Ir para o conteúdo
DM11AI TRUST & IT RISK PROTECTION
ProdutosCasesQuem somosContato
ENFale com um especialista
Carregando
DM11AI TRUST & IT RISK PROTECTION

ouvir. entender. resolver.

Confiança para crescer na era da IA. Governança de IA, IT GRC, cibersegurança e continuidade de negócios para empresas que não podem parar.

Soluções

  • AI Trust
  • Governança, Riscos e Conformidades
  • Cibersegurança
  • Security Office
  • Continuidade de Negócios

Produtos

  • oitenta20®
  • Jigphish®
  • Ethical Hacker as a Service
  • DPO Backoffice®
  • Todos os produtos

Empresa

  • Quem somos
  • Cases
  • Perguntas frequentes
  • Contato

Contato

  • contato@dm11.com.br
  • +55 (11) 4837-5758
  • Av. Eng. Luís Carlos Berrini, 1140 – 7º andar, Brooklin, São Paulo/SP – CEP 04571-000

DM11 © 2026 · Todos os direitos reservados.

  • Política de Privacidade
  • Cookies
  • Termos de uso
  • Ética e conduta
  • Anticorrupção
  1. Início
  2. Cases

CASES

Cada setor tem seus riscos. Nós conhecemos todos eles.

São mais de 5.300 projetos em 17 anos. Anonimizamos as histórias abaixo pelo mesmo sigilo que um dia vai proteger a sua. Os nomes mudam. A tranquilidade no final se repete.

NA VOZ DE QUEM CONTRATOU

Dois clientes que autorizaram falar abertamente

Os demais cases desta página preservam a identidade dos clientes, como manda o contrato. Estes dois abriram mão do anonimato. Os trechos abaixo são transcrição do que eles escreveram.

A DM11® tem se consolidado como um dos nossos principais parceiros de inteligência em segurança da informação, proporcionando serviços de alta qualidade ao Tribanco. Destaco especialmente a execução de um Escritório de Segurança como serviço, que tem sido fundamental para garantir a integridade e confidencialidade de nossos dados.

Rogerio Marcos da Silva

Tribanco

PARCERIA DE MAIS DE 8 ANOS

Antes de estabelecer essa parceria, enfrentávamos desafios significativos nesta área devido à falta de um parceiro confiável para serviços cruciais de GRC e cibersegurança. Finalmente, encontramos um parceiro de confiança que compreende nossos desafios e está totalmente equipado para enfrentá-los.

Leda Maria Angelis

NovaQuest

BANCOS DIGITAIS

O banco digital que cresceu rápido demais para o próprio controle

DESAFIO
Três milhões de contas em dois anos, e uma área de segurança que ainda tinha o tamanho da startup original. A diretoria sabia o que o BACEN esperaria dela na próxima inspeção. Sabia também que não tinha as respostas.
SOLUÇÃO
Adequação completa às Resoluções CMN 4.893 e BCB 85, pentest contínuo por assinatura sobre app, APIs e infraestrutura, e revisão da governança do modelo de IA usado na análise de crédito.
RESULTADO
A inspeção do regulador passou sem apontamentos críticos. O comitê de riscos recebe um painel mensal que o conselho entende, e a área de segurança cresceu com método.

SEGURADORAS

A seguradora que descobriu o vazamento antes do regulador

DESAFIO
Um alerta de credenciais expostas em fórum criminoso citava o domínio da companhia. Ninguém sabia dizer se era grave, antigo ou falso. Cada hora de dúvida aumentava o risco de decidir errado.
SOLUÇÃO
Resposta a incidente com forense digital: rastreamos a origem até um portal legado de corretores, contivemos o acesso, medimos a extensão real e conduzimos a comunicação à ANPD e à SUSEP com base em fatos.
RESULTADO
Exposição contida em 72 horas e notificação regulatória dentro do prazo, com escopo delimitado. Seis meses depois, testamos em simulação o plano de resposta que nasceu ali. Dessa vez sem incidente de verdade.

COBRANÇA E RECUPERAÇÃO DE CRÉDITO

Um escritório de segurança inteiro para quem não podia ter nenhum

DESAFIO
Operando dados sensíveis de milhões de devedores, a empresa de recuperação de crédito ouvia dos bancos contratantes uma exigência que seu porte não comportava: montar uma estrutura de segurança completa.
SOLUÇÃO
IT GRC e cibersegurança conduzidos por um Escritório de Segurança as a Service. Governança, gestão de vulnerabilidades, conscientização e resposta às auditorias dos bancos, tudo sob um único contrato flexível.
RESULTADO
Aprovação nas homologações dos três maiores contratantes e renovação das carteiras. A estrutura cresce e encolhe junto com a operação: sênior quando precisa, enxuta quando pode.

PLATAFORMAS DE INVESTIMENTO

A plataforma que tratou segurança como produto

DESAFIO
Depois que um concorrente estampou manchetes por fraude de contas, o comitê executivo se perguntou: se fosse conosco, saberíamos? A resposta honesta era não.
SOLUÇÃO
Pentest de aplicações e APIs com foco em fraude de lógica de negócio, revisão dos fluxos de autenticação e onboarding, e monitoramento de ameaças direcionadas ao setor via inteligência (CTI).
RESULTADO
Encontramos e fechamos duas cadeias de fraude possíveis antes de qualquer exploração. O relatório entrou na pauta do board, que aprovou o orçamento de segurança sem a discussão de planilha de sempre.

REDES HOSPITALARES

O hospital que ensaiou a crise antes que ela chegasse

DESAFIO
Com hospitais brasileiros entre os alvos preferidos de ransomware, o conselho da rede fez a conta do dia parado: cirurgias suspensas, prontuários inacessíveis, vidas em risco. Decidiu não esperar.
SOLUÇÃO
Análise de impacto (BIA) sobre os processos assistenciais, plano de continuidade com prioridade clínica, segmentação de rede isolando equipamentos médicos legados e dois exercícios de simulação de crise com a diretoria na sala.
RESULTADO
No terceiro exercício, o tempo simulado de retomada dos sistemas críticos caiu de dias para horas. A rede sabe o que faria às 2h da manhã de um sábado, e quem ligaria para quem.

OPERADORAS DE PLANO DE SAÚDE

Dados de saúde: o alvo número um da nova ANPD

DESAFIO
A ANPD elegeu dados de saúde como prioridade de fiscalização. A operadora olhou para o próprio programa de privacidade, montado às pressas em 2021, e admitiu que ele não sobreviveria a uma inspeção de verdade.
SOLUÇÃO
DPO Backoffice®: nosso time multidisciplinar reconstruiu o mapeamento de dados, revisou as bases legais do uso de dados assistenciais, estruturou o atendimento a titulares e capacitou o DPO interno para responder à agência.
RESULTADO
Programa de privacidade auditável de ponta a ponta, com trilha de evidências pronta. Quando chegou a notificação de fiscalização de rotina, a resposta saiu em dias, completa e documentada. Ninguém virou madrugada.

INDÚSTRIA FARMACÊUTICA

Proteção de pesquisa que vale bilhões e não pode esperar patente

DESAFIO
Dados de pesquisa clínica e fórmulas em desenvolvimento circulavam entre a matriz, CROs parceiras e centros de pesquisa. Cada elo tinha um nível diferente de cuidado. Nenhum tinha visibilidade central.
SOLUÇÃO
Programa de gestão de riscos de terceiros para o ecossistema de pesquisa, com avaliação de cada parceiro, cláusulas contratuais de segurança e trilha de auditoria sobre o acesso a dados sensíveis de estudos.
RESULTADO
Visibilidade completa da cadeia de pesquisa em seis meses. Dois parceiros críticos elevaram seus controles por exigência contratual, antes que qualquer dado saísse do lugar errado.

DISTRIBUIÇÃO FARMACÊUTICA

Duas mil farmácias abastecidas. Nenhuma pode esperar o sistema voltar.

DESAFIO
O distribuidor movimentava medicamentos para milhares de farmácias e dezenas de hospitais. Um dia de sistemas parados significaria prateleira vazia, cirurgia adiada, contrato perdido. E o setor já figurava nas listas de vítimas de ransomware.
SOLUÇÃO
Análise de impacto sobre a cadeia de abastecimento, plano de continuidade priorizando pedidos, faturamento e expedição, backups imutáveis com testes mensais de restauração e gestão de vulnerabilidades sobre WMS, TMS e integrações com a indústria.
RESULTADO
No exercício de recuperação mais recente, a expedição simulada voltou em menos de quatro horas, dentro da janela que os contratos hospitalares toleram. Nas renovações seguintes, a logística citou isso em proposta.

AUTOPEÇAS (TIER 1)

Sem TISAX, sem contrato: a corrida da autopeça brasileira

DESAFIO
A montadora alemã foi educada, mas firme: sem o selo TISAX, a fornecedora ficaria fora da próxima plataforma global. O prazo era um ciclo de homologação. Na empresa, ninguém tinha ouvido falar da sigla.
SOLUÇÃO
Preparação completa para o TISAX/VDA-ISA: gap assessment, implementação dos controles exigidos, proteção de protótipos e dados de engenharia, e acompanhamento até a avaliação oficial.
RESULTADO
Selo obtido dentro da janela de homologação. O contrato foi mantido e ampliado para uma segunda linha de produtos. A concorrente que não se moveu ficou de fora, um detalhe que a diretoria não esquece.

MANUFATURA 24X7 (OT/SCADA)

Pentest numa planta que não pode parar nem por um minuto

DESAFIO
A manufatura está entre os setores mais atacados do país, mas a diretoria industrial vetava qualquer teste. "Ninguém encosta no SCADA." O medo era legítimo. A abordagem que eles conheciam, não.
SOLUÇÃO
Avaliação de segurança OT com metodologia própria para ambientes industriais: reconhecimento passivo, janelas controladas, testes fora de linha de produção e segmentação IT/OT baseada no modelo Purdue e na IEC 62443.
RESULTADO
Fechamos dezessete caminhos entre a rede corporativa e o chão de fábrica sem um segundo de parada. O diretor industrial, o mais cético da mesa, é quem pede a reavaliação anual.

FRIGORÍFICOS E AGROINDÚSTRIA

O frigorífico exportador que não virou estatística

DESAFIO
O grupo viu um gigante do setor parar plantas no mundo inteiro por ransomware e entendeu o recado: exportação suspensa por ataque não era hipótese. Era questão de tempo e de preparo.
SOLUÇÃO
Programa Cyber Antifrágil®: identificação das fragilidades que permitiriam parada de produção, plano de mitigação priorizado, backups imutáveis testados e exercícios de recuperação com as equipes de TI e operação.
RESULTADO
No teste mais recente, a planta simulada voltou a operar em menos de um turno. As habilitações de exportação e os contratos internacionais seguem intactos. Na renovação do seguro cyber, o prêmio caiu.

SIDERURGIA E MINERAÇÃO

Segurança para quem mede prejuízo em alto-forno parado

DESAFIO
Na siderúrgica, TI e automação industrial viviam em mundos separados havia vinte anos. Um incidente menor mostrou que, na rede, os dois mundos estavam bem mais conectados do que todos pensavam.
SOLUÇÃO
Diagnóstico de maturidade em segurança industrial, inventário de ativos OT, arquitetura de segmentação por zonas e condutas (IEC 62443) e um comitê único de riscos ciberfísicos unindo as duas áreas.
RESULTADO
Os riscos ciberfísicos entraram na matriz de riscos corporativa com dono e orçamento. A auditoria interna encerrou o apontamento que renovava havia três anos, o mais antigo do relatório.

QUÍMICA E PETROQUÍMICA

Gestão de crise para quem opera o que não pode falhar

DESAFIO
Uma parada não programada em planta química vai além do prejuízo: envolve risco ambiental, regulatório e de vizinhança. O plano de crise existia no papel. Contra um cenário cibernético, nunca tinha sido testado.
SOLUÇÃO
Integração do risco cibernético ao plano de gestão de crises: cenários de ataque com efeito físico, protocolos de decisão para desligamento seguro e simulado de mesa com diretoria, operação, jurídico e comunicação.
RESULTADO
O simulado revelou uma lacuna crítica: ninguém tinha autoridade formal para desconectar sistemas em emergência. Corrigimos isso em ata na semana seguinte. Esse tipo de detalhe só aparece antes da crise se alguém procurar.

AUTOMAÇÃO E EQUIPAMENTOS INDUSTRIAIS

O fabricante que fez da segurança do produto um diferencial

DESAFIO
Os equipamentos conectados da empresa entravam em plantas de clientes exigentes. Os questionários de segurança desses clientes começaram a perguntar coisas que a engenharia nunca tinha considerado.
SOLUÇÃO
Segurança por design na linha de produto: análise de código e arquitetura do firmware, pentest dos equipamentos e da plataforma de gestão, e um processo de resposta a vulnerabilidades para a base instalada.
RESULTADO
O datasheet dos equipamentos passou a incluir a postura de segurança, e o comercial aprendeu a usá-la. Em dois anos, nenhum negócio perdido por reprovação em avaliação técnica de cliente.

DISTRIBUIÇÃO DE ENERGIA

Infraestrutura crítica sob a régua do setor elétrico

DESAFIO
De um lado, os controles mínimos de cibersegurança do setor elétrico. Do outro, subestações com tecnologia de três décadas. A distribuidora precisava provar ao regulador que estava no controle. E a si mesma também.
SOLUÇÃO
Adequação à rotina operacional de segurança cibernética do setor, inventário e classificação dos ativos críticos, segmentação entre corporativo e operação, e plano de resposta específico para incidentes com impacto no fornecimento.
RESULTADO
Conformidade demonstrada com evidências, não com declarações. Quando uma subestação perdeu comunicação por falha elétrica, o novo protocolo de diagnóstico poupou horas de investigação.

SANEAMENTO

Água tratada, dados protegidos, população tranquila

DESAFIO
Ataques a sistemas de tratamento de água no exterior acenderam o alerta no conselho da companhia. E se alguém alterasse remotamente a dosagem química de uma estação? A resposta precisava ser melhor do que "improvável".
SOLUÇÃO
Avaliação dos sistemas de supervisão das estações, controles de acesso físico e lógico integrados, segmentação das redes industriais e plano de resposta com protocolos de segurança hídrica e comunicação pública.
RESULTADO
Bloqueamos e testamos os cenários de manipulação remota. A companhia levou o tema ao conselho com um plano na mão, antes de qualquer regulador ou jornalista perguntar.

ÓLEO E GÁS

Do terminal ao posto: uma cadeia que não pode vazar, em nenhum sentido

DESAFIO
Na distribuidora de combustíveis, a automação dos terminais convivia com sistemas corporativos cada vez mais integrados. As majors internacionais parceiras passaram a exigir evidências de segurança ciberfísica em toda a cadeia, do recebimento à expedição.
SOLUÇÃO
Avaliação de riscos ciberfísicos nos terminais com metodologia segura para ambientes operacionais, segmentação entre automação e corporativo, controles de acesso para operadores e transportadoras e resposta às due diligences das parceiras com evidências técnicas.
RESULTADO
Aprovação nas avaliações das contrapartes internacionais sem planos de ação impostos. A diretoria de operações revisa o mapa de riscos ciberfísicos a cada trimestre, junto com estoque e margem.

SAAS COM IA GENERATIVA

A feature de IA que quase saiu sem freios

DESAFIO
O assistente de IA generativa era a aposta do ano. Uma semana antes do beta, um diretor perguntou: e se ele vazar dados de um cliente para outro? Ninguém tinha testado. O lançamento parou.
SOLUÇÃO
Pentest de aplicação com LLM (prompt injection, vazamento de contexto, jailbreak) sobre o OWASP Top 10 para LLMs, revisão da arquitetura RAG com isolamento por tenant, guardrails de dados sensíveis, política de IA e preparação para a ISO/IEC 42001.
RESULTADO
Corrigimos três falhas críticas de isolamento antes do beta. O lançamento saiu acompanhado de um whitepaper de segurança de IA que o marketing transformou em campanha. Vários clientes enterprise citaram o documento ao fazer upgrade.

DATA CENTERS E COLOCATION

O data center que vendia confiança e resolveu prová-la

DESAFIO
Clientes bancários e de saúde perguntavam pelas certificações do próprio data center, que auditava todo mundo, menos a si mesmo. A ironia estava começando a custar contratos.
SOLUÇÃO
ISO 27001 e SOC 2 Tipo II implementadas em paralelo com escopo unificado, aproveitando cada controle para as duas certificações. Nossa equipe conduziu as evidências até a auditoria final.
RESULTADO
Duas certificações no mesmo ano fiscal, com metade do esforço interno previsto. Os selos entraram na proposta comercial, e a pergunta que incomodava virou o slide favorito do time de vendas.

MARKETPLACES E PLATAFORMAS

APIs abertas, plataforma fechada para fraude

DESAFIO
O marketplace B2B crescia expondo APIs para integradores. Cada nova integração era uma promessa comercial e um risco técnico ao mesmo tempo. Fraudes por abuso de lógica começaram a aparecer nas conciliações.
SOLUÇÃO
Pentest contínuo de APIs com foco em autorização e lógica de negócio, gateway com limites e monitoramento por parceiro, e processo de homologação de segurança para novos integradores.
RESULTADO
As perdas por abuso de API zeraram em um trimestre. A homologação de integradores deixou de ser gargalo: parceiros aprovados exibem o status e cobram o mesmo dos concorrentes.

ISPS E TELECOM REGIONAL

O provedor regional que virou alvo. E depois, fortaleza.

DESAFIO
Sequestro de rotas, ataques DDoS e clientes corporativos exigindo SLA de segurança. O ISP percebeu que tinha se tornado infraestrutura crítica da região sem nunca ter se estruturado como tal.
SOLUÇÃO
Hardening da infraestrutura de rede e do core, gestão de vulnerabilidades baseada em risco, proteção DDoS dimensionada e um plano de resposta que inclui comunicação com clientes durante incidentes.
RESULTADO
No ano seguinte, dois ataques volumétricos foram absorvidos sem indisponibilidade perceptível. O SLA de segurança virou produto: o ISP vende tranquilidade junto com o link, com margem melhor.

SCALE-UPS E STARTUPS

Due diligence de Series B: o dia em que a segurança valeu valuation

DESAFIO
No meio da rodada, o fundo internacional enviou um questionário técnico de 40 páginas. A scale-up tinha tração, produto e time. Sobre segurança, não tinha uma resposta estruturada. O relógio da rodada corria.
SOLUÇÃO
Sprint de adequação pré-due diligence: assessment rápido, correção das lacunas críticas, formalização de políticas e nosso time respondendo tecnicamente ao lado dos fundadores nas calls com o fundo.
RESULTADO
Due diligence aprovada sem condições precedentes de segurança, algo que o próprio fundo comentou ser raro. A rodada fechou no prazo. A startup saiu dela com um programa de segurança de gente grande.

E-COMMERCE DE GRANDE PORTE

Black Friday sem sustos para uma gigante do e-commerce

DESAFIO
Fraudes crescentes e um histórico de instabilidade em datas de pico faziam da Black Friday um evento de guerra. A operação faturava, e a diretoria segurava a respiração a cada novembro.
SOLUÇÃO
Testes de intrusão recorrentes sobre plataforma e APIs, análise de código SAST e DAST integrada às sprints e um war room de segurança operando junto ao NOC nas semanas de pico.
RESULTADO
Duas Black Fridays consecutivas sem incidente relevante e com fraude abaixo da meta. O modo guerra virou procedimento: treinado, previsível e até um pouco entediante. Operação crítica boa é assim.

REDES DE VAREJO FÍSICO

Quatrocentas lojas, um padrão de segurança

DESAFIO
PDVs antigos, redes de loja heterogêneas e dados de cartão circulando por sistemas que ninguém mais documentava. Na prática, a rede varejista era quatrocentas empresas com quatrocentos níveis de risco.
SOLUÇÃO
Adequação PCI DSS com padronização do parque de lojas, segmentação da rede de pagamento, monitoramento centralizado e um playbook de segurança replicável para cada nova loja.
RESULTADO
Certificação PCI obtida e mantida por três ciclos consecutivos. Abrir loja nova ficou mais rápido, não mais lento, porque o playbook incorporou a segurança ao processo de expansão.

OPERADORES LOGÍSTICOS

A quadrilha sabia o horário de cada carga. Descobrimos como.

DESAFIO
Roubos de carga cirúrgicos demais para serem sorte: a quadrilha sabia rota, horário e conteúdo. A suspeita de vazamento interno pairava sobre a operação, e ninguém sabia por onde começar.
SOLUÇÃO
Investigação forense que identificou credenciais do TMS comprometidas e vendidas. Na sequência, reformulação dos acessos, monitoramento de anomalias em consultas de carga e programa de conscientização com simulações de phishing.
RESULTADO
Fechamos o canal de vazamento e o padrão de roubos cirúrgicos cessou nos meses seguintes. O caso, documentado, sustentou o processo judicial. A empresa mudou para sempre como trata credencial.

MOBILIDADE E GESTÃO DE FROTA

Telemetria de milhares de veículos, privacidade de milhares de motoristas

DESAFIO
A plataforma de gestão de frota coletava localização, comportamento e jornada de milhares de condutores. Um questionamento sindical sobre monitoramento acendeu o alerta: aqueles dados eram um passivo trabalhista e de LGPD ao mesmo tempo.
SOLUÇÃO
Revisão das bases legais e da transparência do monitoramento, minimização dos dados coletados, pentest da plataforma e das APIs de telemetria e políticas claras de acesso e retenção.
RESULTADO
Programa de privacidade defensável nas duas frentes, regulatória e trabalhista. O questionamento sindical foi respondido com documentação, e a transparência entrou como cláusula nos contratos com os clientes da plataforma.

REDES DE ENSINO

Dados de menores: o ativo mais sensível que uma escola guarda

DESAFIO
A ANPD colocou dados de crianças e adolescentes entre as prioridades de fiscalização. A rede de ensino olhou para os próprios sistemas, de matrícula a saúde escolar e fotos, e percebeu o tamanho do acervo que guardava.
SOLUÇÃO
Mapeamento completo dos dados de alunos, adequação das bases legais e consentimentos, controles de acesso por função, treinamento de educadores e um canal de titulares que responde às famílias com clareza.
RESULTADO
Conformidade demonstrável na frente mais fiscalizada da LGPD. Nas matrículas seguintes, a escola apresentou a política de privacidade às famílias como parte do discurso institucional. A escola do outro bairro não tinha o que mostrar.

EMPRESAS PÚBLICAS E AUTARQUIAS

Serviço público que não para, mesmo sob ataque

DESAFIO
Órgãos públicos brasileiros seguem entre os alvos preferidos de ransomware, e a autarquia sabia que podia ser a próxima da fila. Sistemas essenciais ao cidadão rodavam sem plano de continuidade testado.
SOLUÇÃO
Avaliação de maturidade alinhada aos frameworks de governo, plano de continuidade para os serviços essenciais, gestão de vulnerabilidades priorizada por criticidade social e capacitação do time interno.
RESULTADO
Os cinco serviços mais críticos ao cidadão têm hoje plano de recuperação testado. Pela primeira vez, a gestão seguinte herdou uma postura de segurança documentada, auditável e com continuidade administrativa.

COOPERATIVAS AGRÍCOLAS

A safra não espera sistema voltar do backup

DESAFIO
No pico do recebimento de grãos, a cooperativa parou seis horas por falha de sistema. Foi pane, não ataque. Mas o prejuízo e as filas de caminhões mostraram o tamanho do risco se fosse.
SOLUÇÃO
Análise de impacto com foco no calendário agrícola, plano de continuidade que prioriza balança, classificação e expedição, backups imutáveis testados e simulações de crise programadas para a entressafra.
RESULTADO
No planejamento da safra seguinte, a continuidade operacional entrou na pauta do conselho cooperativo junto com clima e câmbio. No teste mais recente, os sistemas críticos voltaram em 40 minutos.

ESCRITÓRIOS DE ADVOCACIA

Sigilo profissional na era do vazamento

DESAFIO
O escritório conduzia operações de M&A bilionárias e percebeu que o sigilo garantido pela ética profissional não estava garantido pela infraestrutura. Um vazamento custaria mais que um cliente. Custaria a banca.
SOLUÇÃO
Health check com foco em confidencialidade, proteção dos repositórios de casos com acesso por matéria, pentest do portal de clientes e treinamento anti-phishing desenhado para advogados, que estão entre os alvos preferidos de fraudes direcionadas.
RESULTADO
Nas due diligences em que clientes internacionais avaliam a banca, a segurança deixou de aparecer como ressalva. Nas palavras do sócio-diretor: "sigilo agora é uma promessa que a nossa tecnologia consegue cumprir".

BPO E CALL CENTERS

Milhares de atendentes, milhões de dados, zero tolerância a vazamento

DESAFIO
Operando atendimento para bancos e varejistas, o BPO lidava com dados de milhões de consumidores. As auditorias dos contratantes ficavam mais duras a cada ciclo: acessos, gravações, prevenção a fraude interna.
SOLUÇÃO
Controles de acesso e monitoramento das posições de atendimento, prevenção de captura de dados de cartão nas gravações (alinhada ao PCI), programa contínuo de conscientização e trilhas de auditoria por operação.
RESULTADO
Aprovação nas auditorias dos cinco maiores contratantes no mesmo ano. A esteira de segurança entrou como argumento nas RFPs, e o BPO passou a ganhar contratos citando o que antes o reprovava.

CONSTRUÇÃO E INCORPORAÇÃO

O e-mail que quase pagou R$ 2 milhões ao fornecedor errado

DESAFIO
Um e-mail impecável, com o contrato certo e os dados bancários trocados, quase levou o financeiro da incorporadora a pagar milhões a um fraudador. O golpe parou por sorte: um funcionário desconfiou do horário do envio.
SOLUÇÃO
Resposta ao incidente com forense do comprometimento de e-mail, implementação de DMARC e autenticação forte, processo de dupla verificação para mudança de dados bancários e simulações de fraude do CEO com todas as áreas que pagam.
RESULTADO
Nas simulações do ano seguinte, nenhuma transferência fraudulenta passou do primeiro controle. A dupla verificação barrou duas tentativas reais, que hoje são contadas no onboarding como história de guerra.

ADMINISTRAÇÃO IMOBILIÁRIA

O golpe do boleto que parou de funcionar neste condomínio de contratos

DESAFIO
Administrando milhares de contratos de locação e condomínio, a empresa via crescer os golpes de boleto falso contra inquilinos. Cada fraude corroía a confiança que sustenta o negócio, mesmo sem culpa da administradora. E os cadastros guardavam renda, garantias e documentos de milhares de famílias.
SOLUÇÃO
Autenticação do e-mail e da régua de cobrança (DMARC), canais oficiais de segunda via com verificação, pentest do portal do inquilino e do app, e adequação LGPD do ciclo de vida dos dados de locatários, fiadores e condôminos.
RESULTADO
Os boletos fraudulentos deixaram de se passar pela administradora: as tentativas seguintes falharam na entrega. As imobiliárias parceiras receberam um kit de comunicação antifraude e passaram a indicar a administradora citando isso.

TURISMO E HOTELARIA

Hóspede confia o cartão, o passaporte e o sono. A rede protege os três.

DESAFIO
Entre reservas online, PMS integrado a OTAs e dados de cartão em cada front desk, a rede hoteleira acumulava dados de milhões de hóspedes. O parque de sistemas tinha crescido sem um dono de segurança.
SOLUÇÃO
Adequação PCI DSS para o fluxo de pagamentos, LGPD para o ciclo de vida do dado do hóspede, pentest das integrações com OTAs e treinamento das equipes de recepção contra engenharia social.
RESULTADO
Certificação de pagamentos em dia e um programa de privacidade que a franqueadora internacional aprovou sem ressalvas. Essa aprovação destravou a bandeira em dois novos hotéis.

MÍDIA E PRODUÇÃO DE CONTEÚDO

O selo TPN que abriu as portas dos grandes estúdios

DESAFIO
Para produzir conteúdo de estúdios globais, a produtora precisava da avaliação Trusted Partner Network (TPN), o padrão de segurança da indústria audiovisual. Sem o selo, roteiros e masters simplesmente não chegam.
SOLUÇÃO
Preparação completa para a avaliação TPN: segurança dos ambientes de produção e pós, isolamento de projetos, controle de mídia física e digital e resposta às exigências específicas do padrão MPA.
RESULTADO
Avaliação TPN concluída com êxito e contratos com dois estúdios internacionais na sequência. Conteúdo pré-lançamento circula agora em um ambiente que o dono da propriedade intelectual audita e aprova.

TERCEIRO SETOR

Proteção de dados de quem protege pessoas

DESAFIO
A fundação atendia populações vulneráveis, e seus cadastros continham histórias que jamais poderiam vazar. O orçamento era de ONG. A responsabilidade, de banco.
SOLUÇÃO
Programa de segurança essencial dimensionado para o terceiro setor: proteção dos cadastros de beneficiários, controles de acesso, backup seguro, treinamento de equipes e voluntários e adequação LGPD proporcional.
RESULTADO
Os dados mais sensíveis ganharam a proteção mais forte, com custo que coube no orçamento. Dois financiadores internacionais citaram a governança de dados na renovação dos grants. Um deles aumentou o aporte.

HOLDINGS E GRUPOS EMPRESARIAIS

Sete empresas, uma família, um padrão de governança de TI e IA

DESAFIO
O grupo familiar reunia sete operações de setores diferentes, cada uma com sua TI, seus riscos e seu apetite por IA. O patriarca fez a pergunta que valia o patrimônio: quem responde pela segurança do grupo inteiro?
SOLUÇÃO
CISO as a Service corporativo com visão de holding: política única de segurança e de uso de IA, régua mínima de controles por empresa, comitê trimestral de riscos ciber com os conselhos e AI Risk Assessment nas duas operações que já usavam IA em decisão de negócio.
RESULTADO
O conselho da holding enxerga o risco tecnológico das sete empresas em um único painel, comparável e priorizado. A pergunta do patriarca ganhou nome, rito e indicador.

O seu setor está aqui. A sua história, ainda não.

Conte seu desafio para um especialista DM11. A conversa é direta, técnica e sem compromisso. E o sigilo, você já viu, a gente leva a sério.

Fale com um especialistaSolicite uma avaliação