisa de responder a um security questionnaire?

Preparamos documentação de segurança, DPAs e respostas a questionários de due diligence para os processos de procurement da sua organização.

Contactos

Fale com um consultor

Estamos prontos para ajudar a sua organização a atingir conformidade. Agende uma reunião gratuita.

base44
Edit with Base44