Relatório de exemplo. Dados inteiramente fictícios: «Sociedade Exemplo» não existe, e nenhum número desta página provém de um cliente.

Relatório de envolvimento e progresso em segurança aplicacional

Agregados de empresa — sem dados pessoais.

Âmbito

Programadores inscritos
38
Efetivo declarado
41
Taxa de cobertura
93 %

Envolvimento

Participantes ativos
31
Taxa de participação
82 %
Avaliações realizadas
412
Mediana por participante ativo
11

Regularidade

A regularidade é literalmente o que os textos exigem: formação «contínua» (DORA), «regular» (NIS2), «pelo menos de doze em doze meses» (PCI-DSS).

Progresso

O primeiro mês do período com dados vale 100. Os níveis absolutos não são publicados.

Cobertura dos temas

O que a equipa trabalhou, distribuído pelas dez famílias do OWASP Top 10:2025.

  • A01 — Controlo de acesso deficiente
  • A02 — Configuração incorreta
  • A03 — Cadeia de fornecimento de software
  • A04 — Falhas criptográficas
  • A05 — Injeção
  • A06 — Design inseguro
  • A07 — Falhas de autenticação
  • A08 — Integridade de software e dados
  • A09 — Registo e alertas de segurança
  • A10 — Tratamento de condições excecionais

Trata-se de uma cobertura, não de uma taxa de acerto: este bloco diz que temas foram trabalhados, nunca até que ponto.

Correspondência regulamentar

Este documento é um elemento probatório entre outros. Cada linha indica também o que não estabelece.

Referencial O que exige O que este relatório traz O que não traz
PCI-DSS 4.0 — req. 6.2.2Os programadores recebem formação pelo menos de doze em doze meses sobre segurança de software relevante para a sua função, incluindo conceção e codificação seguras.Um registo datado de atividade formativa em doze meses móveis, por família OWASP, com a taxa de participação da equipa.A formação em si, nem a prova nominal de que cada programador foi formado: o relatório é agregado.
DORA (UE 2022/2554) — art. 13(6)Programas de sensibilização para a segurança das TIC e formação em resiliência operacional digital, obrigatórios para o pessoal.A prova de que existe um programa e de que é seguido ao longo do tempo, com a sua regularidade medida.O carácter obrigatório dos módulos, nem a cobertura de todo o pessoal e da direção.
NIS2 (UE 2022/2555) — art. 21(2)(g)Práticas básicas de higiene informática e formação em cibersegurança.Um elemento probatório da formação em cibersegurança das equipas de desenvolvimento, datado e verificável.A cobertura de outros grupos, nem as outras nove medidas do artigo 21.º.
ISO/IEC 27001:2022 — A.6.3 · art. 7.2A.6.3: sensibilização, educação e formação. Cláusula 7.2: competência e conservação de informação documentada como prova.Informação documentada, datada e verificável, pronta para o processo de auditoria.A matriz de competências, nem a avaliação de eficácia exigida pela cláusula 7.2.

Estas referências situam o relatório nas suas obrigações. A NakamaCyber não atesta qualquer conformidade: a apreciação cabe ao seu auditor.

Maturidade OWASP SAMM

Governação › Educação e orientação › fluxo A (formação e sensibilização)

O OWASP SAMM abrange quinze práticas; este relatório documenta apenas uma. O SAMM é um modelo de autoavaliação. A NakamaCyber não a valida.

O que este documento estabelece — e o que não estabelece

  • As avaliações são questionários de escolha múltipla realizados em linha, sem supervisão.
  • Nada impede um participante de procurar uma resposta. Os resultados assentam, portanto, na boa-fé dos participantes.
  • O que o documento estabelece é simples e verificável: os programadores autenticam-se, realizam avaliações de segurança com regularidade e os seus resultados melhoram ao longo do tempo. Não é um exame supervisionado nem uma certificação.
  • O documento contém apenas agregados de empresa: nenhum nome, nenhum endereço de correio eletrónico, nenhum resultado individual. Abaixo de 5 participantes ativos, as taxas e a curva não são publicadas.
  • Os números são calculados automaticamente a partir dos dados da plataforma. A empresa desencadeia a partilha; não introduz qualquer número.