Ir para o conteúdo
DM11AI TRUST & IT RISK PROTECTION
NormasProdutosCasesQuem somosContato
ENES
Fale com um especialista
Carregando
DM11AI TRUST & IT RISK PROTECTION

ouvir. entender. resolver.

Confiança para crescer na era da IA. Governança de IA, IT GRC, cibersegurança e continuidade de negócios para empresas que não podem parar.

Soluções

  • AI Trust
  • Governança, Riscos e Conformidades
  • Cibersegurança
  • Security Office
  • Continuidade de Negócios

Produtos

  • oitenta20®
  • Jigphish®
  • Ethical Hacker as a Service
  • DPO Backoffice®
  • SastAction®
  • NosConformes®
  • Cyber Antifrágil®
  • Todos os produtos

Empresa

  • Quem somos
  • Cases
  • Perguntas frequentes
  • Contato

Contato

  • contato@dm11.com.br
  • +55 (11) 4837-5758
  • Av. Eng. Luís Carlos Berrini, 1140 – 7º andar, Brooklin, São Paulo/SP – CEP 04571-000
  • Normas e certificações
  • Comparativos entre normas

DM11 © 2026 · Todos os direitos reservados.

  • Política de Privacidade
  • Cookies
  • Termos de uso
  • Ética e conduta
  • Anticorrupção
  1. Início
  2. NORMAS E CERTIFICAÇÕES

NORMAS E CERTIFICAÇÕES

Seu cliente pediu uma sigla. Comece descobrindo o que ela entrega.

Nem toda exigência termina em certificado. Algumas terminam em label, outras em relatório de auditoria, e três das dez normas desta página não produzem certificado nenhum, por mais que o mercado escreva o contrário. Abaixo está o que cada uma é, quem costuma pedir e onde a DM11 entra.

Gestão de segurança da informação

  • ISO/IEC 27001

    O que você recebe no fim

    Certificado, emitido por organismo acreditado

    A norma internacional do sistema de gestão de segurança da informação, e a mais pedida em concorrência e em questionário de fornecedor. Certifica a forma como a empresa gerencia o risco, não uma tecnologia: por isso vale para qualquer setor e é a base que as outras normas aproveitam.

    Ver a página
  • ISO/IEC 27701

    O que você recebe no fim

    Certificado, e desde 2025 sem depender da ISO 27001

    A norma do sistema de gestão de privacidade. Até 2019 ela era uma extensão e não se certificava sem a ISO 27001 por baixo; a revisão publicada em outubro de 2025 tornou a norma independente, e derrubou a barreira que obrigava a empresa a construir um sistema de gestão de segurança inteiro antes de poder certificar a privacidade. É o caminho de quem já atende à LGPD na prática e precisa provar isso a um cliente ou a um regulador.

    Ver a página

Exigidas pelo seu cliente

  • TISAX®

    O que você recebe no fim

    Labels, e não certificado

    O mecanismo de avaliação e troca da indústria automotiva, administrado pela ENX Association. O manual oficial do participante diz, com todas as letras, que não existe certificado TISAX: o que se obtém são labels, válidos por três anos. Quem avalia é uma auditora credenciada, nunca quem preparou.

    Ver a página
  • SOC 2

    O que você recebe no fim

    Relatório de auditoria independente

    Um relatório sobre os seus controles, escrito e assinado por uma auditoria independente, com base nos critérios de confiança definidos pelo AICPA. Não é certificado e não tem selo: o que o seu cliente recebe é o relatório inteiro para ler. Tipo I olha o desenho num instante; Tipo II observa a operação ao longo de um período.

    Ver a página
  • TPN · Trusted Partner Network

    O que você recebe no fim

    Escudos, e não certificação

    A avaliação de segurança de conteúdo da Motion Picture Association, para quem presta serviço a estúdio e plataforma de streaming. O guia oficial afirma que a avaliação não é aprovação, certificação nem pass/fail: cada dono de conteúdo decide por conta própria, usando o resultado como base. Desde setembro de 2025 são quatro escudos, sobre a versão 5.3.1 das melhores práticas da MPA.

    Ver a página
  • PCI DSS para agências IATA

    O que você recebe no fim

    Autoavaliação assinada pela própria agência

    A IATA exige conformidade com o PCI DSS de quem processa cartão do passageiro. Para a maioria das agências acreditadas o caminho é o questionário de autoavaliação, e o nome não é acidente: quem declara é a agência. A DM11 organiza o ambiente, reduz o escopo e produz a evidência que sustenta essa assinatura.

    Ver a página

Meios de pagamento

  • PCI DSS

    O que você recebe no fim

    Atestado de conformidade

    O padrão de segurança das bandeiras de cartão, obrigatório para quem armazena, processa ou transmite dado de cartão. O nível de exigência muda com o volume de transações e com o seu papel na cadeia. Quando a rota exige avaliação formal, quem conduz é um QSA credenciado pelo PCI SSC.

    Ver a página

Referências técnicas

  • CIS Controls

    O que você recebe no fim

    Referência técnica, sem certificado

    Um conjunto de controles em ordem de prioridade, do Center for Internet Security, com grupos de implementação por porte de empresa. Não existe certificação CIS: o valor está em ser a lista mais direta de por onde começar, e em servir de ponte para as normas que certificam.

    Ver a página
  • NIST Cybersecurity Framework

    O que você recebe no fim

    Referência técnica, sem certificado

    O framework do instituto americano de padrões, organizado em funções que vão de identificar a recuperar. É voluntário e não se certifica, e é a linguagem que o conselho entende quando precisa acompanhar maturidade ao longo do tempo em vez de um sim ou não.

    Ver a página

Regulação brasileira

  • Provimento 213 do CNJ

    O que você recebe no fim

    Obrigação legal, com prazo

    A norma do Conselho Nacional de Justiça que estabelece requisitos de segurança da informação e proteção de dados para os cartórios brasileiros. Diferente de todas as outras desta página, não é escolha comercial: é obrigação, com etapas e prazos definidos por classe de serventia.

    Ver a página

ONDE A DM11 ENTRA

A DM11 prepara. Quem avalia é sempre outro.

Em toda norma desta página a separação é a mesma, e ela não é escolha nossa: quem prepara não pode avaliar. A DM11 faz o diagnóstico, monta o plano, implanta os controles com o seu time e organiza a prova no formato que o avaliador espera. Quando a sua rota exige avaliação formal, ela é conduzida por um organismo, auditoria ou avaliador credenciado, com os papéis separados.

  • Diagnóstico do que já existe, antes de propor qualquer projeto

  • Plano em ordem de prioridade, com responsável e prazo

  • Implantação junto do seu time, e não no lugar dele

  • Ensaio da avaliação, para o resultado deixar de ser surpresa

  • Aproveitamento entre normas: evidência feita uma vez serve a várias

Não sabe qual delas o seu cliente está pedindo?

Traga o texto do contrato ou o questionário que você recebeu. A gente diz qual norma responde, o que já existe na sua casa que aproveita e o que falta de verdade.

Fale com um especialista