Segurança e confiança

Segurança que você pode verificar.

O que está entregue é dito como entregue. O que está em andamento é dito exatamente assim. Nenhuma certificação é alegada antes de ser detida — ser preciso sobre a lacuna é como a lacuna se fecha.

Visão geral

O que está entregue é dito como entregue. O que está em andamento é dito exatamente assim.

11Propriedades de arquitetura entregues
5Regimes de conformidade mapeados
0Certificações alegadas antes da hora
SOC 2Primeira atestação, em andamento
Em busca · Não detidas

Nenhuma certificação é detida hoje. Esta é a ordem em que elas chegam.

O tempo verbal desta página é deliberado. Quando uma etapa se completa, seu status muda — nada nesta lista é alegado antes da hora.

SOC 2 Type IEm andamentoAuditoria pontual do desenho dos controles. A primeira atestação externa que vamos deter.
SOC 2 Type IIPlanejadaControles observados em operação ao longo de um período — o relatório que os times de segurança enterprise de fato pedem.
ISO 27001PlanejadaCertificação do sistema de gestão de segurança da informação como um todo.
ISO 42001 + ISO 27701PlanejadaGestão de IA e gestão de informações de privacidade — certificando os regimes que nossos módulos já mapeiam.
FedRAMP ModeratePlanejadaO caminho de autorização para o setor público. Um esforço plurianual que estamos sequenciando deliberadamente.
Entregue hoje

Propriedades de arquitetura, em palavras simples.

Onze propriedades, e a lista é exaustiva — o que não estiver nela não foi entregue. Aqui a verificação se apoia em assinatura criptográfica e num registro à prova de adulteração, não em hardware de enclave seguro nem em ambiente de execução confiável. Quando esta página diz que uma etapa foi atestada, significa que ela foi assinada no momento em que rodou.

Autenticação fail-closedSe o sistema não consegue confirmar quem você é, ele bloqueia a entrada em vez de deixar passar.
Tráfego interno criptografado com autenticação mútuaToda conexão interna é criptografada e as duas pontas provam quem são.
Acesso de privilégio mínimo, integralmente registradoCada pessoa só recebe o acesso que seu papel permite, e toda ação fica registrada.
Criptografia em repousoOs dados armazenados são criptografados, e qualquer adulteração neles é detectada.
Entradas de registro assinadasCada modelo é assinado — você sabe exatamente qual está rodando e que ele não foi trocado.
Caminho de assinatura resistente a quânticaUm caminho de assinatura resistente a computação quântica já vem embutido, pronto para ativar — as assinaturas seguem confiáveis mesmo diante de futuros computadores quânticos.
Log de auditoria à prova de adulteraçãoO registro do que aconteceu não pode ser editado em silêncio — qualquer mudança aparece.
Armazenamento endereçado por conteúdoOs arquivos são identificados pelo próprio conteúdo — um arquivo alterado simplesmente não carrega.
Criptografia de envelope via KMSAs chaves de criptografia são gerenciadas pelo serviço de chaves da sua própria nuvem, sob o seu controle.
Cadeia de suprimentos assinada e escaneadaO software é entregue com uma lista de componentes verificada, escaneado e assinado antes de cada release.
Rastreamento distribuídoVocê vê exatamente o que a plataforma fez, passo a passo, quando algo precisa ser investigado.
Mapeamentos de controles · Não certificações

Cinco regimes, mapeados na plataforma.

ISO/IEC 42001
Sistemas de gestão de IA

Governança de ciclo de vida, avaliação de impacto e evidências de responsabilização mapeadas ao padrão de gestão de IA.

NIST AI RMF 1.0
Gestão de riscos de IA

Govern, Map, Measure, Manage — com o perfil de IA generativa. As atestações do pipeline fornecem as evidências de Measure automaticamente.

SOC 2 TSC
Trust Services Criteria

Critérios de segurança, disponibilidade e confidencialidade mapeados aos controles da plataforma — acesso, gestão de mudanças, monitoramento.

HIPAA Security Rule
Salvaguardas de saúde

Mapeamentos de salvaguardas administrativas, físicas e técnicas para federações que tocam informações de saúde protegidas.

EU AI Act
Estatutos de IA

Mapeamentos de controles para obrigações de sistemas de alto risco — documentação, logging, supervisão humana — conforme os requisitos entram em vigor em 2026–2027.

Contatos de segurança
Segurança
security@steav.io

Reportes de vulnerabilidade, perguntas de arquitetura e pedidos de revisão de segurança.

Privacidade
privacy@steav.io

Questões de proteção de dados, revisões de privacidade e solicitações de titulares de dados.

Conformidade
compliance@steav.io

Evidências de auditoria, mapeamentos de controles e consultas sobre status de certificação.