O fornecedor declarou isto. A evidência técnica mostra aquilo.
O EcoTrust Verify confronta o que o fornecedor respondeu no questionário com a postura de segurança observada de fora. A lacuna entre os dois é o achado, e o achado é o que sustenta a decisão contratual: homologar, renovar, exigir plano de ação ou encerrar.
O fornecedor entrou na sua cadeia porque respondeu bem a um formulário, num dia em que se preparou para responder bem. O formulário envelhece no dia seguinte à assinatura, e a decisão que ele sustentou vale até a próxima renovação. Ele não registra o CVE crítico descoberto três meses depois, a porta aberta para resolver um incidente interno ou a credencial no último vazamento. Em 2025, terceiros estiveram em 30% de todas as brechas confirmadas, o dobro do ano anterior.
O EcoTrust Verify coloca a declaração do fornecedor contra a evidência técnica coletada de fora, sem acesso privilegiado, e trata a divergência entre as duas como achado nomeado. A entrega é postura e nota: score de 0 a 1000 por fornecedor, monitorado continuamente, com alerta quando degrada entre ciclos. Usa a mesma tecnologia de avaliação externa do EcoTrust Surface, com uma diferença que define o módulo: o Surface olha a sua superfície e termina em remediação; o Verify olha a do fornecedor e termina em decisão contratual. Você não corrige o perímetro de outra empresa, você renegocia com ela.
Roda no EcoTrust OS. O sistema operacional agêntico (Agentic OS) da EcoTrust é o que permite aos agentes planejar, executar e pedir aprovação humana antes de agir sobre o ambiente, com cada passo auditável. ecotrust.io/ecotrust-os
O questionário do fornecedor é confrontado com a evidência técnica coletada automaticamente. Cada resposta que não se sustenta diante do achado é sinalizada com data, evidência e dono, pronta para virar anexo de notificação contratual.
Score de 0 a 1000 por fornecedor, comparável entre toda a base e ao longo do tempo, com o achado rastreável por trás de cada movimento. Na renovação, existe série histórica mostrando se o fornecedor melhorou, ficou parado ou degradou desde a última assinatura. Quando o EcoTrust Quantify consome o achado, ele traduz a exposição daquele fornecedor em Reais.
O monitoramento contínuo detecta queda de score, novo CVE crítico em serviço exposto, aparição em data breach público ou certificado expirado sem esperar a próxima janela de avaliação. Cada evento é um gatilho de decisão sobre o contrato.
Relatório por fornecedor com score histórico, achados, notificações emitidas e decisão tomada em cada ciclo. O auditor não cobra o formulário arquivado, cobra a demonstração de que a avaliação aconteceu e teve consequência.
BACEN 4.557 exige avaliação periódica documentada de prestadores de serviços relevantes. O EcoTrust Verify automatiza o ciclo para centenas de fornecedores e registra o desfecho de cada um: homologado, renovado, notificado com plano de ação ou encerrado.
A LGPD exige que o controlador verifique se seus operadores adotam medidas adequadas. Coletar a declaração do operador não é verificar. O EcoTrust Verify confronta essa declaração com evidência técnica e mantém a verificação atualizada entre ciclos.
A renovação é o momento de maior alavancagem contratual e normalmente o de menor informação. Com a série histórica de score e os achados abertos do fornecedor, a negociação inclui cláusula de segurança, plano de ação com prazo ou redução de escopo de dados.
Você não corrige o perímetro do seu fornecedor. Você renegocia com ele.
