Uma empresa que instala o próprio servidor decide tudo: onde ele fica, quem mexe nele, como ele é copiado. Uma empresa que contrata software na nuvem não decide nada disso. Ela herda do fornecedor. Por isso a conversa de compra deveria dedicar tanto tempo à segurança quanto ao preço, e quase nunca dedica, porque ninguém sabe o que perguntar.
Estas são as dez perguntas que um comprador deve fazer. Elas estão agrupadas em quatro blocos e cada uma traz a resposta que você deveria ouvir. Não é preciso ser técnico para fazê-las nem para julgar as respostas.
Onde vivem os seus dados
- 1. Em quantas regiões a minha informação está replicada? A resposta certa é mais de uma. Se uma região cai, a operação segue a partir de outra.
- 2. O tráfego e o armazenamento são criptografados? Os dois, sempre. Em trânsito entre o seu navegador e o servidor, e em repouso no disco.
- 3. Quem do fornecedor pode ver os meus dados e com qual controle? Deve existir uma lista curta, com acesso registrado e passível de revisão.
Um fornecedor que responde citando a marca da nuvem dele não respondeu. A marca não importa; importa como ela está configurada. A XEN replica os dados de cada organização em várias regiões e criptografa todo o tráfego e todo o armazenamento, sem exceções por plano.
O que acontece quando algo falha
- 4. De quanto em quanto tempo são feitas cópias e a que momento eu posso voltar? A resposta útil é uma recuperação a um ponto no tempo, não uma cópia semanal.
- 5. Que compromisso de disponibilidade vocês assinam? Um número, por escrito, no contrato. A XEN se compromete com 99,9% e SLA.
- 6. Como o serviço é protegido contra ataques na borda da rede? Deve haver uma camada que absorva o tráfego malicioso antes que ele chegue ao aplicativo.
A quinta pergunta costuma incomodar, e esse incômodo é informação. Um fornecedor que não assina um compromisso de disponibilidade não mediu a disponibilidade dele.
Quem pode ver o quê
- 7. As permissões são por organização, por módulo e por ação? Um vendedor não deveria conseguir abrir a contabilidade, e um contador de uma empresa do grupo não deveria ver a outra.
- 8. Fica registro de cada ação com o seu autor? Ver, criar, editar, aprovar, excluir. Tudo, com data e pessoa.
- 9. A inteligência artificial herda as permissões do usuário ou tem as suas próprias? Se tiver as suas próprias, ela é a porta dos fundos de todo o sistema.
A nona pergunta é nova e é a mais importante desta década. Um assistente com acesso a tudo transforma qualquer divisão de permissões em decoração: basta perguntar a ele em vez de abrir a tela bloqueada. Na XEN, a Xeni responde com as permissões de quem pergunta, e as ações que os agentes propõem esperam aprovação quando importa.
O que o fornecedor assina
- 10. Quais compromissos contratuais vocês oferecem a uma empresa grande? Contrato com SLA, acordo de tratamento de dados e apoio documental quando o seu auditor perguntar.
Esta última é a que torna tudo o que veio antes exigível. As nove primeiras descrevem como o serviço funciona; a décima diz o que acontece se ele deixar de funcionar assim. Um fornecedor sério tem os três documentos prontos e os entrega sem que seja preciso insistir.
Como usar esta lista
Envie a lista por escrito antes da reunião comercial e peça as respostas por escrito. Não porque o vendedor vá mentir pessoalmente, mas porque uma resposta escrita pode ser anexada ao contrato. E se alguma pergunta receber um não, pergunte quando deixará de ser não. Um fornecedor que conhece os seus limites e tem um plano é melhor do que um que diz sim para tudo.
As respostas da XEN a estas dez perguntas estão publicadas nas páginas de segurança e de cloud da plataforma, na mesma ordem. Ver a segurança da plataforma




