Detalhe de competência

Gestão de Autorizações & Access Governance

As estruturas de autorização são o alicerce de qualquer ambiente de TI seguro – e, na prática, são muitas vezes historicamente crescidas, redundantes e difíceis de rastrear. A Vetrexa analisa, sanea e otimiza os seus modelos de papéis e acessos de forma transversal aos sistemas, em conformidade com a governance e pronta para auditoria. Do levantamento inicial à operação contínua, entregamos resultados sólidos – em conformidade com MaRisk, BAIT e DORA.

Visão geral

Por que razão a gestão estruturada de autorizações é hoje indispensável.

Os setores regulados enfrentam o desafio de gerir milhares de identidades, papéis e autorizações de forma consistente, à prova de auditoria e eficiente em paisagens de sistemas híbridas. A falta de transparência, contas com privilégios excessivos e conflitos de SoD por resolver estão entre os achados mais frequentes em auditorias – e entre as maiores superfícies de ataque em cibersegurança.

Combinamos consultoria funcional, conhecimento profundo de ferramentas (entre outras, Plataforma NEXIS, IVIP e SailPoint IIQ) e experiência regulatória numa abordagem integrada. O resultado: modelos de papéis claros, autorizações limpas, recertificações eficazes e um reporting orientado por KPI que convence a administração, a auditoria interna e o supervisor.

Serviços

O que entregamos.

Seis blocos para uma gestão de autorizações consistente, auditável e economicamente sustentável.

Análise e saneamento das autorizações existentes

Criamos transparência sobre paisagens de autorizações crescidas ao longo do tempo, identificamos redundâncias e removemos legados de forma transversal aos sistemas.

  • Levantamento e inventário de todas as autorizações
  • Deteção de contas órfãs e redundantes
  • Análise de utilizadores com privilégios excessivos e combinações tóxicas
  • Avaliações transversais (SAP, AD, ServiceNow, cloud)
  • Medidas de correção priorizadas e quick wins

Modelação RBAC e desenho de papéis

Desenhamos modelos de papéis robustos que refletem os processos de negócio e são, simultaneamente, tecnicamente eficientes de operar.

  • Conceitos de papéis assentes em processos de negócio
  • Role mining e consolidação de papéis com NEXIS
  • Separação entre papéis de negócio e papéis de TI
  • Fluxos de pedido e aprovação
  • Modelo de governance com role owners

Análise SoD e resolução de conflitos

Identificamos, avaliamos e resolvemos conflitos de segregação de funções – de forma baseada em regras e totalmente rastreável.

  • Definição e manutenção do regulamento SoD
  • Análise de conflitos transversal a sistemas
  • Avaliação de risco e priorização
  • Controlos mitigadores para exceções
  • Monitorização contínua de SoD

Campanhas de recertificação e access reviews

Concebemos e operamos recertificações à prova de auditoria – desde o planeamento da campanha até à análise dos resultados.

  • Desenho da campanha por classe de risco e sistema
  • Owner reviews e lógica de escalonamento
  • Lembretes automatizados e gestão de prazos
  • Documentação à prova de auditoria e audit trail
  • Análise e derivação de ações corretivas

Implementação da Plataforma NEXIS e ativação do IVIP

Como NEXIS Silver Partner, acompanhamos desde a seleção da ferramenta até à operação produtiva da Plataforma NEXIS com o núcleo IVIP.

  • Análise fit/gap e business case
  • Integração de sistemas fonte e qualidade de dados
  • Configuração do IVIP, role mining e reviews
  • Integração no ecossistema IAM/IGA existente
  • Capacitação e transferência de conhecimento para o negócio

Governance reporting e dashboards de KPI

Fornecemos métricas e relatórios que geram capacidade de pilotagem para o negócio, TI, auditoria interna e supervisor.

  • Definição de KPI orientados ao risco
  • Dashboards Power BI para gestão e auditoria
  • Relatórios regulatórios (MaRisk, BAIT, DORA)
  • Análises de tendência e medição de maturidade
  • Preparação automatizada de dados a partir de fontes IGA

Abordagem

A nossa abordagem em 4 fases.

Um caminho claramente estruturado da análise à operação sustentável – iterativo, transparente e auditável.

Análise

Levantamento de todas as identidades, papéis, autorizações e processos. Avaliação de conflitos SoD, contas com privilégios excessivos e lacunas de governance. Resultado: visão sólida da situação e plano de ação priorizado.

Desenho

Desenho do modelo alvo: modelo RBAC/ABAC, regulamento SoD, processo de recertificação, governance de papéis e arquitetura de ferramentas (por exemplo Plataforma NEXIS, SailPoint IIQ). Aprovação por negócio, TI e compliance.

Implementação

Configuração, rollout de papéis, saneamento, integração de sistemas fonte, construção de relatórios e formação dos role owners. Execução em vagas bem delimitadas com critérios de sucesso definidos.

Continuidade

Operação das campanhas de recertificação, monitorização contínua, reporting de KPI e evolução iterativa do modelo de papéis – como managed service ou ancorada na sua organização.

Experiência em projetos

Projetos selecionados.

Projetos de referência representativos – sem identificação de clientes.

Banking

Saneamento de autorizações e rollout RBAC

Saneamento transversal de autorizações legadas, consolidação de papéis com NEXIS/IVIP, construção de governance e reporting de KPI.

NEXIS · IVIP · SailPoint IIQ · SAP · AD · Power BI · MaRisk

Seguros

Recertificação à prova de auditoria

Conceção e operação de campanhas semestrais. Owner reviews, lógica de escalonamento, audit trail e relatórios automatizados.

SailPoint IIQ · ServiceNow · Confluence · Requirements Engineering

Serviços de TI

Regulamento SoD e resolução de conflitos

Construção de um regulamento SoD à escala do grupo, análise de conflitos transversal aos sistemas e implementação de controlos mitigadores.

NEXIS · SAP GRC · Jira/XRay · Power BI · COBIT

Ferramentas & frameworks

Com o que trabalhamos.

Ferramentas e frameworks comprovados para gestão de autorizações e access governance.

Competências relacionadas

Combina bem com.

Temas complementares do portefólio Vetrexa.

IAM e Segurança

Modelo alvo, IGA, PAM e Zero Trust – a moldura estratégica em torno da sua gestão de autorizações.

Ir para o detalhe →

Managed Services

Operação, monitorização e evolução contínua do seu ecossistema IAM e de autorizações.

Ir para o detalhe →

Parceiro Plataforma NEXIS

Parceria Silver com a NEXIS – análise e governance de autorizações com o núcleo IVIP.

Aos nossos parceiros →

FAQ

Perguntas frequentes.

Qual a diferença entre RBAC e ABAC?

O RBAC (Role-Based Access Control) atribui autorizações com base em papéis definidos – estruturalmente claro, facilmente auditável e adequado a organizações estáveis. O ABAC (Attribute-Based Access Control) decide de forma dinâmica com base em atributos como departamento, localização, horário ou classe de risco, sendo mais flexível para decisões de acesso complexas e sensíveis ao contexto. Na prática combinamos frequentemente ambas as abordagens: RBAC como base e ABAC para exceções granulares e decisões orientadas ao risco.

Qual a vantagem da Plataforma NEXIS face às ferramentas nativas?

A Plataforma NEXIS, com o núcleo IVIP, oferece uma visão transversal de identidades, papéis e autorizações, incluindo visualização, role mining e recomendações automatizadas. As ferramentas nativas dos sistemas individuais (SAP, AD, ServiceNow) mostram apenas a sua própria fatia e dificilmente detetam conflitos de SoD, contas órfãs ou redundâncias entre sistemas. A NEXIS acelera significativamente a limpeza, a recertificação e o reporting.

Com que frequência devem ser feitas as recertificações?

Para sistemas críticos e acessos privilegiados recomendamos recertificações pelo menos semestrais e campanhas anuais para autorizações padrão. As revisões orientadas por eventos (mover, leaver, reorganização) e as recertificações ad-hoc baseadas no risco complementam o ciclo regular e respondem aos requisitos do MaRisk AT 4.3.1 e do artigo 9.º do DORA.

Como garantem a conformidade MaRisk e DORA?

Alinhamos os processos de autorização de forma rigorosa com MaRisk AT 7.2, BAIT e capítulo II do DORA: modelos de papéis documentados, fluxos de pedido e aprovação rastreáveis, recertificações à prova de auditoria, controlos SoD, reporting de KPI e audit trails completos. Os controlos são disponibilizados como evidências em Power BI e na ferramenta de GRC e são regularmente confirmados pela auditoria interna e pelos auditores externos.

Autorizações sob controlo. Governance demonstrável.

Fale connosco sobre as suas estruturas de autorização – mostramos-lhe o caminho mais rápido para transparência, conformidade e uma operação economicamente sã.

Solicitar consultoria