O pool de controles
Os 257 controles do questionário, como se dividem em quatro pilares e quantos cada perfil de fornecedor responde.
Composição do pool
O Aranis avalia fornecedores com base num pool canônico de 257 controles, organizado em quatro pilares. Cento e sete são nativos do NIST CSF 2.0 — mapeados 1:1 com uma subcategoria do framework. Os outros 150 são autorais da Aranis e cobrem Privacidade, Continuidade e IA, temas em que o CSF não entra com profundidade suficiente para avaliar um terceiro.
Pilar | P1 | P2 | P3 |
|---|---|---|---|
Cyber (NIST CSF 2.0) | 32 | 89 | 107 |
Privacidade (LGPD) | 19 | 27 | 34 |
Continuidade (ISO 22301) | 28 | 42 | 50 |
IA (AI & Model Risk) | 0 | 43 | 66 |
Total | 79 | 201 | 257 |
Os perfis são cumulativos: um fornecedor P2 responde o pool do P1 mais o seu, e o P3 responde os três. Por isso a coluna cresce da esquerda para a direita em vez de repartir o total. Repare que o pilar de IA começa em zero — um fornecedor P1 não responde nenhum controle de IA.
Cyber — 107 controles do NIST CSF 2.0
Seguem a estrutura de seis funções do framework: Governar (GV, 31 controles), Identificar (ID, 21), Proteger (PR, 22), Detectar (DE, 11), Responder (RS, 14) e Recuperar (RC, 8). O identificador segue o formato FUNÇÃO.CATEGORIA-NN — por exemplo DE.AE-02 ou PR.AA-03.
Trinta e três desses controles trazem nota de cobertura cruzada: a resposta serve também como evidência para um controle equivalente de outro pilar, sem exigir que o fornecedor responda duas vezes a mesma coisa.
Privacidade — 34 controles
Cobrem aspectos de privacidade sem equivalente direto no CSF: relatório de impacto à proteção de dados, bases legais de tratamento, mecanismos de consentimento e revogação, exercício de direitos do titular, transferência internacional e notificação de incidentes à ANPD. O identificador segue o padrão LGPD-seção.item (por exemplo LGPD-1.3, LGPD-10.2).
Um controle de privacidade respondido como NÃO entra no cálculo com um CVSS sintético fixo de 7,5, em vez de consulta ao NVD. O peso fixo reflete a natureza da obrigação: o risco regulatório é predefinido em lei e não depende de uma vulnerabilidade técnica específica.
Continuidade — 50 controles
Cobrem gestão de continuidade de negócios conforme a ISO 22301: análise de impacto no negócio, objetivos de tempo e ponto de recuperação (RTO e RPO), planos de continuidade operacional, testes e exercícios de simulação e o sistema de gestão de continuidade. O identificador segue o padrão BCM-cláusula.item (por exemplo BCM-32.1).
IA — 66 controles
O pilar mais recente, ligado à categoria de risco RC11 (AI & Model Risk). Cobre desenvolvimento e operação de sistemas de IA pelo fornecedor: viés, opacidade do modelo, uso indevido e governança do ciclo de vida. O identificador segue o padrão ARCnn. Não se aplica a fornecedores P1.