A gestão de identidades e acessos e a segurança de TI são o alicerce de qualquer paisagem de TI moderna e regulada. Requisitos regulatórios crescentes como MaRisk, DORA e ISO 27001, arquiteturas cloud híbridas e princípios Zero Trust tornam um IAM robusto uma prioridade estratégica. A Vetrexa apoia-o de forma independente – desde a arquitetura-alvo até à operação do dia a dia.
Visão geral
Porquê IAM & Segurança?
A digitalização, a migração para a cloud e os modelos Zero Trust estão a redesenhar a lógica de segurança. Ao mesmo tempo, o MaRisk, o BAIT, o DORA e a ISO 27001 elevam as exigências ao nível de evidência, controlo e auditabilidade. Muitas organizações debatem-se com estruturas de autorizações herdadas, sistemas-alvo heterogéneos e recertificações ineficientes. É precisamente aqui que entramos – como consultora independente sem dependência de fornecedores, focada em governança sustentável e resultados mensuráveis.
A nossa abordagem cobre toda a cadeia de valor: da estratégia de IAM à arquitetura-alvo, seleção de ferramentas e implementação, até à otimização em operação. Trazemos experiência de vários programas em EMEA, APAC e nos EUA, com foco claro em banca, seguros e indústria – onde regulação, escala e complexidade se cruzam.
Os nossos serviços
O que entregamos
01
Arquitetura-alvo e Estratégia de IAM
Derivamos uma arquitetura-alvo de IAM robusta a partir da sua estratégia de negócio e TI – incluindo modelo operacional, estratégia de sourcing e roadmap.
Avaliações de maturidade e prontidão de IAM
Desenho do estado-alvo (IGA, PAM, autenticação, federação)
Framework Zero Trust e segmentação
Modelação de business case e ROI
Roadmap com waves de entrega e framework de KPI
02
SailPoint IIQ – Implementação e Otimização
Desde a implementação de raiz à modernização de instalações existentes – configurável, com desempenho e auditável.
Configuração de provisionamento e workflows
Integração de sistemas-alvo (SAP, AD, ServiceNow)
Campanhas de recertificação e modelos de política
Afinação de desempenho e health checks
Conceitos UAT, cutover e hypercare
03
Privileged Access Management (PAM)
Colocamos os acessos privilegiados sob controlo – desde o desenho conceptual à proteção de sistemas críticos.
Estado-alvo PAM e modelo operacional
Conceitos de cofre e sessão (CyberArk, One Identity)
Acesso Just-in-Time e processos break-glass
Integração com SIEM e monitorização
Reforço de contas de serviço e sistemas legados
04
Modelação RBAC e SoD
Modelos de papéis claros são a base de uma governança eficiente. Consolidamos, limpamos e modelamos para o longo prazo.
Análise e limpeza de estruturas de papéis herdadas
Role mining e desenho de business roles
Regras de SoD e verificação de conflitos
Ownership de papéis e processos de ciclo de vida
Modelação com Plataforma NEXIS / IVIP
05
Recertificação e Prontidão para Auditoria
Tornamos a sua paisagem de acessos à prova de auditoria – perante a auditoria interna, auditores externos e supervisores.
Processos de recertificação alinhados com MaRisk e DORA
Modelos de ownership e lógica de escalonamento
Dashboards de KPI e compliance (Power BI)
Preparação de auditoria e gestão de findings
Documentação de controlo sustentável
06
Desenvolvimento de Conectores
Integrações à medida onde os conectores standard atingem os seus limites – robustas, sustentáveis e documentadas.
Integração SAP (HR, ERP, S/4HANA)
Active Directory e Entra ID
Integrações ServiceNow e fulfilment
Extensões MIM/FIM e caminhos de migração
Conectores REST/SOAP com tratamento de erros
Metodologia
A nossa abordagem em 4 fases
01
Análise
Levantamento da arquitetura atual, paisagem de autorizações, requisitos regulatórios e maturidade. Resultado: uma base sólida e campos de atuação claros.
02
Estratégia
Definição da arquitetura-alvo de IAM, seleção das ferramentas adequadas, modelo operacional e governança, e um roadmap de entrega priorizado.
03
Implementação
Estabelecimento de processos, configuração dos sistemas-alvo, onboarding das áreas de negócio, migração de dados, testes e rollout controlado por waves.
04
Otimização
Melhoria contínua em operação: gestão por KPI, ciclos de recertificação, afinação de desempenho e adaptação a alterações regulatórias.
Referências
Experiência em projetos IAM & Segurança
Referências selecionadas por setor – sem indicação de clientes.
Banca
Governança de IAM e Prontidão para Auditoria
Construção de uma governança de IAM baseada em COBIT com processos de recertificação auditáveis e dashboards Power BI para gestão de KPI perante auditores e supervisores.
Ferramentas: ServiceNow, Jira/XRay, Confluence, Power BI
Metodologia: COBIT, MaRisk, engenharia de requisitos, Scrum
Seguros
Recertificação IAM e Processos de Auditoria
Desenho e entrega de recertificações à prova de auditoria – incluindo owner reviews, lógica de escalonamento e reporting – implementado em SailPoint IIQ com estruturas de ownership claras.
Ferramentas: SailPoint IIQ, Jira/XRay, Confluence
Metodologia: Engenharia de requisitos, UAT, desenho de governança
Indústria
Avaliação de Ferramentas IGA e Definição de POC
Avaliação estruturada de soluções IGA com workshops de requisitos, análise fit/gap, matriz de scoring e desenho de POC como base de decisão para a gestão.
Enquanto NEXIS Silver Partner, utilizamos a Plataforma NEXIS com IVIP para análise de papéis, visualização de governança e insights de risco.
FAQ
Perguntas frequentes
Que ferramentas de IAM utiliza a Vetrexa?
Somos independentes em termos de ferramentas e trabalhamos com SailPoint IdentityIQ, Microsoft Entra ID, CyberArk, One Identity e Microsoft MIM/FIM, consoante o cenário do cliente. Enquanto NEXIS Silver Partner, utilizamos também a Plataforma NEXIS com IVIP para análise de papéis e visualização de governança.
Como apoia a Vetrexa na conformidade MaRisk/DORA?
Desenhamos modelos de governança de IAM alinhados com MaRisk AT 7.2, BAIT e DORA. Isto inclui processos de recertificação auditáveis, controlos de SoD, acessos de emergência (break-glass) e dashboards de KPI que resistem a auditoria interna, auditores externos e à BaFin.
Podem otimizar implementações SailPoint existentes?
Sim. Realizamos health checks, análises de desempenho e consolidações em instalações SailPoint IIQ existentes – desde a refatoração de workflows e otimização de conectores (SAP, AD, ServiceNow) até à modernização de campanhas de recertificação e modelos de papéis.
Quanto tempo demora um projeto típico de recertificação IAM?
Uma primeira campanha de recertificação auditável pode normalmente ser preparada em 3 a 6 meses. Programas de governança completos, com re-modelação de papéis, rollout de ferramentas e escala internacional, situam-se tipicamente entre 12 e 24 meses, faseados por sistema e área de negócio.
Prontos para uma IAM Governance segura?
Fale connosco sobre o seu roadmap de IAM e segurança – de forma informal e a par.