Somos uma consultoria de AI Trust e IT Risk Protection. Estruturamos governança de IA, programas de conformidade (ISO 27001, PCI DSS, SOC 2, LGPD, BACEN), cibersegurança ofensiva e defensiva, Security Office sob demanda e continuidade de negócios. Tudo com metodologia própria e especialistas certificados.
PERGUNTAS FREQUENTES
As perguntas que você faria numa primeira conversa
Reunimos aqui o que mais nos perguntam sobre segurança, conformidade e inteligência artificial. Se a sua dúvida não estiver nesta página, fale com a gente pelo WhatsApp.
100 / 100
A DM11
A empresa nasceu em 2009, herdando quase 30 anos de experiência do sócio-executivo em projetos de cibersegurança. São mais de 2 milhões de ativos protegidos e mais de 5.300 projetos entregues ao longo dos 17 anos, além de mais de 900 mil vulnerabilidades detectadas nos últimos dois anos.
Três coisas. Não vendemos ferramentas, então a recomendação que você recebe é técnica e não comissionada. O time carrega as certificações internacionais que o mercado exige. E preparamos clientes para as exigências de bancos, Big Four e grandes players do varejo digital há 17 anos.
Não revendemos nada. Essa é uma decisão de negócio deliberada. Quando avaliamos seu ambiente e recomendamos um caminho, você sabe que a análise técnica é o único critério por trás daquela recomendação.
Entre as principais estão CISA e CGEIT (ISACA), CEH (EC-Council), ISO/IEC 27001 Lead Auditor pela BSI, DPO e PDPP pela EXIN, COBIT 5, ITIL e PMP. Na frente ofensiva somam-se CPTE, CNSE e CSAE (AcadiTI), a família Solyd de pentest, wireless, Android e hardware, o DSFE de perícia forense e a certificação de gestão de vulnerabilidades da Qualys.
Cada projeto tem especialistas designados e uma rotina de acompanhamento definida com você no início. Você recebe relatórios com plano de ação priorizado e reuniões de apresentação de resultados, não um documento solto na caixa de entrada.
Atendemos do agronegócio ao setor financeiro, em portes variados. A estratégia é personalizada por porte e setor, justamente porque o que faz sentido para uma instituição financeira regulada não é o que faz sentido para uma empresa em crescimento acelerado. O escopo certo sai do diagnóstico inicial.
Sim. Nosso endereço fica na região da Berrini, no Brooklin, em São Paulo, mas os projetos são conduzidos de forma remota ou presencial conforme a necessidade. A localização da sua operação não limita o atendimento.
Começa por uma conversa para entender seu contexto, seu momento e o que está pressionando: uma auditoria, um cliente exigente, um regulador, uma adoção de IA. Em seguida propomos um diagnóstico que dimensiona o escopo real. Só depois disso falamos de plano de trabalho.
Equipe própria. Os pentesters são internos e certificados, sem nenhuma terceirização, e temos Centro de Inteligência Cibernética (CIC) próprio. Isso importa porque quem entra no seu ambiente responde diretamente por sigilo e método.
Sigilo é condição de existência do nosso trabalho. Em forense digital, por exemplo, entregamos relatórios aptos a suportar processos judiciais, com sigilo absoluto sobre o material analisado. A mesma disciplina se aplica a qualquer projeto: acesso restrito ao necessário e evidências tratadas com rastreabilidade.
Atendemos em português e produzimos documentação, em português e inglês, para os contextos internacionais em que nossos clientes precisam responder, como SOC 2, ISAE 3402, GDPR, TISAX e EU AI Act. Se a sua matriz ou o seu auditor exigem material em outro idioma, alinhamos isso no escopo.
IA e governança
É a confiança necessária para sua empresa crescer usando IA. Na prática, significa unir governança, gestão de risco, conformidade regulatória e segurança das aplicações de IA em um programa único. Foi o passo natural de quem já fazia IT GRC, cibersegurança e continuidade de negócios.
Porque sua empresa já usa IA, com ou sem política definida. Sem governança, modelos com viés e alucinações em processos críticos decidem e erram em escala, e agentes autônomos operam sem limites claros. Você estrutura agora ou o regulador, o cliente ou um incidente estruturam por você.
É a primeira norma internacional certificável de governança de inteligência artificial. Ela define o Sistema de Gestão de IA (AIMS): papéis, políticas, fluxos de aprovação de casos de uso e supervisão humana, tudo documentado e auditável. Estruturamos sua adequação do diagnóstico à preparação para a certificação.
Depende de onde você opera e para quem vende. Empresas que atuam na Europa ou fornecem sistemas de IA para o mercado europeu entram no escopo. Fazemos o gap assessment frente ao EU AI Act e classificamos seus sistemas por categoria de risco regulatório para responder essa pergunta com precisão no seu caso.
O marco legal de IA avança no Congresso pelo PL 2338/2023 e a ANPD, pela Resolução CD/ANPD nº 30, de dezembro de 2025, elegeu inteligência artificial e tecnologias emergentes como um dos quatro temas prioritários de fiscalização para o biênio 2026-2027. Quem se estrutura agora evita a adequação às pressas, que sempre custa mais e sai pior. Conferido em 27 de julho de 2026.
Inventariamos todos os usos de IA da empresa, oficiais e não oficiais, e classificamos cada um por risco regulatório, de segurança, de privacidade e de reputação. Você recebe um mapa priorizado com plano de tratamento e indicadores para levar ao conselho. Usamos o padrão de método que consagrou o oitenta20®.
É o uso de ferramentas de IA generativa por colaboradores, com dados internos, sem qualquer supervisão. Cada prompt pode carregar dados pessoais, segredos comerciais ou propriedade intelectual para fora da empresa. O inventário do AI Risk Assessment inclui justamente esses usos não oficiais.
É um ataque em que instruções maliciosas são inseridas na entrada do modelo para desviar o comportamento da aplicação, burlar restrições ou extrair informações que deveriam ficar protegidas. Testamos isso em pentest de aplicações de IA e LLMs, junto com técnicas de jailbreak.
Sistemas de IA criam superfícies de ataque inéditas: envenenamento de dados de treino, extração de modelos e vazamento de informações sensíveis pelas respostas. Cobrimos esses vetores com pentest, MLSecOps nos pipelines de ML e análise da cadeia de suprimentos de modelos (AI/ML BOM).
É a contaminação deliberada dos dados usados para treinar ou alimentar um modelo, de forma a distorcer suas decisões depois. O estrago aparece em produção, quando o modelo já está decidindo. Fazemos detecção de data poisoning e model extraction dentro da frente de cibersegurança para IA.
São testes adversariais conduzidos sobre seus modelos, pipelines e aplicações generativas, seguindo referências como MITRE ATLAS e o OWASP Top 10 for LLM. Aplicamos metodologia ofensiva e defensiva ao longo de todo o ciclo de vida, não apenas no momento do lançamento.
Modelos que decidem sobre pessoas precisam responder por suas decisões. Avaliamos viés e fairness nos modelos e nos dados de treino, verificamos a explicabilidade das decisões automatizadas conforme o artigo 20 da LGPD e alinhamos a referências como OECD AI Principles e UNESCO AI Ethics. A saída são relatórios de auditoria para reguladores e stakeholders.
Precisa, e ela só funciona se for comunicada e treinada. Escrevemos a política junto com a matriz de responsabilidades, estruturamos o comitê de IA e os fluxos de aprovação de casos de uso, e depois levamos isso às áreas em trilhas de conscientização por perfil: jurídico, TI e negócio.
Antes de a pergunta chegar de fora. Reguladores, clientes e conselhos já cobram respostas sobre uso de IA, e um AI Risk Assessment revela em semanas o que um incidente revelaria da pior forma possível. Se você ainda não sabe quantos sistemas de IA rodam na sua operação, esse é o sinal.
Governança, riscos e conformidade
É a disciplina que junta governança, gestão de riscos e conformidade de tecnologia em um sistema só. Em vez de atender cada norma isoladamente, você estrutura controles que servem a várias exigências ao mesmo tempo. Menos esforço interno, evidências reaproveitadas, auditoria previsível.
É a norma internacional de Sistema de Gestão de Segurança da Informação, e na prática é a credencial que mais destrava negócio com cliente enterprise no Brasil. Conduzimos do diagnóstico à certificação: análise de lacunas, plano de adequação, implementação de controles, gestão de riscos e preparação para a auditoria. Depois seguimos na manutenção e melhoria contínua do SGSI, com Lead Auditors certificados pela BSI no time.
Depende do tamanho do escopo, da maturidade atual dos seus controles e da disponibilidade do seu time para produzir evidências. A análise de lacunas é o que transforma essa pergunta em um cronograma real. Sem ela, qualquer prazo prometido é chute.
É a norma do sistema de gestão de privacidade da informação. Até 2019 ela era uma extensão e não se certificava sem a ISO 27001 implantada; a revisão publicada em 14 de outubro de 2025 tornou a norma autônoma, e hoje a empresa certifica privacidade sem construir antes um sistema de gestão de segurança inteiro. Ter a 27001 continua ajudando, porque as cláusulas 4 a 10 são as mesmas, mas deixou de ser pré-requisito. Faz sentido quando privacidade já é parte da sua proposta comercial.
Avaliamos o escopo do seu ambiente de pagamento, fazemos o gap assessment, implementamos os controles e a criptografia de dados de cartão, escrevemos políticas e procedimentos, treinamos as equipes e organizamos a prova no formato que o avaliador espera. A DM11 prepara e não “certifica”: quando a sua rota exige avaliação formal, quem conduz é um QSA parceiro credenciado pelo PCI Security Standards Council. Manter preparador e avaliador separados é o que garante que a avaliação valha alguma coisa.
O Tipo I atesta o desenho dos controles em um momento específico. O Tipo II avalia a operação efetiva desses controles ao longo de um período de observação, o que é bem mais exigente e é o que grandes clientes costumam pedir. Damos suporte durante o período de observação do Tipo II.
É um relatório internacional de asseguração sobre os controles de uma organização prestadora de serviços, muito pedido quando seus clientes precisam confiar nos seus processos para fechar as próprias auditorias. Preparamos escopo, desenho de controles e coleta de evidências para você chegar ao auditor sem sustos.
Instituições financeiras e de pagamento precisam de uma política de segurança cibernética formal, um plano de resposta a incidentes com comunicação ao regulador e controles sobre a contratação de processamento e armazenamento em nuvem. Começamos mapeando quais requisitos se aplicam à sua instituição especificamente, implementamos as frentes necessárias e mantemos o monitoramento contínuo de conformidade.
Vai do mapeamento dos fluxos de dados e definição de bases legais às políticas de privacidade e governança, mecanismos para atender direitos dos titulares e treinamento das equipes. Integramos isso ao seu programa de segurança em vez de tratar privacidade como projeto paralelo.
Você pode terceirizar, mas nem sempre é o melhor caminho. Com o DPO Backoffice®, seu Encarregado continua interno, conhecendo o negócio, e ganha ao lado dele um time de Direito Digital, cibersegurança e GRC. Sai por menos que contratar e manter um especialista sênior e o conhecimento fica dentro de casa.
Você precisa de um processo definido, não de improviso caso a caso. Implementamos os mecanismos para atender aos direitos dos titulares e cuidamos da rotina de privacidade: consentimento, pedidos recebidos, incidentes e riscos de operadores e terceiros.
Porque seus fornecedores fazem parte da sua superfície de risco, e o cliente que audita você vai perguntar sobre eles. Avaliamos os fornecedores críticos, revisamos contratos e cláusulas de segurança, padronizamos questionários e evidências e monitoramos o ecossistema periodicamente.
Esse questionário é onde muita venda trava. Um dossiê de segurança bem montado responde a maior parte das perguntas antes de elas chegarem, com controles no lugar e evidências prontas. Organizamos essa base para que a due diligence deixe de ser um obstáculo e passe a ser um argumento.
Auditoria vira crise quando as evidências são produzidas na semana anterior. Trabalhamos o desenho dos controles, a coleta contínua de evidências e a prontidão para o auditor, com metodologia própria e especialistas que já estiveram dos dois lados da mesa.
Não é. Conformidade prova que você atende a um conjunto de requisitos em um recorte de escopo. Segurança é a capacidade real de resistir a um atacante, que só se mede testando: pentest, simulação de phishing, exercícios de crise. Um programa maduro faz as duas coisas e usa uma para sustentar a outra.
Dá, e é exatamente assim que o custo de conformidade cai. Atender cada norma isoladamente consome as equipes internas em ciclos infinitos de evidências. Com o NosConformes®, mapeamos todos os requisitos de auditoria e regulatórios em um ponto de gestão e aproveitamos as sinergias entre eles.
Adequação é implantar os controles e processos que a norma exige. Certificação é o atestado emitido por um organismo certificador independente depois de auditar sua adequação. Muita empresa precisa apenas estar adequada para responder a clientes; outras precisam do selo para entrar em edital. Definimos isso no diagnóstico.
Serve para você parar de decidir investimento por urgência. A Estratégia e plano diretor de cibersegurança mostra onde você está, onde precisa chegar e a sequência de investimentos que faz sentido para o seu porte e setor, com indicadores de evolução para a diretoria. Estratégia vem antes de ferramenta.
Cibersegurança
Pentest é um ataque controlado ao seu ambiente, conduzido por especialistas, para descobrir até onde um invasor real conseguiria chegar. Nossa equipe usa as mesmas técnicas dos atacantes, mas dentro de um escopo acordado e com registro de tudo. No fim você não recebe uma lista de teorias, e sim a prova do que é explorável e o caminho para fechar cada porta.
O scan é automatizado e aponta indícios. O pentest valida esses indícios e vai além: falhas de lógica de negócio, desvios de autenticação e cadeias de exploração só aparecem quando um profissional pensa como atacante. São justamente essas as falhas que os invasores preferem, porque nenhuma ferramenta as enxerga sozinha. Na prática, usamos os dois: automação para cobertura, humano para profundidade.
Black box simula o atacante externo que não sabe nada sobre você. Grey box parte de um acesso limitado, como o de um usuário comum ou de um parceiro. White box entrega documentação, código e credenciais ao time de teste, o que dá a cobertura mais profunda por hora investida. A escolha depende do que você quer responder, e definimos isso junto com você antes de começar.
Se o seu último teste tem mais de doze meses, você está decidindo no escuro. Além do ciclo anual, vale testar sempre que houver mudança relevante: nova aplicação em produção, migração para nuvem, integração com terceiros ou alteração de arquitetura. Empresas com deploy frequente costumam preferir o modelo por assinatura, com testes recorrentes ao longo do ano.
Seguimos metodologia OWASP e vamos fundo em autenticação, autorização, lógica de negócio e vazamento de dados. Testamos o que a aplicação faz e também o que ela deixa fazer quando alguém usa o fluxo fora da ordem esperada. O resultado sai com evidência de exploração e recomendação de correção para o time de desenvolvimento.
Testamos APIs REST e GraphQL. O foco fica em autenticação, controle de acesso, exposição de dados além do necessário e abuso de lógica, que são os pontos onde APIs costumam falhar sem ninguém perceber. Muita empresa protege bem a interface e esquece que a API atrás dela responde a qualquer um que saiba chamá-la.
Sim para Android e iOS. Analisamos armazenamento local, comunicação com o servidor, resistência a engenharia reversa e a integração com as APIs de backend. Aplicativo é um binário na mão de qualquer pessoa, então tudo que estiver embutido nele deve ser tratado como público.
As três frentes fazem parte do nosso escopo. Na rede externa avaliamos toda a superfície exposta à internet. Na interna simulamos o que acontece depois que alguém entra, incluindo movimentação lateral e escalonamento de privilégios. Em wireless olhamos redes corporativas e de visitantes, com atenção especial a segregação e autenticação.
Testamos configuração e exploração em AWS, Azure e Google Cloud, seguindo benchmarks CIS e as práticas da Cloud Security Alliance. Configuração incorreta em cloud está entre as principais causas de vazamento, e o que era seguro no data center pode estar exposto assim que muda de lugar. Também revisamos identidade, criptografia e monitoramento, porque na nuvem o perímetro é a permissão.
Reteste é a validação de que as correções realmente funcionaram. Depois que seu time trata as falhas, voltamos aos mesmos pontos e confirmamos o fechamento. Nos nossos projetos de pentest e em todos os planos do Ethical Hacker as a Service, o reteste vem incluído. Relatório sem reteste é diagnóstico sem alta médica.
Você recebe as vulnerabilidades encontradas com evidência técnica, a criticidade de cada uma e um plano de ação priorizado, não uma lista bruta ordenada por severidade genérica. Há uma leitura executiva para levar à diretoria e o detalhe técnico que o time de TI precisa para corrigir. Fechamos com uma reunião de apresentação dos resultados, para que dúvidas sejam resolvidas com quem fez o teste.
SAST analisa o código-fonte parado, procurando falhas na forma como a aplicação foi escrita. DAST testa a aplicação em execução, do lado de fora, como faria um atacante. Um enxerga o que o outro não alcança, por isso aplicamos os dois. Seu time de desenvolvimento recebe orientação de remediação e podemos integrar as análises ao ciclo de desenvolvimento.
Desenhamos campanhas realistas por área, cargo e nível de exposição, e medimos quem abriu, quem clicou e quem reportou. Ninguém é exposto ou punido: trabalhamos com influência e empatia, nunca com manipulação ou medo. Cada clique vira treinamento imediato para aquela pessoa, e o relatório para a gestão fala de grupos e tendências. O rastreamento é feito de forma não intrusiva e com respeito à privacidade.
É o processo contínuo de identificar, priorizar e acompanhar a correção das falhas do seu ambiente. A diferença está na priorização: mapeamos seus ativos, ligamos cada um aos processos de negócio que ele sustenta e ordenamos pelo risco real para você. Uma falha média em um sistema crítico pode importar mais que uma crítica em um servidor isolado.
Atuamos na investigação de incidentes com coleta, preservação e análise de evidências digitais, sob sigilo absoluto. Reconstruímos a linha de eventos, analisamos dispositivos, recuperamos dados e buscamos identificar autoria. Quando o caso vai para o jurídico, entregamos relatório pericial apto a suportar processo judicial.
É inteligência de ameaças aplicada ao seu contexto, não um feed genérico de indicadores. Monitoramos atores, campanhas e exposições relevantes para o seu setor, incluindo vazamento de credenciais e uso indevido da sua marca. Esses sinais externos viram decisões de defesa antes do ataque, e ajudam a priorizar o que tratar primeiro. Temos Centro de Inteligência Cibernética próprio para isso.
O risco existe em qualquer teste real, e é justamente por isso que ele é planejado. Combinamos janela de execução, escopo, ativos sensíveis e canal de contato direto antes de qualquer atividade. Riscos críticos geram alerta imediato, sem esperar o relatório final. Se algum ambiente não puder sofrer indisponibilidade, ajustamos a abordagem para aquele alvo.
Comece pelo plano de ação priorizado do relatório, que já ordena o que reduz mais risco com menos esforço. Nossa equipe apoia o seu time na interpretação técnica de cada achado e na definição da correção, e coordenamos o acompanhamento quando você contrata gestão de vulnerabilidades. Corrigido, fazemos o reteste e você tem a evidência de fechamento para auditoria e para o cliente que perguntar.
Security Office as a Service
Você contrata a competência exata que precisa, na intensidade certa, sem os custos fixos de montar um time interno. Em vez de abrir vaga, esperar o processo seletivo e torcer para reter o profissional, você passa a contar com especialistas sêniores já formados. Montar um time completo de segurança leva anos, e o risco não espera headcount.
Um executivo sênior de segurança conduz sua estratégia, a gestão de riscos, as políticas corporativas e o reporte à diretoria e ao conselho. Faz mais sentido quando você precisa da decisão sênior mas não tem volume de trabalho para um profissional dedicado em tempo integral, ou quando o mercado cobra mais do que o cargo comporta hoje. Também funciona bem como ponte: o CISO as a Service estrutura o programa enquanto você prepara a contratação interna.
Temos Data Protection & Privacy as a Service, com especialistas mantendo LGPD e GDPR em dia: avaliação de tratamentos, políticas, resposta a titulares e a incidentes, e interlocução com a ANPD. Na maioria dos casos recomendamos o DPO Backoffice®, em que o Encarregado continua dentro da sua empresa e recebe apoio de um time de direito digital, cibersegurança e GRC. Quem conhece o negócio é o seu profissional, a profundidade técnica e jurídica vem de fora.
É segurança ofensiva por assinatura: hackers éticos certificados testam seus sistemas de forma recorrente, sempre dentro da lei e do escopo acordado. No plano Avançado o início acontece em até 24 horas após o acionamento, com cobertura de web, mobile, APIs, cloud e redes. Todos os planos incluem relatório com recomendações, reteste e reunião de apresentação dos resultados.
Levamos segurança para dentro do seu pipeline em vez de deixá-la para o fim do ciclo. Isso inclui automação de testes contínuos, análise de código integrada ao CI/CD, adequação a padrões de desenvolvimento seguro e treinamento das equipes de engenharia. O objetivo é a falha aparecer no commit, não no relatório de pentest três meses depois.
Continuidade tratada como serviço contínuo, não como documento de gaveta. Cuidamos da análise de riscos e processos críticos, dos planos de contingência e recuperação, das simulações de desastre com as equipes e da atualização permanente do programa. Plano que nunca foi testado falha exatamente no dia em que você precisa dele.
Depende do porte da empresa, do setor e da carga regulatória que você carrega. A dedicação é ajustada caso a caso e definimos esse dimensionamento no diagnóstico inicial, antes de qualquer proposta. Você tem liberdade para escalar quando o momento pedir mais intensidade.
Trabalhamos para que o conhecimento fique na sua casa, com políticas, processos e documentação sob seu controle desde o primeiro dia. Quando você decidir contratar internamente, o programa já está estruturado e o profissional novo assume algo que funciona em vez de começar do zero. Podemos apoiar na definição do perfil e na passagem de bastão, reduzindo a dedicação de forma gradual.
Funciona, e é um cenário comum. Segurança exige competências distintas, como ofensiva, governança, privacidade e continuidade, e raramente um time enxuto cobre todas com a mesma profundidade. Entramos na lacuna específica, seja a senioridade executiva, seja a capacidade ofensiva, sem competir com quem já está dentro.
A responsabilidade legal continua sendo da sua empresa, e nenhum modelo de serviço transfere isso. O que fazemos é sustentar tecnicamente essa resposta: políticas exigidas, documentação, evidências, plano de resposta a incidentes e interlocução com autoridades quando necessário. Nosso time tem diversos especialistas, incluindo CISA e ISO 27001 Lead Auditor, e prepara clientes para exigências de bancos, reguladores e auditorias das Big Four.
Definimos indicadores logo no início, com base no que a sua diretoria precisa acompanhar. Na prática isso costuma envolver evolução da maturidade medida antes e depois, vulnerabilidades tratadas e tempo de correção, resultado das campanhas de conscientização e prontidão para auditoria. O reporte executivo é parte do serviço, não um extra.
Acesso é concedido pelo mínimo necessário, dentro de escopo formalmente acordado, e todas as atividades ficam registradas. Trabalhamos com sigilo absoluto, inclusive em investigações forenses cujos relatórios chegam a instâncias judiciais. Nossos pentesters são internos e certificados, sem nenhuma terceirização, então ninguém fora da DM11 toca no seu ambiente.
Continuidade de negócios
É a capacidade da sua empresa de continuar operando quando algo dá errado, seja um ataque, uma falha de infraestrutura ou a indisponibilidade de um fornecedor crítico. Na prática, envolve saber quais processos não podem parar, por quanto tempo eles aguentam ficar fora do ar e o que fazer nas primeiras horas. São decisões tomadas antes da crise, e não um documento guardado.
BIA é a Análise de Impacto no Negócio. Ela responde a uma pergunta simples e desconfortável: quanto custa cada hora de indisponibilidade de cada processo da sua empresa? Mapeamos os processos críticos, medimos os impactos financeiros, operacionais e reputacionais, e é a partir desses números que você decide onde investir em recuperação. Sem BIA, qualquer plano de continuidade vira palpite.
RTO é quanto tempo um processo pode ficar parado antes de o prejuízo virar insuportável. RPO é quanto de informação você aceita perder, medido em tempo: se o seu backup roda a cada 12 horas, você pode perder até 12 horas de dados. Definimos os dois por processo dentro do BIA, porque um sistema de faturamento e um portal interno raramente têm a mesma urgência.
Backup é uma peça, não o plano. Ele guarda os dados, mas não diz quem aciona quem, em que ordem os sistemas voltam, como a empresa se comunica com clientes durante a queda ou o que fazer se o próprio backup estiver comprometido. Muita empresa descobre a diferença no pior momento possível, quando percebe que tem os dados mas não tem como colocar a operação de pé.
É o método da DM11 para continuidade: qualificar os riscos do ambiente, mitigar as fragilidades e criar continuidade, testar tudo para validar o que foi feito, e converter cada rodada em melhoria contínua. A lógica por trás dele é direta: empresa frágil quebra com a crise, empresa resiliente resiste e volta ao que era, empresa antifrágil sai mais forte. Cada incidente vira aprendizado estruturado em vez de susto esquecido.
Plano que nunca foi testado é plano que ainda não existe. Recomendamos exercícios periódicos e sempre que houver mudança relevante de sistema, fornecedor ou estrutura de equipe. Conduzimos desde exercícios de mesa com a liderança até simulações de desastre e testes técnicos de recuperação, e cada rodada gera um plano de melhoria para a rodada seguinte.
As primeiras horas definem a narrativa. Estruturamos os fluxos de detecção, escalonamento, comunicação e decisão para que sua equipe responda com método, e não com pânico. Isso inclui quem tem autoridade para tomar cada decisão, o que se comunica para clientes e reguladores, e como registrar tudo para a análise posterior. Depois, treinamos as pessoas nesses fluxos.
Costuma ser os dois. Normas como a ISO 27001 e as resoluções do BACEN cobram continuidade de forma explícita, e clientes enterprise perguntam sobre planos e testes na due diligence antes de assinar contrato. A diferença é que quem monta o programa só para o auditor entrega papel, e quem monta para o negócio entrega operação de pé quando o incidente chega.
Produtos DM11
O oitenta20® é o IT Risk Assessment da DM11. Ele faz uma radiografia do seu ambiente por meio de entrevistas estruturadas e avaliações técnicas nas disciplinas críticas de segurança, da gestão de identidades à resposta a incidentes. Serve para quem precisa decidir onde investir e ainda não tem uma visão clara e comparável da própria exposição.
Porque o oitenta20® aplica o princípio de Pareto à segurança da informação. Em vez de tratar todos os controles como se tivessem o mesmo peso, identificamos os 20 controles com maior impacto sobre o ambiente tecnológico da empresa, selecionados para atuar sobre as vulnerabilidades, exposições e cenários de ataque que concentram a maior parte do risco. A proposta é priorizar cerca de 20% das medidas capazes de produzir cerca de 80% do efeito esperado na redução dos riscos mais relevantes. Menos dispersão, mais segurança onde realmente importa.
Você recebe nota de maturidade e exposição por disciplina, o mapa das ações que mitigam a maior parte dos riscos, com sequência e esforço estimado, e uma leitura executiva em linguagem de negócio. Como a maturidade é mensurável, dá para comparar a evolução a cada novo ciclo e usar o resultado como base do roadmap e do orçamento anual.
Não. O Jigphish® é o programa gerenciado de simulação de phishing da DM11, e ele trabalha com influência e empatia, nunca com manipulação ou exploração do medo. O rastreamento é feito de forma segura e não intrusiva, com respeito à dignidade das pessoas. Cada clique vira momento ensinável e treinamento direcionado, não punição.
O EHaaS é pentest por assinatura, conduzido por pentesters internos certificados. Em vez de contratar cada teste como projeto isolado, você mantém uma cadência de testes sobre os alvos que importam: aplicações web, mobile, APIs, cloud e redes externas e internas. Todos os planos incluem análise por profissional certificado, relatório com recomendações, reteste e reunião de apresentação dos resultados.
São quatro. O Básico cobre a superfície externa, aplicações web e redes expostas, e é um bom ponto de partida. O Intermediário amplia para redes internas e traz gestor de projeto dedicado. O Avançado cobre web, mobile, APIs, cloud e redes, para operações digitais críticas. O Personalizado desenha escopo, cadência e SLAs junto com o seu time. Na conversa inicial indicamos o que faz sentido para o seu ambiente.
No DPO as a Service você terceiriza o Encarregado, e com ele vai o acesso aos dados internos e o conhecimento do negócio. No DPO Backoffice® o seu DPO continua dentro de casa e ganha ao lado dele um time multidisciplinar de direito digital, cibersegurança e GRC. O conhecimento fica internalizado, a cultura de privacidade se enraíza no time e o escopo é flexível conforme a necessidade.
É a plataforma de Secure Code Review da DM11. Quando o seu cliente pede evidência de revisão de segurança do código, o SastAction® entrega três relatórios, um técnico, um executivo e um público para anexar em concorrência, sem instalar nada no seu ambiente e sem integração obrigatória com a sua esteira. O modelo de IA roda dentro do ambiente da DM11, o seu código não vai para provedor nenhum e é eliminado em 30 dias, com achados mapeados para OWASP e CWE.
É a gestão centralizada das suas obrigações regulatórias e de auditoria. Mapeamos todos os requisitos aplicáveis, presentes e futuros, identificamos as congruências entre normas diferentes e montamos um processo de planejamento, atendimento e acompanhamento. Em vez de responder a cada norma do zero, você aproveita o que já foi feito e libera as equipes internas para o que é estratégico.
Pode. Cada produto resolve uma dor específica e funciona de forma autônoma. Muita empresa começa por um oitenta20® para enxergar o cenário, ou por uma campanha piloto do Jigphish®, e só depois decide se quer ampliar o escopo. Se você não sabe por onde começar, conversamos e indicamos o produto certo para a dor mais urgente, sem empurrar o que você não precisa.
Sim, e é aí que rendem mais. O oitenta20® costuma revelar as prioridades que o EHaaS, o Jigphish® ou o SastAction® vão atacar. O Cyber Antifrágil® usa os riscos qualificados para montar a continuidade. O NosConformes® organiza as evidências que os demais produzem. Você pode contratar um de cada vez e ir conectando conforme a maturidade avança.
Servem, porque produzem evidência de verdade e não só relatório bonito. O Jigphish® gera as evidências de programa de conscientização ativo que várias normas exigem, o EHaaS documenta testes de intrusão e retestes, o DPO Backoffice® sustenta a conformidade com a LGPD e o NosConformes® centraliza tudo em um ponto de gestão. O auditor pergunta, você mostra.
Contratação e proposta
Você pode escrever para contato@dm11.com.br, ligar para +55 (11) 4837-5758, chamar no WhatsApp ou preencher o formulário da página de contato. Conte o desafio com o máximo de contexto que puder, porque isso encurta o caminho até uma proposta que faça sentido. Quem responde é um especialista, não um script de vendas.
O valor depende do escopo, do prazo e da senioridade envolvida. Numa conversa de diagnóstico entendemos o seu ambiente e o resultado que você precisa, e o comercial apresenta a proposta com os valores.
É uma conversa de diagnóstico, sem compromisso. Queremos entender o seu contexto: setor, porte, o que já existe de segurança, o que está pressionando agora, se é auditoria, cliente, incidente ou regulador. A partir daí indicamos o caminho que faz sentido, mesmo quando isso significa dizer que você ainda não precisa contratar aquele serviço.
Varia com o serviço e com o escopo acordado. Serviços por assinatura, como o EHaaS, entram em operação rapidamente após o acionamento, e existe plano com início prioritário. Programas mais amplos, como adequação a normas ou continuidade, exigem alinhamento de escopo e de agenda com o seu time antes de começar. Definimos o cronograma junto com você na proposta.
Os dois modelos existem. Um oitenta20® ou uma investigação forense são trabalhos com começo, meio e fim. Já EHaaS, Jigphish®, DPO Backoffice® e os serviços do Security Office fazem mais sentido como assinatura, porque risco não é evento isolado e conformidade não se mantém sozinha. Escolhemos o formato conforme a sua necessidade, não conforme o nosso modelo comercial.
Sim. Trabalhamos com normas e frameworks internacionais no dia a dia, como ISO 27001, ISO/IEC 42001, PCI DSS, SOC 2, GDPR e EU AI Act, e atendemos operações com presença fora do país. Se o seu caso envolve outro idioma, outro fuso ou requisitos regulatórios de outra jurisdição, mencione isso no primeiro contato para já alinharmos o formato do atendimento.
Cada empresa tem um cenário diferente. Fale com a gente.
Fale com um especialista da DM11. A primeira conversa é de diagnóstico, sem compromisso.