Cinco frameworks. Uma tabela de regras. Evidências que o seu auditor aceita.
A WASViking® mapeia cada categoria de achado a controles específicos de PCI DSS v4.0, LGPD, GDPR, BACEN (CMN 4.893 e BCB 85) e ISO 27001:2022. O catálogo principal se adapta ao seu perfil de scan: assim, uma fintech brasileira vê BACEN primeiro e um varejista europeu vê GDPR primeiro.
Capacidade do produto não é certificação da empresa.
O produto apoia a sua equipe no atendimento a requisitos de PCI DSS v4.0, LGPD, GDPR, BACEN (CMN 4.893 e BCB 85) e ISO 27001:2022. Separadamente, a WASViking LLC está em preparação para o SOC 2 Type I e para a certificação ISO 27001. Não misturamos as duas coisas.
| Framework | Escopo | O que a WASViking entrega à equipe |
|---|---|---|
| PCI DSS v4.0 | Ambiente de dados do titular do cartão, AppSec, gestão de vulnerabilidades, inventário de ativos criptográficos (req. 4.2.1) | DAST contínuo, SBOM, secrets, inventário de certificados com evidências de emissor e expiração, achados com rastreamento de mudanças e SLA, Evidence Bundle assinado para revisão do QSA |
| LGPD | Medidas de segurança do Artigo 46, postura diante de incidentes de segurança | Achados bilíngues EN/PT-BR, inventário de ativos com drift, trilha de auditoria do cliente, comprovação de postura para controladores de dados |
| GDPR | Medidas técnicas do Artigo 32, responsabilização do operador | Inventário de componentes, ciclo de vida de vulnerabilidades com trilha de auditoria, evidências compartilháveis com operadores e DPOs |
| BACEN: CMN 4.893 e BCB 85 | Política de segurança cibernética para bancos (Resolução CMN 4.893/2021) e instituições de pagamento (Resolução BCB 85/2021), conforme alteradas em dezembro de 2025: testes e varreduras periódicos de vulnerabilidades, desenvolvimento seguro, registros de incidentes | Catálogo principal por perfil de scan, aba Compliance com BACEN em primeiro lugar, evidências assinadas para prontidão perante o regulador |
| ISO 27001:2022 | Controles técnicos do Anexo A.5-A.8, incluindo A.8.24, uso de criptografia | RBAC, trilha de auditoria, inventário de ativos, gestão de vulnerabilidades e de componentes, evidências de segurança de fornecedores, evidências de postura TLS e de expiração por subdomínio |
Evidências por controle, não um despejo em PDF.
O mapeamento de conformidade é gerado tanto no relatório em PDF quanto na aba Compliance do portal, a partir da mesma fonte de verdade. O SBOM Evidence Bundle assinado é anexado diretamente à pasta do auditor. O prompt de IA considera o scan_profile, por isso os comentários falam a língua do auditor.
Mapeamento de controles por achado
Cada categoria de achado é mapeada a controles específicos. CWE em um eixo, IDs de controle no outro. Filtrável no portal, exportável em CSV.
Trilha de auditoria voltada ao cliente
/portal/audit-log/, protegido pela permissão audit_logs.view. Escopo REST público audit_logs:read. Alterações registradas no UserAuditLog.
Posture Shares para auditores
Compartilhamento com token + senha, com prazo de validade e revogável. Trilha de auditoria bilateral em cada acesso. O auditor vê apenas o que você inclui no escopo dele.
O que a WASViking LLC tem em preparação.
Transparência faz parte de como vendemos. Estas são posturas no nível da empresa, separadas do apoio que o produto dá a você.
- SOC 2 Type I (em andamento)
- Certificação ISO 27001 (em andamento)
- Modelo de DPA disponível mediante solicitação
- Questionário de segurança (CAIQ / SIG) mediante solicitação
- Declaração de redução de escopo PCI mediante solicitação
Due diligence, em um só lugar.
Suboperadores, DPA, Política de Privacidade, Práticas de Segurança e o Contrato de Parceria ficam no Trust Center, cada um com a sua data de vigência. O questionário de segurança e a declaração de escopo PCI estão disponíveis mediante solicitação.
Abrir o Trust Center