Aranisdocs
aranis.ai
Docs/Metodologia/O pool de controles

O pool de controles

Os 257 controles do questionário, como se dividem em quatro pilares e quantos cada perfil de fornecedor responde.

Atualizado em 17 de agosto de 2026

Composição do pool

O Aranis avalia fornecedores com base num pool canônico de 257 controles, organizado em quatro pilares. Cento e sete são nativos do NIST CSF 2.0 — mapeados 1:1 com uma subcategoria do framework. Os outros 150 são autorais da Aranis e cobrem Privacidade, Continuidade e IA, temas em que o CSF não entra com profundidade suficiente para avaliar um terceiro.

Pilar

P1

P2

P3

Cyber (NIST CSF 2.0)

32

89

107

Privacidade (LGPD)

19

27

34

Continuidade (ISO 22301)

28

42

50

IA (AI & Model Risk)

0

43

66

Total

79

201

257

Os perfis são cumulativos: um fornecedor P2 responde o pool do P1 mais o seu, e o P3 responde os três. Por isso a coluna cresce da esquerda para a direita em vez de repartir o total. Repare que o pilar de IA começa em zero — um fornecedor P1 não responde nenhum controle de IA.

Cyber — 107 controles do NIST CSF 2.0

Seguem a estrutura de seis funções do framework: Governar (GV, 31 controles), Identificar (ID, 21), Proteger (PR, 22), Detectar (DE, 11), Responder (RS, 14) e Recuperar (RC, 8). O identificador segue o formato FUNÇÃO.CATEGORIA-NN — por exemplo DE.AE-02 ou PR.AA-03.

Trinta e três desses controles trazem nota de cobertura cruzada: a resposta serve também como evidência para um controle equivalente de outro pilar, sem exigir que o fornecedor responda duas vezes a mesma coisa.

Privacidade — 34 controles

Cobrem aspectos de privacidade sem equivalente direto no CSF: relatório de impacto à proteção de dados, bases legais de tratamento, mecanismos de consentimento e revogação, exercício de direitos do titular, transferência internacional e notificação de incidentes à ANPD. O identificador segue o padrão LGPD-seção.item (por exemplo LGPD-1.3, LGPD-10.2).

Um controle de privacidade respondido como NÃO entra no cálculo com um CVSS sintético fixo de 7,5, em vez de consulta ao NVD. O peso fixo reflete a natureza da obrigação: o risco regulatório é predefinido em lei e não depende de uma vulnerabilidade técnica específica.

Continuidade — 50 controles

Cobrem gestão de continuidade de negócios conforme a ISO 22301: análise de impacto no negócio, objetivos de tempo e ponto de recuperação (RTO e RPO), planos de continuidade operacional, testes e exercícios de simulação e o sistema de gestão de continuidade. O identificador segue o padrão BCM-cláusula.item (por exemplo BCM-32.1).

IA — 66 controles

O pilar mais recente, ligado à categoria de risco RC11 (AI & Model Risk). Cobre desenvolvimento e operação de sistemas de IA pelo fornecedor: viés, opacidade do modelo, uso indevido e governança do ciclo de vida. O identificador segue o padrão ARCnn. Não se aplica a fornecedores P1.