O escritório guarda a chave de cada cliente. Certificado, senha de banco, folha: quem entra nele entra em todos.
Operamos a segurança do escritório contábil e do BPO financeiro como rotina, e não como projeto: quem acessa o quê, o que acontece com um alerta fora do expediente e como o escritório responde se um incidente atingir dado de cliente.
O que aparece num levantamento
Um escritório contábil concentra, num só lugar, o acesso que cada cliente espalharia por dezenas de pessoas.
Para fazer o trabalho, o escritório recebe certificado digital, procuração eletrônica, acesso a internet banking, folha de pagamento e demonstrativos. Esse acúmulo faz dele um alvo mais interessante que qualquer um dos clientes sozinho.
Arquivos de certificado digital de clientes ficam numa pasta compartilhada ou instalados em várias máquinas, e ninguém sabe dizer quem os usou no último mês.
Senhas de banco e de portal circulam por planilha e mensagem, e o analista que saiu no ano passado talvez ainda tenha algumas anotadas.
Um e-mail do escritório comprometido basta para mandar a um cliente uma guia ou um boleto com dados alterados, e o prejuízo aparece como erro do contador.
Um ataque que trava os arquivos na semana de entrega de obrigações não para só o escritório: atrasa a entrega de toda a carteira.
O que entra na segurança do escritório e do BPO
Camadas escolhidas pelo risco da operação, com operação contínua e parceiro de monitoramento onde a cobertura precisa ser integral.
Guarda e uso de certificados e credenciais
Certificados digitais e senhas de clientes saem de pastas e planilhas e passam a um cofre com acesso por perfil, registro de uso e retirada imediata quando alguém deixa a equipe ou o cliente encerra o contrato.
Identidade e acesso com segundo fator
E-mail, sistema contábil, portal do cliente e acesso bancário do BPO exigem segundo fator e seguem o perfil de cada função. O estagiário não enxerga a folha de todos os clientes só porque a pasta estava aberta.
Proteção das estações e resposta a alerta
Ferramenta de detecção gerenciada em cada máquina e, onde a operação pede, MDR com analistas de um parceiro de monitoramento que triam o alerta a qualquer hora. A Composto Web não mantém centro de operações próprio: responde pela ponte com o escritório e pelo que é feito no ambiente dele.
Defesa contra fraude por e-mail e mensagem
Filtro e configuração do e-mail do escritório, regra de confirmação para qualquer mudança de dado bancário e simulações periódicas de golpe com a equipe, porque o ataque mais comum ao setor chega pela caixa de entrada.
Cópia de segurança isolada e testada
Arquivos, bases e documentos dos clientes com cópia fora do alcance de quem ataca a rede, e restauração testada antes de ser necessária. O objetivo é voltar a trabalhar antes do prazo de entrega, e não depois.
Proteção de dados e plano de incidente
Mapa de onde o dado pessoal dos clientes e de seus empregados está, com encarregado como serviço se o escritório precisar, e um plano que define quem decide, quem comunica e o que se registra se algo vazar.
Onde esta frente termina
Não é venda de ferramenta nem selo de conformidade. É a operação de segurança que o escritório não tem gente para manter.
Segurança gerenciada (esta página)
- O escritório guarda certificados, senhas e dados financeiros de clientes e não sabe dizer quem acessa cada um.
- Ninguém lê um alerta de segurança fora do horário comercial.
- Cliente ou parceiro começou a perguntar como o escritório protege o que recebe.
- A preparação para auditoria é conduzida aqui; o certificado, quando existe, é emitido por organismo acreditado, nunca pela Composto Web.
Automação para escritório contábil
- O problema é tempo de equipe perdido em rotina repetida, e não exposição a ataque.
- O objetivo é baixar, conferir e enviar sem trabalho manual.
- Robôs que usam credenciais de clientes são desenhados lá já com as regras de acesso definidas aqui.
As duas frentes se encontram no ponto mais sensível do escritório: o uso de certificado e senha de cliente. Uma automação bem feita reduz quantas pessoas tocam essas credenciais, e a segurança define como elas são guardadas e vigiadas.
Quando faz sentido conversar
O serviço gerenciado faz sentido quando o escritório responde pelo sigilo de muitos clientes e não tem equipe de segurança para isso.
O Código de Ética Profissional do Contador (NBC PG 01) põe o sigilo sobre o que se sabe no exercício da profissão entre os deveres do contador, e a LGPD (Lei nº 13.709/2018) exige medidas técnicas e administrativas de proteção. Para um escritório pequeno com pouca carteira, organização básica resolve, e dizemos isso.
Certificados digitais de clientes estão em pastas ou máquinas sem controle de quem os usa.
A operação de BPO tem acesso a contas bancárias de clientes.
Já houve tentativa de golpe usando o nome ou o e-mail do escritório.
Não existe cópia de segurança isolada, ou nunca se testou restaurar uma.
Um cliente maior mandou questionário de segurança e não havia quem respondesse.
Como funciona o serviço gerenciado no escritório
Um ciclo contínuo que fecha em revisão e recomeça, acompanhando a entrada e a saída de clientes e de pessoas.
ETAPA 01
Levantamento
Listamos onde estão certificados, senhas e dados de cada cliente, quem da equipe acessa o quê, como está o e-mail, as estações e a cópia de segurança, e o que pararia a entrega de obrigações se o ambiente caísse.
ETAPA 02
Implantação
Colocamos em pé o que o levantamento priorizou: cofre de credenciais, segundo fator, proteção das máquinas, cópia isolada e as regras de confirmação para dado bancário, sem parar o escritório em semana de entrega.
ETAPA 03
Operação
O ambiente passa a ser acompanhado: alertas triados, com o parceiro de monitoramento quando a cobertura é integral, acessos revisados a cada entrada ou saída de pessoa e de cliente, simulações de golpe com a equipe.
ETAPA 04
Revisão
Periodicamente olhamos com os sócios o que foi detectado, o que mudou na carteira e na equipe e o que precisa de reforço. O ciclo recomeça com o que a revisão apontou.
O que muda quando a segurança vira rotina do escritório
Credencial de cliente com dono e registro
O escritório sabe quem usou cada certificado e cada senha, e tira o acesso de quem sai no mesmo dia.
Prazo de entrega protegido
Com cópia isolada e testada, um ataque deixa de ser motivo para a carteira inteira atrasar as obrigações.
Resposta pronta quando o cliente pergunta
Questionário de segurança e cláusula contratual passam a ter resposta verdadeira, sustentada pelo que o escritório de fato opera.
Dúvidas mais comuns
O que o sócio pergunta antes de contratar
“Escritório contábil é alvo?”
É, pelo que concentra. Quem entra num escritório encontra certificados, dados bancários e folhas de vários clientes de uma vez, e isso vale mais que atacar cada empresa separadamente.
“Vocês têm centro de monitoramento próprio?”
Não. A vigilância em tempo integral e o MDR ficam com um parceiro que mantém essa estrutura. Do nosso lado ficam a definição do que é coberto, o caminho de acionamento e as ações executadas na rede do escritório.
“Isso deixa o escritório certificado?”
A Composto Web não certifica ninguém. Preparamos o escritório para uma auditoria quando ela for exigida, e o certificado, se vier, é emitido por organismo acreditado.
“Se vazar dado de cliente, o que acontece?”
Pela Resolução CD/ANPD nº 15/2024, incidente com dado financeiro, de autenticação ou protegido por sigilo profissional entra nos critérios de risco relevante, e o controlador tem três dias úteis para comunicar a ANPD. O plano de incidente existe para esse prazo não ser o primeiro contato do escritório com o assunto.
“Minha equipe vai perder tempo com isso?”
Segundo fator e cofre de senha acrescentam poucos passos ao dia. Em troca, a equipe deixa de procurar a senha do cliente em planilha, e o ganho de organização aparece logo.
“Preciso trocar as ferramentas que já tenho?”
Nem sempre. O levantamento diz o que serve e o que não entrega o necessário, com o motivo técnico. O ponto de partida é o que o escritório já usa.
Frentes relacionadas
Voltar para Segurança GerenciadaOutras frentes neste setor
Tecnologia para escritórios contábeis e BPO financeiro
Software, automação e segurança para escritórios contábeis e BPO financeiro: onde a rotina trava, o que resolver primeiro e qual frente atende cada problema.
Automação de processos para escritório contábil e BPO financeiro
RPA, integrações e agente de IA para escritório contábil e BPO financeiro: conciliação, captura de documento, guias e cobrança de pendência sem trabalho manual.
Software sob medida para escritório de contabilidade e BPO financeiro
Sistema sob medida para escritório contábil e BPO financeiro: portal do cliente, controle de obrigações por carteira e integrações que o sistema contábil não entrega.
Esta frente em outros setores
Segurança da informação para distribuidoras e atacadistas
Loja B2B testada, representante com acesso só à própria carteira, cobrança protegida contra boleto adulterado e arquivo fiscal fora do alcance de um ataque.
Segurança da informação para escolas
Proteção contínua para quem guarda dados de crianças, adolescentes e famílias: acesso por função, rede separada, detecção com parceiro e resposta a incidente.
Segurança da informação para o setor de energia
Segurança gerenciada para energia, óleo e gás: acesso de terceiros, ambiente corporativo e política de segurança cibernética mantidos com rotina e registro.
Segurança da informação para empresas de engenharia
Proteção do projeto do cliente, do acesso remoto da equipe técnica e do notebook de campo, com operação contínua e monitoramento conduzido com parceiro.
Segurança da informação para indústria e distribuição farmacêutica
Segurança operada para indústria e distribuição farmacêutica: integridade dos registros de qualidade, armazém que não pode parar, acesso de terceiros e fraude.
Segurança da informação gerenciada para redes de franquias
Segurança gerenciada para franqueadoras: padrão mínimo por unidade, acesso aos sistemas da rede, dados de clientes e resposta a incidente em todas as lojas.
Fontes citadas
- Lei nº 13.709/2018 (LGPD): Lei Geral de Proteção de Dados Pessoais. O art. 46 exige dos agentes de tratamento medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas; o art. 48 obriga o controlador a comunicar à autoridade nacional e ao titular incidente que possa acarretar risco ou dano relevante.
- Resolução CD/ANPD nº 15/2024: Regulamento de Comunicação de Incidente de Segurança da ANPD. O art. 5º lista, entre os critérios de risco ou dano relevante, dados financeiros, dados de autenticação em sistemas e dados protegidos por sigilo legal, judicial ou profissional; o art. 6º fixa em três dias úteis o prazo para o controlador comunicar o incidente à ANPD; o art. 10 exige manter o registro do incidente, inclusive o não comunicado, por no mínimo cinco anos.
Próximo passo
A pergunta que abre o diagnóstico é simples: quantas pessoas conseguem, hoje, usar o certificado digital de um cliente seu?
O levantamento mostra onde estão credenciais e dados de clientes, o que ninguém está vigiando e o que priorizar para proteger a entrega do mês.
- Inventário de certificados, senhas e dados financeiros por cliente
- Leitura de e-mail, estações, acessos e cópia de segurança
- Prioridades de implantação e cobertura de monitoramento

