Pular para o conteúdo
Segurança Gerenciada · Contabilidade e BPO

O escritório guarda a chave de cada cliente. Certificado, senha de banco, folha: quem entra nele entra em todos.

Operamos a segurança do escritório contábil e do BPO financeiro como rotina, e não como projeto: quem acessa o quê, o que acontece com um alerta fora do expediente e como o escritório responde se um incidente atingir dado de cliente.

Certificados sob controle
Acesso com dono
Resposta planejada

O que aparece num levantamento

Um escritório contábil concentra, num só lugar, o acesso que cada cliente espalharia por dezenas de pessoas.

Para fazer o trabalho, o escritório recebe certificado digital, procuração eletrônica, acesso a internet banking, folha de pagamento e demonstrativos. Esse acúmulo faz dele um alvo mais interessante que qualquer um dos clientes sozinho.

Arquivos de certificado digital de clientes ficam numa pasta compartilhada ou instalados em várias máquinas, e ninguém sabe dizer quem os usou no último mês.

Senhas de banco e de portal circulam por planilha e mensagem, e o analista que saiu no ano passado talvez ainda tenha algumas anotadas.

Um e-mail do escritório comprometido basta para mandar a um cliente uma guia ou um boleto com dados alterados, e o prejuízo aparece como erro do contador.

Um ataque que trava os arquivos na semana de entrega de obrigações não para só o escritório: atrasa a entrega de toda a carteira.

O que entra na segurança do escritório e do BPO

Camadas escolhidas pelo risco da operação, com operação contínua e parceiro de monitoramento onde a cobertura precisa ser integral.

Guarda e uso de certificados e credenciais

Certificados digitais e senhas de clientes saem de pastas e planilhas e passam a um cofre com acesso por perfil, registro de uso e retirada imediata quando alguém deixa a equipe ou o cliente encerra o contrato.

Cofre de credenciaisUso registradoRetirada no desligamento

Identidade e acesso com segundo fator

E-mail, sistema contábil, portal do cliente e acesso bancário do BPO exigem segundo fator e seguem o perfil de cada função. O estagiário não enxerga a folha de todos os clientes só porque a pasta estava aberta.

Segundo fatorAcesso por funçãoRevisão periódica

Proteção das estações e resposta a alerta

Ferramenta de detecção gerenciada em cada máquina e, onde a operação pede, MDR com analistas de um parceiro de monitoramento que triam o alerta a qualquer hora. A Composto Web não mantém centro de operações próprio: responde pela ponte com o escritório e pelo que é feito no ambiente dele.

Detecção na máquinaParceiro de monitoramentoContenção combinada

Defesa contra fraude por e-mail e mensagem

Filtro e configuração do e-mail do escritório, regra de confirmação para qualquer mudança de dado bancário e simulações periódicas de golpe com a equipe, porque o ataque mais comum ao setor chega pela caixa de entrada.

E-mail configuradoConfirmação de dado bancárioEquipe treinada

Cópia de segurança isolada e testada

Arquivos, bases e documentos dos clientes com cópia fora do alcance de quem ataca a rede, e restauração testada antes de ser necessária. O objetivo é voltar a trabalhar antes do prazo de entrega, e não depois.

Cópia isoladaRestauração testadaPrazo protegido

Proteção de dados e plano de incidente

Mapa de onde o dado pessoal dos clientes e de seus empregados está, com encarregado como serviço se o escritório precisar, e um plano que define quem decide, quem comunica e o que se registra se algo vazar.

Mapa de dadosEncarregado disponívelComunicação preparada

Onde esta frente termina

Não é venda de ferramenta nem selo de conformidade. É a operação de segurança que o escritório não tem gente para manter.

Segurança gerenciada (esta página)

  • O escritório guarda certificados, senhas e dados financeiros de clientes e não sabe dizer quem acessa cada um.
  • Ninguém lê um alerta de segurança fora do horário comercial.
  • Cliente ou parceiro começou a perguntar como o escritório protege o que recebe.
  • A preparação para auditoria é conduzida aqui; o certificado, quando existe, é emitido por organismo acreditado, nunca pela Composto Web.

Automação para escritório contábil

  • O problema é tempo de equipe perdido em rotina repetida, e não exposição a ataque.
  • O objetivo é baixar, conferir e enviar sem trabalho manual.
  • Robôs que usam credenciais de clientes são desenhados lá já com as regras de acesso definidas aqui.
Ver essa frente

As duas frentes se encontram no ponto mais sensível do escritório: o uso de certificado e senha de cliente. Uma automação bem feita reduz quantas pessoas tocam essas credenciais, e a segurança define como elas são guardadas e vigiadas.

Quando faz sentido conversar

O serviço gerenciado faz sentido quando o escritório responde pelo sigilo de muitos clientes e não tem equipe de segurança para isso.

O Código de Ética Profissional do Contador (NBC PG 01) põe o sigilo sobre o que se sabe no exercício da profissão entre os deveres do contador, e a LGPD (Lei nº 13.709/2018) exige medidas técnicas e administrativas de proteção. Para um escritório pequeno com pouca carteira, organização básica resolve, e dizemos isso.

Certificados digitais de clientes estão em pastas ou máquinas sem controle de quem os usa.

A operação de BPO tem acesso a contas bancárias de clientes.

Já houve tentativa de golpe usando o nome ou o e-mail do escritório.

Não existe cópia de segurança isolada, ou nunca se testou restaurar uma.

Um cliente maior mandou questionário de segurança e não havia quem respondesse.

Como funciona o serviço gerenciado no escritório

Um ciclo contínuo que fecha em revisão e recomeça, acompanhando a entrada e a saída de clientes e de pessoas.

01

ETAPA 01

Levantamento

Listamos onde estão certificados, senhas e dados de cada cliente, quem da equipe acessa o quê, como está o e-mail, as estações e a cópia de segurança, e o que pararia a entrega de obrigações se o ambiente caísse.

02

ETAPA 02

Implantação

Colocamos em pé o que o levantamento priorizou: cofre de credenciais, segundo fator, proteção das máquinas, cópia isolada e as regras de confirmação para dado bancário, sem parar o escritório em semana de entrega.

03

ETAPA 03

Operação

O ambiente passa a ser acompanhado: alertas triados, com o parceiro de monitoramento quando a cobertura é integral, acessos revisados a cada entrada ou saída de pessoa e de cliente, simulações de golpe com a equipe.

04

ETAPA 04

Revisão

Periodicamente olhamos com os sócios o que foi detectado, o que mudou na carteira e na equipe e o que precisa de reforço. O ciclo recomeça com o que a revisão apontou.

O que muda quando a segurança vira rotina do escritório

Credencial de cliente com dono e registro

O escritório sabe quem usou cada certificado e cada senha, e tira o acesso de quem sai no mesmo dia.

Prazo de entrega protegido

Com cópia isolada e testada, um ataque deixa de ser motivo para a carteira inteira atrasar as obrigações.

Resposta pronta quando o cliente pergunta

Questionário de segurança e cláusula contratual passam a ter resposta verdadeira, sustentada pelo que o escritório de fato opera.

Dúvidas mais comuns

O que o sócio pergunta antes de contratar

“Escritório contábil é alvo?”

É, pelo que concentra. Quem entra num escritório encontra certificados, dados bancários e folhas de vários clientes de uma vez, e isso vale mais que atacar cada empresa separadamente.

“Vocês têm centro de monitoramento próprio?”

Não. A vigilância em tempo integral e o MDR ficam com um parceiro que mantém essa estrutura. Do nosso lado ficam a definição do que é coberto, o caminho de acionamento e as ações executadas na rede do escritório.

“Isso deixa o escritório certificado?”

A Composto Web não certifica ninguém. Preparamos o escritório para uma auditoria quando ela for exigida, e o certificado, se vier, é emitido por organismo acreditado.

“Se vazar dado de cliente, o que acontece?”

Pela Resolução CD/ANPD nº 15/2024, incidente com dado financeiro, de autenticação ou protegido por sigilo profissional entra nos critérios de risco relevante, e o controlador tem três dias úteis para comunicar a ANPD. O plano de incidente existe para esse prazo não ser o primeiro contato do escritório com o assunto.

“Minha equipe vai perder tempo com isso?”

Segundo fator e cofre de senha acrescentam poucos passos ao dia. Em troca, a equipe deixa de procurar a senha do cliente em planilha, e o ganho de organização aparece logo.

“Preciso trocar as ferramentas que já tenho?”

Nem sempre. O levantamento diz o que serve e o que não entrega o necessário, com o motivo técnico. O ponto de partida é o que o escritório já usa.

Esta frente em outros setores

Fontes citadas

  • Lei nº 13.709/2018 (LGPD): Lei Geral de Proteção de Dados Pessoais. O art. 46 exige dos agentes de tratamento medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas; o art. 48 obriga o controlador a comunicar à autoridade nacional e ao titular incidente que possa acarretar risco ou dano relevante.
  • Resolução CD/ANPD nº 15/2024: Regulamento de Comunicação de Incidente de Segurança da ANPD. O art. 5º lista, entre os critérios de risco ou dano relevante, dados financeiros, dados de autenticação em sistemas e dados protegidos por sigilo legal, judicial ou profissional; o art. 6º fixa em três dias úteis o prazo para o controlador comunicar o incidente à ANPD; o art. 10 exige manter o registro do incidente, inclusive o não comunicado, por no mínimo cinco anos.

Próximo passo

A pergunta que abre o diagnóstico é simples: quantas pessoas conseguem, hoje, usar o certificado digital de um cliente seu?

O levantamento mostra onde estão credenciais e dados de clientes, o que ninguém está vigiando e o que priorizar para proteger a entrega do mês.

  • Inventário de certificados, senhas e dados financeiros por cliente
  • Leitura de e-mail, estações, acessos e cópia de segurança
  • Prioridades de implantação e cobertura de monitoramento