> ## Documentation Index
> Fetch the complete documentation index at: https://docs.switchbord.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Matriz de Conformidade

> Mapeamento completo dos controles ISO 27001, GDPR, NIS2, HIPAA e SOC 2 em relação ao status de implementação da Switchbord.

Esta matriz mapeia cada controle de conformidade ao seu status de implementação na Switchbord. Use-a como ponto de partida para sua avaliação de conformidade ou questionário de fornecedor.

**Legenda de status:**

* ✅ **Implementado** — O controle está em vigor e operacional
* 🔄 **Em Andamento** — Parcialmente implementado; conclusão planejada
* 📋 **Planejado** — Acompanhado no roadmap do Linear; ainda não implementado

***

## ISO 27001 — Controles do Anexo A

### A.5 — Políticas de Segurança da Informação

| Controle | Requisito                                        | Status          | Notas                                                                       |
| -------- | ------------------------------------------------ | --------------- | --------------------------------------------------------------------------- |
| A.5.1.1  | Políticas de segurança da informação             | 🔄 Em Andamento | Controles técnicos implementados; documento formal de política em andamento |
| A.5.1.2  | Revisão das políticas de segurança da informação | 📋 Planejado    | Vinculado à conclusão da política formal                                    |

### A.6 — Organização da Segurança da Informação

| Controle | Requisito                                             | Status          | Notas                                              |
| -------- | ----------------------------------------------------- | --------------- | -------------------------------------------------- |
| A.6.1.1  | Papéis e responsabilidades de segurança da informação | 🔄 Em Andamento | Papéis RBAC definidos; RACI formal não documentada |
| A.6.1.2  | Segregação de funções                                 | ✅ Implementado  | Separação de papéis owner/admin/developer/operator |
| A.6.2.1  | Política de dispositivos móveis                       | 📋 Planejado    | Ainda não documentada                              |

### A.8 — Gestão de Ativos

| Controle | Requisito                   | Status          | Notas                                                            |
| -------- | --------------------------- | --------------- | ---------------------------------------------------------------- |
| A.8.1.1  | Inventário de ativos        | 📋 Planejado    | SBOM / inventário de dependências acompanhado no BORD-170        |
| A.8.2.1  | Classificação da informação | 🔄 Em Andamento | PII identificada e tratada; classificação formal não documentada |
| A.8.3.1  | Gestão de mídia removível   | ✅ Implementado  | N/A — arquitetura somente em nuvem, sem mídia removível          |

### A.9 — Controle de Acesso

| Controle | Requisito                                      | Status         | Notas                                                               |
| -------- | ---------------------------------------------- | -------------- | ------------------------------------------------------------------- |
| A.9.1.1  | Política de controle de acesso                 | ✅ Implementado | RBAC escopado por workspace aplicado em cada rota de API            |
| A.9.2.1  | Registro e cancelamento de registro de usuário | ✅ Implementado | Somente por convite; a remoção aciona a revogação de sessão         |
| A.9.2.2  | Provisionamento de acesso de usuário           | ✅ Implementado | Papel atribuído no convite; controlado por admin                    |
| A.9.2.3  | Gestão de acesso privilegiado                  | ✅ Implementado | Papéis owner/admin escopados; separados de operator/developer       |
| A.9.2.4  | Gestão de informação de autenticação secreta   | ✅ Implementado | Chaves de API hasheadas com SHA-256, Vault para segredos de tenants |
| A.9.2.5  | Revisão dos direitos de acesso de usuário      | 📋 Planejado   | Fluxo de revisão de acesso periódica ainda não implementado         |
| A.9.3.1  | Uso de informação de autenticação secreta      | ✅ Implementado | Política de senha: 12 caracteres, maiúscula, dígito                 |
| A.9.4.1  | Restrição de acesso à informação               | ✅ Implementado | Todas as consultas de dados escopadas ao workspaceId resolvido      |
| A.9.4.2  | Procedimentos seguros de login                 | ✅ Implementado | Supabase Auth com janela de tempo de sessão                         |
| A.9.4.3  | Sistema de gestão de senhas                    | ✅ Implementado | Comprimento mínimo e complexidade aplicados                         |
| A.9.4.4  | Uso de programas utilitários privilegiados     | ✅ Implementado | Operações administrativas exigem papel owner/admin                  |

### A.10 — Criptografia

| Controle | Requisito                                        | Status         | Notas                                                         |
| -------- | ------------------------------------------------ | -------------- | ------------------------------------------------------------- |
| A.10.1.1 | Política sobre o uso de controles criptográficos | ✅ Implementado | TLS em trânsito, Vault em repouso, hash SHA-256               |
| A.10.1.2 | Gestão de chaves                                 | ✅ Implementado | O Vault gerencia chaves de criptografia; escopo por workspace |

### A.12 — Segurança Operacional

| Controle | Requisito                               | Status          | Notas                                                                |
| -------- | --------------------------------------- | --------------- | -------------------------------------------------------------------- |
| A.12.1.1 | Procedimentos operacionais documentados | 🔄 Em Andamento | Runbook em `operations/runbook.mdx`                                  |
| A.12.2.1 | Controles contra malware                | 📋 Planejado    | Varredura de dependências (SBOM) acompanhada no BORD-170             |
| A.12.3.1 | Backup da informação                    | ✅ Implementado  | Backups automatizados do Supabase                                    |
| A.12.4.1 | Registro de eventos                     | ✅ Implementado  | Tabela `audit_logs` para todas as operações de escrita               |
| A.12.4.2 | Proteção da informação de log           | 📋 Planejado    | Cadeia de hash à prova de adulteração (BORD-168)                     |
| A.12.4.3 | Logs de administrador e operador        | ✅ Implementado  | Remoção de membro, alterações de segredo, exclusões GDPR registradas |
| A.12.6.1 | Gestão de vulnerabilidades técnicas     | 📋 Planejado    | SBOM e varredura de vulnerabilidades (BORD-170)                      |

### A.13 — Segurança das Comunicações

| Controle | Requisito                                | Status         | Notas                                            |
| -------- | ---------------------------------------- | -------------- | ------------------------------------------------ |
| A.13.1.1 | Controles de rede                        | ✅ Implementado | Allowlist de CORS, cabeçalhos de segurança, HSTS |
| A.13.1.3 | Segregação em redes                      | ✅ Implementado | Isolamento de dados por workspace                |
| A.13.2.1 | Políticas de transferência de informação | ✅ Implementado | TLS aplicado; PII pseudonimizada para IA         |

### A.14 — Aquisição, Desenvolvimento e Manutenção de Sistemas

| Controle | Requisito                                    | Status          | Notas                                                                           |
| -------- | -------------------------------------------- | --------------- | ------------------------------------------------------------------------------- |
| A.14.2.1 | Política de desenvolvimento seguro           | 🔄 Em Andamento | Processo de revisão de segurança documentado; política de SDLC em andamento     |
| A.14.2.5 | Princípios de engenharia de sistemas seguros | ✅ Implementado  | Isolamento de workspace por design, validação de entrada, higienização de saída |
| A.14.3.1 | Proteção de dados de teste                   | 🔄 Em Andamento | Dados de produção não usados em desenvolvimento; política formal pendente       |

### A.15 — Relacionamento com Fornecedores

| Controle | Requisito                                                                | Status          | Notas                                                              |
| -------- | ------------------------------------------------------------------------ | --------------- | ------------------------------------------------------------------ |
| A.15.1.1 | Política de segurança da informação para relacionamento com fornecedores | 🔄 Em Andamento | Lista de subprocessadores documentada; revisão de DPA em andamento |
| A.15.1.2 | Segurança em acordos com fornecedores                                    | 🔄 Em Andamento | DPA da Supabase em vigor; demais em revisão                        |

### A.16 — Gestão de Incidentes de Segurança da Informação

| Controle | Requisito                                        | Status       | Notas                                       |
| -------- | ------------------------------------------------ | ------------ | ------------------------------------------- |
| A.16.1.1 | Responsabilidades e procedimentos                | 📋 Planejado | Fluxo de resposta a incidentes (BORD-166)   |
| A.16.1.2 | Relato de eventos de segurança da informação     | 📋 Planejado | Detecção de anomalias + alertas (BORD-166)  |
| A.16.1.5 | Resposta a incidentes de segurança da informação | 📋 Planejado | Fluxo de notificação de violação (BORD-166) |

### A.17 — Continuidade de Negócios

| Controle | Requisito                                                   | Status          | Notas                                                                    |
| -------- | ----------------------------------------------------------- | --------------- | ------------------------------------------------------------------------ |
| A.17.1.1 | Planejamento da continuidade da segurança da informação     | 🔄 Em Andamento | Alta disponibilidade do Supabase; BCP formal não documentado             |
| A.17.2.1 | Disponibilidade dos recursos de processamento de informação | ✅ Implementado  | Disponibilidade gerenciada por Vercel + Supabase; monitoramento de saúde |

### A.18 — Conformidade

| Controle | Requisito                                       | Status         | Notas                                                                    |
| -------- | ----------------------------------------------- | -------------- | ------------------------------------------------------------------------ |
| A.18.1.3 | Proteção de registros                           | ✅ Implementado | Logs de auditoria com retenção mínima de 365 dias                        |
| A.18.1.4 | Privacidade e proteção de PII                   | ✅ Implementado | Direitos de dados GDPR, pseudonimização, política de retenção            |
| A.18.2.1 | Revisão independente da segurança da informação | 📋 Planejado   | Auditoria adversarial realizada; revisões periódicas ainda não agendadas |

***

## GDPR — Artigos-Chave

| Artigo | Requisito                                              | Status          | Notas                                                                                         |
| ------ | ------------------------------------------------------ | --------------- | --------------------------------------------------------------------------------------------- |
| Art.5  | Princípios do tratamento (licitude, minimização)       | 🔄 Em Andamento | Controles técnicos em vigor; documentação de mapeamento de dados pendente                     |
| Art.6  | Base legal para o tratamento                           | 🔄 Em Andamento | Responsabilidade do operador; a plataforma oferece suporte a consentimento/interesse legítimo |
| Art.13 | Avisos de privacidade na coleta                        | 📋 Planejado    | Modelo de aviso de privacidade para operadores; implementação pendente                        |
| Art.15 | Direito de acesso                                      | ✅ Implementado  | `GET /api/contacts/[id]/gdpr`                                                                 |
| Art.17 | Direito ao esquecimento                                | ✅ Implementado  | `DELETE /api/contacts/[id]/gdpr` com anonimização no próprio local                            |
| Art.20 | Direito à portabilidade de dados                       | ✅ Implementado  | Exportação JSON legível por máquina via endpoint do Art.15                                    |
| Art.25 | Proteção de dados desde a concepção e por padrão       | ✅ Implementado  | Pseudonimização de PII habilitada por padrão; isolamento de workspace por design              |
| Art.28 | Acordos de tratamento de dados                         | 🔄 Em Andamento | DPA da Supabase em vigor; demais em revisão                                                   |
| Art.32 | Segurança do tratamento                                | ✅ Implementado  | Criptografia, controles de acesso, RBAC, registro de auditoria                                |
| Art.33 | Notificação de violação à autoridade supervisora (72h) | 📋 Planejado    | Fluxo de incidentes (BORD-166)                                                                |
| Art.34 | Comunicação aos titulares de dados                     | 📋 Planejado    | Fluxo de avaliação de escopo (BORD-166)                                                       |
| Art.35 | Avaliação de Impacto sobre a Proteção de Dados (DPIA)  | 📋 Planejado    | DPIA ainda não realizada; exigida antes de tratamento de alto risco                           |

<Note>
  Organizações que atendem clientes ou titulares de dados no Brasil devem também observar a LGPD (Lei Geral de Proteção de Dados), cujos princípios e direitos do titular são amplamente equivalentes aos do GDPR listados acima.
</Note>

***

## NIS2 — Artigos-Chave

| Artigo       | Requisito                                                               | Status          | Notas                                                          |
| ------------ | ----------------------------------------------------------------------- | --------------- | -------------------------------------------------------------- |
| Art.21(2)(a) | Análise de risco e políticas de segurança de sistemas de informação     | 🔄 Em Andamento | Auditoria de segurança concluída; política formal em andamento |
| Art.21(2)(b) | Tratamento de incidentes                                                | 📋 Planejado    | BORD-166                                                       |
| Art.21(2)(c) | Continuidade de negócios e gestão de crises                             | 🔄 Em Andamento | Alta disponibilidade do Supabase; BCP formal pendente          |
| Art.21(2)(d) | Segurança da cadeia de suprimentos                                      | 🔄 Em Andamento | Lista de subprocessadores; revisão de DPA em andamento         |
| Art.21(2)(e) | Segurança na aquisição de sistemas de rede e informação                 | ✅ Implementado  | Validação Zod, cabeçalhos de segurança, TLS                    |
| Art.21(2)(f) | Políticas e procedimentos de gestão de risco de cibersegurança          | 🔄 Em Andamento | Controles em vigor; documentação formal pendente               |
| Art.21(2)(h) | Práticas básicas de higiene cibernética e treinamento em cibersegurança | 📋 Planejado    | Ainda não formalizado                                          |
| Art.21(2)(i) | Segurança de recursos humanos e controle de acesso                      | ✅ Implementado  | RBAC, somente por convite, revogação de sessão                 |
| Art.21(2)(j) | Autenticação MFA                                                        | 📋 Planejado    | TOTP do Supabase disponível; aplicação obrigatória planejada   |
| Art.23       | Obrigações de relato (alerta precoce em 24h)                            | 📋 Planejado    | BORD-166                                                       |

***

## HIPAA — Salvaguardas Técnicas (§164.312)

| Salvaguarda         | Requisito                            | Status          | Notas                                                                                       |
| ------------------- | ------------------------------------ | --------------- | ------------------------------------------------------------------------------------------- |
| §164.312(a)(1)      | Controle de acesso                   | ✅ Implementado  | RBAC com isolamento de workspace                                                            |
| §164.312(a)(2)(i)   | Identificação exclusiva de usuário   | ✅ Implementado  | IDs de usuário do Supabase Auth                                                             |
| §164.312(a)(2)(ii)  | Procedimento de acesso de emergência | 📋 Planejado    | Procedimento de break-glass não formalizado                                                 |
| §164.312(a)(2)(iii) | Encerramento automático de sessão    | ✅ Implementado  | Tempo limite de inatividade de 1h                                                           |
| §164.312(a)(2)(iv)  | Criptografia e descriptografia       | ✅ Implementado  | TLS em trânsito, Vault em repouso; nível de coluna planejado no BORD-171                    |
| §164.312(b)         | Controles de auditoria               | ✅ Implementado  | `audit_logs` para operações de escrita; registro de acesso de leitura planejado no BORD-168 |
| §164.312(c)(1)      | Controles de integridade             | 🔄 Em Andamento | Validação de entrada (Zod); logs à prova de adulteração planejados no BORD-168              |
| §164.312(d)         | Autenticação de pessoa ou entidade   | ✅ Implementado  | Autenticação de sessão + autenticação por chave de API em todas as rotas                    |
| §164.312(e)(1)      | Segurança de transmissão             | ✅ Implementado  | TLS aplicado em todas as conexões                                                           |
| §164.312(e)(2)(ii)  | Criptografia em trânsito             | ✅ Implementado  | TLS 1.2+ em todos os caminhos                                                               |

***

## SOC 2 — Trust Service Criteria

### CC1 — Ambiente de Controle

| Critério | Requisito                                              | Status          | Notas                                                                       |
| -------- | ------------------------------------------------------ | --------------- | --------------------------------------------------------------------------- |
| CC1.1    | Princípio COSO — demonstra compromisso com integridade | 🔄 Em Andamento | Controles de segurança implementados; documentos de governança em andamento |
| CC1.2    | Supervisão do conselho                                 | 📋 Planejado    | Ainda não formalizado para o estágio de startup                             |
| CC1.5    | Responsabiliza indivíduos                              | ✅ Implementado  | RBAC + registro de auditoria para responsabilização                         |

### CC2 — Comunicação e Informação

| Critério | Requisito                                 | Status          | Notas                                                               |
| -------- | ----------------------------------------- | --------------- | ------------------------------------------------------------------- |
| CC2.1    | Informação para apoiar o controle interno | 🔄 Em Andamento | Logs de auditoria em vigor; dashboards planejados                   |
| CC2.2    | Comunicação interna                       | 🔄 Em Andamento | Runbooks documentados; política formal de comunicação pendente      |
| CC2.3    | Comunicação externa                       | 🔄 Em Andamento | Documentação de subprocessadores; notificação de violação planejada |

### CC3 — Avaliação de Riscos

| Critério | Requisito                   | Status          | Notas                                                                           |
| -------- | --------------------------- | --------------- | ------------------------------------------------------------------------------- |
| CC3.1    | Especifica objetivos        | 🔄 Em Andamento | Metas de conformidade definidas; registro formal de riscos pendente             |
| CC3.2    | Identifica e analisa riscos | ✅ Implementado  | Auditoria de segurança adversarial concluída                                    |
| CC3.3    | Considera risco de fraude   | 🔄 Em Andamento | Isolamento de workspace previne fraude entre tenants; avaliação formal pendente |

### CC6 — Controles de Acesso Lógico e Físico

| Critério | Requisito                                    | Status          | Notas                                                     |
| -------- | -------------------------------------------- | --------------- | --------------------------------------------------------- |
| CC6.1    | Medidas de segurança de acesso lógico        | ✅ Implementado  | RBAC, isolamento de workspace, gestão de sessão           |
| CC6.2    | Anterior à emissão de credenciais de sistema | ✅ Implementado  | Somente por convite; chaves de API escopadas ao workspace |
| CC6.3    | Acesso baseado em papéis                     | ✅ Implementado  | Papéis owner/admin/developer/operator                     |
| CC6.6    | Acesso lógico de fora do sistema             | ✅ Implementado  | Allowlist de CORS, autenticação de API obrigatória        |
| CC6.7    | Restringe a transmissão de dados             | ✅ Implementado  | TLS aplicado; PII pseudonimizada para IA                  |
| CC6.8    | Previne a remoção não autorizada de dados    | 🔄 Em Andamento | Restrições RBAC; DLP ainda não implementado               |

### CC7 — Operações do Sistema

| Critério | Requisito                                              | Status          | Notas                                                                              |
| -------- | ------------------------------------------------------ | --------------- | ---------------------------------------------------------------------------------- |
| CC7.1    | Detecção de vulnerabilidades                           | 🔄 Em Andamento | Monitoramento de erros com Sentry; varredura de dependências planejada no BORD-170 |
| CC7.2    | Monitoramento de atividade anômala                     | 📋 Planejado    | BORD-166                                                                           |
| CC7.3    | Avalia eventos de segurança                            | 📋 Planejado    | BORD-166                                                                           |
| CC7.4    | Responde a vulnerabilidades de segurança identificadas | 🔄 Em Andamento | Ad-hoc; processo formal planejado                                                  |
| CC7.5    | Identifica e responde a violações                      | 📋 Planejado    | BORD-166                                                                           |

### CC8 — Gestão de Mudanças

| Critério | Requisito                      | Status         | Notas                                                       |
| -------- | ------------------------------ | -------------- | ----------------------------------------------------------- |
| CC8.1    | Processo de gestão de mudanças | ✅ Implementado | Fluxo de PR do GitHub; CI/CD documentado em operations/cicd |

### CC9 — Mitigação de Riscos

| Critério | Requisito                                        | Status          | Notas                                                                       |
| -------- | ------------------------------------------------ | --------------- | --------------------------------------------------------------------------- |
| CC9.1    | Identifica e gerencia riscos de fornecedores     | 🔄 Em Andamento | Lista de subprocessadores; avaliação formal de risco de fornecedor pendente |
| CC9.2    | Avalia e gerencia riscos de parceiros de negócio | 🔄 Em Andamento | Relacionamentos com Meta, Supabase, Vercel documentados                     |

***

<Note>
  Esta matriz reflete o estado atual da postura de conformidade da Switchbord. Os itens planejados são ativamente acompanhados no Linear. Para dúvidas sobre um controle específico ou para solicitar artefatos de evidência para uma avaliação de fornecedor, contate a equipe de segurança da Switchbord.
</Note>
