Compliance & Políticas
Última atualização: 21 de julho de 2026
Segurança, transparência e responsabilidade
A confiança em uma plataforma de segurança depende não apenas de funcionalidades técnicas, mas também de transparência, governança, responsabilidade e melhoria contínua.
O S8 Fortis foi desenvolvido pela S8 Tech para ajudar empresas a consolidar informações de segurança, governança e compliance em ambientes AWS, transformando dados técnicos em prioridades, evidências, histórico e relatórios compreensíveis.
Nossa atuação é orientada pela ética, pela proteção das informações, pelo respeito à privacidade e pela comunicação responsável sobre as capacidades e limitações da plataforma.
Nosso compromisso
Buscamos conduzir nossas atividades com base nos seguintes princípios:
- Integridade e ética nas relações;
- Proteção de dados pessoais;
- Segurança da informação;
- Respeito às obrigações contratuais;
- Transparência sobre funcionalidades e limitações;
- Controle de acesso e menor privilégio;
- Rastreabilidade;
- Melhoria contínua;
- Responsabilidade compartilhada;
- Tratamento responsável de riscos;
- Respeito aos direitos de clientes, parceiros, colaboradores e titulares.
Não apresentamos o Fortis como uma solução capaz de eliminar todos os riscos, impedir ataques ou garantir conformidade jurídica.
Nosso compromisso é ampliar a visibilidade, reduzir a fragmentação, apoiar a priorização, preservar históricos e facilitar decisões de segurança e compliance.
Governança do S8 Fortis
A governança da plataforma considera controles relacionados a:
- Administração de acessos;
- Segregação lógica entre clientes;
- Gestão de permissões;
- Registros de atividades;
- Gestão de mudanças;
- Monitoramento;
- Tratamento de vulnerabilidades;
- Continuidade;
- Resposta a incidentes;
- Proteção de dados;
- Gestão de fornecedores;
- Confidencialidade;
- Retenção e descarte;
- Revisão periódica de controles.
As medidas adotadas são avaliadas de acordo com a natureza da plataforma, os riscos envolvidos, os serviços contratados e a evolução tecnológica.
Arquitetura e modelo de integração
A integração do Fortis com os ambientes AWS dos Clientes é normalmente realizada por meio de uma IAM Role com permissões de leitura compatíveis com o escopo contratado.
Esse modelo permite que a plataforma consulte informações autorizadas sem a instalação de agentes nos workloads e sem realizar alterações diretas nos recursos do Cliente.
A arquitetura busca aplicar o princípio de menor privilégio, limitando o acesso às informações necessárias para executar as análises contratadas.
O Cliente deve revisar as permissões concedidas, manter o controle de sua organização AWS e revogar a integração quando o relacionamento for encerrado.
Funcionalidades que envolvam ações diferentes da leitura dependerão de disponibilidade, contratação específica e autorização expressa. Recursos futuros ou previstos em roadmap não devem ser considerados disponíveis até sua liberação formal.
Responsabilidade compartilhada
A segurança em nuvem é uma responsabilidade compartilhada.
A AWS é responsável pela segurança da infraestrutura da nuvem. A S8 Tech é responsável pelos componentes, configurações e controles sob sua administração na plataforma Fortis. O Cliente permanece responsável por seu ambiente AWS, suas identidades, configurações, workloads, dados e remediações.
O Fortis amplia a capacidade de visualização e acompanhamento, mas não substitui a governança interna, os profissionais do Cliente ou as decisões sobre aceitação, mitigação, transferência e eliminação de riscos.
Segurança da informação
Adotamos práticas técnicas e administrativas destinadas a proteger a confidencialidade, integridade e disponibilidade das informações.
Essas práticas podem incluir:
- Controle de acesso por usuário e perfil;
- Princípio de menor privilégio;
- Segregação lógica de clientes;
- Registros de acesso e atividades;
- Monitoramento de componentes;
- Gestão de vulnerabilidades;
- Revisões de segurança;
- Gestão de mudanças;
- Procedimentos de backup e recuperação;
- Proteção das comunicações;
- Restrições de acesso interno;
- Deveres de confidencialidade;
- Processos de resposta a incidentes;
- Avaliação de fornecedores.
Os controles são revisados e aprimorados de acordo com a evolução dos riscos, das tecnologias e dos requisitos aplicáveis.
Privacidade e proteção de dados
A S8 Tech trata dados pessoais de acordo com a Lei Geral de Proteção de Dados Pessoais e demais normas aplicáveis.
Dependendo da operação, poderemos atuar como:
Controladora: quando definimos as finalidades e os meios essenciais do tratamento, como nos dados comerciais, contratuais, de usuários e de visitantes do site.
Operadora: quando tratamos informações provenientes do ambiente AWS em nome e conforme as instruções do Cliente.
A Política de Privacidade do S8 Fortis apresenta informações sobre dados coletados, finalidades, bases legais, compartilhamento, retenção, segurança e direitos dos titulares.
Solicitações relacionadas à privacidade podem ser encaminhadas para dpo@s8tech.com.br.
Compliance contínuo
Entendemos compliance como um processo contínuo, e não como uma avaliação realizada apenas no momento de uma auditoria.
O Fortis pode apoiar o acompanhamento técnico de controles relacionados a:
- Lei Geral de Proteção de Dados — LGPD;
- ISO/IEC 27001;
- CIS Controls e CIS Benchmarks;
- PCI DSS;
- Requisitos técnicos aplicáveis ao setor financeiro;
- Políticas e padrões internos definidos pelo Cliente.
Os mapeamentos apresentados pela plataforma servem como referência para acompanhamento técnico, organização de evidências e identificação de lacunas.
O uso de um framework no Fortis não significa que todos os requisitos legais, organizacionais, documentais, humanos, físicos ou processuais tenham sido atendidos.
Limites das análises de compliance
O S8 Fortis:
- Não emite certificações;
- Não substitui auditoria independente;
- Não presta, por meio da plataforma, parecer jurídico;
- Não garante aprovação em auditorias;
- Não garante atendimento integral a normas;
- Não substitui a área de compliance do Cliente;
- Não substitui avaliações regulatórias específicas;
- Não elimina a necessidade de remediação.
Os relatórios devem ser utilizados como apoio e analisados pelas áreas responsáveis do Cliente.
Evidências, histórico e relatórios
A plataforma pode manter históricos, registros, findings, scores, exceções e evidências para apoiar auditorias e análises de evolução.
Dependendo do plano e da configuração contratada, mecanismos adicionais de proteção e retenção de evidências poderão ser utilizados.
O valor de uma evidência depende de fatores como:
- Origem da informação;
- Integridade;
- Data e horário;
- Escopo da coleta;
- Retenção;
- Permissões;
- Contexto;
- Procedimentos adotados pelo Cliente.
A existência de uma evidência na plataforma não substitui, por si só, a validação exigida por um auditor, regulador ou autoridade.
Gestão de identidades e acessos
O Fortis pode identificar situações relacionadas a identidades, políticas e permissões AWS, incluindo:
- Usuários sem MFA;
- Chaves antigas;
- Políticas excessivas;
- Uso de wildcards;
- Permissões administrativas;
- Roles e relacionamentos de confiança;
- Service accounts;
- Acessos externos;
- Exceções registradas;
- Outros indicadores relacionados a privilégio.
Os resultados auxiliam a aplicação do princípio de menor privilégio, mas as decisões de alteração, revogação ou manutenção dos acessos pertencem ao Cliente.
Antes de remover permissões, o Cliente deve avaliar dependências, integrações, aplicações e impactos operacionais.
Gestão de vulnerabilidades e postura de segurança
O Fortis pode consolidar findings e informações provenientes de serviços de segurança AWS, apresentando vulnerabilidades, recursos afetados, severidades, recomendações e evolução.
A identificação de uma vulnerabilidade não significa que ela tenha sido explorada. Da mesma forma, a ausência de um finding não representa garantia de que o recurso esteja livre de vulnerabilidades.
A cobertura depende dos serviços habilitados, das permissões concedidas, das regiões analisadas, dos recursos suportados e da atualização das fontes de dados.
O Cliente é responsável por avaliar, priorizar, testar e executar as remediações.
Monitoramento e auditoria
Conforme o escopo contratado, o Fortis pode utilizar informações provenientes de serviços como AWS CloudTrail, Amazon CloudWatch e VPC Flow Logs para destacar eventos, alterações, ações sensíveis e lacunas de monitoramento.
Essas funcionalidades ajudam a responder perguntas como:
- O que aconteceu?
- Quando ocorreu?
- Qual identidade realizou a ação?
- Qual conta ou recurso foi afetado?
- Há registros disponíveis para análise?
O Fortis não deve ser apresentado como um SIEM completo, salvo se houver contratação e funcionalidade específica que justifique essa classificação.
Ética e integridade
Esperamos que colaboradores, fornecedores, parceiros e usuários atuem com respeito, integridade e profissionalismo.
Não toleramos:
- Fraude;
- Corrupção;
- Suborno;
- Discriminação;
- Assédio;
- Uso indevido de informações;
- Violação intencional de confidencialidade;
- Acesso não autorizado;
- Manipulação de resultados;
- Retaliação contra comunicações realizadas de boa-fé;
- Uso da plataforma para atividades ilegais.
Suspeitas relacionadas a conduta, integridade ou uso inadequado poderão ser comunicadas para contato@s8tech.com.br, com o assunto “Ética e Compliance — S8 Fortis”.
Gestão de fornecedores
Fornecedores que tenham acesso a informações ou participem da operação são avaliados considerando a natureza do serviço e o risco envolvido.
Sempre que aplicável, buscamos estabelecer:
- Obrigações de confidencialidade;
- Requisitos de proteção de dados;
- Limitação de finalidade;
- Controles de acesso;
- Responsabilidades contratuais;
- Procedimentos de comunicação de incidentes;
- Condições para encerramento e eliminação de dados.
O uso de um fornecedor reconhecido ou certificado não transfere automaticamente suas certificações para a S8 Tech ou para o Cliente.
Amazon Web Services
A Amazon Web Services é a principal provedora de infraestrutura em nuvem utilizada pelo S8 Fortis.
A AWS mantém programas próprios de segurança, privacidade e conformidade, que podem ser consultados em seus canais oficiais.
A existência de certificações ou relatórios da AWS não significa que o Fortis ou o ambiente do Cliente estejam automaticamente certificados.
Cada organização permanece responsável pelas configurações, controles, serviços e requisitos que estão sob sua responsabilidade no modelo de segurança compartilhada.
Documentos recomendados:
- Notificação de Privacidade da AWS;
- Centro de Conformidade da AWS;
- Programas de Conformidade da AWS;
- Serviços AWS no escopo de programas de conformidade;
- AWS Artifact.
Documentos institucionais
Os seguintes documentos integram a estrutura pública de transparência do S8 Fortis:
Política de Privacidade e Uso de Cookies
Explica como dados pessoais são coletados, utilizados, armazenados, compartilhados, protegidos e eliminados.
Termos e Condições de Uso
Estabelece as regras para acesso ao site, utilização da plataforma, integração com a AWS e responsabilidades dos usuários e Clientes.
Declaração de Boas Práticas de Segurança da Informação e Conformidade
Apresenta diretrizes gerais relacionadas à confidencialidade, integridade, disponibilidade, controle de acesso e proteção das informações.
Código de Conduta e Ética
Estabelece princípios de comportamento, integridade, respeito, responsabilidade e relacionamento com clientes, parceiros, colaboradores e fornecedores.
Contratos e acordos de tratamento de dados
Quando aplicável, condições específicas de segurança, confidencialidade, retenção, suboperadores, suporte e proteção de dados serão definidas nos instrumentos firmados com o Cliente.
Comunicação de vulnerabilidades
Caso um pesquisador, cliente, usuário ou terceiro identifique uma possível vulnerabilidade relacionada ao site ou à plataforma, deverá comunicar a S8 Tech de forma responsável.
O relato deverá conter, quando possível:
- Descrição da vulnerabilidade;
- Componente afetado;
- Evidências ou passos para reprodução;
- Impacto potencial;
- Forma de contato do pesquisador.
As informações devem ser encaminhadas para:
E-mail: contato@s8tech.com.br
Assunto sugerido: Comunicação de Vulnerabilidade — S8 Fortis
O responsável pela comunicação não deverá:
- Explorar a vulnerabilidade além do necessário para demonstrá-la;
- Acessar dados de terceiros;
- Interromper serviços;
- Realizar extorsão;
- Divulgar publicamente antes da análise;
- Utilizar técnicas destrutivas;
- Violar a legislação.
O envio do relato não gera automaticamente direito a recompensa, pagamento ou contratação.
Comunicação de incidentes
Clientes que suspeitem de acesso indevido, exposição de credenciais ou incidente relacionado ao Fortis devem entrar em contato imediatamente.
A comunicação inicial deverá indicar:
- Empresa;
- Contato responsável;
- Data e horário aproximado;
- Usuários envolvidos;
- Contas ou recursos potencialmente afetados;
- Descrição do ocorrido;
- Evidências disponíveis;
- Medidas já adotadas.
Canal: contato@s8tech.com.br
Assunto sugerido: Incidente de Segurança — S8 Fortis
Informações sensíveis não devem ser enviadas por canais públicos ou sem proteção adequada.
Melhoria contínua
Segurança e compliance exigem revisão constante.
A S8 Tech poderá atualizar suas práticas, políticas, controles e documentos para acompanhar:
- Mudanças legais e regulatórias;
- Evolução de ameaças;
- Atualizações da AWS;
- Novas funcionalidades;
- Resultados de avaliações internas;
- Incidentes e lições aprendidas;
- Necessidades dos Clientes;
- Boas práticas do mercado.
As atualizações relevantes serão publicadas no site ou comunicadas aos Clientes, conforme aplicável.
Contatos
Dúvidas gerais e institucionais:
Privacidade e LGPD:
Segurança, incidentes e vulnerabilidades:
Telefone:
(11) 94038-4313