Pular para o conteúdo
Segurança Gerenciada · Franquias e Franqueadoras

A rede tem um padrão para o balcão, o uniforme e a fachada. Para o computador da unidade, cada franqueado faz do seu jeito.

Operamos a segurança da rede a partir da franqueadora: um padrão mínimo que cada unidade consegue cumprir, acesso aos sistemas centrais com dono, dados de clientes sob controle e um roteiro para quando uma loja for atacada, porque o incidente de uma unidade chega à marca inteira.

Padrão mínimo por unidade
Acesso central com dono
Incidente com roteiro

O que aparece num levantamento

A superfície de ataque de uma rede de franquias é a soma de todas as unidades, e cada uma tem a maturidade de quem a abriu.

A franqueadora concentra sistemas, marca e base de clientes. As unidades acessam tudo isso de redes, máquinas e equipes que a sede não escolheu e raramente enxerga.

Um mesmo usuário e senha do sistema central é usado por toda a equipe da loja, e quem saiu no mês passado continua sabendo a senha.

O Wi-Fi que atende o cliente é o mesmo em que está ligado o computador do caixa, e ninguém na sede sabe disso.

Cada unidade tem uma máquina comprada por conta própria, sem proteção atualizada, que abre anexo de e-mail e acessa o sistema da rede.

Quando uma loja sofre um ataque, o franqueado liga para o suporte da franqueadora, que não tem roteiro, responsável nem prazo para agir.

O que entra na segurança da rede franqueada

Controles definidos pela franqueadora e operados de forma contínua, com parceiro de monitoramento onde a cobertura precisa ser integral.

Padrão mínimo de segurança por unidade

Um conjunto curto e verificável de controles que toda loja precisa ter, escrito na linguagem do franqueado e incorporado ao processo de implantação. A unidade nova abre já dentro do padrão, e a antiga recebe um plano para chegar lá.

Controles verificáveisParte da implantaçãoPlano para as antigas

Acesso individual aos sistemas centrais

Cada pessoa da unidade com seu próprio acesso ao sistema da rede, segundo fator onde há dado sensível e desligamento no dia da saída, a partir de uma gestão de identidade conduzida pela franqueadora.

Usuário por pessoaSegundo fatorDesligamento no dia

Rede da loja separada e protegida

Wi-Fi de cliente isolado da rede do caixa e do administrativo, firewall gerenciado por unidade e conexão com os sistemas centrais por caminho protegido, com a mesma configuração replicada em cada loja.

Wi-Fi isoladoFirewall por unidadeConfiguração replicada

Proteção das máquinas e resposta a alerta

Detecção gerenciada em cada computador que acessa o sistema da rede. Quando o risco justifica vigilância contínua, entra o MDR, conduzido pelos analistas de um parceiro especializado, já que a Composto Web não possui estrutura própria de monitoramento; ela coordena a rede, o acionamento e as ações nas lojas.

Máquina de cada lojaParceiro de monitoramentoVisão central da rede

Dados de clientes e responsabilidade na rede

Mapa de onde o dado do cliente nasce, em qual sistema fica e quem o acessa, na sede e nas unidades. Essa leitura técnica apoia o jurídico da rede a definir quem responde por cada tratamento e o que os contratos com franqueados precisam prever.

Fluxo do dadoSede e unidadesApoio ao jurídico

Conscientização para equipes de loja

Orientação curta e recorrente para quem está no balcão, com simulações de golpe adaptadas à rotina da unidade, e não treinamento corporativo que ninguém da loja termina.

Conteúdo para o balcãoSimulação de golpeRotatividade considerada

Onde esta frente termina

Não é auditoria de loja nem venda de equipamento para franqueado. É a operação de segurança da rede, conduzida a partir da franqueadora.

Segurança gerenciada (esta página)

  • A franqueadora quer um padrão de segurança que todas as unidades cumpram e que ela consiga verificar.
  • As lojas acessam sistemas centrais com senhas compartilhadas ou sem controle.
  • A rede trata dados de clientes em volume e não tem roteiro para um incidente numa unidade.
  • Preparamos para auditoria quando exigida; certificado, se houver, é emitido por organismo acreditado, nunca pela Composto Web.

Automação e Agentes de IA

  • O problema é suporte, onboarding e checklists da rede consumindo a equipe central.
  • O objetivo é padronizar e acompanhar rotinas das unidades sem cobrança manual.
  • A conversa é sobre processo e produtividade, e não sobre exposição a ataque.
Ver essa frente

Algumas peças servem às duas frentes: o checklist de implantação da unidade, por exemplo, pode ser automatizado e já trazer os itens do padrão de segurança. Quando isso acontece, as frentes são desenhadas juntas.

Quando faz sentido conversar

O serviço gerenciado faz sentido quando a rede cresceu a ponto de a sede não saber mais como está cada unidade.

A LGPD (Lei nº 13.709/2018) prevê que os controladores diretamente envolvidos no tratamento que causou dano respondem solidariamente, e a Resolução CD/ANPD nº 15/2024 dá ao controlador três dias úteis para comunicar à ANPD um incidente de risco relevante. Numa rede, isso torna a segurança de cada loja assunto da franqueadora. Rede pequena, com poucas unidades e pouco dado, começa com o padrão mínimo e nada mais.

As unidades acessam o sistema central com logins compartilhados.

A rede cadastra clientes em volume nas lojas: dados de contato, histórico de compra, agenda ou saúde.

Uma unidade já sofreu ataque, fraude ou perda de dados, e a resposta foi improvisada.

A rede está em expansão e cada nova loja abre com a infraestrutura que o franqueado escolheu.

Um parceiro, investidor ou cliente corporativo perguntou como a rede protege os dados.

Como funciona o serviço gerenciado na rede

Um ciclo contínuo conduzido pela franqueadora, que acompanha a abertura de lojas e a troca de equipes.

01

ETAPA 01

Levantamento

Olhamos os sistemas centrais, como as unidades os acessam e uma amostra de lojas de perfis diferentes, para entender a distância entre a unidade mais madura e a mais exposta.

02

ETAPA 02

Implantação

Definimos o padrão mínimo com a franqueadora, colocamos em pé os controles centrais, como identidade e monitoramento, e levamos o padrão às unidades por ondas, começando pelas de maior risco.

03

ETAPA 03

Operação

Alertas das unidades triados, com o parceiro de monitoramento onde a cobertura é integral, acessos criados e removidos junto com a movimentação das equipes e cada loja nova entrando já no padrão.

04

ETAPA 04

Revisão

Periodicamente mostramos à franqueadora como cada unidade está diante do padrão, o que foi detectado na rede e o que precisa de reforço. O ciclo seguinte começa por aí.

O que muda quando a segurança faz parte do padrão da rede

Sede enxergando todas as unidades

A franqueadora sabe quais lojas cumprem o padrão, quais estão atrasadas e onde está o risco maior, sem depender de visita.

Loja nova que já abre protegida

Com o padrão dentro do processo de implantação, a expansão deixa de somar pontos fracos a cada inauguração.

Incidente com dono e caminho

Quando uma unidade é atacada, existe roteiro, responsável e registro, e a marca não descobre o problema pela reclamação do cliente.

Dúvidas mais comuns

O que a franqueadora pergunta antes de contratar

“A segurança da loja não é problema do franqueado?”

Em parte. Mas o franqueado acessa os sistemas da rede e trata o cliente da marca, e o incidente dele chega à franqueadora. Por isso o padrão é definido pela sede, mesmo quando o investimento é da unidade.

“Os franqueados vão aceitar mais um custo?”

Aceitam melhor um padrão curto, claro e proporcional ao porte da loja. O levantamento separa o que é central, e fica com a franqueadora, do que precisa estar em cada unidade.

“Quem vigia as lojas de madrugada?”

Um parceiro especializado, que opera o monitoramento contínuo e o MDR com estrutura dele. A Composto Web não possui essa estrutura: define o que é coberto, como a franqueadora e a unidade são acionadas e executa as ações combinadas na rede.

“Quem responde se vazar dado de cliente numa unidade?”

Depende de como o dado é tratado na rede, e a definição de papéis é do jurídico da franqueadora. O que entregamos é o mapa técnico de onde o dado circula, que torna essa definição possível.

“A rede sai certificada?”

A Composto Web não certifica ninguém. Se a rede decidir buscar uma certificação, preparamos a sede e as unidades para a auditoria de um organismo acreditado.

“Dá para fazer em todas as lojas ao mesmo tempo?”

Raramente vale a pena. A implantação vai por ondas, começando pelas unidades de maior risco e pelas novas, e o padrão se espalha sem parar a operação.

Fontes citadas

  • Lei nº 13.709/2018 (LGPD): Lei Geral de Proteção de Dados Pessoais. O art. 42, § 1º, II, determina que os controladores diretamente envolvidos no tratamento do qual decorreram danos ao titular respondem solidariamente; o art. 46 exige medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados; o art. 48 obriga o controlador a comunicar à autoridade nacional e ao titular incidente que possa acarretar risco ou dano relevante.
  • Resolução CD/ANPD nº 15/2024: Regulamento de Comunicação de Incidente de Segurança da ANPD. O art. 6º fixa em três dias úteis o prazo para o controlador comunicar o incidente à ANPD; o art. 5º inclui entre os critérios de risco dados em larga escala, considerando número de titulares e extensão geográfica; o art. 10 exige manter o registro do incidente, inclusive o não comunicado, por no mínimo cinco anos.

Próximo passo

Se a franqueadora não sabe dizer quantas unidades usam senha compartilhada no sistema da rede, o diagnóstico começa por essa conta.

O levantamento cobre os sistemas centrais e uma amostra de lojas e devolve o padrão mínimo proposto, a distância de cada perfil de unidade até ele e a ordem de implantação.

  • Leitura dos sistemas centrais e de como as lojas os acessam
  • Amostra de unidades com perfis diferentes, e o risco de cada uma
  • Padrão mínimo proposto e ondas de implantação na rede