Segurança e qualidade

Práticas aplicadas de forma consistente, não declaradas uma única vez.

Baseamos a nossa comunicação sobre segurança em práticas concretas, aplicadas em projetos e nos nossos próprios produtos: controlo de acesso, validação no servidor, separação de dados, cópias de segurança, monitorização e testes antes do lançamento.

O nível dos controlos, da monitorização, da disponibilidade e da recuperação é definido em função dos riscos, da arquitetura e dos requisitos contratuais de cada projeto. Abaixo, indicamos o que aplicamos como padrão base e o que depende da infraestrutura e do contrato — além do que permanece, em qualquer caso, da responsabilidade do cliente: dados de acesso guardados em segurança, aprovação atempada de alterações com impacto na segurança e comunicação rápida de requisitos especiais para dados sensíveis.

Padrão base

Autenticação e controlo de acesso

Autenticação por funções, com acesso limitado estritamente aos dados necessários a cada tipo de utilizador — aplicado de forma consistente nas aplicações que construímos e nos nossos próprios produtos.

Padrão base

Validação no servidor

Não nos baseamos apenas na validação da interface — os dados são verificados novamente no servidor, onde realmente importa para a segurança.

Padrão base

Separação de dados

Nas aplicações que servem vários clientes ou utilizadores (multi-tenant), os dados de cada um são isolados explicitamente.

Padrão base

Testes antes do lançamento

Verificamos a funcionalidade e testamos com utilizadores reais antes do lançamento — parte do nosso processo em 12 etapas.

Padrão base

Human-in-the-loop para IA

Para as decisões com impacto real, a IA propõe e a pessoa confirma — não automatizamos por completo decisões que possam afetar clientes ou o negócio, sem verificação.

Dependente do contrato

Atualizações de segurança

As dependências e a infraestrutura são atualizadas periodicamente — a frequência e o âmbito exatos dependem da infraestrutura em que o projeto corre e do contrato de manutenção acordado (ver também manutenção e infraestrutura).

Dependente do contrato

Cópia de segurança e recuperação

Recomendamos um plano de cópia de segurança testado, não apenas configurado. O tempo de recuperação aceitável (RTO/RPO) e quem o opera — nós ou a infraestrutura do cliente — são definidos explicitamente por projeto.

Dependente do contrato

Monitorização contínua

Recomendamos o acompanhamento ativo do uptime, dos erros e do desempenho, com alertas. O nível de monitorização implementado depende da infraestrutura e do orçamento de operação acordado.

Detalhes sobre a segurança de um projeto específico.

Contacte-nos