Aranisdocs
aranis.ai

CAIQ

Preenchimento automático do CAIQ da CSA a partir da sua autoavaliação — e o que a plataforma deliberadamente não faz.

Atualizado em 17 de agosto de 2026

O que o gerador faz

O CAIQ é o questionário da Cloud Security Alliance que clientes corporativos pedem a fornecedores de nuvem. Se a sua organização já respondeu a autoavaliação, boa parte dele pode ser derivada do que você já declarou, em vez de preenchida do zero.

Você traz o arquivo

A plataforma não distribui o instrumento. Você faz upload do seu arquivo CAIQ e ela escreve as respostas derivadas sobre ele. A decisão é deliberada: o CAIQ é publicado pela CSA, e redistribuí-lo não cabe à Aranis.

O que é preenchido e o que não é

A resposta Sim/Não é derivada dos controles mapeados àquela pergunta, pela mesma regra binária da aderência: vale Sim quando todos os controles mapeados foram respondidos como SIM, com os NA fora do denominador. Quando nenhum controle mapeado foi respondido, a resposta fica em branco para você preencher — a plataforma não chuta.

A coluna de descrição da implementação fica vazia de propósito. Ela pede as suas palavras e as suas evidências, não o texto do controle — copiar a descrição do controle produziria um CAIQ que descreve o framework em vez de descrever a sua empresa.

Interpretação, e assumida como tal

Não existe crosswalk oficial entre o catálogo da CSA e o NIST CSF. Todo o mapeamento é interpretação da Aranis, e por isso cada resposta gerada é marcada como tal. Isso não é ressalva jurídica: é o que permite a você revisar com o olho certo, sabendo quais respostas nasceram de um julgamento e quais vieram de uma equivalência formal — nenhuma veio.