Legal e Conformidade

O que é Diligência Prévia de Fornecedores em SaaS? 

Autor: Ioana Grigorescu, Gerente de Conteúdo

Revisado por: George Ploaie, Diretor de Operações (COO)

O que é Due Diligence de Fornecedores em SaaS

O que é Diligência Prévia de Fornecedores em SaaS?

Em SaaS, a diligência prévia de fornecedores é o processo de examinar cuidadosamente potenciais provedores de SaaS antes de colaborar com eles. Isso inclui analisar várias áreas, como:

  • situação legal da empresa
  • estabilidade financeira
  • desempenho do produto
  • tratamento de informações sensíveis do cliente

Essas verificações destinam-se a proteger as empresas contra eventos prejudiciais, como roubo de dados, interrupções de serviço e problemas de conformidade. 

Como é o processo de due diligence do fornecedor em SaaS?

Aqui estão as etapas do processo de diligência prévia de fornecedores: 

  1. Considere a situação financeira do fornecedor, se é sólida o suficiente para fornecer serviços por um período prolongado. 
  2. Concentre-se na sua eficiência operacional e eficácia técnica, incluindo controle de tempo, políticas de segurança e planos de recuperação de desastres. 
  3. Analise as questões legais e a conformidade com as regulamentações para evitar quaisquer problemas jurídicos em potencial.
Dica profissional

Uma checklist formal de due diligence de SaaS pode fornecer estrutura para essas tarefas. Em particular, o gerenciamento de risco de fornecedores deve ser realizado regularmente para identificar quaisquer fraquezas ou problemas de conformidade relacionados à proteção de dados e à continuidade dos negócios. 

Por que o VDD é especialmente importante para SaaS comparado ao software tradicional?

No caso de software tradicional, on-premise, a empresa possui a infraestrutura.

No caso de SaaS, o cliente abre mão do controle de dados, aplicativos e segurança da infraestrutura para o fornecedor. No entanto, o monitoramento de desvio de variação (VDD) é útil para garantir que haja responsabilidade por parte do fornecedor em relação à gestão dos ativos.

Quais são as principais áreas de risco avaliadas durante um VDD de SaaS?

O processo de due diligence geralmente se concentra em quatro áreas críticas:

  • Segurança & Técnica: Avaliando a proteção de dados, a criptografia, a segurança de rede, os controles de acesso e o plano de resposta a incidentes do fornecedor.
  • Conformidade & Jurídico: Análise da adesão a regulamentações como GDPR, HIPAA, SOC 2, certificações ISO, e garantindo que os contratos incluam cláusulas apropriadas de responsabilidade e propriedade de dados.
  • Financeiro & Operacional: Avaliação da estabilidade financeira do fornecedor (para evitar interrupção ou rescisão de serviço), tempo de atividade da infraestrutura, planos de recuperação de desastres e acordos de nível de serviço (SLAs).
  • Gerenciamento de dados: Examinando onde e como os dados são armazenados, processados e potencialmente transferidos entre fronteiras, e a política para exclusão de dados após o término do contrato.

Que relatórios ou certificações padrão um fornecedor de SaaS deve fornecer?

Um processo VDD robusto depende muito de evidências verificáveis. A documentação principal procurada inclui:

 

Documento/Certificação

Finalidade

Relatório SOC 2

avalia os controles de uma empresa sobre como ela lida com informações sensíveis. 

Certificação ISO 27001

serve como prova para o mundo de que as informações do fornecedor estão bem protegidas, uma vez que é aderente aos princípios e práticas do sistema de gestão de segurança da informação.

Resumos de Testes de Penetração

são documentos criados por empresas de segurança independentes que contêm informações sobre as vulnerabilidades encontradas em uma aplicação SaaS e as ações corretivas tomadas. 

Adendo de Processamento de Dados (DPA)

é um documento que especifica como um fornecedor processará informações pessoais de acordo com as leis aplicáveis, como a GDPR. 

Quais são os sinais de alerta comuns no VDD de SaaS?

É aconselhável avaliar cuidadosamente os fornecedores que:

  • decidem não compartilhar documentação de segurança (por exemplo, relatório SOC 2, resultados de teste de penetração) pode ser relevante.
  • têm um plano insuficiente ou ausente Recuperação de Desastres (DR) plano que possa estar associado a métricas de RTO/RPO menos desejáveis.
  • têm termos ambíguos ou excessivamente restritivos em relação à propriedade dos dados ou à portabilidade dos dados (recuperar seus dados).
  • utilizam métodos de criptografia para dados, tanto quando armazenados quanto durante a transferência, que podem ser vulneráveis a comprometimento.
  • pode enfrentar instabilidade financeira ou demonstrar um histórico de dificuldades em aderir a SLAs.

Quem é responsável por conduzir o VDD dentro da organização do cliente?

VDD é um esforço multifuncional que exige a contribuição de vários departamentos:

  • Segurança da Informação/TI: Monitora controles técnicos, arquitetura e segurança de rede. 
  • Jurídico/Conformidade: Revisa contratos, DPAs e aderência às regulamentações.
  • Finanças/Compras: Avalia custo, estabilidade financeira e termos de contrato.
  • Unidade de Negócios/Usuário: Verifica a adequação operacional e as capacidades funcionais da solução.

Conclusão

Em SaaS, a due diligence técnica é particularmente importante e relevante porque envolve a avaliação das capacidades técnicas e da infraestrutura de uma empresa. Isso inclui avaliar a estabilidade do software e hardware subjacentes, bem como avaliar quaisquer implantações em nuvem ou soluções de infraestrutura como serviço (IaaS). Com essas informações, as empresas podem tomar decisões informadas sobre a melhor forma de entregar seus produtos e serviços, garantindo que sejam confiáveis e estáveis. 

Pronto para começar?

Nós já estivemos onde você está. Compartilhe conosco os seus sonhos globais e deixe nossa experiência de 18 anos torná-los realidade.
Imagem em Mosaico
pt_BRPortuguês do Brasil