Visão geral da plataforma
O que é o Aranis, os seis domínios de risco que ele cobre e para quem a plataforma foi construída.
O que é o Aranis
Aranis é uma plataforma SaaS de governança, risco e conformidade. Ela começou como uma ferramenta de gestão de risco de terceiros e hoje cobre seis domínios de risco que compartilham a mesma metodologia de scoring, a mesma biblioteca de controles e o mesmo registro de riscos — em vez de seis planilhas que não conversam.
A ideia central é que risco de fornecedor, risco cibernético, risco de privacidade e risco organizacional não são disciplinas separadas: são recortes da mesma exposição. Um processo de negócio depende de um produto, que depende de um ativo, que depende de um fornecedor. Quando esses objetos vivem no mesmo lugar, a pergunta "o que acontece se este fornecedor cair" tem resposta calculada, não estimada.
Os seis domínios
Risco Organizacional (ISO 31000): o registro corporativo de riscos, com contexto, áreas, processos de negócio, produtos e serviços, e a análise de impacto no negócio. É a camada em que os demais domínios se penduram.
Risco Cyber: matriz de ativo × ameaça, biblioteca de controles, vulnerabilidade organizacional e o questionário CAIQ. Risco de Privacidade: atividades de tratamento, canvas, mapa de dados e os relatórios de privacidade — ROPA, RIPD, LIA, TIA e DIA. TPRM: avaliação de fornecedores, portal do respondente, varredura de superfície e plano de ação.
Continuidade (ISO 22301): planos de continuidade, estratégias de recuperação e seus controles. Risco de IA: o pilar mais novo, ligado à categoria RC11, cobrindo desenvolvimento e operação de sistemas de IA.
O que atravessa todos eles
Alguns recursos não pertencem a um domínio, e sim ao conjunto. A Ara é a inteligência analítica da plataforma: responde sobre os seus dados, conduz entrevistas de levantamento e ajuda a preencher registros. O Trust Center publica a sua postura de segurança numa página pública. O repositório de documentos guarda políticas com fluxo de revisão e publicação. A carta de risco formaliza aceitação com dono e assinatura. E o Business Intelligence monta painéis sobre qualquer um dos domínios.
Como uma avaliação de fornecedor funciona
O questionário é montado a partir do perfil de criticidade do fornecedor e enviado ao respondente por link tokenizado — sem exigir que ele crie conta. Ele responde SIM, NÃO, PARCIAL ou NA, com justificativa e evidência; as respostas PARCIAL e NA passam por validação de IA. Em paralelo, a varredura de superfície coleta sinais observáveis publicamente no domínio do fornecedor, para corroborar ou contradizer o que foi declarado. O resultado é maturidade por pilar e Risk Score por categoria de risco, sem limiar fixo no código.
Para quem é
Para equipes de governança, risco e conformidade, segurança da informação, privacidade e gestão de contratos que precisam de um processo sistematizado, repetível e auditável. É especialmente relevante para organizações sujeitas à LGPD, que estabelece responsabilidade solidária entre controlador e operador, e para setores regulados como financeiro, saúde e infraestrutura crítica.