Externalização segura para funções sensíveis
Crie equipas offshore e nearshore para funções que envolvam o tratamento de dados de clientes, registos de doentes, informações de pagamento, documentos jurídicos ou fluxos de trabalho confidenciais. O « Sourcefit » ajuda-o a planear os controlos de segurança adequados antes de a equipa iniciar o seu trabalho.
Sourcefit apoia os setores da saúde, serviços financeiros, fintech, seguros, jurídico, SaaS e outros fluxos de trabalho sensíveis em termos de segurança, com certificações ISO, relatórios de garantia SOC 2 Tipo 1, âmbito aplicável da norma PCI DSS e apoio a acordos em conformidade com a HIPAA e o RGPD, sempre que necessário.
Diga-nos qual é a função de que necessita
Um consultor da Sourcefit responderá com recomendações sobre a composição da equipa, a adequação do local e os próximos passos.
Resumo das credenciais
Saiba que tipo de certificação de segurança está disponível
Conheça as credenciais e o apoio em matéria de conformidade que ajudam as empresas a criar equipas externalizadas seguras para fluxos de trabalho sensíveis.
Posso externalizar, com segurança, funções que envolvem o tratamento de dados confidenciais dos clientes?
Sim. A Sourcefit apoia a externalização segura de funções nas áreas do apoio ao cliente, cuidados de saúde, finanças, assuntos jurídicos, SaaS e back-office que envolvam o tratamento de dados de clientes, registos de doentes, informações de pagamento ou fluxos de trabalho proprietários.
Sourcefit combina as normas ISO/IEC 27001:2022 e ISO/IEC 27701:2019, a documentação SOC 2 Tipo 1, o âmbito da norma PCI DSS v4.0.1 para os fluxos de trabalho de pagamento aplicáveis e o apoio a acordos em conformidade com a HIPAA ou o RGPD, sempre que necessário.
Externalização de funções que envolvem dados confidenciais
Como posso externalizar uma função que lida com dados confidenciais de forma segura?
Se a função envolver dados de clientes, informações de doentes, detalhes de pagamento, registos financeiros, documentos jurídicos ou fluxos de trabalho exclusivos, a segurança deve ser integrada no plano de contratação antes do início do processo de recrutamento.
Sourcefit ajuda as empresas a criar equipas offshore e nearshore dedicadas, com controlos de segurança e privacidade documentados, para que possa expandir a função sem ter de adivinhar quais as medidas de proteção necessárias.
Indique-nos a função de que necessita e a nossa equipa poderá ajudá-lo a definir a localização adequada, as regras de acesso, as expectativas em matéria de tratamento de dados e o plano de lançamento.
Identifique quais os requisitos de segurança que se aplicam à função que pretende externalizar.
Criar equipas de apoio para os setores da saúde, finanças, seguros, jurídico, SaaS e operações de atendimento ao cliente.
Planeie as expectativas relativas ao acesso, ao tratamento de dados, à confidencialidade e à resposta a incidentes antes do lançamento.
Adicione capacidade offshore ou nearshore com um percurso mais claro, desde a descrição das funções até ao arranque da equipa.
Indique-nos a função, o tipo de dados e a região. Ajudá-lo-emos a perceber qual é a forma mais segura de formar a equipa.
Credenciais de segurança e conformidade
Utilize estas credenciais para compreender como o Sourcefit protege a informação, gere a privacidade, apoia os fluxos de trabalho de pagamentos e prepara as equipas responsáveis por dados sensíveis antes do lançamento.
Certificado
ISO/IEC 27001:2022
Apoia a gestão da segurança da informação para equipas que lidam com dados confidenciais de clientes ou da empresa.
Certificado
ISO/IEC 27701:2019
Permite a gestão da privacidade em fluxos de trabalho que envolvam dados pessoais, registos de clientes ou informação sujeita a regulamentação.
Relatório de auditoria
SOC 2 Tipo 1
Demonstra que foram concebidos e implementados controlos relevantes à data da auditoria.
Âmbito de aplicação
PCI DSS v4.0.1
Suporta os fluxos de trabalho de pagamento aplicáveis no âmbito do ambiente de dados dos titulares de cartões da « Sourcefit».
Registo de privacidade
NPC das Filipinas
Cumpre os requisitos da Lei de Proteção de Dados das Filipinas no que diz respeito às operações de entrega relevantes.
Em curso
ISO/IEC 42001 e ISO 9001
Demonstra um investimento contínuo na gestão da IA e nos sistemas de gestão da qualidade, à medida que a « Sourcefit » expande o apoio às entregas regulamentadas.
Em conformidade com a POPIA
África do Sul, em conformidade com a POPIA
Suporta o tratamento de dados em conformidade com a POPIA para as operações de entrega relevantes na África do Sul, na qualidade de parte responsável ou operador.
Que funções sensíveis pode o Sourcefit suportar?
Sourcefit ajuda as empresas a criar equipas subcontratadas para trabalhos sujeitos a regulamentação e que exigem um elevado nível de segurança. Os exemplos abaixo apresentam setores, medidas de segurança e funções comuns.
| Indústria | Necessidades em matéria de segurança e conformidade | Exemplos de trabalho subcontratado |
|---|---|---|
| Cuidados de saúde e tecnologias da saúde | Conformidade com a HIPAA, controlos de privacidade, gestão de acessos, certificação SOC 2 Tipo 1 e documentação ISO. | Apoio à autorização prévia, documentação de pedidos de reembolso, controlo de qualidade de dados clínicos, apoio aos doentes, operações de faturação médica. |
| Fintech e serviços financeiros | Âmbito da norma PCI DSS, quando aplicável, SOC 2 Tipo 1, documentação relativa à segurança e à privacidade segundo a norma ISO. | Operações de pagamento, análise de fraudes, apoio ao processo de identificação do cliente (KYC), processamento de dados financeiros, apoio à elaboração de relatórios regulamentares. |
| Seguros | Controlos de segurança, expectativas em matéria de confidencialidade, fluxos de trabalho de documentação e conformidade com a HIPAA, quando aplicável. | Processamento de sinistros, administração de apólices, apoio à subscrição, controlo de qualidade da documentação, acompanhamento da conformidade. |
| Serviços jurídicos e profissionais | Confidencialidade, tratamento de dados, controlos de privacidade e fluxos de trabalho seguros para documentos. | Revisão de documentos, gestão de contratos, administração jurídica, apoio à sala de dados, apoio à investigação. |
| SaaS empresarial | SOC 2 Tipo 1, documentação de segurança ISO, controlos de dados dos clientes e apoio na elaboração de questionários. | Operações relacionadas com os clientes, controlo de qualidade dos dados, apoio em matéria de confiança e segurança, fluxos de trabalho administrativos, apoio às operações dos parceiros. |
Diga-nos qual é a função. Ajudá-lo-emos a definir a configuração adequada.
Os controlos na prática
Que controlos de segurança devem ser implementados antes da externalização?
Sourcefit define as responsabilidades da equipa em si: quem tem acesso, onde o trabalho é realizado, como os dados são tratados e como os incidentes são escalados.
- Definido durante o processo de integração
- Mapeado para os sistemas e fluxos de trabalho dos clientes
- Baseado na função e no tipo de dados
Acesso
01O acesso baseado em funções é atribuído por projeto e limitado ao pessoal aprovado, sendo que as expectativas em matéria de autorizações, registo e revisão são definidas durante a configuração.
Segurança física
02Os locais de prestação de serviços que apoiam trabalhos regulamentados recorrem a acesso controlado, procedimentos para visitantes, normas de organização das secretárias e monitorização adequadas ao âmbito do trabalho.
Tratamento de dados
03Os membros da equipa trabalham no âmbito dos sistemas aprovados pelos clientes e dos fluxos de trabalho acordados, estando sujeitos a restrições no que diz respeito ao armazenamento não autorizado, aos dispositivos pessoais e à transferência de dados.
Resposta a incidentes
04Os processos de resposta documentados cumprem os requisitos de escalonamento e notificação ao cliente, de acordo com o contrato aplicável e o contexto regulamentar.
Confidencialidade
05Os membros da equipa designados cumprem os requisitos de confidencialidade e de tratamento de dados antes de lhes ser concedido acesso aos sistemas do cliente.
Documentação
06Os potenciais clientes e clientes qualificados podem solicitar os certificados disponíveis, a documentação de garantia, apoio no preenchimento de questionários e os acordos relevantes, sempre que necessário.
Perguntas frequentes sobre a externalização segura
-
Posso externalizar funções que envolvem o tratamento de dados confidenciais dos clientes?
Sim. O serviço « Sourcefit » ajuda as empresas a criar equipas externalizadas para funções que envolvem o tratamento de dados de clientes, informações de doentes, detalhes de pagamentos, registos financeiros, documentos jurídicos e fluxos de trabalho exclusivos, com controlos de segurança e privacidade planeados antes do lançamento.
-
Que certificações de segurança deve um prestador de serviços de externalização possuir?
Procure programas documentados de segurança da informação e privacidade, incluindo as normas ISO/IEC 27001 e ISO/IEC 27701, relatórios SOC 2, quando disponíveis, o âmbito da norma PCI DSS para os fluxos de trabalho de pagamentos e processos claros de controlo de acesso, tratamento de dados e resposta a incidentes.
-
As equipas offshore podem dar resposta aos requisitos de conformidade nos setores da saúde, das finanças ou do SaaS?
Sim. O serviço « Sourcefit » suporta fluxos de trabalho sensíveis em termos de segurança nos setores da saúde, serviços financeiros, seguros, jurídico, SaaS e operações de atendimento ao cliente. A configuração adequada depende da função, do tipo de dados, dos sistemas utilizados, da localização e dos acordos necessários.
-
Como posso proteger os dados dos doentes, os dados relativos a pagamentos ou os dados pessoais quando recorro à subcontratação?
Comece por definir os dados a que a função terá acesso, onde o trabalho será realizado, quais os sistemas que a equipa irá utilizar e quais os controlos necessários. O « Sourcefit » pode ajudar a definir as regras de acesso, os requisitos de confidencialidade, os fluxos de trabalho aprovados e a documentação de segurança para a equipa.
-
A « Sourcefit » pode apoiar a externalização relacionada com a HIPAA?
No que diz respeito a projetos de cuidados de saúde elegíveis, a Sourcefit pode apoiar operações em conformidade com a HIPAA e a revisão de Acordos de Parceria Comercial, sempre que o fluxo de trabalho do cliente assim o exija. A HIPAA não dispõe de um programa de certificação por terceiros, pelo que tal deve ser descrito como «em conformidade com a HIPAA», e não como «certificado pela HIPAA».
-
A « Sourcefit » pode prestar serviços de externalização no âmbito do RGPD ou do RGPD do Reino Unido?
Nos casos em que seja aplicável, o serviço « Sourcefit » pode apoiar o tratamento de dados em conformidade com o RGPD e a revisão de Acordos de Tratamento de Dados ou Cláusulas Contratuais Padrão. A configuração correta depende dos dados, da região, dos sistemas do cliente e dos requisitos da função.
-
A « Sourcefit » pode apoiar a externalização em conformidade com a POPIA na África do Sul?
No que diz respeito às operações na África do Sul, a Sourcefit apoia o tratamento de dados em conformidade com a POPIA e pode atuar como entidade responsável ou como operador, consoante o âmbito do contrato, sendo as responsabilidades definidas por contrato. Os controlos abrangem o tratamento lícito, a minimização de dados, a retenção, o acesso, os direitos dos titulares dos dados, a gestão de incidentes e as salvaguardas transfronteiriças. Um Manual de Privacidade de Dados, auditado anualmente, está disponível para potenciais clientes e clientes qualificados, mediante pedido. A POPIA não dispõe de um programa de certificação, pelo que esta conformidade é descrita como «em conformidade com a POPIA» e não como «certificada pela POPIA».
-
A norma PCI DSS aplica-se a todas as equipas subcontratadas?
Não. A norma PCI DSS aplica-se aos fluxos de trabalho relevantes relacionados com cartões de pagamento e aos ambientes de dados dos titulares de cartões. A Sourcefit está em conformidade com a norma PCI DSS v4.0.1 no âmbito aplicável, mas a norma PCI DSS não se aplica automaticamente a todas as contas da Sourcefit nem a todas as funções subcontratadas.
-
Qual é a diferença entre o SOC 2 Tipo 1 e o SOC 2 Tipo 2?
A certificação SOC 2 Tipo 1 verifica se os controlos foram concebidos e implementados num determinado momento. A certificação SOC 2 Tipo 2 avalia a eficácia operacional ao longo de um período definido. A Sourcefit possui a documentação da certificação SOC 2 Tipo 1 e está a procurar obter a certificação SOC 2 Tipo 2.
-
O que é necessário preparar antes de uma equipa offshore em conformidade com a legislação iniciar o seu trabalho?
Antes do lançamento, defina a função, o acesso aos dados, os sistemas aprovados, a localização, o horário de trabalho, os requisitos de confidencialidade, as necessidades de formação, os procedimentos de escalamento e quaisquer acordos necessários. O « Sourcefit » mapeia estes requisitos durante a integração.
-
O « Sourcefit » pode funcionar no âmbito dos nossos sistemas e controlos de acesso?
Sim. Os controlos do projeto são definidos durante a integração, incluindo os sistemas aprovados do cliente, o acesso baseado em funções, os requisitos de confidencialidade, as regras de tratamento de dados e as restrições específicas do fluxo de trabalho.
-
Que locais podem apoiar a externalização regulamentada?
Sourcefit opera nas Filipinas, na África do Sul, na República Dominicana, em Madagáscar, no Reino Unido e na Arménia. A escolha da localização depende da função, do modelo de contratação, dos requisitos de dados, do fuso horário e das necessidades de conformidade.
-
Como posso começar a formar uma equipa offshore ou nearshore segura?
Indique a função de que necessita, os dados que a equipa irá tratar, a sua região ou fuso horário preferido e quaisquer requisitos de conformidade. O Sourcefit irá ajudá-lo a identificar o modelo de equipa, a localização e a configuração de segurança mais adequados ao trabalho.
Está pronto para formar uma equipa externa segura?
Indique-nos a função de que necessita, os dados que irá tratar e a sua região preferida. O serviço « Sourcefit » irá ajudá-lo a identificar o modelo de equipa, a localização e a configuração de segurança mais adequados.