Como avaliar a segurança de um SaaS antes de contratar

Uma empresa pode passar semanas comparando recursos, planos e integrações de um software e, ainda assim, deixar a segurança para o final da decisão. O problema é que, depois da contratação, contatos de clientes, documentos, informações financeiras e dados internos começam a circular por uma plataforma administrada por terceiros.

Se o fornecedor sofrer um incidente, perder informações ou permitir acessos indevidos, as consequências não ficam restritas ao sistema. Elas podem atingir clientes, interromper processos e criar problemas jurídicos e financeiros para a empresa contratante.

Avaliar a segurança de um SaaS não significa exigir conhecimento avançado de tecnologia. O primeiro passo é entender quais dados serão armazenados, quem precisará acessá-los e o que aconteceria se ficassem indisponíveis, fossem alterados ou vazassem.

Este guia apresenta critérios práticos para avaliar um fornecedor SaaS antes da contratação, incluindo privacidade, controle de acesso, backup, histórico de incidentes, localização dos dados e capacidade de exportação.

A avaliação começa pelos dados, não pela lista de recursos

Nem toda ferramenta representa o mesmo nível de risco. Um aplicativo utilizado para organizar pautas públicas de conteúdo não exige a mesma análise de um sistema que armazena contratos, dados financeiros, prontuários, documentos pessoais ou informações de clientes.

Antes de perguntar ao fornecedor quais certificações ele possui, identifique quais informações passarão pela plataforma. Esse inventário inicial ajuda a estabelecer o rigor necessário para a avaliação.

Considere, por exemplo, três situações:

  • uma ferramenta de tarefas com nomes dos responsáveis e prazos internos;
  • um CRM com contatos, negociações, e-mails e histórico de clientes;
  • um sistema financeiro com cobranças, documentos fiscais e movimentações da empresa.

Embora todos sejam softwares SaaS, uma falha em cada cenário produziria impactos diferentes. Quanto mais sensível for a informação e mais dependente estiver a operação, maior precisa ser a exigência em relação a segurança, disponibilidade e recuperação.

Uma maneira prática de começar é responder:

  • Quais dados serão enviados para a ferramenta?
  • Existem dados pessoais, financeiros ou confidenciais?
  • Quantas pessoas terão acesso?
  • A empresa consegue trabalhar se o sistema ficar indisponível?
  • Qual seria o prejuízo de perder essas informações?
  • Existe obrigação legal ou contratual de preservar os dados?

Essa análise deve fazer parte do processo mais amplo de escolha de um software SaaS. Segurança não é um critério isolado: ela precisa ser comparada com facilidade de uso, integrações, suporte, custo total e capacidade de adoção.

As perguntas de segurança que o fornecedor precisa responder

Uma página dizendo que a empresa “leva a segurança a sério” não é evidência suficiente. O fornecedor precisa explicar quais controles utiliza, como reage a incidentes e quais responsabilidades assume.

As respostas não precisam revelar detalhes que comprometam a própria infraestrutura. Entretanto, devem ser claras o suficiente para permitir que o cliente entenda como seus dados serão tratados.

Como os dados são protegidos

Verifique se o fornecedor informa como protege os dados durante a transmissão e enquanto permanecem armazenados. A criptografia em trânsito ajuda a proteger a comunicação entre o dispositivo e o serviço. A proteção em armazenamento reduz o risco de exposição caso arquivos ou bancos de dados sejam acessados indevidamente.

Também é importante descobrir como são administradas as chaves de criptografia, principalmente quando o sistema guarda informações críticas. Para pequenas empresas, talvez não seja necessário analisar toda a arquitetura técnica, mas o fornecedor deve ao menos possuir uma página de segurança ou documentação objetiva sobre o tema.

A ausência completa de informações sobre proteção, infraestrutura e resposta a incidentes é um sinal de alerta.

Quais controles de acesso estão disponíveis

Muitos incidentes não começam com uma invasão sofisticada. Eles acontecem porque uma conta antiga continua ativa, uma senha é compartilhada ou uma pessoa possui acesso a informações que não deveria consultar.

Por isso, verifique se a plataforma oferece:

  • autenticação em dois fatores;
  • permissões diferentes por função ou usuário;
  • remoção rápida de acessos;
  • histórico de login e atividades;
  • políticas de senha;
  • integração com login corporativo, quando necessária;
  • sessões e dispositivos que possam ser revogados.

Não basta o fornecedor disponibilizar esses recursos. A empresa contratante precisa configurá-los. Uma plataforma pode ter bons controles e continuar vulnerável porque todos os usuários receberam permissão de administrador.

Durante o teste, crie pelo menos dois perfis: um administrador e um usuário operacional. Confira se a pessoa com acesso limitado realmente fica impedida de visualizar, exportar ou alterar dados fora de sua responsabilidade.

Como a empresa trata LGPD e privacidade

Quando a plataforma armazena dados de clientes, funcionários ou fornecedores, a contratação também envolve responsabilidades relacionadas à Lei Geral de Proteção de Dados.

A política de privacidade deve explicar quais informações são coletadas, para quais finalidades são utilizadas, por quanto tempo permanecem armazenadas e com quem podem ser compartilhadas.

Também é importante compreender o papel de cada parte. Em muitos cenários, a empresa contratante atua como controladora, pois determina a finalidade do tratamento, enquanto o fornecedor SaaS atua como operador ao processar os dados seguindo as instruções recebidas.

Essa relação pode exigir cláusulas contratuais ou um aditivo específico de proteção de dados. Nosso guia sobre LGPD e SaaS aprofunda as responsabilidades de controladores e operadores, transferências internacionais e cuidados contratuais.

O portal da Autoridade Nacional de Proteção de Dados também reúne orientações oficiais sobre proteção de dados no Brasil.

Onde os dados ficam armazenados

A localização da infraestrutura costuma ser esquecida durante a contratação. Um fornecedor pode processar informações no Brasil, nos Estados Unidos, na Europa ou em várias regiões ao mesmo tempo.

Armazenar dados fora do Brasil não é automaticamente proibido, mas pode envolver regras de transferência internacional e exigências adicionais, principalmente quando existem dados pessoais ou obrigações setoriais.

Pergunte:

  • Em quais países ou regiões os dados são armazenados?
  • É possível escolher a região de hospedagem?
  • Quais empresas terceirizadas participam do processamento?
  • Existe uma lista de suboperadores?
  • Como o cliente é informado quando essa lista muda?

Respostas vagas como “utilizamos a melhor infraestrutura disponível” não esclarecem onde as informações ficam nem quais terceiros podem acessá-las.

Os dados podem ser usados para treinar inteligência artificial?

Com a inclusão de recursos de inteligência artificial em CRMs, sistemas de atendimento e ferramentas de produtividade, surgiu uma nova pergunta: o conteúdo enviado pelo cliente pode ser utilizado para treinar ou aprimorar modelos?

Verifique quais informações são enviadas ao recurso de IA, se outros fornecedores participam do processamento, por quanto tempo os comandos e respostas ficam armazenados e se é possível impedir a utilização para treinamento.

Não presuma que a política geral da plataforma cobre todos os recursos de inteligência artificial. Alguns produtos utilizam serviços externos com regras próprias.

O artigo sobre IA dentro dos softwares SaaS apresenta critérios para avaliar treinamento, retenção, supervisão humana, custos variáveis e riscos antes de ativar essas funções.

Como funciona a resposta a incidentes

Nenhum fornecedor sério deveria prometer risco zero. A pergunta mais útil é como ele identifica, contém, investiga e comunica um incidente.

Procure saber:

  • Existe uma política documentada de resposta a incidentes?
  • Em quanto tempo os clientes são notificados?
  • Qual canal é utilizado para os avisos?
  • O fornecedor publica informações sobre disponibilidade?
  • Existe uma página de status?
  • Como o suporte atende situações críticas?

Pesquise também se a empresa já enfrentou vazamentos ou interrupções relevantes. Um incidente anterior não elimina automaticamente um fornecedor. A forma como ele comunicou o problema, corrigiu a falha e apoiou os clientes revela muito sobre sua maturidade.

Certificações ajudam, mas não substituem a análise

Certificações e relatórios de auditoria podem demonstrar que o fornecedor segue processos formais. Entretanto, um selo exibido na página comercial não responde sozinho se o plano contratado inclui todos os controles necessários.

Antes de considerar uma certificação como prova definitiva, confirme:

  • se ela está vigente;
  • qual empresa, produto ou ambiente foi auditado;
  • quais serviços estão dentro do escopo;
  • se é possível acessar um relatório ou declaração atualizada;
  • se algum recurso utilizado pela sua empresa ficou fora da avaliação.

Empresas maiores ou de setores regulados podem solicitar documentos complementares, questionários de segurança, relatórios de auditoria e informações sobre testes de vulnerabilidade.

Para uma pequena empresa contratando uma ferramenta de baixo risco, talvez esse nível de documentação seja excessivo. O rigor deve acompanhar a criticidade do sistema, não apenas o tamanho do fornecedor.

Backup não é a mesma coisa que possibilidade de recuperação

É comum o fornecedor informar que realiza backups, mas isso não significa que o cliente consiga restaurar um registro apagado por engano. Algumas cópias existem apenas para recuperação geral da infraestrutura, não para recuperar arquivos individuais por solicitação do usuário.

Descubra:

  • com que frequência os backups são realizados;
  • por quanto tempo as cópias são mantidas;
  • em quais situações os dados podem ser restaurados;
  • quanto tempo uma recuperação pode levar;
  • se existe custo adicional;
  • se o cliente consegue criar exportações próprias.

Se o sistema for essencial para a operação, pergunte também sobre os objetivos de recuperação. Em termos práticos: quanto tempo a empresa pode ficar sem o serviço e quanto trabalho recente pode ser perdido?

Um backup controlado pelo fornecedor não elimina a necessidade de a empresa manter exportações periódicas dos dados mais importantes, principalmente quando a plataforma se torna uma fonte central de clientes, contratos ou documentos.

Teste a segurança durante o período de avaliação

A segurança não deve ser avaliada apenas por documentos. Parte dos controles pode ser testada na prática antes da assinatura.

Crie uma conta de avaliação e simule um pequeno processo com dados fictícios ou devidamente protegidos. Não envie informações confidenciais antes de aceitar as condições e entender o tratamento realizado.

Durante o teste:

  1. Crie usuários com funções diferentes.
  2. Ative a autenticação em dois fatores.
  3. Confira quais informações cada perfil consegue visualizar.
  4. Altere uma permissão e veja quanto tempo a mudança leva para valer.
  5. Remova um usuário e tente acessar novamente.
  6. Consulte os registros de atividades disponíveis.
  7. Exporte alguns dados e analise o formato entregue.
  8. Entre em contato com o suporte usando uma pergunta de segurança.
  9. Verifique como cancelar a conta e solicitar a exclusão das informações.

Esse roteiro não substitui uma auditoria técnica, mas revela problemas que páginas comerciais dificilmente mostram. Permissões confusas, ausência de exportação e suporte incapaz de responder perguntas básicas são sinais importantes.

O plano de saída também faz parte da segurança

Uma empresa costuma avaliar como colocar dados em um sistema, mas raramente verifica como retirá-los. Essa omissão cria dependência e pode transformar uma futura migração em um projeto caro.

Antes de contratar, faça uma exportação de teste. Confira se o arquivo contém os campos importantes, se os anexos podem ser recuperados e se os relacionamentos entre registros permanecem compreensíveis.

Um CRM pode permitir exportar contatos, mas deixar de fora e-mails, comentários, tarefas, permissões e históricos. Um sistema de projetos pode liberar tarefas em CSV, mas não incluir arquivos e discussões. Tecnicamente existe uma exportação, mas ela pode ser insuficiente para reconstruir a operação.

Também verifique:

  • por quanto tempo os dados ficam disponíveis após o cancelamento;
  • se a exportação completa exige um plano superior;
  • se existe cobrança para obter os arquivos;
  • qual é o prazo de exclusão após o encerramento;
  • como integrações, tokens e contas de serviço devem ser revogados.

O guia sobre migração entre ferramentas SaaS explica como avaliar portabilidade, anexos, históricos, integrações e continuidade operacional antes de cancelar o sistema antigo.

Sinais de alerta que justificam interromper a contratação

Nem toda falta de informação representa uma falha grave. Um fornecedor pequeno pode ter documentação menos sofisticada. Ainda assim, algumas situações aumentam o risco da decisão:

  • não existe política de privacidade acessível;
  • o fornecedor não informa onde os dados são armazenados;
  • ninguém consegue explicar como funciona a exportação;
  • não há autenticação em dois fatores para contas administrativas;
  • todos os usuários precisam receber permissões amplas;
  • o contrato permite alterações importantes sem comunicação adequada;
  • o suporte evita perguntas sobre incidentes e recuperação;
  • recursos de IA não explicam como utilizam os dados;
  • o cancelamento ou a exclusão das informações não são transparentes;
  • a empresa apresenta certificações sem indicar validade ou escopo.

Quanto mais crítico for o sistema, menos aceitáveis são essas lacunas. Uma ferramenta barata pode sair cara quando exige reconstrução de dados, paralisa a operação ou expõe informações de clientes.

O que separa um fornecedor confiável de um risco desnecessário

Um fornecedor confiável não precisa afirmar que sua plataforma é perfeita. Ele precisa demonstrar que conhece os riscos, possui controles proporcionais e comunica suas responsabilidades com clareza.

A decisão deve considerar quatro dimensões: proteção dos dados, controle dos acessos, capacidade de recuperação e transparência contratual. Certificações, reputação e infraestrutura ajudam, mas não compensam permissões mal configuradas ou ausência de plano de saída.

Depois da contratação, a segurança continua. Ative a autenticação em dois fatores, revise acessos periodicamente, remova contas inativas, acompanhe os comunicados do fornecedor e mantenha exportações compatíveis com a importância dos dados.

A segurança de um SaaS deve ser avaliada de acordo com o risco real da operação. Quanto maior o impacto de uma indisponibilidade, perda ou vazamento, mais profunda deve ser a análise antes da assinatura.

Perguntas frequentes sobre segurança de SaaS

Preciso entender de tecnologia para avaliar a segurança de um SaaS?

Não. Uma avaliação inicial pode ser feita verificando transparência, política de privacidade, controles de acesso, autenticação em dois fatores, exportação, backup, suporte e histórico do fornecedor. Sistemas críticos podem exigir apoio técnico ou jurídico especializado.

A LGPD impede o uso de ferramentas SaaS estrangeiras?

Não. Entretanto, a empresa precisa avaliar como ocorre o tratamento e a transferência internacional de dados, quais garantias são oferecidas e quais responsabilidades pertencem ao fornecedor e ao contratante.

Autenticação em dois fatores é realmente necessária?

Sim, especialmente para contas administrativas e sistemas que armazenam informações sensíveis. Ela reduz o risco de acesso indevido quando uma senha é descoberta.

Uma certificação garante que o SaaS é seguro?

Não. Certificações indicam a existência de processos e controles avaliados dentro de determinado escopo. Elas devem ser consideradas junto com permissões, contratos, histórico de incidentes, backup e capacidade de exportação.

O fornecedor fazer backup significa que não perderei dados?

Não necessariamente. Pergunte se o backup permite restaurar informações específicas, qual é o prazo de recuperação e se o cliente pode manter exportações próprias.

Como saber se conseguirei recuperar meus dados depois?

Faça uma exportação durante o teste e confira se o arquivo inclui campos, históricos e anexos importantes. Verifique também prazos, formatos, custos e condições de acesso depois do cancelamento.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *