Sem TMS, o conhecimento de transporte não sai. Sem o documento, o caminhão fica parado no pátio.
Mantemos protegido o ambiente que faz a carga andar: a rede de cada filial e centro de distribuição, os logins do TMS, do WMS e do rastreamento, os arquivos com nome e endereço de quem recebe e o registro que a operação precisa preservar.
O que se vê ao percorrer as unidades
A operação logística é distribuída por natureza. A segurança dela quase sempre ficou concentrada na matriz, quando ficou em algum lugar.
Transportadora e operador logístico trabalham com muitas unidades, muita gente de fora e muita troca de arquivo com embarcadores. Cada uma dessas características abre uma porta, e a operação roda de madrugada, quando ninguém do TI está olhando.
Cada filial foi montada com o roteador que estava disponível na época, e a política de acesso muda de unidade para unidade sem que alguém tenha a lista completa.
A expedição usa um usuário único no WMS e na plataforma de rastreamento, compartilhado por todos os turnos, então não dá para dizer quem liberou, alterou ou exportou o quê.
Planilhas de romaneio com nome, telefone, documento e endereço de destinatários circulam por e-mail e aplicativo de mensagem até agregados e parceiros de última milha.
Um e-mail que parece do embarcador ou de um agregado pede a troca da conta bancária para pagamento, e o financeiro só descobre o golpe quando o verdadeiro credor cobra.
Chaves de acesso das integrações com clientes ficam salvas em arquivos de texto no servidor, conhecidas por quem montou e por quem já saiu.
O que mantemos funcionando em transportadoras e operadores logísticos
Camadas escolhidas pelo que para a operação e pelo que expõe o cliente, operadas com revisão periódica. O acompanhamento contínuo fora do expediente é feito com parceiro especializado.
Uma política de perímetro para todas as unidades
Matriz, filiais, centros de distribuição e pontos de apoio passam a seguir a mesma política de firewall, com conexão protegida entre eles e alteração registrada. Unidade nova já nasce dentro do padrão, e não fica meses como exceção.
Login individual nos sistemas da operação
TMS, WMS, plataforma de rastreamento e portais de embarcador deixam de ter usuário compartilhado. Cada pessoa entra com a própria identidade e segundo fator onde o sistema permite, e o desligamento retira os acessos de uma vez.
Dado de destinatário com caminho definido
Mapeamos por onde passam nome, documento e endereço de quem recebe a mercadoria, do arquivo do embarcador ao celular do entregador, e reduzimos o que circula ao necessário. A Lei nº 13.709/2018 pede medida de segurança para esse dado e comunicação de incidente relevante ao titular e à autoridade nacional.
Alerta tratado enquanto o CD opera
Proteção gerenciada nos computadores e servidores e, quando a criticidade pede, monitoramento com analistas do parceiro na madrugada e no fim de semana. A ação diante de um alerta confirmado já foi acordada com a operação, para não derrubar o que está expedindo.
Defesa contra a fraude de pagamento
Simulações de golpe voltadas ao financeiro, ao comercial e ao atendimento, que lidam com agregados e embarcadores todos os dias, somadas a uma regra simples: dado bancário novo só vale depois de confirmado por outro canal.
Registro que precisa sobreviver
Comprovantes de entrega, documentos de transporte e o controle de jornada do motorista ficam com acesso restrito e alteração rastreada. A Lei nº 13.103/2015 exige jornada registrada de maneira fidedigna, inclusive por meio eletrônico, e a fidedignidade depende de quem pode mexer no registro.
Onde esta frente termina
Não é rastreador, gerenciamento de risco de carga nem escolta. É a segurança da informação que sustenta a operação.
Segurança gerenciada (esta página)
- O receio é o TMS parar, o dado de destinatário vazar ou o financeiro cair num golpe.
- As unidades cresceram cada uma de um jeito e ninguém responde pelo conjunto.
- Embarcador ou seguradora passou a perguntar como a operação protege a informação.
- O trabalho é contínuo, com ciclo de revisão, e não um projeto com data de término.
Automação logística
- O gargalo é a torre avisando status e abrindo ocorrência à mão.
- Os sistemas existem e o problema é o trabalho repetido entre eles.
- A necessidade é tirar tarefa das pessoas, e não reduzir exposição.
Gerenciamento de risco da carga, rastreador e escolta são outra especialidade e seguem com quem já os presta. Quando falta um portal ou aplicativo em volta do TMS, a frente é Software Sob Medida; a proteção desse sistema entra no ciclo daqui.
Quando faz sentido conversar
O serviço se justifica quando a operação já não cabe na cabeça de uma pessoa do TI e o sistema fora do ar para caminhão na estrada.
Uma transportadora com uma unidade e poucos usuários resolve muito com senha forte, proteção de endpoint e cuidado com o e-mail. A operação contínua passa a valer quando as filiais se multiplicam e os parceiros de fora também.
Há filiais ou CDs com configuração de rede diferente e ninguém tem a lista consolidada.
O WMS, o TMS ou o rastreamento são acessados com usuário compartilhado.
Listas de entrega com dado de destinatário são enviadas a terceiros por mensagem.
Já houve tentativa de golpe de troca de conta bancária ou e-mail falso de cliente.
Um embarcador grande enviou questionário de segurança como condição para renovar o contrato.
Como o ciclo roda numa operação logística
A implantação segue a agenda da operação: mudança em filial acontece fora do pico de expedição, com alguém da unidade avisado.
ETAPA 01
Levantamento
Visitamos ou recebemos o desenho de cada unidade, listamos os sistemas que param a carga se caírem, os usuários compartilhados, as integrações com embarcadores e o trajeto dos arquivos com dado de destinatário.
ETAPA 02
Implantação
Padronizamos o perímetro unidade por unidade, trocamos logins coletivos por identidades individuais e ligamos o sinal dos computadores ao acompanhamento, sempre fora do horário de maior volume.
ETAPA 03
Operação
O ambiente segue acompanhado pelos analistas do parceiro, com regras revisadas, contas de quem saiu retiradas, campanhas de simulação rodando e incidentes conduzidos junto com o responsável de cada unidade.
ETAPA 04
Revisão
No fechamento de cada ciclo, a diretoria de operações vê os incidentes confirmados, as unidades que saíram do padrão e o que muda com a próxima filial, o novo embarcador ou a nova integração.
O que muda quando as unidades falam a mesma língua de segurança
Menos chance de a carga parar por incidente
Perímetro padronizado e alerta tratado fora do expediente reduzem o caminho de um ataque até o sistema que emite o documento e libera a expedição.
Cada ação com um nome
Com login individual, a alteração no WMS ou a exportação do rastreamento tem responsável identificável, o que resolve disputa interna e responde ao cliente.
Destinatário menos exposto a golpe
Com menos dado circulando e caminho conhecido, cai a chance de o endereço e o telefone de quem recebe virarem matéria-prima para fraude contra ele.
Dúvidas mais comuns
O que a operação logística pergunta primeiro
“Nosso TMS é em nuvem. A segurança não é do fornecedor?”
O fornecedor cuida da plataforma. Quem entra nela, com qual senha, de qual computador e o que exporta é responsabilidade da transportadora, e é por aí que muito incidente começa.
“Cada filial tem um técnico local diferente.”
O técnico pode continuar. O que muda é que a política de rede e de acesso passa a ser uma só, com alguém respondendo pelo padrão e pelas exceções de todas as unidades.
“Motorista e agregado usam o próprio celular.”
Não tentamos controlar o aparelho de quem não é da empresa. Reduzimos o que chega até ele: só o dado da entrega do dia, pelo canal definido, sem planilha completa de destinatários.
“Por que atacariam uma transportadora?”
Porque ela para rápido e tem dado de muita gente. Um TMS travado deixa caminhões esperando documento, e essa urgência é exatamente o que o sequestro de dados explora.
“A Composto Web monitora a operação de madrugada?”
Com parceiro. Não mantemos centro de operações próprio: o acompanhamento noturno é feito pelos analistas dele, e nós definimos o escopo, acordamos a contenção com a transportadora e cuidamos do ambiente depois.
“O embarcador pediu certificação. Vocês emitem?”
Não. Certificado quem emite é a entidade que audita, sem vínculo conosco. A transportadora chega a essa avaliação com os controles implantados e com o histórico que a rotina do serviço vai acumulando mês a mês.
Frentes relacionadas
Voltar para Segurança GerenciadaFirewall as a Service
Uma política de perímetro para matriz, filiais e CDs.
Zero Trust e Gestão de Identidade
Login individual e retirada de acesso em todos os sistemas.
Conscientização em Segurança
Simulação de golpe para quem paga e atende agregados.
Consultoria LGPD e DPOaaS
O programa de privacidade para o dado de destinatários.
Outras frentes neste setor
Tecnologia para logística e transportes
Onde a tecnologia ajuda a logística além do TMS: sistema para o que ele não cobre, automação do aviso e da baixa, e como decidir por onde começar.
Automação logística
Status enviado ao embarcador sem ninguém digitar, ocorrência aberta a partir do evento e baixa de entrega automática, sobre o TMS e o WMS que a operação já usa.
Software sob medida para logística
Portal do embarcador, gestão de ocorrências e integração entre TMS, WMS e ERP construídos para a operação da transportadora, sem trocar o que já roda.
Esta frente em outros setores
Segurança da informação para mineração
Proteção da camada de TI da mineradora: rede corporativa, acesso de terceiros, documentação de segurança e retomada após incidente, com monitoramento feito com parceiro.
Segurança da informação para RH
Proteção do dado de candidatos e colaboradores: acesso por perfil ao dado sensível, desligamento que retira acessos e resposta a incidente combinada antes.
Segurança da informação para saneamento
Proteção da camada de TI de quem opera água, esgoto e resíduos: sistema comercial, acesso de fornecedores, unidades dispersas e resposta a incidente com parceiro.
Segurança da informação para hospitais e laboratórios
Operação contínua de segurança para hospitais, laboratórios e redes: acesso ao dado de paciente, rede de equipamentos, detecção com parceiro e preparo para auditoria.
Segurança da informação para seguradoras e fintechs
Operação contínua de segurança para quem guarda dado financeiro e responde a regulador: acesso revisado, detecção com parceiro, pentest independente e evidência.
Segurança da informação para empresas de tecnologia
Segurança gerenciada para MSPs, telecom B2B, software houses e SaaS: acesso privilegiado a clientes, pentest, detecção com parceiro e evidência para due diligence.
Fontes citadas
- Lei nº 13.709/2018 (LGPD): Art. 46: os agentes de tratamento devem adotar medidas de segurança, técnicas e administrativas, para proteger dados pessoais de acesso não autorizado e de destruição, perda ou alteração. Art. 48: incidente que possa acarretar risco ou dano relevante aos titulares deve ser comunicado à autoridade nacional e ao titular. Na logística, alcança nome, documento e endereço de destinatários e dados de motoristas.
- Lei nº 13.103/2015 (Lei do Motorista): Art. 2º, V, b: o motorista profissional empregado tem direito a jornada controlada e registrada de maneira fidedigna, por diário de bordo, papeleta, ficha de trabalho externo ou sistemas e meios eletrônicos instalados nos veículos, a critério do empregador.
Próximo passo
Se a expedição ainda entra no WMS com um usuário só para todos os turnos, a primeira correção já está identificada.
O levantamento percorre unidades, logins, integrações e o trajeto do dado de destinatário, e devolve o que expõe mais a operação e a sequência para resolver.
- Retrato do perímetro de cada filial e centro de distribuição
- Lista de usuários compartilhados e integrações com credencial exposta
- Trajeto do dado de destinatário até terceiros e agregados

