As estruturas de autorização são o alicerce de qualquer ambiente de TI seguro – e, na prática, são muitas vezes historicamente crescidas, redundantes e difíceis de rastrear. A Vetrexa analisa, sanea e otimiza os seus modelos de papéis e acessos de forma transversal aos sistemas, em conformidade com a governance e pronta para auditoria. Do levantamento inicial à operação contínua, entregamos resultados sólidos – em conformidade com MaRisk, BAIT e DORA.
Visão geral
Por que razão a gestão estruturada de autorizações é hoje indispensável.
Os setores regulados enfrentam o desafio de gerir milhares de identidades, papéis e autorizações de forma consistente, à prova de auditoria e eficiente em paisagens de sistemas híbridas. A falta de transparência, contas com privilégios excessivos e conflitos de SoD por resolver estão entre os achados mais frequentes em auditorias – e entre as maiores superfícies de ataque em cibersegurança.
Combinamos consultoria funcional, conhecimento profundo de ferramentas (entre outras, Plataforma NEXIS, IVIP e SailPoint IIQ) e experiência regulatória numa abordagem integrada. O resultado: modelos de papéis claros, autorizações limpas, recertificações eficazes e um reporting orientado por KPI que convence a administração, a auditoria interna e o supervisor.
Serviços
O que entregamos.
Seis blocos para uma gestão de autorizações consistente, auditável e economicamente sustentável.
01
Análise e saneamento das autorizações existentes
Criamos transparência sobre paisagens de autorizações crescidas ao longo do tempo, identificamos redundâncias e removemos legados de forma transversal aos sistemas.
Levantamento e inventário de todas as autorizações
Deteção de contas órfãs e redundantes
Análise de utilizadores com privilégios excessivos e combinações tóxicas
Desenhamos modelos de papéis robustos que refletem os processos de negócio e são, simultaneamente, tecnicamente eficientes de operar.
Conceitos de papéis assentes em processos de negócio
Role mining e consolidação de papéis com NEXIS
Separação entre papéis de negócio e papéis de TI
Fluxos de pedido e aprovação
Modelo de governance com role owners
03
Análise SoD e resolução de conflitos
Identificamos, avaliamos e resolvemos conflitos de segregação de funções – de forma baseada em regras e totalmente rastreável.
Definição e manutenção do regulamento SoD
Análise de conflitos transversal a sistemas
Avaliação de risco e priorização
Controlos mitigadores para exceções
Monitorização contínua de SoD
04
Campanhas de recertificação e access reviews
Concebemos e operamos recertificações à prova de auditoria – desde o planeamento da campanha até à análise dos resultados.
Desenho da campanha por classe de risco e sistema
Owner reviews e lógica de escalonamento
Lembretes automatizados e gestão de prazos
Documentação à prova de auditoria e audit trail
Análise e derivação de ações corretivas
05
Implementação da Plataforma NEXIS e ativação do IVIP
Como NEXIS Silver Partner, acompanhamos desde a seleção da ferramenta até à operação produtiva da Plataforma NEXIS com o núcleo IVIP.
Análise fit/gap e business case
Integração de sistemas fonte e qualidade de dados
Configuração do IVIP, role mining e reviews
Integração no ecossistema IAM/IGA existente
Capacitação e transferência de conhecimento para o negócio
06
Governance reporting e dashboards de KPI
Fornecemos métricas e relatórios que geram capacidade de pilotagem para o negócio, TI, auditoria interna e supervisor.
Definição de KPI orientados ao risco
Dashboards Power BI para gestão e auditoria
Relatórios regulatórios (MaRisk, BAIT, DORA)
Análises de tendência e medição de maturidade
Preparação automatizada de dados a partir de fontes IGA
Abordagem
A nossa abordagem em 4 fases.
Um caminho claramente estruturado da análise à operação sustentável – iterativo, transparente e auditável.
01
Análise
Levantamento de todas as identidades, papéis, autorizações e processos. Avaliação de conflitos SoD, contas com privilégios excessivos e lacunas de governance. Resultado: visão sólida da situação e plano de ação priorizado.
02
Desenho
Desenho do modelo alvo: modelo RBAC/ABAC, regulamento SoD, processo de recertificação, governance de papéis e arquitetura de ferramentas (por exemplo Plataforma NEXIS, SailPoint IIQ). Aprovação por negócio, TI e compliance.
03
Implementação
Configuração, rollout de papéis, saneamento, integração de sistemas fonte, construção de relatórios e formação dos role owners. Execução em vagas bem delimitadas com critérios de sucesso definidos.
04
Continuidade
Operação das campanhas de recertificação, monitorização contínua, reporting de KPI e evolução iterativa do modelo de papéis – como managed service ou ancorada na sua organização.
Experiência em projetos
Projetos selecionados.
Projetos de referência representativos – sem identificação de clientes.
Banking
Saneamento de autorizações e rollout RBAC
Saneamento transversal de autorizações legadas, consolidação de papéis com NEXIS/IVIP, construção de governance e reporting de KPI.
NEXIS · IVIP · SailPoint IIQ · SAP · AD · Power BI · MaRisk
Seguros
Recertificação à prova de auditoria
Conceção e operação de campanhas semestrais. Owner reviews, lógica de escalonamento, audit trail e relatórios automatizados.
O RBAC (Role-Based Access Control) atribui autorizações com base em papéis definidos – estruturalmente claro, facilmente auditável e adequado a organizações estáveis. O ABAC (Attribute-Based Access Control) decide de forma dinâmica com base em atributos como departamento, localização, horário ou classe de risco, sendo mais flexível para decisões de acesso complexas e sensíveis ao contexto. Na prática combinamos frequentemente ambas as abordagens: RBAC como base e ABAC para exceções granulares e decisões orientadas ao risco.
Qual a vantagem da Plataforma NEXIS face às ferramentas nativas?
A Plataforma NEXIS, com o núcleo IVIP, oferece uma visão transversal de identidades, papéis e autorizações, incluindo visualização, role mining e recomendações automatizadas. As ferramentas nativas dos sistemas individuais (SAP, AD, ServiceNow) mostram apenas a sua própria fatia e dificilmente detetam conflitos de SoD, contas órfãs ou redundâncias entre sistemas. A NEXIS acelera significativamente a limpeza, a recertificação e o reporting.
Com que frequência devem ser feitas as recertificações?
Para sistemas críticos e acessos privilegiados recomendamos recertificações pelo menos semestrais e campanhas anuais para autorizações padrão. As revisões orientadas por eventos (mover, leaver, reorganização) e as recertificações ad-hoc baseadas no risco complementam o ciclo regular e respondem aos requisitos do MaRisk AT 4.3.1 e do artigo 9.º do DORA.
Como garantem a conformidade MaRisk e DORA?
Alinhamos os processos de autorização de forma rigorosa com MaRisk AT 7.2, BAIT e capítulo II do DORA: modelos de papéis documentados, fluxos de pedido e aprovação rastreáveis, recertificações à prova de auditoria, controlos SoD, reporting de KPI e audit trails completos. Os controlos são disponibilizados como evidências em Power BI e na ferramenta de GRC e são regularmente confirmados pela auditoria interna e pelos auditores externos.
Autorizações sob controlo. Governance demonstrável.
Fale connosco sobre as suas estruturas de autorização – mostramos-lhe o caminho mais rápido para transparência, conformidade e uma operação economicamente sã.