Como a APOC conduz
Primeiro o mapeamento: quais dados pessoais a empresa trata, onde eles ficam, quem acessa, com que base legal e por quanto tempo. Sem esse inventário, qualquer controle técnico é palpite — e é a primeira coisa que um auditor pede.
Em paralelo, o levantamento de vulnerabilidades em sistemas, rede e acessos. O plano de correção que sai dali é priorizado por risco real para o seu negócio, não pela severidade nominal da falha. Uma vulnerabilidade crítica em um sistema sem dado sensível e sem exposição externa espera; uma média no sistema que concentra dado de cliente, não.
Por fim, o que ninguém faz até precisar: o plano de resposta a incidente, com nomes, telefones e prazos. Incidente é quando ninguém tem tempo de decidir quem liga para quem.
O que fica com você no final
O inventário de dados, as políticas implantadas, o plano de resposta e o relatório de evidências. Conformidade não é o documento — é conseguir provar o que foi feito quando alguém perguntar.