A rede tem um padrão para o balcão, o uniforme e a fachada. Para o computador da unidade, cada franqueado faz do seu jeito.
Operamos a segurança da rede a partir da franqueadora: um padrão mínimo que cada unidade consegue cumprir, acesso aos sistemas centrais com dono, dados de clientes sob controle e um roteiro para quando uma loja for atacada, porque o incidente de uma unidade chega à marca inteira.
O que aparece num levantamento
A superfície de ataque de uma rede de franquias é a soma de todas as unidades, e cada uma tem a maturidade de quem a abriu.
A franqueadora concentra sistemas, marca e base de clientes. As unidades acessam tudo isso de redes, máquinas e equipes que a sede não escolheu e raramente enxerga.
Um mesmo usuário e senha do sistema central é usado por toda a equipe da loja, e quem saiu no mês passado continua sabendo a senha.
O Wi-Fi que atende o cliente é o mesmo em que está ligado o computador do caixa, e ninguém na sede sabe disso.
Cada unidade tem uma máquina comprada por conta própria, sem proteção atualizada, que abre anexo de e-mail e acessa o sistema da rede.
Quando uma loja sofre um ataque, o franqueado liga para o suporte da franqueadora, que não tem roteiro, responsável nem prazo para agir.
O que entra na segurança da rede franqueada
Controles definidos pela franqueadora e operados de forma contínua, com parceiro de monitoramento onde a cobertura precisa ser integral.
Padrão mínimo de segurança por unidade
Um conjunto curto e verificável de controles que toda loja precisa ter, escrito na linguagem do franqueado e incorporado ao processo de implantação. A unidade nova abre já dentro do padrão, e a antiga recebe um plano para chegar lá.
Acesso individual aos sistemas centrais
Cada pessoa da unidade com seu próprio acesso ao sistema da rede, segundo fator onde há dado sensível e desligamento no dia da saída, a partir de uma gestão de identidade conduzida pela franqueadora.
Rede da loja separada e protegida
Wi-Fi de cliente isolado da rede do caixa e do administrativo, firewall gerenciado por unidade e conexão com os sistemas centrais por caminho protegido, com a mesma configuração replicada em cada loja.
Proteção das máquinas e resposta a alerta
Detecção gerenciada em cada computador que acessa o sistema da rede. Quando o risco justifica vigilância contínua, entra o MDR, conduzido pelos analistas de um parceiro especializado, já que a Composto Web não possui estrutura própria de monitoramento; ela coordena a rede, o acionamento e as ações nas lojas.
Dados de clientes e responsabilidade na rede
Mapa de onde o dado do cliente nasce, em qual sistema fica e quem o acessa, na sede e nas unidades. Essa leitura técnica apoia o jurídico da rede a definir quem responde por cada tratamento e o que os contratos com franqueados precisam prever.
Conscientização para equipes de loja
Orientação curta e recorrente para quem está no balcão, com simulações de golpe adaptadas à rotina da unidade, e não treinamento corporativo que ninguém da loja termina.
Onde esta frente termina
Não é auditoria de loja nem venda de equipamento para franqueado. É a operação de segurança da rede, conduzida a partir da franqueadora.
Segurança gerenciada (esta página)
- A franqueadora quer um padrão de segurança que todas as unidades cumpram e que ela consiga verificar.
- As lojas acessam sistemas centrais com senhas compartilhadas ou sem controle.
- A rede trata dados de clientes em volume e não tem roteiro para um incidente numa unidade.
- Preparamos para auditoria quando exigida; certificado, se houver, é emitido por organismo acreditado, nunca pela Composto Web.
Automação e Agentes de IA
- O problema é suporte, onboarding e checklists da rede consumindo a equipe central.
- O objetivo é padronizar e acompanhar rotinas das unidades sem cobrança manual.
- A conversa é sobre processo e produtividade, e não sobre exposição a ataque.
Algumas peças servem às duas frentes: o checklist de implantação da unidade, por exemplo, pode ser automatizado e já trazer os itens do padrão de segurança. Quando isso acontece, as frentes são desenhadas juntas.
Quando faz sentido conversar
O serviço gerenciado faz sentido quando a rede cresceu a ponto de a sede não saber mais como está cada unidade.
A LGPD (Lei nº 13.709/2018) prevê que os controladores diretamente envolvidos no tratamento que causou dano respondem solidariamente, e a Resolução CD/ANPD nº 15/2024 dá ao controlador três dias úteis para comunicar à ANPD um incidente de risco relevante. Numa rede, isso torna a segurança de cada loja assunto da franqueadora. Rede pequena, com poucas unidades e pouco dado, começa com o padrão mínimo e nada mais.
As unidades acessam o sistema central com logins compartilhados.
A rede cadastra clientes em volume nas lojas: dados de contato, histórico de compra, agenda ou saúde.
Uma unidade já sofreu ataque, fraude ou perda de dados, e a resposta foi improvisada.
A rede está em expansão e cada nova loja abre com a infraestrutura que o franqueado escolheu.
Um parceiro, investidor ou cliente corporativo perguntou como a rede protege os dados.
Como funciona o serviço gerenciado na rede
Um ciclo contínuo conduzido pela franqueadora, que acompanha a abertura de lojas e a troca de equipes.
ETAPA 01
Levantamento
Olhamos os sistemas centrais, como as unidades os acessam e uma amostra de lojas de perfis diferentes, para entender a distância entre a unidade mais madura e a mais exposta.
ETAPA 02
Implantação
Definimos o padrão mínimo com a franqueadora, colocamos em pé os controles centrais, como identidade e monitoramento, e levamos o padrão às unidades por ondas, começando pelas de maior risco.
ETAPA 03
Operação
Alertas das unidades triados, com o parceiro de monitoramento onde a cobertura é integral, acessos criados e removidos junto com a movimentação das equipes e cada loja nova entrando já no padrão.
ETAPA 04
Revisão
Periodicamente mostramos à franqueadora como cada unidade está diante do padrão, o que foi detectado na rede e o que precisa de reforço. O ciclo seguinte começa por aí.
O que muda quando a segurança faz parte do padrão da rede
Sede enxergando todas as unidades
A franqueadora sabe quais lojas cumprem o padrão, quais estão atrasadas e onde está o risco maior, sem depender de visita.
Loja nova que já abre protegida
Com o padrão dentro do processo de implantação, a expansão deixa de somar pontos fracos a cada inauguração.
Incidente com dono e caminho
Quando uma unidade é atacada, existe roteiro, responsável e registro, e a marca não descobre o problema pela reclamação do cliente.
Dúvidas mais comuns
O que a franqueadora pergunta antes de contratar
“A segurança da loja não é problema do franqueado?”
Em parte. Mas o franqueado acessa os sistemas da rede e trata o cliente da marca, e o incidente dele chega à franqueadora. Por isso o padrão é definido pela sede, mesmo quando o investimento é da unidade.
“Os franqueados vão aceitar mais um custo?”
Aceitam melhor um padrão curto, claro e proporcional ao porte da loja. O levantamento separa o que é central, e fica com a franqueadora, do que precisa estar em cada unidade.
“Quem vigia as lojas de madrugada?”
Um parceiro especializado, que opera o monitoramento contínuo e o MDR com estrutura dele. A Composto Web não possui essa estrutura: define o que é coberto, como a franqueadora e a unidade são acionadas e executa as ações combinadas na rede.
“Quem responde se vazar dado de cliente numa unidade?”
Depende de como o dado é tratado na rede, e a definição de papéis é do jurídico da franqueadora. O que entregamos é o mapa técnico de onde o dado circula, que torna essa definição possível.
“A rede sai certificada?”
A Composto Web não certifica ninguém. Se a rede decidir buscar uma certificação, preparamos a sede e as unidades para a auditoria de um organismo acreditado.
“Dá para fazer em todas as lojas ao mesmo tempo?”
Raramente vale a pena. A implantação vai por ondas, começando pelas unidades de maior risco e pelas novas, e o padrão se espalha sem parar a operação.
Frentes relacionadas
Voltar para Segurança GerenciadaFirewall as a Service
Firewall gerenciado replicado em cada unidade da rede.
Zero Trust e Gestão de Identidade
Acesso individual das equipes de loja aos sistemas centrais.
Antivírus e EDR Gerenciado
Proteção das máquinas que cada unidade usa.
LGPD e DPO como serviço
Mapa de dados da rede e encarregado quando a franqueadora precisa.
Esta frente em outros setores
Segurança da informação para imobiliárias
Proteção contínua para quem guarda renda, documentos e contas de inquilinos e proprietários: acesso por função, golpe do falso boleto e resposta a incidente.
Segurança da informação para indústria
Acesso remoto de fornecedor, rede da produção separada do escritório, segredo industrial protegido e alerta lido nos três turnos. Operado como serviço contínuo.
Segurança da informação gerenciada para escritórios de advocacia
Segurança gerenciada para escritórios de advocacia e jurídicos internos: sigilo profissional, e-mail, certificados e acesso por cliente sob operação contínua.
Cibersegurança para transportadoras e operadores logísticos
Filiais sob a mesma política, login individual no TMS e no rastreamento, dado de destinatário protegido e alerta tratado de madrugada. Segurança operada como serviço.
Segurança da informação para mineração
Proteção da camada de TI da mineradora: rede corporativa, acesso de terceiros, documentação de segurança e retomada após incidente, com monitoramento feito com parceiro.
Segurança da informação para RH
Proteção do dado de candidatos e colaboradores: acesso por perfil ao dado sensível, desligamento que retira acessos e resposta a incidente combinada antes.
Fontes citadas
- Lei nº 13.709/2018 (LGPD): Lei Geral de Proteção de Dados Pessoais. O art. 42, § 1º, II, determina que os controladores diretamente envolvidos no tratamento do qual decorreram danos ao titular respondem solidariamente; o art. 46 exige medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados; o art. 48 obriga o controlador a comunicar à autoridade nacional e ao titular incidente que possa acarretar risco ou dano relevante.
- Resolução CD/ANPD nº 15/2024: Regulamento de Comunicação de Incidente de Segurança da ANPD. O art. 6º fixa em três dias úteis o prazo para o controlador comunicar o incidente à ANPD; o art. 5º inclui entre os critérios de risco dados em larga escala, considerando número de titulares e extensão geográfica; o art. 10 exige manter o registro do incidente, inclusive o não comunicado, por no mínimo cinco anos.
Próximo passo
Se a franqueadora não sabe dizer quantas unidades usam senha compartilhada no sistema da rede, o diagnóstico começa por essa conta.
O levantamento cobre os sistemas centrais e uma amostra de lojas e devolve o padrão mínimo proposto, a distância de cada perfil de unidade até ele e a ordem de implantação.
- Leitura dos sistemas centrais e de como as lojas os acessam
- Amostra de unidades com perfis diferentes, e o risco de cada uma
- Padrão mínimo proposto e ondas de implantação na rede

