O contrato para no questionário.
Uma planilha longa de perguntas, prazo curto e o seu time técnico largando o produto para responder com print. O cliente escolhe quem responde mais rápido e com evidência.
Os necessários fazem o site funcionar. Os outros medem quais páginas ajudam e quais anúncios trazem quem precisa da DM11. Você escolhe, e pode rever pelo rodapé.
E-COMMERCE E SAAS
Cliente grande não assina sem teste de intrusão recente e resposta clara sobre LGPD, cartão e IA, e o checkout é onde um ataque custa mais caro. A DM11 mantém essa prova atualizada o ano inteiro, para o seu comercial não ficar parado no jurídico do cliente.
Um especialista liga no mesmo dia útil. Em 20 minutos você sabe o que o próximo questionário ou auditoria vai pedir e qual nível cobre isso.
O processo de análise e validação realizado pela DM11 sobre nossa segurança e estrutura proporcionou melhorias significativas e a criação de novos processos dentro do Grupo, fortalecendo nossos controles e garantindo maior segurança para as nossas informações.
CREDENCIAIS E CONTEXTOS DE AUDITORIA DO NOSSO TIME
O QUE ESTÁ EM JOGO
Uma planilha longa de perguntas, prazo curto e o seu time técnico largando o produto para responder com print. O cliente escolhe quem responde mais rápido e com evidência.
Um script adulterado na página de pagamento copia o cartão sem ninguém perceber. Desde 31 de março de 2025, o PCI DSS 4.0.1 exige controlar esses scripts, e quem usa o SAQ A precisa confirmar que o site está protegido contra eles.
Black Friday, lançamento ou campanha grande é quando sobem as tentativas de login com senha vazada e o tráfego de robôs, e é justamente quando ninguém pode parar o site para investigar. A mídia da campanha continua rodando enquanto o carrinho trava.
Lojas falsas, cupons falsos e perfis falsos usam o seu nome para enganar o seu cliente. Ele perde o dinheiro e culpa você.
O CUSTO DE ESPERAR
Nada disso entra no orçamento de segurança, mas tudo pesa no faturamento do ano.
BLINDAGEM CONTÍNUA
Segurança feita uma vez por ano já não convence. O cliente quer saber o que você fez no último mês. A blindagem da DM11 é um ciclo de 12 meses em que cada teste, varredura e campanha deixa a evidência que o próximo questionário vai pedir.
Especialistas atacam a sua loja, a sua aplicação e as suas APIs como um criminoso faria, de forma controlada, e provam o que encontraram.
Doze varreduras no ano, com classificação por criticidade real, validação humana dos achados para descartar falsos positivos e plano de correção para o seu time.
Vigilância do seu setor, da sua superfície exposta e da sua marca em fóruns, marketplaces e mercados paralelos, incluindo lojas e perfis que usam o seu nome. O monitoramento da marca entra a partir do nível Governança.
E-mails falsos, enviados de forma controlada, para medir e treinar quem clica. É por onde muitos ataques começam.
Nos níveis Governança e Excelência, a leitura executiva do risco para a diretoria decidir onde investir. No Excelência, também uma auditoria interna no fim do ciclo, para achar as falhas antes do auditor ou do cliente.
Você continua cuidando das vendas. A gente mantém a prova em dia.
O QUE PEDEM E O QUE ENTREGAMOS
PCI DSS se você passa por cartão, LGPD para todo mundo e o questionário de quem compra de você. A DM11 transforma cada exigência em documento que se apresenta.
A DM11 prepara e gera a evidência. Não somos QSA nem ASV e não emitimos certificado, RoC ou AOC. Quando a avaliação formal é exigida, quem conduz é um avaliador credenciado.
OS PACOTES
Todos os níveis rodam 12 meses, com varredura mensal e relatório para a diretoria. Se você já responde a questionário formal de cliente, comece pelo Governança: é o primeiro nível com dois testes de intrusão, monitoramento da marca e leitura executiva do risco para a diretoria.
Para cumprir o teste anual e a varredura que o auditor pede, com o menor investimento.
a partir de
R$ 4.500/mês
Para provar que a equipe também foi testada e ser avisado quando algo crítico aparecer.
a partir de
R$ 6.900/mês
Para quem já responde a questionário formal de cliente e quer a marca vigiada.
a partir de
R$ 10.900/mês
Para quem é auditado por mais de um cliente e quer a casa revisada antes de todos.
a partir de
R$ 16.900/mês
Contrato de 12 meses com pagamento mensal. O valor exibido é o ponto de partida; o preço final depende do tamanho do ambiente testado (loja, aplicações e APIs), que fechamos com você no diagnóstico.
| O que entra | Base | Operação | Governança | Excelência |
|---|---|---|---|---|
| Contrato | 12 meses | 12 meses | 12 meses | 12 meses |
| Teste de intrusão | 1 no ano | 1 no ano | 2 no ano | 2 no ano |
| Retest após correção | Incluso, na janela combinada | Incluso, na janela combinada | Incluso, por teste | Incluso, por teste |
| Análise de vulnerabilidades | Mensal | Mensal | Mensal | Mensal |
| Inteligência de ameaças | Boletim trimestral | Boletim + alertas críticos | Alertas priorizados + marca | Completo + pedidos de derrubada |
| Phishing simulado | Não | 1 campanha | 2 campanhas | 4 campanhas |
| Risk Assessment | Não | Não | Quick Risk | Aprofundado |
| Auditoria interna | Não | Não | Não | No fim do ciclo |
| Diretoria | Relatório executivo | Relatório executivo | Apresentação | Apresentação semestral |
Cada teste de intrusão tem escopo fechado no diagnóstico (aplicação web, APIs, perímetro externo ou rede interna), segue metodologia de referência pública, como OWASP e NIST SP 800-115, e só começa depois das regras de engajamento assinadas. Entrega relatório executivo e relatório técnico com evidências e severidade. Achado crítico não espera o relatório: avisamos o seu contato técnico assim que ele é confirmado.
O que não está incluso em nenhum nível
MÓDULOS PARA E-COMMERCE E SAAS
Entram em qualquer nível. Preço sob consulta, conforme o tamanho da operação.
Escopo, scripts da página de pagamento, rotinas trimestrais (e, para prestador de serviço, semestrais) e a pasta pronta para o QSA ou para o questionário de autoavaliação.
Respostas padronizadas e com evidência, para o seu comercial devolver o questionário em dias e não em semanas.
DPO como serviço, mapeamento dos dados de clientes, bases legais e plano de resposta a incidente com dado pessoal.
Para quem já colocou IA generativa no produto e começou a receber perguntas do cliente sobre dados, decisões e riscos.
No formulário abaixo, marque os que interessam e o especialista já chega com eles na conversa.
COMO FUNCIONA
Uma conversa curta com a liderança e o time técnico para entender os questionários, o escopo de cartão e as janelas de teste.
Teste de intrusão, varreduras e inteligência de ameaças rodando no seu ambiente real. Achado crítico é avisado assim que confirmado, sem esperar o relatório.
Um plano curto, ordenado por esforço e impacto, para o seu time executar sem parar o roadmap.
Retest das correções, nova varredura e leitura para a diretoria. No Excelência, também os pedidos de derrubada de lojas e perfis falsos. O próximo ciclo começa de onde este parou.
NA VOZ DE QUEM CONTRATOU
Do varejo ao setor financeiro, empresas que confiam a segurança à DM11 há anos.
Contratamos a DM11 para conduzir o Business Impact Analysis (BIA) da Iguatemi, etapa fundamental para fortalecer nossa maturidade em continuidade de negócios e segurança da informação. A equipe demonstrou profundo conhecimento técnico, conduzindo o processo com metodologia clara, comunicação transparente e forte capacidade de tradução entre o mundo técnico e o negócio. O resultado foi um diagnóstico preciso dos processos críticos da organização, entregue com qualidade e dentro do prazo. Recomendamos a DM11 a empresas que buscam um parceiro sério e competente.
Iguatemi S.A.
PARCERIA DE MAIS DE 5 ANOS
A DM11® tem se consolidado como um dos nossos principais parceiros de inteligência em segurança da informação, proporcionando serviços de alta qualidade ao Tribanco. Destaco especialmente a execução de um Escritório de Segurança como serviço, que tem sido fundamental para garantir a integridade e confidencialidade de nossos dados.
Banco Triangulo S/A (Tribanco - Tricard - UNICA)
PARCERIA DE MAIS DE 11 ANOS COM O BANCO
Antes de estabelecer essa parceria, enfrentávamos desafios significativos nesta área devido à falta de um parceiro confiável para serviços cruciais de GRC e cibersegurança. Finalmente, encontramos um parceiro de confiança que compreende nossos desafios e está totalmente equipado para enfrentá-los.
NovaQuest
PARCERIA DE MAIS DE 5 ANOS
A DM11 é uma parceira importante da Poupacred, nos apoiando tanto nas atividades relacionadas à LGPD e à atuação do DPO quanto nas iniciativas de Segurança da Informação, como scans de vulnerabilidades e Pentests. É uma equipe competente, acessível e comprometida, que sempre nos atende com muita proximidade e agilidade. Temos muita confiança no trabalho que desenvolvemos juntos.
Poupacred
PARCERIA DE MAIS DE 5 ANOS
ANTES DE FECHAR
O provedor protege a infraestrutura dele. A configuração, a aplicação, as APIs e os acessos são seus, e é isso que o questionário do cliente pergunta. O teste de intrusão mostra como essa parte está.
Quando foi? O cliente quer um relatório recente, e o PCI DSS pede o teste todo ano e depois de mudança relevante. A blindagem transforma aquele relatório em rotina, com retest das correções.
Ele resolve o dia a dia, e continua essencial. O cliente grande quer ver a avaliação de um terceiro independente. Com o Kit questionário enterprise, o seu time também deixa de montar a resposta do zero a cada cliente.
R$ 4.500 por mês somam R$ 54 mil no ano. Ponha esse valor ao lado de um único contrato grande que não fecha, ou de uma Black Friday com o site fora. A conversa serve para encaixar o nível no seu orçamento real.
Porque é o ciclo em que os clientes e a bandeira pedem evidência. Teste de intrusão, 12 varreduras, campanhas de phishing e retest só fazem sentido em sequência, e é a sequência que vira prova.
Acordo de confidencialidade antes de qualquer teste, relatórios com acesso restrito a quem você indicar e regras de guarda e descarte dos dados do teste definidas em contrato.
O gateway protege o pagamento dele. A página da sua loja que chama esse pagamento, as suas APIs e os dados dos seus clientes continuam com você, e é isso que o teste de intrusão e o controle de scripts verificam. No diagnóstico a gente confirma o que está no seu escopo de PCI DSS e o que não está.
Não, e desconfie de quem promete. A DM11 prepara e gera a evidência; a avaliação formal é de um QSA, e a varredura externa trimestral é de uma empresa aprovada (ASV). O nosso trabalho é você chegar a essa avaliação com a pasta pronta.
Ótimo, e ele pode continuar. A blindagem acrescenta a rotina entre um teste e outro: varredura mensal, vigilância de ameaças, phishing simulado e a pasta organizada para quem avalia. Na conversa a gente vê o que você já tem e ajusta o escopo.
O questionário chega na data do cliente, e não na sua. Começar antes dá tempo de corrigir o que aparecer no teste e chegar com o retest feito. A conversa de 20 minutos não obriga a nada e deixa claro o tamanho da lacuna.
Faz sentido. Chame quem decide para a conversa de 20 minutos, ou peça ao especialista um resumo do nível indicado, com escopo e preço, para apresentar internamente.
Pouco. Testes, varreduras e vigilância são executados pela DM11. Do seu time precisamos dos acessos, das janelas de teste e de alguém para receber o plano de correção. A correção em si fica com vocês, no ritmo que a diretoria aprovar.
É uma conversa de 20 minutos para entender o seu caso e indicar o nível que faz sentido. Se nenhum fizer, a gente diz.
FALE COM UM ESPECIALISTA
Deixe seu contato e um especialista da DM11 liga no mesmo dia útil. Se preferir, chame agora no WhatsApp.