Cibersegurança na gestão de terceiros: boas práticas para fortalecer o Open Insurance

Por Estrutura Inicial Open Insurance, outubro de 2026.

A segurança da informação é um dos pilares que sustentam o funcionamento do Open Insurance. Em um ecossistema baseado no compartilhamento seguro de dados dos consumidores e na integração entre diferentes participantes, a gestão dos riscos cibernéticos precisa considerar não apenas os controles internos de cada instituição, mas também a atuação de todos que participam direta ou indiretamente das operações. 

Com esse objetivo, o Grupo Técnico de Segurança do Open Insurance promoveu o workshop "Cibersegurança na Gestão de Terceiros", iniciativa voltada ao compartilhamento de conhecimento, boas práticas e experiências relacionadas à gestão de riscos envolvendo parceiros, prestadores de serviços e fornecedores.  

Ao longo do workshop, um dos pontos abordados foi a contratação de terceiros, ou seja, de fornecedores, parceiros e prestadores de serviços que apoiam as instituições em diferentes atividades e que, em razão dessa atuação, podem estar envolvidos em processos, sistemas ou informações relevantes para suas operações. Essa é uma etapa que exige critérios técnicos e processos estruturados de avaliação. 

Entre as boas práticas apresentadas antes do início de uma parceria estão a avaliação da maturidade de segurança da informação do fornecedor, sua capacidade de proteger dados, o atendimento aos requisitos regulatórios e a existência de políticas e controles compatíveis com os riscos envolvidos na atividade contratada.

Outro ponto em destaque foi a importância de formalizar, nos contratos, responsabilidades relacionadas à segurança cibernética. Entre as boas práticas apresentadas estão a definição de requisitos mínimos de segurança, regras para comunicação de incidentes, direitos de auditoria, níveis de serviço e responsabilidades de cada parte durante toda a vigência da relação contratual. Esses mecanismos contribuem para tornar mais claras as obrigações dos envolvidos e apoiar uma resposta coordenada caso ocorra algum incidente.

O workshop também reforçou que a gestão de terceiros não se encerra na contratação. O monitoramento contínuo dos fornecedores é uma prática importante para acompanhar mudanças no nível de risco, verificar o cumprimento dos requisitos estabelecidos e identificar situações que possam exigir ações preventivas ou corretivas. Esse acompanhamento pode envolver avaliações periódicas, revisão de evidências, atualização de documentação, testes e outras atividades compatíveis com a criticidade dos serviços prestados.

Durante as apresentações, também foram compartilhados exemplos de incidentes ocorridos no mercado que demonstram como vulnerabilidades em fornecedores podem gerar impactos relevantes para diversas organizações. Casos amplamente conhecidos apresentados durante o workshop reforçaram a importância de incorporar a gestão de terceiros às estratégias de segurança da informação e evidenciaram que a terceirização de um serviço não transfere a responsabilidade pela proteção das informações. 

Além dos aspectos técnicos, o encontro ressaltou que a disseminação do conhecimento é um componente importante para fortalecer a cultura de segurança no ecossistema. A realização de workshops, treinamentos e espaços de troca de experiências contribui para ampliar a conscientização dos participantes, compartilhar aprendizados e estimular a adoção de práticas alinhadas aos desafios atuais da cibersegurança.

Ao promover iniciativas como essa, o Open Insurance reforça seu compromisso com a evolução contínua do ecossistema, incentivando processos que contribuam para um ambiente cada vez mais seguro, resiliente e preparado para enfrentar riscos cibernéticos.

O conteúdo do workshop "Cibersegurança na Gestão de Terceiros" oferece uma visão prática sobre o tema e reúne recomendações que podem apoiar as instituições participantes no aprimoramento de seus processos de gestão de terceiros e de segurança da informação. Confira o conteúdo completo: Workshops

Veja também