Relatório de exemplo. Dados inteiramente fictícios: «Sociedade Exemplo» não existe, e nenhum número desta página provém de um cliente.
Relatório de envolvimento e progresso em segurança aplicacional
Agregados de empresa — sem dados pessoais.
Âmbito
- Programadores inscritos
- 38
- Efetivo declarado
- 41
- Taxa de cobertura
- 93 %
Envolvimento
- Participantes ativos
- 31
- Taxa de participação
- 82 %
- Avaliações realizadas
- 412
- Mediana por participante ativo
- 11
Regularidade
A regularidade é literalmente o que os textos exigem: formação «contínua» (DORA), «regular» (NIS2), «pelo menos de doze em doze meses» (PCI-DSS).
Progresso
O primeiro mês do período com dados vale 100. Os níveis absolutos não são publicados.
Cobertura dos temas
O que a equipa trabalhou, distribuído pelas dez famílias do OWASP Top 10:2025.
- A01 — Controlo de acesso deficiente
- A02 — Configuração incorreta
- A03 — Cadeia de fornecimento de software
- A04 — Falhas criptográficas
- A05 — Injeção
- A06 — Design inseguro
- A07 — Falhas de autenticação
- A08 — Integridade de software e dados
- A09 — Registo e alertas de segurança
- A10 — Tratamento de condições excecionais
Trata-se de uma cobertura, não de uma taxa de acerto: este bloco diz que temas foram trabalhados, nunca até que ponto.
Correspondência regulamentar
Este documento é um elemento probatório entre outros. Cada linha indica também o que não estabelece.
| Referencial | O que exige | O que este relatório traz | O que não traz |
|---|---|---|---|
| PCI-DSS 4.0 — req. 6.2.2 | Os programadores recebem formação pelo menos de doze em doze meses sobre segurança de software relevante para a sua função, incluindo conceção e codificação seguras. | Um registo datado de atividade formativa em doze meses móveis, por família OWASP, com a taxa de participação da equipa. | A formação em si, nem a prova nominal de que cada programador foi formado: o relatório é agregado. |
| DORA (UE 2022/2554) — art. 13(6) | Programas de sensibilização para a segurança das TIC e formação em resiliência operacional digital, obrigatórios para o pessoal. | A prova de que existe um programa e de que é seguido ao longo do tempo, com a sua regularidade medida. | O carácter obrigatório dos módulos, nem a cobertura de todo o pessoal e da direção. |
| NIS2 (UE 2022/2555) — art. 21(2)(g) | Práticas básicas de higiene informática e formação em cibersegurança. | Um elemento probatório da formação em cibersegurança das equipas de desenvolvimento, datado e verificável. | A cobertura de outros grupos, nem as outras nove medidas do artigo 21.º. |
| ISO/IEC 27001:2022 — A.6.3 · art. 7.2 | A.6.3: sensibilização, educação e formação. Cláusula 7.2: competência e conservação de informação documentada como prova. | Informação documentada, datada e verificável, pronta para o processo de auditoria. | A matriz de competências, nem a avaliação de eficácia exigida pela cláusula 7.2. |
Estas referências situam o relatório nas suas obrigações. A NakamaCyber não atesta qualquer conformidade: a apreciação cabe ao seu auditor.
Maturidade OWASP SAMM
Governação › Educação e orientação › fluxo A (formação e sensibilização)
O OWASP SAMM abrange quinze práticas; este relatório documenta apenas uma. O SAMM é um modelo de autoavaliação. A NakamaCyber não a valida.
O que este documento estabelece — e o que não estabelece
- As avaliações são questionários de escolha múltipla realizados em linha, sem supervisão.
- Nada impede um participante de procurar uma resposta. Os resultados assentam, portanto, na boa-fé dos participantes.
- O que o documento estabelece é simples e verificável: os programadores autenticam-se, realizam avaliações de segurança com regularidade e os seus resultados melhoram ao longo do tempo. Não é um exame supervisionado nem uma certificação.
- O documento contém apenas agregados de empresa: nenhum nome, nenhum endereço de correio eletrónico, nenhum resultado individual. Abaixo de 5 participantes ativos, as taxas e a curva não são publicadas.
- Os números são calculados automaticamente a partir dos dados da plataforma. A empresa desencadeia a partilha; não introduz qualquer número.