A empresa de engenharia guarda o projeto do cliente e entra no ambiente dele. Para um atacante, ela é a porta lateral.
Cuidamos da segurança de quem presta serviço técnico a outras empresas: o acervo de projetos e documentos de clientes, o acesso remoto que a equipe usa para dar suporte e o notebook que vai a campo, com rotina contínua e registro do que foi feito.
O que aparece no levantamento
O risco da empresa de serviço técnico não está só nela. Está no que ela carrega de cada cliente.
Plantas de instalações, diagramas de rede, senhas de sistemas de clientes, laudos sobre equipamentos: o acervo de uma empresa de engenharia descreve a infraestrutura de outras empresas. E quem compra dela passou a perguntar como isso é protegido.
O mesmo usuário e senha do sistema do cliente é compartilhado pela equipe inteira num grupo de mensagem, e ninguém sabe quem acessou o quê na última intervenção.
O acesso remoto para suporte fica aberto o tempo todo, instalado em máquinas de clientes diferentes, sem registro de sessão nem prazo para expirar.
O notebook do técnico, com projetos de vários clientes e sem criptografia, viaja no carro da empresa e às vezes passa a noite nele.
O questionário de segurança de um cliente grande chega na renovação do contrato, e a empresa responde de memória porque não tem política escrita nem evidência do que pratica.
Arquivos de projeto ficam em pastas compartilhadas sem controle de quem pode apagar, e uma infecção por sequestro de dados alcança o acervo inteiro de uma vez.
O que entra na operação de segurança da empresa técnica
Camadas mantidas em rotina, com monitoramento conduzido por parceiro de operação onde a vigilância precisa ser contínua. A Composto Web responde pela ponte com a sua equipe.
Acesso ao ambiente do cliente com dono e prazo
Credencial individual para cada técnico, cofre de senhas no lugar do grupo de mensagem, segundo fator e acesso remoto liberado por janela de atendimento. Cada sessão fica registrada com quem entrou, quando e em qual cliente.
Acervo de projetos com permissão e cópia protegida
Pastas de projeto separadas por cliente, com permissão por equipe, histórico de versão e cópia de segurança isolada, que um sequestro de dados na rede não consegue cifrar junto. A restauração é ensaiada, e não presumida.
Notebook e celular de campo sob gestão
Criptografia de disco, proteção de endpoint gerenciada, bloqueio e apagamento remoto em caso de perda ou furto. O equipamento que sai para o atendimento deixa de ser o ponto mais fraco do acervo.
Monitoramento e resposta com parceiro
Alertas dos endpoints e do perímetro são acompanhados por analistas do parceiro de operação, com triagem e contenção acordadas antes do incidente. A Composto Web cuida do escopo, do acionamento e do que é feito no seu ambiente.
Política e evidência para o questionário do cliente
Políticas escritas sobre o que a empresa pratica, com registro que comprova cada controle. O questionário da renovação passa a ser respondido com documento, e a preparação para auditoria, quando um cliente exigir, parte de uma base que já existe.
Equipe preparada para o golpe que mira fornecedor
Simulações de mensagem falsa que imitam o cliente pedindo acesso urgente ou troca de dados bancários, o tipo de golpe que usa o fornecedor como caminho. Quem cai recebe orientação, e não bronca.
Onde esta frente termina
Não é certificação nem segurança da planta do cliente. É a proteção do que a empresa técnica guarda e do acesso que ela usa.
Segurança gerenciada (esta página)
- O acervo de projetos e as credenciais de clientes precisam de controle e de registro.
- Um cliente grande começou a exigir resposta formal sobre a segurança do fornecedor.
- O acesso remoto da equipe técnica precisa de dono, prazo e trilha.
- A empresa quer monitoramento contínuo sem montar equipe própria para isso.
Automação para empresas de engenharia
- O problema é o tempo que a coordenação perde com chamado, aprovação e faturamento.
- Os sistemas estão protegidos e o que falta é ligação entre eles.
- O ganho esperado é hora devolvida à equipe, e não redução de risco.
A Composto Web não certifica ninguém: prepara a empresa para a auditoria de um organismo independente, quando o cliente pedir. A segurança do ambiente do próprio cliente, dentro da planta dele, segue com o time dele; o que cuidamos aqui é do lado da empresa de engenharia.
Quando faz sentido conversar
A segurança fica urgente quando o cliente passa a tratar o fornecedor técnico como parte do risco dele.
Empresa pequena, sem acesso a ambiente de terceiros e sem acervo sensível, resolve com o básico bem configurado. O serviço contínuo se justifica quando o que a empresa carrega de cada cliente é o que um atacante procura.
A equipe acessa remotamente sistemas ou equipamentos de clientes para suporte e manutenção.
O acervo reúne plantas, diagramas e documentos técnicos da infraestrutura de outras empresas.
Um cliente de mineração, energia ou indústria enviou questionário de segurança ou cláusula contratual sobre o tema.
Técnicos levam notebook com projetos para campo todos os dias.
A empresa já perdeu arquivos por falha de disco, exclusão ou infecção.
Como funciona o serviço gerenciado
Um ciclo contínuo, que fecha em revisão e recomeça enquanto o contrato existir.
ETAPA 01
Levantamento
Mapeamos onde está o acervo de cada cliente, quem acessa ambientes externos e por qual meio, que equipamento vai a campo e o que os contratos e questionários recentes exigem da empresa.
ETAPA 02
Implantação
Ativamos as camadas combinadas, começando por credencial e cópia de segurança, e acordamos o procedimento de resposta: quem autoriza isolar uma máquina, quem avisa o cliente afetado e em quanto tempo.
ETAPA 03
Operação
O ambiente passa a ser mantido e monitorado, com alerta triado por analistas do parceiro, contenção conduzida junto com a sua equipe e registro de cada ocorrência.
ETAPA 04
Revisão
Periodicamente revisamos o que foi detectado, o que mudou na carteira de clientes e nas exigências deles, e o que ajustar na proteção. Depois o ciclo recomeça.
O que muda quando o acervo tem dono e trilha
Renovação sem susto no questionário
A pergunta do cliente sobre segurança tem resposta com política e registro, e deixa de ser o item que atrasa a assinatura.
Credencial do cliente sob controle
Cada acesso ao ambiente de terceiros tem autor e prazo, e a saída de um técnico não deixa senha circulando.
Acervo que volta depois de um ataque
Com cópia isolada e restauração ensaiada, a perda de uma máquina ou um sequestro de dados deixa de apagar anos de projeto.
Dúvidas mais comuns
O que perguntam antes de começar
“Vocês têm centro de operações próprio?”
Não. O monitoramento contínuo é conduzido por um parceiro que mantém essa estrutura e seus analistas. A Composto Web responde pelo desenho do serviço, pelo acionamento e pelo que é feito no seu ambiente.
“Vocês emitem um certificado para eu apresentar ao cliente?”
Não. Certificação é emitida por organismo acreditado e independente. O que fazemos é organizar política, controle e evidência para a empresa responder ao cliente e, se ele exigir, chegar preparada à auditoria.
“Somos pequenos. Alguém vai mirar a gente?”
O alvo raramente é a empresa técnica em si, e sim o cliente que ela atende. Fornecedor com acesso remoto e senha compartilhada é um caminho mais fácil que o perímetro de uma mineradora ou de uma indústria grande.
“A LGPD vale para uma empresa de engenharia?”
Vale para qualquer empresa que trate dado pessoal, e a de serviço técnico trata: cadastro da equipe, assinatura e foto de pessoas do cliente, contatos. O art. 46 da Lei nº 13.709/2018 obriga quem trata esses dados a protegê-los contra acesso não autorizado, perda e alteração, e a operação desta página cobre parte dessa obrigação.
“A ART já não resolve a responsabilidade técnica?”
A ART, instituída pela Lei nº 6.496/1977, define quem responde tecnicamente pelo serviço. Ela não protege o arquivo que comprova o que foi projetado e entregue. Se o acervo for apagado ou adulterado, a empresa perde a prova do próprio trabalho.
“Preciso trocar as ferramentas que já tenho?”
Nem sempre. O levantamento diz o que já entrega a proteção necessária e o que não entrega, com o motivo técnico. Troca por conveniência comercial não entra na recomendação.
“O técnico vai perder agilidade para acessar o cliente?”
O acesso continua rápido, só que individual e com prazo. Liberar uma janela de atendimento leva menos tempo do que descobrir, depois de um incidente, quem usou a senha compartilhada.
Frentes relacionadas
Voltar para Segurança GerenciadaZero Trust e Gestão de Identidade
Credencial individual, segundo fator e acesso por janela.
Antivírus e EDR Gerenciado
A proteção do notebook que vai a campo.
MDR
Alerta lido e respondido por analistas do parceiro.
Conscientização em Segurança
Simulações do golpe que usa o fornecedor como caminho.
LGPD e DPO como Serviço
Quando o tratamento de dados pessoais pede adequação formal.
Outras frentes neste setor
Tecnologia para empresas de engenharia
Onde a tecnologia ajuda a empresa de projeto, manutenção e serviço técnico B2B: sistema de campo, automação da coordenação e proteção do acervo de clientes.
Automação para empresas de engenharia
Agente de IA para chamados, integrações e RPA para quem presta serviço técnico: orçamento aprovado no prazo, documento da equipe em dia e horas faturadas sem digitação.
Software para empresas de engenharia
Sistemas sob medida para quem presta serviço técnico: ordem de serviço, evidência de campo, relatório e medição de contrato, ligados ao ERP que já existe.
Esta frente em outros setores
Segurança da informação para indústria e distribuição farmacêutica
Segurança operada para indústria e distribuição farmacêutica: integridade dos registros de qualidade, armazém que não pode parar, acesso de terceiros e fraude.
Segurança da informação gerenciada para redes de franquias
Segurança gerenciada para franqueadoras: padrão mínimo por unidade, acesso aos sistemas da rede, dados de clientes e resposta a incidente em todas as lojas.
Segurança da informação para imobiliárias
Proteção contínua para quem guarda renda, documentos e contas de inquilinos e proprietários: acesso por função, golpe do falso boleto e resposta a incidente.
Segurança da informação para indústria
Acesso remoto de fornecedor, rede da produção separada do escritório, segredo industrial protegido e alerta lido nos três turnos. Operado como serviço contínuo.
Segurança da informação gerenciada para escritórios de advocacia
Segurança gerenciada para escritórios de advocacia e jurídicos internos: sigilo profissional, e-mail, certificados e acesso por cliente sob operação contínua.
Cibersegurança para transportadoras e operadores logísticos
Filiais sob a mesma política, login individual no TMS e no rastreamento, dado de destinatário protegido e alerta tratado de madrugada. Segurança operada como serviço.
Fontes citadas
- Lei nº 6.496/1977: Institui a Anotação de Responsabilidade Técnica (ART): todo contrato para execução de obras ou prestação de serviços profissionais de Engenharia, Arquitetura e Agronomia fica sujeito à ART, que define para os efeitos legais os responsáveis técnicos pelo empreendimento.
- Lei nº 13.709/2018 (LGPD): Lei Geral de Proteção de Dados Pessoais. O art. 46 exige que os agentes de tratamento adotem medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda ou alteração.
Próximo passo
Se um cliente perguntasse hoje quem da sua equipe acessou o ambiente dele no último mês, a resposta estaria num registro ou na memória de alguém?
O levantamento olha o acervo, os acessos a clientes e os equipamentos de campo, e devolve o que está exposto, o que é urgente e o que pode esperar.
- Mapa do acervo de clientes e de quem acessa o quê
- Acessos remotos a ambientes de terceiros e como estão controlados
- Ordem de ataque, começando pelo que o cliente mais cobra

