ComplianceOS / Regulatório / Segurança

Segurança por design, não por adesivo

Controles construídos desde o primeiro dia para dados regulatórios críticos.

Identidade & Acesso

Tokens JWT de curta duração

Tokens de acesso expiram em 15 minutos e são renovados por refresh token em cookie httpOnly.

MFA TOTP

Multi-fator via TOTP (RFC 6238) disponível para todos os usuários, com códigos de recuperação.

RBAC Granular

Controle de acesso baseado em papéis (Admin, Compliance Officer, Analista, Auditor, Leitura) aplicado na API.

Segregação de Funções

Quem cria um caso de alerta não pode encerrá-lo, e quem altera o risco de uma entidade não pode aprová-lo.

Infraestrutura

Rate limiting por tenant

Limite de requisições por minuto aplicado por tenant, com contadores compartilhados em Redis.

TLS 1.3 em trânsito

Todo tráfego externo criptografado em trânsito.

Cabeçalhos de segurança

Helmet, CORS restrito por origem e cookies com SameSite estrito.

Filas isoladas

Processamento assíncrono (score, sanções, documentos) em filas dedicadas.

Dados & Auditoria

RLS no PostgreSQL

Row Level Security garante isolamento de dados entre tenants no nível do banco.

Criptografia em repouso

Dados armazenados criptografados; segredos de MFA cifrados na aplicação.

Audit Trail encadeado

Cada ação é registrada com ator, módulo e hash SHA-256 ligado ao evento anterior — verificável via API.

Tabela de auditoria append-only

Triggers no banco impedem alteração e exclusão de eventos de auditoria.

Conformidade

LGPD DPA

Data Processing Agreement disponível na contratação, definindo responsabilidades de controlador e operador.

Vulnerability Disclosure

Canal de divulgação responsável de vulnerabilidades com resposta em até 72h.

Reporte uma vulnerabilidade

Se você encontrou uma vulnerabilidade de segurança no ComplianceOS, entre em contato de forma responsável via security@complianceos.com.br. Comprometemo-nos a responder em até 72 horas e a tratar o relato com confidencialidade.