IRB(Re) acelera gestão de riscos em terceiros com avaliação automatizada

A companhia apresentou seu case de sucesso com Novared e Securiti na agenda do Security Leaders Rio de Janeiro 2025. De acordo com o Especialista de SI da empresa, Fernando Nunes, o objetivo era acelerar o processo de onboarding de terceiros sem risco de exposição de informações críticas

Compartilhar:

A companhia IRB(Re), como organização de referência no setor de resseguros no Brasil, conta com uma demanda crescente na gestão de parceiros terceirizados em sua estrutura. Porém, sem um controle automatizado e detalhado de cada detalhe do parceiro, a empresa se expunha a altos riscos vindos de eventuais vulnerabilidades não monitoradas dentro da estrutura terceirizada. 

 

Conforme explica o Especialista de SI da empresa, Fernando Nunes, o grande desafio do IRB(Re) estava no controle manual das planilhas e relatórios dos terceirizados. Devido à extensão dos dados fornecidos nesses documentos durante o onboarding, havia grandes chances de a estrutura da parceira não estar condizente com o padrão da companhia, que estaria exposta sem que soubesse disso. 

 

“Segundo os dados da pesquisa ‘Enabling safe use of data and AI’, da Securiti, 61% das organizações sofreram incidentes com terceiros no último ano. Esse contexto é bastante crítico para nós, e por isso precisávamos repensar nosso método de avaliação de Segurança dos terceiros, que à época era essencialmente manual”, explicou o executivo. 

 

Para responder a essa demanda, a companhia contou com o apoio da Novared e da Securiti para implementar uma nova estratégia de gestão de riscos, baseada na automatização e avaliação de fornecedores. Segundo Nunes, a nova implementação permitiu que o IRB(Re) estruturasse um processo de “tierização”, para categorizar o nível de criticidade do tratamento de dados dos parceiros na organização. 

 

A classificação, baseada em critérios pré-definidos e no nível de coordenação com o IRB(Re), viabilizou o uso de métodos automatizados de avaliação da maturidade de data protection do parceiro e, por consequência, da possibilidade de manutenção desse parceiro. O novo processo ainda considera eventuais certificações de Segurança que o terceiro tenha para acelerar ainda mais essa avaliação. 

 

Para preservar os padrões de maturidade estabelecidos pelo IRB(Re), a resseguradora ainda conta com processos de reavaliação dos terceirizados já presentes na estrutura, que seguem avaliando detalhadamente seu nível de proteção de ambiente e dados internos. Isso permite um controle constante mesmo em situações de mudanças no parceiro ou no próprio IRB(Re). 

 

“Enquanto o fornecedor responde nossos questionários e evidencia sua maturidade, da nossa parte, mantemos um monitoramento dos domínios expostos do fornecedor, verificando se está dentro dos nossos padrões contínuos de Segurança. Caso esse padrão caia, recebemos um alerta para iniciar contatos imediatos com o fornecedor”, aponta o Especialista de SI. 

 

Conteúdos Relacionados

Security Report | Destaques

Marco Legal da Cyber: Qual o impacto da lei na maturidade brasileira?

A evolução do arcabouço legal da Cibersegurança no Brasil vai muito além de um aumento nas capacidades regulatórias do setor....
Security Report | Destaques

Jornada de SI na BBTS impulsionou proteção do usuário e desenvolvimento seguro

Com uma parceria em franca expansão com a Cloudflare, o braço de tecnologia e serviços do Banco do Brasil aproveitou...
Security Report | Destaques

Julio Signorini assume liderança na modernização cibernética da ANTT

Executivo com trajetória no setor público e articulista da Security Report assume a área de tecnologia da agência responsável por...
Security Report | Destaques

Pravaler eleva maturidade de APIs e integrações com jornada de Security by Design

Transformações estruturais e processos proativos de Segurança, estabeelcidos pela parceria coma Clavis, mitigaram brechas no desenvolvimento e garantindo eficiência operacional...