Engenharia de Segurança e Compliance para Software na UE
Prontidão NIS2, DORA, AI Act e CRA entregue como trabalho de engenharia — análise de gaps, plano de remediação e a equipa para o fazer.
A maioria do aconselhamento de compliance termina exatamente onde o trabalho começa. Recebe uma análise de gaps, um registo de controlos e um slide a dizer que está 62% pronto — e depois alguém tem de ir alterar o software. Essa parte é engenharia, e é a parte que nós fazemos.
A NIS2, o DORA, o AI Act e o Cyber Resilience Act acabam todos por aterrar no mesmo conjunto de mudanças concretas: saber o que entrega em produção e de onde veio, conseguir provar como uma alteração chegou a produção, detetar e reportar um incidente dentro de um prazo fixo, e demonstrar que os controlos realmente correm em vez de existirem apenas no papel. Trabalhamos de trás para a frente: da obrigação até ao pull request.
Não somos uma sociedade de advogados e não certificamos ninguém. Se precisa de uma leitura jurídica sobre se uma obrigação se aplica ao seu caso, procure aconselhamento legal — e nós construímos, de bom grado, sobre o que eles concluírem.
O que recebe
Uma análise de gaps que nomeia ficheiros, não temas
Conclusões ligadas a repositórios, pipelines e serviços, com um responsável e uma estimativa de esforço. "Melhorar a governação de acessos" não é uma ação. "As contas de serviço do serviço de faturação partilham uma credencial; aqui está o plano de rotação" é.
Evidência gerada pelo sistema, não por uma pessoa
Trilhos de auditoria, SBOMs e registos de release produzidos pelo pipeline como subproduto de entregar software. Trabalho de compliance que depende de alguém se lembrar de atualizar uma folha de cálculo degrada-se na semana a seguir à auditoria.
Um plano de remediação sequenciado por prazo e risco
O que tem de estar cumprido até à data regulatória, o que é genuinamente urgente independentemente dela, e o que vale a pena fazer quando o prazo deixar de conduzir o roadmap.
Incluído
- Análise de gaps NIS2 / DORA / AI Act / CRA contra o código
- SDLC seguro alinhado com o NIST SSDF
- Threat modelling integrado no planeamento de sprint
- OWASP ASVS adotado como padrão de release
- Geração de SBOM e controlos de dependências e supply chain
- Deteção de incidentes, runbooks de resposta e exercícios tabletop
- Plano de remediação priorizado, com responsáveis e esforço
- Capacidade de engenharia para executar a remediação
Trabalho selecionado
Alguns projetos onde este foi o trabalho.
Circuit
Digital asset security platform for managing and protecting cryptocurrency vaults. Features multi-provider integration for connecting various wallet and custody solutions, organisation-level access controls, and a sleek dark interface designed for security-conscious users managing digital assets.
aidCare
Healthcare marketplace connecting families with professional caregivers and personal assistants. Features specialist search, detailed profiles with experience and specializations (elderly care, mobility, children, palliative care), ratings and reviews, messaging, and hourly rate transparency for easy hiring.
ARMA Connect
Compliance management platform designed for property managers to track electrical inspections (EICR), PAT testing, emergency lighting, and lightning protection across multiple sites. Features interactive dashboards with real-time status visualization, inspection scheduling, and document management.
Perguntas frequentes
São auditores? Podem certificar-nos?
Não, e não vamos fingir o contrário. Somos o lado da engenharia. Encontramos as lacunas no software e no processo de entrega, construímos as correções e garantimos que a evidência que um auditor pede é produzida pelo sistema, em vez de montada à mão na semana anterior. Se precisa de certificação ou de um parecer jurídico, precisa de um auditor ou de advogados — trabalhamos regularmente ao lado de ambos.
Já temos um consultor de compliance. Onde é que vocês entram?
Normalmente diretamente a jusante deles. Eles dizem-lhe que obrigações se aplicam e como deve ser o quadro de controlos; esse resultado é muitas vezes um registo que ninguém na equipa de engenharia sabe transformar em ação. Nós traduzimo-lo em itens de backlog contra serviços reais, e depois construímo-los. Na prática, os dois papéis quase não se sobrepõem.
Quanto tempo demora uma análise de gaps?
Duas a quatro semanas para a maioria dos produtos de média dimensão, consoante o número de serviços e pipelines no âmbito. Precisamos de acesso de leitura aos repositórios e ao CI, de uma introdução por alguém que conheça a arquitetura, e do que o vosso consultor ou advogados já tiverem produzido, para não estarmos a re-derivar as obrigações.
Isto atrasa a entrega?
Atrasa se for acrescentado no fim, que é como habitualmente corre mal. Threat modelling no planeamento de sprint custa cerca de uma hora. Encaixar retroativamente um modelo de controlo de acessos num sistema que foi para produção sem ele custa um trimestre. A maior parte do que fazemos é antecipar o trabalho para que deixe de chegar como emergência.
O nosso prazo está próximo. O que é realista fazer?
Diga-o na primeira chamada e definimos o âmbito de trás para a frente a partir da data. Tipicamente, a primeira quinzena estabelece o que é genuinamente obrigatório versus o que se foi acumulando na lista, porque esses dois conjuntos raramente têm o mesmo tamanho. Algumas obrigações são uma alteração de configuração. Outras são um trimestre de engenharia. Saber cedo quais são quais é a maior parte do valor.


