Catálogo de Requisitos de Governação e Contratação
Catálogo canónico de requisitos de governação organizacional de segurança (GOV-001 a GOV-014), com aplicabilidade por nível de risco e critérios de aceitação para ownership, excepções, contratação, rastreabilidade, validação contínua, maturidade, onboarding técnico de terceiros e revisão de acesso.
Governança de Segurança e Maturidade
Como o modelo de governação contribui para evolução da maturidade de segurança
Metodologia de Validação de Claims
Método usado para validar claims de rastreabilidade, maturidade e ameaças mitigadas no manual SbD-ToE
Política de KPIs de Governação de Segurança
Política organizacional que define os requisitos para a definição, recolha, análise e reporte de KPIs de governação de segurança, incluindo categorias de métricas, cadência de reporting, responsabilidades, thresholds de intervenção e integração com frameworks de maturidade (SAMM, SSDF), proporcional ao nível de criticidade (L1, L2, L3).
Práticas Avançadas - Gestão de Dependências e Supply Chain
Recomendações reforçadas para contextos críticos ou ambientes com elevada maturidade
Recomendações Avançadas
Práticas avançadas para reforçar a segurança, rastreabilidade e auditabilidade de deploys críticos.
Recomendações Avançadas - Arquitetura Segura
Práticas avançadas para contextos de elevada maturidade em arquitetura segura
Recomendações Avançadas - Desenvolvimento Seguro
Práticas reforçadas e recomendações opcionais para organizações com maior maturidade em desenvolvimento seguro
Recomendações Avançadas - Formação e Onboarding Seguro
Recomendações para organizações com maior maturidade em formação contínua, automação e segurança comportamental.
Recomendações Avançadas para Classificação de Risco
Este anexo apresenta práticas não obrigatórias, mas altamente recomendadas para organizações que pretendam alcançar níveis mais elevados de maturidade e auditabilidade na gestão de risco aplicada ao ciclo de vida de software.
Recomendações Avançadas para Monitorização e Operações
Práticas avançadas para maturidade elevada em logging, deteção adaptativa e correlação entre eventos.
Recomendações Avançadas para Segurança em Infraestrutura como Código (IaC)
Práticas reforçadas para contextos de maior maturidade ou requisitos regulatórios em projetos de IaC.