Intake de consultoria de segurança e vCISO

Modelo de Discovery de Consultor de Cibersegurança

Qualifique prospects de engagement de cibersegurança com um discovery estruturado — dados regulados, ambiente de cloud, controles existentes, top de riscos, histórico de incidentes, mapa de stakeholders, timeline e orçamento. Construído para firmas vCISO, times de pen test, advisors SOC 2 / ISO 27001 / LGPD e consultorias de segurança que substituem o lead-magnet genérico 'avaliação de segurança grátis' por um fluxo real de qualificação.

Grátis — incluso em todos os planos

Modelo de Discovery de Consultor de Cibersegurança

Pré-visualização ao vivo — teste os campos.

Nenhum campo para exibir.

Para quem é este modelo

Engagements de consultoria de cibersegurança são de alto risco, alta confiança e alto orçamento — projetos de R$ 100K-R$ 2M+ com buy-in executivo, implicações regulatórias e um processo de scoping que precisa expor a imagem real de risco antes da primeira call. Este modelo estrutura o discovery em si — contato primário (tipicamente um CISO, CIO, head de compliance ou VP de engenharia), indústria e escopo de dados regulados (HIPAA para saúde, PCI para dados de cartão, SOX para empresas listadas com ADRs ou CVM Instrução 480 para companhias brasileiras abertas, RGPD para dados pessoais UE, LGPD para dados pessoais brasileiros, ENS para setor público espanhol, COPPA para dados de menores, CUI para contratados federais americanos), cloud e infraestrutura (AWS, Azure, GCP, on-prem, híbrida), controles de segurança existentes (SIEM via Splunk / Datadog Security / Sumo Logic / Panther; EDR/MDR via CrowdStrike / SentinelOne / Microsoft Defender / Sophos; SSO+MFA via Okta / Microsoft Entra ID / Google Workspace; DLP, scanning de vulnerabilidades, programa de pen test), os três riscos top que tiram o sono do buyer (o campo mais diagnóstico — respostas vagas sinalizam exploratório, respostas específicas sinalizam engagement real), histórico recente de incidentes (nenhum / menor / significativo / maior-público — engagements incident-driven fecham 3-5x mais rápido que os compliance-driven), tamanho do time de segurança interno, lista de stakeholders, timeline (ASAP / 1-3 meses / 3-6 meses / explorando) e faixa de orçamento. É o intake estruturado que sua firma de consultoria de segurança, prática vCISO, time de pen test ou advisory SOC 2 / LGPD usa antes da primeira call de scoping — não o lead-magnet genérico 'avaliação de segurança grátis' que converte a 2 % e queima horas de consultoria em prospects com orçamento de R$ 25K que nunca vão fechar.

De prospect de segurança a pronto para call de scoping em um fluxo de discovery

O prospect envia o discovery com identidade de contato primário (nome, cargo, e-mail corporativo — a validação de e-mail corporativo filtra os tire-kickers de freemail), empresa e indústria (auto-enriquecido contra provedores B2B padrão para porte, fase de captação, notícias recentes e busca de divulgação pública de incidentes de segurança), e faixa de porte da empresa. O escopo de dados regulados é o qualificador mais crítico — multi-checkbox cobrindo PHI (HIPAA), PCI (dados de cartão), Financial/SOX, dados pessoais UE (RGPD), dados de menores (COPPA), Governo / CUI (CMMC / NIST 800-171 / FedRAMP se aplicável), e os equivalentes regionais (LGPD para Brasil com classificação de dados sensíveis sob Art. 11, LOPDGDD para Espanha com ENS Baixo/Médio/Alto, PIPEDA para Canadá, POPIA para África do Sul). O multi-checkbox de cloud-provider captura AWS, Azure, GCP, on-prem apenas, híbrido, ou cloud-de-compliance específico (AWS GovCloud, Azure Government, AWS China, regionais como Locaweb, KingHost, UOL Host para Brasil; Acens, Arsys para Espanha). Controles de segurança existentes — SIEM (Splunk, Datadog, Sumo Logic, Panther, Elastic Security, IBM QRadar, Microsoft Sentinel), EDR/MDR (CrowdStrike, SentinelOne, Microsoft Defender for Endpoint, Sophos, Carbon Black, Cybereason, Huntress para SMB), SSO + MFA (Okta, Microsoft Entra ID, Google Workspace, Ping Identity, OneLogin, JumpCloud, Authy), DLP (Microsoft Purview, Symantec/Broadcom, Forcepoint, Digital Guardian, Nightfall AI), scanning de vulnerabilidades (Tenable Nessus, Qualys, Rapid7 InsightVM, Wiz, Snyk, Lacework), programa de pen test (Cobalt PtaaS, HackerOne, Bugcrowd, Synack, Intigriti, NetSPI, BishopFox, Trail of Bits, Tempest Brasil) — mostra o gap de maturidade que direciona o escopo do engagement. Top 3 de riscos é o campo mais diagnóstico — um buyer que responde 'shadow IT, risco de terceiros, preparação contra ransomware' claramente pensou nisso e está mais perto do engagement; um buyer que responde 'cibersegurança em geral' é exploratório. Histórico recente de incidentes é o sinal de urgência — incidentes 'maior / público' nos últimos 12 meses significam que o buyer está em modo remediação (e o engagement é resposta rápida de 90 dias), 'nenhum' significa que o engagement é preventivo (ciclo mais longo, fechamento mais difícil). O tamanho do time de segurança interno define a arquitetura da proposta — nenhum significa que o engagement inclui handoff operacional e possivelmente retainer vCISO; 1-2 significa liderado por consultor com augmentação de time; 3-10 significa consultor-como-especialista para gaps específicos; 11+ significa que o engagement é para trabalho muito específico de deep-expertise (red team, threat hunting, implementação de tooling GRC). A lista de stakeholders revela quem está realmente envolvido na decisão de compra. Timeline e orçamento fecham a qualificação. Ao enviar, o fluxo pontua o fit do engagement e auto-roteia — alto fit (riscos específicos + dados regulados + time insider + orçamento > R$ 400K + timeline ≤ 3 meses) vai para o nível principal/partner com um link de calendário; medium-fit vai para um consultor sênior para a call de discovery; low-fit (riscos vagos + timeline 'explorando' + 'abaixo de R$ 100K') recebe a recusa cortês template 'aqui está nosso processo e alguns recursos iniciais'.

O que está incluído

Cada campo existe porque algum consultor se queimou pela sua ausência — geralmente na call de scoping onde 45 minutos foram queimados perguntando 'vocês realmente têm um SIEM?' antes de perceber que o engagement é um projeto de compliance de R$ 150K, não a transformação de R$ 1,5M que o prospect descreveu, ou na fase de proposta onde o histórico real de incidentes do time de segurança (que a proposta teria precificado no retainer IR) estava escondido até a entrevista executiva.

Firmas de segurança que usam formulários de discovery de consultor de cibersegurança

  • Firmas vCISO e boutiques de advisory de segurança

    Firmas vCISO (CISO virtual) e boutiques de advisory de segurança onde o engagement é um retainer de 3-12 meses mais trabalho de projeto. O discovery do formulário captura os sinais de scoping do engagement — tamanho do time interno (nenhum = vCISO completo; 1-2 = augmentação; 3+ = parceria de nível par), dados regulados (direciona o foco de compliance) e os top-3-riscos (define a pilha de prioridade do engagement). A lista livre de stakeholders mostra a topologia política que determina se o engagement é puramente técnico ou exige engagement de nível conselho. Firmas brasileiras equivalentes: Tempest Security Intelligence Advisory, NSC Brasil, Resh, Cipher Advisory, KPMG Cyber Brasil, EY Cyber Brasil, PwC Cyber Brasil, Deloitte Cyber Brasil.

  • Firmas de pen test e segurança ofensiva

    Firmas de testing de penetração (Cobalt PtaaS, HackerOne, Bugcrowd, Synack, Intigriti, NetSPI, BishopFox, Trail of Bits, Praetorian, Doyensec, Tempest Brasil, Conviso, Convisoappsec, Stone Security) onde o engagement é um pen test de escopo fixo (rede, app web, app móvel, cloud, red team) ou um retainer de testing contínuo. O campo de cloud-provider do formulário determina o escopo do teste (pen test AWS é diferente de pen test Azure ou GCP), a seção de controles existentes revela se o teste deveria focar em gaps de detecção (contra EDR/SIEM) ou gaps de perímetro, e o campo de dados-regulados determina se o teste precisa satisfazer um requisito específico de compliance (PCI ASV scan, avaliação de risco HIPAA, testing de penetração SOC 2, RIPD sob LGPD).

  • Firmas de advisory SOC 2 / ISO 27001 / LGPD / compliance

    Firmas de advisory de compliance que ajudam empresas a conseguir SOC 2 Type II, ISO 27001/27002, atestação PCI-DSS, compliance HIPAA, autorização FedRAMP, ENS para setor público espanhol, certificação LGPD para operadores brasileiros, autorização BCB para fintechs brasileiras. As seções de dados-regulados e controles-existentes do formulário mapeiam diretamente para o análise de gap que a firma de advisory produz — o gap de maturidade entre o estado atual e os requisitos do framework alvo. Competem com plataformas como Vanta, Drata, Secureframe, Tugboat Logic, Sprinto, Strike Graph, Hyperproof, AuditBoard, Thoropass, e brasileiras como Sigma, TIC Solutions Compliance, OneTrust LGPD, que automatizam a preparação-de-auditoria mas não conseguem substituir o advisory humano.

  • Firmas de resposta a incidentes e forense digital

    Firmas IR (Mandiant/Google Cloud, CrowdStrike Services, Stroz Friedberg, FireEye Mandiant, Kroll, BlueVoyant, Arete IR, Coveware para ransomware específico, Tempest IR no Brasil, Cipher IR) onde o engagement é um retainer de resposta a incidentes de 4-12 semanas. O campo de 'incidentes recentes' do formulário é o qualificador primário — incidentes 'maior / público' vão direto para o calendário do principal com um SLA de 1 hora, incidentes 'significativos' vão para a fila de consultor IR sênior, 'menor / contido' pode ser um exercício de tabletop em vez de IR completo, 'nenhum' indica um engagement preventivo (criação de plano IR, exercícios de tabletop, setup de retainer) que tem um ciclo de vendas mais lento.

  • Consultorias brasileiras de cibersegurança

    Firmas brasileiras de consultoria cyber (Tempest Security Intelligence, NSC Brasil, Resh, Cipher, Trinity Cybersecurity, Stefanini Cyber, Embratel Cyber, Eldorado Cyber, KPMG Cyber Brasil, EY Cyber Brasil, PwC Cyber Brasil, Deloitte Cyber Brasil, Conviso, ID Tech) onde o engagement é moldado pelo cenário regulatório local — compliance LGPD, BCB Resolução 4.893/2021 para instituições financeiras, ANS (Agência Nacional de Saúde) regras de cibersegurança para planos de saúde, Anvisa para cibersegurança farmacêutica, Marco Civil da Internet, Lei do Habeas Data, CVM Instrução 480 para companhias abertas. O campo de dados-regulados do formulário inclui os sinais LGPD-específicos, e o histórico-regional-de-incidentes captura se o engagement é dirigido por uma fiscalização do Banco Central ou da ANPD.

  • Setor financeiro e fintech com foco regulatório

    Consultorias cyber especializadas em setor financeiro brasileiro (Tempest FS, Cipher FS, EY Cyber FS Brasil, KPMG Cyber FS Brasil, PwC Cyber FS Brasil, Deloitte Cyber FS Brasil, Accenture Cyber FS Brasil, IBM Cyber Financial Services) onde o engagement vem moldado por requisitos regulatórios setoriais — BCB Resolução 4.893/2021 (gestão de risco cibernético para instituições autorizadas a funcionar), BCB Resolução 4.658/2018 (política de segurança cibernética), CVM Instrução 480 para companhias abertas, SUSEP Circular 638/2021 para seguradoras, ANS Resolução Normativa 471 para operadoras de saúde, autorização Pix para instituições de pagamento, requisitos de Open Finance Brasil (Resolução BCB 4.949). O formulário captura a regulação específica do setor financeiro do prospect (instituição autorizada BCB, IP autorizada, ESI autorizada CVM, seguradora SUSEP, operadora ANS) que direciona o engagement scope.

Adapte à sua prática de segurança

Cada firma de consultoria de segurança tem sua própria profundidade de especialidade. Configure o campo de tipo de engagement para combinar com a sua oferta — retainer vCISO, readiness SOC 2 / ISO 27001 / PCI-DSS / HIPAA / LGPD, teste de penetração (rede / app web / app móvel / cloud / red team / contínuo), retainer de resposta a incidentes, threat hunting, revisão de arquitetura de segurança, due diligence M&A, briefing de nível conselho. Configure o campo de dados-regulados com os frameworks em que você se especializa — a maioria das firmas brasileiras cobre LGPD, SOC 2, ISO 27001, BCB Resolução 4.893 para financeiro; firmas fazendo trabalho americano adicionam HIPAA, PCI-DSS, CMMC, FedRAMP, NIST 800-171, NYDFS Part 500; firmas fazendo trabalho UE adicionam RGPD, NIS2 (Diretiva UE 2022/2555), DORA (Regulamento UE 2022/2554, aplicável desde janeiro 2025 ao setor financeiro), eIDAS para serviços de confiança; firmas fazendo trabalho espanhol adicionam LOPDGDD, ENS nas três categorias. Configure o multi-checkbox de cloud-provider com os provedores em que você tem expertise prática — AWS, Azure, GCP, Oracle Cloud, IBM Cloud, AWS GovCloud, Azure Government, AWS China, provedores regionais (Locaweb, KingHost, UOL Host para Brasil; Acens, Arsys para Espanha). Adicione os campos de especialidade de segurança AI / ML se você cobre — segurança de modelos, prompt injection, envenenamento de dados de treinamento, segurança de MLOps, governança AI sob o AI Act da UE (Regulamento 2024/1689 com aplicação escalonada até agosto 2026), Princípios AI OCDE, e no Brasil o PL 2338/2023 (PL do Marco Legal da IA) que está em tramitação. Configure as faixas de orçamento para combinar com seu piso de engagement — a maioria das firmas de consultoria sênior define a faixa mais baixa acima de R$ 100K para filtrar non-fits; firmas mid-tier podem colocar em R$ 40K-R$ 60K para capturar engagements somente-compliance; firmas de segurança ofensiva fazendo single pen tests podem colocar em R$ 20K-R$ 40K para testes padrão de escopo. Adicione o campo de modificador-de-urgência que captura se isso é dirigido por incidente (auto-roteia para o time IR), dirigido por compliance (auto-roteia para advisory), dirigido por seguro cyber (auto-roteia para avaliação de segurabilidade), ou estratégico (auto-roteia para scoping vCISO).

Perguntas frequentes sobre discovery de consultor de cibersegurança

O formulário genérico 'solicite uma avaliação de segurança' pede 3-5 campos (nome, e-mail, empresa, breve descrição) e produz uma taxa de conversão de 2 % dos leads inbound. O formulário de discovery estruturado pergunta as questões de qualificação de cara — escopo de dados regulados, controles existentes, top de riscos, histórico de incidentes, tamanho do time interno, timeline, orçamento — e produz uma taxa de conversão de 15-25 % porque o prospect que completa um formulário de 12 campos já se auto-qualificou como sério. O benefício do lado buyer: completar o formulário força o buyer a articular de fato sua imagem de risco, que é frequentemente o momento de valor agregado — eles percebem que não escreveram realmente seus top 3 riscos antes, e o ato de escrever muda a conversa do engagement. O benefício da firma consultora: calls de scoping começam com uma imagem de risco escrita em vez de começar do zero, o que comprime o ciclo típico de scoping de 3-5 calls para 1-2.
Sim, o campo de orçamento espanta prospects cujo orçamento está abaixo do seu piso de engagement — e essa é a intenção. A consultoria de cibersegurança no nível sênior é de R$ 100K-R$ 2M+ por engagement; gastar 90 minutos de tempo de partner em uma call de discovery com um prospect que tem orçamento de R$ 25K é um mismatch caro. As faixas típicas do campo de orçamento (Abaixo de R$ 100K / R$ 100K-R$ 400K / R$ 400K-R$ 2M / R$ 2M+) se alinham com arquétipos de engagement (auditoria pequena / projeto compliance médio / transformação maior / programa estratégico grande), o que permite que a lógica de roteamento envie cada faixa para o nível apropriado de consultor. Para firmas que se preocupam que o campo de orçamento reduza demais o volume do funil, uma alternativa viável é tornar o orçamento opcional mas rastrear quais envios o completam — envios que completam o campo de orçamento convertem 5-10x mais alto que os que pulam, independente do valor do orçamento. O buyer que preenche 'abaixo de R$ 100K' em um campo de orçamento ainda é 5x mais qualificado que o buyer que deixa em branco porque se engajou com a pergunta.
O campo de top-3-riscos é o campo mais diagnóstico do formulário inteiro — um buyer que escreveu 'exposição de risco de terceiros da nossa cadeia de suprimentos SaaS, preparação contra ransomware dada nossa postura de backup, e risco insider das demissões recentes' está em uma conversa fundamentalmente diferente de um buyer que escreve 'cibersegurança em geral' ou 'compliance'. Use o campo de três maneiras: (1) no início da call de scoping, leia de volta os riscos e pergunte 'ainda é onde vocês estão?' — o buyer frequentemente atualiza ou refina, o que é em si inteligência útil; (2) ancore o escopo do engagement contra os riscos nomeados — a proposta deveria endereçar explicitamente cada um dos três com componentes específicos do engagement e outcomes; (3) use para o briefing executivo — quando você apresenta para o time de liderança do buyer, os riscos nomeados viram a agenda, o que previne que a reunião derive em platitudes genéricas de segurança. O campo também mostra o nível de letramento de segurança do buyer, que determina a profundidade técnica apropriada para a call de scoping.
Sim — ao enviar, o fluxo pode criar um registro de discovery na sua plataforma GRC com os campos de qualificação pré-populados. Para Vanta (a plataforma mais comum de automação SOC 2 / ISO 27001), o envio cria um registro de prospect com o escopo de framework identificado para a avaliação de readiness. Para Drata (similar ao Vanta com monitoramento contínuo mais forte), o mesmo padrão. Para Secureframe, Tugboat Logic, Sprinto, Strike Graph, Hyperproof, AuditBoard, Thoropass — integrações equivalentes. Para firmas que construíram seu próprio practice management interno (frequentemente em Notion, Airtable, ClickUp, Monday, Runrun.it), o data export do formulário alimenta o tracker de engagement. Para firmas de pen test rodando em Cobalt, HackerOne ou Bugcrowd, o envio cria o registro de scoping de engagement com a superfície de teste, escopo de dados-regulados e timeline pré-populados. Para firmas IR rodando em ferramentas de gestão de casos (Mandiant Advantage, CrowdStrike Falcon Insight, IBM Resilient, Splunk SOAR / Phantom, Tines, Torq), o envio pode pré-popular a estrutura de intake de engagement IR. A trilha de auditoria captura a progressão de discovery-para-engagement que é a documentação que partners sêniores usam para a revisão trimestral de negócio.
Cada regime regulatório maior tem seus próprios ângulos de discovery. Para LGPD (Brasil), o formulário captura se o prospect é controlador, operador, ou ambos (obrigações diferentes sob LGPD), os volumes de titulares de dados (direciona a obrigação de Encarregado sob Art. 41 — tipicamente exigido acima de ~5000 titulares afetados conforme normas industriais, embora a ANPD não tenha publicado um limiar fixo), a pegada de transferências internacionais (transferências internacionais exigem base explícita sob Art. 33), e o histórico de notificação de incidentes (Art. 48 exige notificação à ANPD e titulares em caso de incidentes relevantes — a Resolução ANPD 15/2024 detalhou as condições). Para BCB Resolução 4.893/2021 (Política de Segurança Cibernética para instituições financeiras brasileiras), captura a classificação da instituição (porte, complexidade, perfil de risco) que determina os requisitos específicos do framework. Para LOPDGDD (Espanha) e RGPD, o formulário captura se o prospect é controlador, operador ou ambos, e a categorização ENS aplicável (Baixo, Médio, Alto sob o Real Decreto 311/2022). Para NIS2 (Diretiva UE 2022/2555, aplicável desde outubro 2024), captura a classificação de entidade (essencial vs. importante vs. fora de escopo) e o setor (energia, transporte, banca, infraestrutura digital, etc.). Para DORA (Regulamento UE 2022/2554, aplicável desde janeiro 2025 ao setor financeiro), captura a classificação de entidade financeira e o estado de readiness ICT third-party-risk. O intake estruturado produz o ponto de partida de análise de gap a partir do qual o engagement de advisory começa.

Pronto para criar formulários que trabalham por você?

Crie seu primeiro formulário em minutos. Suas respostas vão agradecer.

Seja um dos primeirosAcesso antecipado limitadoConfigura em 2 minutos