No varejo, um incidente de segurança aparece primeiro para o cliente. Depois, na reputação da marca.
Mantemos funcionando as camadas de segurança de redes de lojas e operações de e-commerce: dados de clientes, acessos de agências e parceiros, estações de loja e de escritório, rede de cada unidade e o registro do que é feito, com detecção e resposta operadas por parceiro onde é preciso cobertura contínua.
O que o levantamento encontra
A operação guarda dado de muitos clientes e dá acesso a muita gente de fora. A combinação é o risco.
Varejo e e-commerce acumulam cadastros, histórico de compras e dados de entrega, e abrem o ambiente para agências, integradores, transportadoras e equipe temporária de fim de ano. Cada acesso é uma porta, e a lista delas raramente está atualizada.
Agências e integradores que trabalharam em projetos antigos ainda têm login administrativo na plataforma de venda e no ERP.
Exportações da base de clientes circulam por e-mail e planilha para campanhas, análises e parceiros, sem controle de quem ficou com cópia.
Os computadores das lojas são compartilhados entre vendedores, com a mesma senha para todos e navegação livre.
Um ataque que tire o site ou o sistema de loja do ar numa data de pico não tem resposta combinada com ninguém.
O pedido de um cliente para saber que dados a empresa tem sobre ele chega ao atendimento, e ninguém sabe a quem encaminhar.
O que mantemos em operação no varejo e no e-commerce
Camadas contratadas juntas ou separadas, com atenção especial ao dado do cliente e ao calendário comercial.
Acesso de parceiros, agências e temporários
Conta nominal para cada pessoa, com o acesso mínimo necessário, verificação adicional nos painéis administrativos e prazo de validade. Quando o projeto ou a temporada acaba, o acesso termina junto.
Dados de clientes sob a LGPD
Inventário de onde os dados de clientes estão, de quem acessa e de com quem são compartilhados, aplicando o que a Lei nº 13.709/2018 (LGPD) exige em proteção desses dados, com encarregado em atividade permanente e resposta às solicitações dos titulares.
Perímetro das lojas e do escritório
Firewall com política mantida em cada loja e no centro de distribuição, separação entre a rede do caixa, a dos visitantes e a administrativa, acesso remoto controlado e cada alteração registrada.
Estações de loja e de escritório
Proteção de endpoint gerenciada em todas as máquinas, com cobertura verificada no parque real, contas individuais no lugar da senha compartilhada e alerta que chega a alguém.
Detecção e resposta com parceiro de operação
Para quem vende o tempo todo, quem vigia máquinas e servidores são os analistas de um parceiro que opera monitoramento contínuo, inclusive em madrugadas e feriados de grande venda. Do nosso lado ficam o escopo, o acionamento e a execução no seu ambiente.
Teste de invasão nos canais de venda
Pentest executado por especialistas parceiros sobre a loja virtual, os painéis administrativos e as integrações, com relatório do caminho real de entrada e reteste depois da correção.
Onde esta frente termina
Não é loja virtual nem certificação de ambiente de pagamento. É a operação contínua da segurança do ambiente e dos dados.
Segurança gerenciada (esta página)
- O risco está nos acessos de parceiros, nas máquinas de loja e escritório e nos dados de clientes.
- As ferramentas existem, mas ninguém revisa conta, regra ou alerta com frequência.
- A empresa precisa demonstrar a clientes, parceiros e autoridade como protege os dados.
- A venda não para à noite, e a detecção também não pode parar.
Software sob medida para varejo
- O problema é estoque divergente, exceção sem fluxo ou regra comercial sem sistema.
- A necessidade é construir um sistema, e não proteger o que existe.
- A integração entre plataforma, ERP e loja precisa ser desenvolvida.
Construir ou refazer a loja virtual é Desenvolvimento Web. A certificação do ambiente de pagamento é emitida por avaliadores credenciados, nunca pela Composto Web: esta frente mantém as camadas de proteção funcionando e prepara a empresa para quem avalia.
Quando faz sentido conversar
A conversa vale quando a empresa guarda dado de muitos clientes, vende sem pausa e não tem quem olhe a segurança fora do horário.
Loja pequena, com poucos acessos e uma plataforma que cuida do pagamento, se protege com cuidados simples mantidos em dia. O serviço gerenciado passa a fazer diferença à medida que aumentam lojas, parceiros com acesso e clientes na base.
Agências, integradores e temporários acessam sistemas e ninguém revisa essas contas.
A base de clientes é exportada e compartilhada sem controle.
As lojas estão ligadas à rede da empresa sem revisão periódica do perímetro.
Um ataque numa data de pico não tem plano de resposta.
Um parceiro de pagamento, um marketplace ou uma seguradora começou a pedir evidência de controles.
Como funciona o serviço gerenciado
Um ciclo contínuo, com revisão reforçada antes de cada temporada de vendas.
ETAPA 01
Levantamento
Listamos quem acessa a plataforma, o ERP e os painéis, onde estão os dados de clientes, como as lojas se ligam à rede e quais sistemas não podem parar nas datas de maior venda.
ETAPA 02
Implantação
Ajustamos em ordem de risco: acessos antigos retirados, verificação adicional nos painéis, redes das lojas separadas, proteção das estações conferida e resposta a incidente combinada com quem autoriza.
ETAPA 03
Operação
Entra a rotina de manutenção das camadas: alerta triado pelo parceiro de operação, acesso de temporário revisto a cada temporada, perímetro com histórico e solicitação de titular respondida.
ETAPA 04
Revisão
Antes de cada temporada forte e em ciclos regulares, reavaliamos incidentes, acessos e mudanças na operação e fechamos a lista do que entra no ciclo seguinte.
O que muda quando a segurança acompanha o calendário comercial
Parceiro com acesso que termina
Agência, integrador e temporário entram com conta própria e saem quando o trabalho acaba.
Data de pico com plano
Se algo acontecer na véspera da maior venda do ano, já está definido quem age, como e com autorização de quem.
Resposta pronta sobre dados de clientes
Quando o cliente, o parceiro ou a autoridade perguntam, há inventário, registro de acesso e encarregado para responder.
Dúvidas mais comuns
O que perguntam antes do levantamento
“Vocês têm equipe própria monitorando de madrugada?”
Não mantemos SOC próprio. A vigilância fora do horário fica com os analistas de um parceiro de operação, e nós respondemos pelo desenho do serviço, pelo acionamento e pelo que se faz no seu ambiente.
“Vocês certificam o ambiente de pagamento?”
Não, e quem prepara não deveria certificar. Mantemos os controles e os registros funcionando e preparamos a empresa para a avaliação de quem é credenciado para isso.
“Existe exigência legal específica para loja on-line?”
Além da LGPD, o Decreto nº 7.962/2013, que regula a contratação no comércio eletrônico, pede que o fornecedor use mecanismos de segurança eficazes para pagamento e para tratamento de dados do consumidor. Ajudamos a manter e registrar essas medidas; a leitura jurídica fica com a assessoria da empresa.
“A plataforma de venda já cuida da segurança. Preciso de mais?”
A plataforma protege a parte dela. Contas de administradores, integrações, exportações da base, máquinas de loja e rede das unidades continuam sendo responsabilidade da empresa.
“Uma rede regional é alvo?”
Quem ataca procura acesso fácil e dado que vale dinheiro, e cadastro de cliente vale. O porte muda quanto uma parada custa, e é essa conta que orienta o escopo.
“Ficamos dependentes da Composto Web?”
Não. Configurações, documentação e credenciais ficam com a empresa, e uma eventual transição para outra equipe parte desse registro.
Outras frentes neste setor
Tecnologia para varejo e e-commerce
Onde a tecnologia ajuda redes de lojas e e-commerce depois da venda: sistema da operação multicanal, automação de pedidos e atendimento e segurança dos dados.
Automação para varejo e e-commerce
Automação de processos para varejo e e-commerce: pedidos e exceções, conciliação de vendas, atendimento no WhatsApp e integração entre plataforma e ERP.
Software sob medida para varejo
Sistemas sob medida para varejo e e-commerce: estoque único entre canais, tratamento de exceções de pedido e regras comerciais próprias, integrados ao ERP.
Esta frente em outros setores
Segurança da informação para agronegócio
Segurança gerenciada para cooperativas e agroindústrias: unidades espalhadas, dados de produtores e sistemas que não podem parar na safra, operados com rotina.
Segurança da informação para clínicas e consultórios
Segurança operada para clínicas e consultórios: computadores protegidos, senha individual, Wi-Fi de paciente separado e LGPD em dia, sem precisar de TI interno.
Segurança da informação para construtoras e incorporadoras
Canteiro conectado com segurança, terceiro com acesso até o fim da obra, projeto protegido e dado de comprador cuidado. Operação contínua para construtoras.
Segurança da informação gerenciada para escritório de contabilidade e BPO financeiro
Proteção contínua para escritório contábil e BPO financeiro: certificados de clientes, acesso bancário, e-mail e sigilo profissional sob operação gerenciada.
Segurança da informação para distribuidoras e atacadistas
Loja B2B testada, representante com acesso só à própria carteira, cobrança protegida contra boleto adulterado e arquivo fiscal fora do alcance de um ataque.
Segurança da informação para escolas
Proteção contínua para quem guarda dados de crianças, adolescentes e famílias: acesso por função, rede separada, detecção com parceiro e resposta a incidente.
Fontes citadas
- Lei nº 13.709/2018 (LGPD): Lei Geral de Proteção de Dados Pessoais. O art. 46 obriga os agentes de tratamento a adotar medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas; o art. 48 obriga o controlador a comunicar à autoridade nacional e ao titular o incidente de segurança que possa acarretar risco ou dano relevante.
- Decreto nº 7.962/2013: Regulamenta o Código de Defesa do Consumidor para dispor sobre a contratação no comércio eletrônico. O art. 4º, inciso VII, obriga o fornecedor a utilizar mecanismos de segurança eficazes para pagamento e para tratamento de dados do consumidor.
Próximo passo
Uma lista de quem ainda entra no painel da loja virtual é o primeiro documento que pedimos.
Passamos pelos acessos, pelos dados de clientes, pelas lojas e pelas camadas de proteção e definimos a ordem do que corrigir, pensando na próxima data de pico.
- Lista de acessos de parceiros, agências e temporários
- Mapa de onde estão os dados de clientes e com quem são compartilhados
- Leitura do perímetro das lojas e das estações
- Proposta de escopo e ciclo de revisão

