O programa parece auditável. O perímetro não está mapeado.
Auto-declaração no NIST CSF cobre processos. Não cobre o subdomínio esquecido com painel admin exposto, o certificado wildcard num provedor terceiro, ou o RDP que voltou online depois de uma manutenção. O atacante começa por aí — não pela sua planilha.
A categoria importa. Os números importam mais.
O que a plataforma cobre hoje — verificável no produto, não em pitch deck.
NIST CSF 2.0 · CIS Controls v8 · ISO/IEC 27001 · SOC-CMM
Score 0–100 e grade A–F · monitoramento contínuo
Findings flagam controles · Validated Score em tempo real
SecurityScorecard · BitSight · CISA · ENISA