Respostas
Como responder ao questionário de segurança de um cliente.
Revisado em agosto de 2026
Responda o que existe, escreva por extenso o que não existe, e não deixe nenhuma pergunta em branco. Um comprador não reprova um fornecedor por não ter um controle. Reprova por não saber dizer se tem.
O caminho curto: leia o questionário inteiro antes de responder a primeira pergunta, separe o que já está documentado do que só existe na prática, responda primeiro o que tem evidência, e trate o resto como uma lista de pendências com dono e data. Devolva no prazo combinado mesmo que faltem itens, com as pendências nomeadas.
Guarde cada resposta num lugar só. O próximo questionário repete a maior parte das perguntas, e a segunda rodada custa uma tarde em vez de duas semanas se a primeira tiver sido registrada.
O que o comprador está de fato decidindo
O questionário não é uma prova. É a forma que a área de compras ou o time de segurança do cliente encontrou de responder a uma pergunta interna: se este fornecedor for comprometido, o que acontece com a gente.
Isso muda o que vale a pena escrever. Uma resposta que descreve o controle e mostra onde ele é registrado vale mais que uma resposta que diz sim. E um "não temos, e é assim que compensamos" costuma passar melhor que um sim genérico que a diligência seguinte derruba.
Quem avalia geralmente não conhece a sua operação e tem dezenas de fornecedores na fila. Texto curto, específico e verificável é o que sobrevive a essa leitura.
As oito famílias de pergunta, e são sempre as mesmas
Questionários mudam de formato e não mudam de assunto. Independentemente de o cliente mandar uma planilha própria, um SIG Lite ou um formulário de plataforma, as perguntas caem nestas famílias:
- Governança. Quem responde por segurança, com que frequência a diretoria olha o assunto, quais políticas existem e quando foram revisadas.
- Pessoas. Verificação de antecedentes na contratação, o que acontece com os acessos quando alguém sai, e se existe treinamento de segurança, para quem e com que frequência. É a família mais esquecida na preparação e uma das mais fáceis de responder bem.
- Acesso. Como uma conta é criada e removida, quem tem privilégio administrativo, se existe segundo fator e onde ele não está ligado.
- Dados. O que é coletado, onde fica, quem tem acesso, quanto tempo é retido, se é cifrado em repouso e em trânsito.
- Fornecedores. Quem são os seus subcontratados relevantes, o que eles acessam, e como você avalia cada um. Esta é a pergunta que o seu cliente está respondendo para o cliente dele.
- Desenvolvimento. Como uma mudança chega em produção, quem revisa, o que roda no pipeline, e como uma vulnerabilidade encontrada vira correção.
- Continuidade. Backup, teste de restauração, tempo de recuperação declarado, e a última vez que alguém de fato restaurou alguma coisa.
- Incidente. Como um incidente é detectado, quem é acionado, em quanto tempo o cliente é avisado, e se isso está escrito em algum lugar antes de acontecer.
Responda por evidência, não por intenção
Para cada resposta afirmativa, escreva onde a prova está: o nome do documento, o sistema que gera o registro, a data da última revisão. Não anexe tudo. Diga que existe e que pode ser apresentado sob acordo de confidencialidade.
A diferença aparece na segunda rodada. Uma resposta com procedência sobrevive à pergunta de acompanhamento; uma resposta sem procedência gera três perguntas novas e uma reunião.
O que escrever quando a resposta é não
Três frases resolvem quase todos os casos: o que não existe, o que é feito no lugar hoje, e quando o item entra. Sem promessa vaga e sem data que você não vai cumprir.
Um exemplo do que passa: "Não existe SIEM. Os logs de autenticação e de acesso administrativo ficam retidos por 90 dias no provedor e são revisados semanalmente pelo time de infraestrutura. Centralização está no roadmap para o segundo trimestre."
Nunca responda sim com a intenção de resolver antes da auditoria. O questionário costuma virar anexo contratual, e uma declaração falsa ali é um problema de outra natureza.
Quando a pergunta não se aplica
Questionários são escritos para o fornecedor médio e chegam cheios de perguntas fora do seu contexto. Segurança física de data center para quem roda em nuvem, por exemplo.
Escreva "não se aplica" e diga por quê, numa linha. "Não se aplica: a aplicação roda em AWS e a segurança física do data center é responsabilidade do provedor, coberta pelo SOC 2 dele." Um "N/A" sem justificativa é lido como fuga e volta como pergunta.
O registro que faz a próxima vez custar uma tarde
Isto é o que separa quem responde questionário de quem tem um programa. Depois de fechar o primeiro, guarde num único lugar, com dono e data de revisão:
- A resposta aprovada para cada pergunta, no texto que foi enviado.
- A evidência que sustenta cada uma, e onde ela vive.
- As pendências que você declarou, com prazo e responsável.
- O que cada cliente pediu além do padrão, porque os pedidos se repetem por setor.
Onde isso costuma travar
Não é no preenchimento. Trava porque ninguém tem a função de responder: o questionário chega pelo comercial, para na mesa de quem tiver tempo naquela semana, e a resposta acaba escrita por alguém que não sabe se o controle existe de verdade.
O segundo motivo é não haver registro. Cada rodada recomeça, e o custo é sempre cobrado do time técnico, sempre no meio de outra entrega.
por ano é o que uma empresa gasta, em média, respondendo avaliação de segurança de fornecedor. São outras 12 em tarefas de compliance, e 61% relatam gastar mais tempo provando segurança do que melhorando segurança
Vanta, State of Trust, 2025, com 3.500 respondentes.
Perguntas que costumam vir junto
Quanto tempo leva para responder um questionário de cliente?
Preciso de ISO 27001 para passar num questionário?
Posso responder que o controle está no roadmap?
O que fazer quando o questionário pede um documento que não pode ser compartilhado?
Quem deveria responder na empresa?
Se o questionário chegou e a resposta honesta é que ninguém sabe onde está a evidência, o diagnóstico de postura fecha isso em duas semanas: onde a empresa está, o que está exposto e o que tratar primeiro, com responsável e data em cada item.