Princípios de privacidade, evidências de confiança, relatórios de auditoria, Microsoft Purview, Compliance Manager, compliance score e responsabilidade compartilhada
Tempo de estudo sugerido: 21 minutos • Nível iniciante • Alinhado ao plano de estudos SC-900 e à documentação oficial do Microsoft Learn
Por João Ricardo Dutra••Material integral
1. Introdução: da confiança presumida à confiança demonstrável
Nos primeiros ambientes corporativos de tecnologia, grande parte da confiança era construída localmente. A organização comprava servidores, controlava fisicamente o datacenter e conhecia diretamente as pessoas responsáveis pela operação. Com terceirização, serviços gerenciados e computação em nuvem, essa proximidade diminuiu. Surgiu então a necessidade de substituir a confiança baseada apenas em proximidade por compromissos contratuais, controles documentados, auditorias independentes e evidências verificáveis.
Esse movimento também foi impulsionado pelo crescimento das leis de proteção de dados, por incidentes de grande escala e pela percepção de que informações pessoais e corporativas são ativos sociais e econômicos. Privacidade deixou de ser apenas uma cláusula jurídica e passou a influenciar arquitetura, segurança, compras, governança e relacionamento com usuários.
Para o leitor, compreender esse tema ajuda a avaliar fornecedores, interpretar relatórios e reconhecer que uma certificação não transfere automaticamente a conformidade para o cliente. Para a sociedade, e prestação de contas aumentam a confiança em serviços digitais usados em saúde, educação, finanças, governo e comunicação. Ao final do capítulo, você saberá onde procurar evidências e, principalmente, como usá-las sem confundi-las com garantia absoluta.
Figura 1 - A confiança é construída por compromissos, controles, independente e evidências verificáveis.
2. Conceitos fundamentais
Conceito
Definição prática
Exemplo
Confiança
Expectativa fundamentada de que uma parte cumprirá compromissos e protegerá interesses relevantes.
Confiar que um serviço aplicará controles declarados e notificará mudanças importantes.
Privacidade
Direitos, escolhas e práticas relacionadas à coleta, uso, compartilhamento, retenção e exclusão de dados pessoais.
Permitir acesso, correção ou exclusão de dados conforme a legislação aplicável.
Segurança
Controles para preservar confidencialidade, integridade e disponibilidade.
Criptografia, autenticação, monitoramento e resposta a incidentes.
Conformidade
Atendimento a leis, regulamentos, contratos, padrões e políticas aplicáveis.
Demonstrar controles exigidos por GDPR, ISO ou política interna.
Transparência
Disponibilização de informações compreensíveis sobre práticas, decisões e tratamento de dados.
Publicar documentação de privacidade e relatórios de auditoria.
Prestação de contas
Capacidade de demonstrar decisões, responsabilidades e evidências.
Manter registros, responsáveis, testes e justificativas de controles.
Garantia ou assurance
Nível de confiança obtido por avaliação, evidência e validação independente.
Relatório de auditoria produzido por terceira parte.
2.1 Privacidade e segurança não são sinônimos
Segurança protege dados contra acesso, alteração, indisponibilidade ou destruição indevida. Privacidade determina se a coleta e o uso são legítimos, proporcionais, transparentes e compatíveis com os direitos das pessoas. Um banco de dados pode estar tecnicamente bem protegido e, ainda assim, ser usado para uma finalidade incompatível com o consentimento ou com a base legal informada.
2.2 Conformidade não é apenas tecnologia
Controles técnicos são importantes, mas conformidade também envolve contratos, processos, treinamento, governança, registros, análise jurídica e supervisão. Por isso, evidências do provedor de nuvem são apenas uma parte do conjunto que uma organização precisa apresentar.
Ponto-chave para o SC-900
O mostra como a Microsoft demonstra compromissos e controles de seus serviços. Ele não configura o ambiente do cliente, não classifica dados e não substitui o gerenciamento de conformidade da organização.
3. Princípios de privacidade da Microsoft
A Microsoft apresenta sua abordagem de privacidade como um compromisso de valorizar, proteger e defender os dados. Na preparação para o SC-900, é útil organizar essa abordagem em cinco ideias complementares: controle, , proteção, conformidade e uso responsável. A documentação pode agrupar ou nomear esses compromissos de formas diferentes, mas o sentido central permanece consistente.
Figura 2 - Os princípios de privacidade orientam como dados são coletados, usados, protegidos e disponibilizados.
3.1 Controle sobre os dados
O cliente deve manter escolhas significativas sobre seus dados, incluindo acesso, modificação, exclusão, configuração de retenção e seleção de serviços. Em serviços comerciais de nuvem, a Microsoft declara compromissos contratuais de usar dados do cliente para fornecer os serviços acordados e para finalidades compatíveis com esses serviços.
3.2
permite compreender quais dados são tratados, onde podem ser armazenados, como são protegidos, quais subprocessadores participam do serviço e quais condições contratuais se aplicam. Ela não significa publicar detalhes que facilitariam ataques; significa fornecer informação suficiente para decisões informadas, e governança.
4. Proteção, conformidade e uso responsável
4.1 Proteção durante o ciclo de vida
A proteção de dados envolve segurança em repouso, em trânsito e durante o processamento, além de identidade, acesso, segmentação, registro, monitoramento, resposta e recuperação. A Microsoft combina controles físicos, operacionais e tecnológicos, mas a configuração correta dos recursos e dos acessos do cliente continua essencial.
4.2 Conformidade com leis e padrões
A conformidade da Microsoft com padrões e regulamentos oferece uma base para clientes sujeitos a requisitos semelhantes. Exemplos incluem normas ISO/IEC, relatórios SOC, requisitos de setores regulados e compromissos relacionados ao GDPR. Entretanto, o cliente precisa verificar se o serviço, a região, o recurso e o período analisados estão dentro do escopo da evidência.
4.3 Uso limitado e responsável
Uso responsável significa limitar o tratamento às finalidades acordadas, controlar acesso de funcionários e subprocessadores, aplicar minimização e retenção adequada, e manter governança para mudanças. A Microsoft declara que não compartilha dados comerciais de clientes com serviços financiados por publicidade nem os explora para marketing ou publicidade.
4.4 Defesa contra solicitações de terceiros
A proteção da privacidade também inclui processos para avaliar solicitações governamentais e de autoridades. A Microsoft declara que não concede acesso direto e irrestrito aos dados de clientes e que analisa a validade jurídica das solicitações. Para o cliente, isso reforça a importância de compreender localização, jurisdição, contratos e requisitos de soberania.
Importante
Princípios de privacidade são compromissos amplos. Para uma decisão contratual ou jurídica, a organização deve consultar os termos aplicáveis, o , a declaração de privacidade e aconselhamento especializado.
5. Dados, papéis e responsabilidade compartilhada
5.1 Dados pessoais, dados do cliente e dados gerados pelo serviço
Dados pessoais são informações relacionadas a uma pessoa identificada ou identificável. Dados do cliente são conteúdos fornecidos ou gerados pelo cliente no uso do serviço. Dados de diagnóstico e dados gerados pelo serviço podem ser necessários para operação, segurança, suporte e melhoria. As categorias, finalidades e termos variam por produto, por isso devem ser avaliados na documentação específica.
5.2 Controlador e operador/processador
Em muitas legislações, o controlador determina as finalidades e os meios do tratamento, enquanto o operador ou processador trata dados em nome do controlador. Em um serviço de nuvem, o cliente frequentemente atua como controlador dos dados que insere no serviço, e a Microsoft atua como processadora para as finalidades contratadas. A classificação exata depende do contexto e do serviço.
5.3 Responsabilidade compartilhada de conformidade
A Microsoft é responsável pelos controles sob sua administração. O cliente é responsável por configuração, identidades, permissões, classificação, retenção, finalidades, bases legais, processos internos e uso dos dados. A divisão varia conforme o modelo de serviço e o contrato, mas nunca desaparece completamente.
Figura 3 - A conformidade em nuvem depende da atuação conjunta da Microsoft e do cliente.
6. Microsoft
O Microsoft , conhecido pela sigla STP, é o site público da Microsoft para publicação de relatórios de e outras informações de conformidade relacionadas aos serviços de nuvem Microsoft. Ele ajuda clientes, auditores, equipes de risco, jurídico, compras e segurança a entender como a Microsoft protege dados e atende a compromissos específicos.
6.1 Para que o portal é usado?
Baixar relatórios de produzidos por auditores externos.
Consultar certificações, padrões, regulamentos e recursos por serviço de nuvem.
Ler whitepapers e materiais técnicos escritos pela Microsoft.
Localizar documentação útil para due diligence, avaliações de fornecedores e auditorias.
Salvar documentos em uma biblioteca pessoal e acompanhar histórico de downloads e versões.
6.2 Acesso e autenticação
Parte do conteúdo é pública, enquanto outros materiais exigem autenticação com uma conta organizacional do e aceitação de termos ou de um acordo de confidencialidade. Alguns documentos restritos dependem de funções ou permissões específicas.
Figura 4 - O concentra diferentes categorias de evidências e recursos de confiança.
7. Relatórios de , certificações e atestações
7.1 Relatório de
Um relatório de apresenta procedimentos, escopo, critérios, período e conclusões de uma avaliação. Relatórios SOC, por exemplo, podem examinar controles relacionados a segurança, disponibilidade, confidencialidade, integridade de processamento e privacidade. É essencial observar o tipo do relatório, o período coberto, as entidades e os serviços incluídos.
7.2 Certificação
Certificação indica que um sistema de gestão, processo ou serviço foi avaliado segundo requisitos de uma norma. Uma certificação ISO/IEC não significa que cada configuração do cliente está correta; ela demonstra que o escopo certificado atende aos critérios avaliados durante determinado período.
7.3
é uma conclusão formal emitida por uma parte qualificada sobre a conformidade com critérios específicos. Em alguns programas, o termo é usado quando o resultado não é uma certificação tradicional, mas ainda fornece independente.
Documento
O que demonstra
Cuidados de interpretação
Relatório SOC
Avaliação de controles e resultados de testes segundo critérios definidos.
Verificar tipo, período, opinião, exceções e controles do cliente.
Certificado ISO/IEC
Conformidade do escopo certificado com uma norma.
Confirmar entidade, serviço, localização e validade.
Atestado PCI DSS ou similar
Conclusão sobre requisitos específicos do programa.
Validar versão, escopo e responsabilidades compartilhadas.
Whitepaper
Explicação técnica ou de conformidade escrita pela Microsoft.
É informativo; não substitui opinião independente de auditoria.
Documento regulatório
Mapeamento ou informação sobre lei e requisitos.
Não é aconselhamento jurídico nem prova automática de conformidade do cliente.
8. Padrões, regulamentos e recursos do portal
8.1 ISO/IEC
A família ISO/IEC inclui normas de gestão de segurança e privacidade. ISO/IEC 27001 trata de sistemas de gestão de segurança da informação; ISO/IEC 27018 fornece práticas para proteção de informações pessoais em nuvem pública quando o provedor atua como processador. O STP ajuda a localizar certificados, escopos e materiais relacionados.
8.2 SOC
Relatórios SOC são amplamente utilizados em avaliações de fornecedores. Um relatório Tipo 1 analisa desenho de controles em uma data; um Tipo 2 avalia desenho e eficácia operacional durante um período. O leitor deve procurar exceções, testes, controles complementares da entidade usuária e limitações de distribuição.
8.3 GDPR
O GDPR estabelece princípios e direitos relacionados ao tratamento de dados pessoais na União Europeia. Materiais da Microsoft podem explicar compromissos contratuais, transferências internacionais, medidas de segurança e recursos que auxiliam clientes. Ainda assim, cada organização precisa determinar suas bases legais e obrigações.
8.4 Outros programas
O portal também organiza materiais relacionados a PCI DSS, FedRAMP e outros padrões, setores e jurisdições. A disponibilidade varia conforme o serviço e o tipo de documento. Para o exame, o mais importante é compreender que o STP centraliza evidências e informações de confiança, não memorizar todas as certificações existentes.
Armadilha comum
Uma certificação pode cobrir apenas parte dos serviços, regiões ou operações. Sempre confirme escopo, validade, versão do padrão e controles que permanecem sob responsabilidade do cliente.
9. Documentos restritos, , biblioteca e atualização
9.1 Por que alguns documentos são restritos?
Relatórios detalhados podem incluir informações sensíveis sobre controles, arquitetura ou testes. Para equilibrar e segurança, determinados materiais exigem autenticação, papel autorizado e aceitação do Microsoft Non-Disclosure Agreement for Compliance Materials. A restrição não elimina a ; ela reduz o risco de divulgação indevida.
9.2 My Library
A biblioteca permite salvar documentos relevantes para acompanhamento. Isso facilita revisões periódicas, mas não substitui um repositório de governança controlado pela organização. Evidências usadas em auditorias devem ter proprietário, versão, data, escopo e política de retenção.
9.3 Histórico e status de documentos
O histórico de downloads ajuda a identificar documentos obtidos e pode indicar se estão ativos, substituídos por versão mais recente ou removidos. Como certificações e relatórios expiram ou são renovados, evidência de conformidade precisa ser revisada continuamente.
9.4 Cuidados ao compartilhar
Antes de anexar um relatório a uma , proposta ou processo interno, verifique direitos de distribuição, confidencialidade e necessidade de acesso. Documentos sujeitos a não devem ser publicados em repositórios abertos ou encaminhados sem autorização.
Boa prática
Registre para cada evidência: fonte, data de download, versão, período coberto, serviço, região, requisito associado, restrição de compartilhamento e responsável pela revisão.
10. Como interpretar evidências de confiança
Baixar um relatório é apenas o início. O valor da evidência depende de sua correspondência com o risco e o requisito que a organização precisa demonstrar. Uma análise madura verifica escopo, período, critérios, exceções, opinião do auditor e controles complementares do cliente.
Pergunta
Por que importa
Exemplo de verificação
Qual serviço está coberto?
Produtos com nomes próximos podem ter escopos diferentes.
Confirmar se Microsoft 365, Azure ou recurso específico aparece no relatório.
Qual período foi avaliado?
Controles mudam e evidências envelhecem.
Verificar datas de início e fim do relatório SOC.
Quais regiões ou entidades?
Requisitos podem depender de localização e jurisdição.
Confirmar data center, região e entidade contratual.
Quais exceções foram encontradas?
Uma opinião pode conter observações importantes.
Ler resultados de testes e resposta da administração.
Quais controles são do cliente?
O provedor não executa todas as atividades necessárias.
Configurar MFA, retenção, logs e revisão de acesso.
A distribuição é permitida?
Alguns materiais são confidenciais.
Verificar NDA, classificação e público autorizado.
Figura 5 - Uma evidência só apoia a decisão quando seu escopo, período e responsabilidades são interpretados.
11. Portal
é um conjunto de soluções para governar, proteger e gerenciar dados. O portal oferece uma experiência unificada para acessar recursos de segurança de dados, governança de dados, risco e conformidade. Ele é um ponto operacional para a organização administrar seu patrimônio de dados e suas obrigações.
11.1 O que pode ser encontrado no portal?
Soluções de proteção de informações, classificação e rótulos de sensibilidade.
Data Loss Prevention, risco interno, , eDiscovery e conformidade de comunicações.
Retenção, gerenciamento do ciclo de vida e records management.
Compliance Manager e informações sobre postura de conformidade.
Soluções de governança de dados, como Data Map e Unified Catalog, conforme licenciamento e configuração.
11.2 Por que ele é diferente do STP?
O STP publica evidências sobre a Microsoft como fornecedora. O portal Purview é usado pelo cliente para operar controles sobre seus dados, usuários, conteúdo e processos. No Purview, a organização classifica informação, configura políticas, investiga eventos e acompanha riscos; no STP, ela consulta documentos de confiança do provedor.
Resumo em uma frase
: evidências sobre o fornecedor. : governança e proteção dos dados da organização.
12. Compliance Manager
Compliance Manager é uma solução do que ajuda a avaliar e gerenciar conformidade em ambientes Microsoft e multicloud. Ele organiza requisitos em avaliações, mapeia controles, fornece ações de melhoria e calcula uma pontuação baseada em risco para acompanhar o progresso.
12.1 Elementos principais
Elemento
Função
Regulamento ou modelo
Representa uma norma, lei, política ou conjunto de requisitos.
Avaliação
Aplica um modelo a determinado escopo e acompanha o atendimento.
Controle
Requisito que descreve o que deve ser implementado ou verificado.
Ação de melhoria
Tarefa recomendada com orientação, responsável, estado, teste e evidência.
Ação gerenciada pela Microsoft
Controle cuja implementação e resultado de auditoria são apresentados pela Microsoft.
Ação gerenciada pelo cliente
Atividade que a organização precisa implementar, testar e documentar.
Pontuação de conformidade
Indicador de progresso baseado em risco na conclusão de ações; não é garantia jurídica de conformidade.
Figura 6 - O Compliance Manager transforma requisitos em avaliações, ações priorizadas e acompanhamento contínuo.
13. : benefícios e limitações
13.1 O que a pontuação representa?
A pontuação de conformidade mede o progresso na conclusão de ações de melhoria que ajudam a reduzir riscos relacionados à proteção de dados e a requisitos regulatórios. Ações possuem pesos diferentes conforme seu impacto potencial. A pontuação inicial pode considerar controles gerenciados pela Microsoft e a linha de base de proteção de dados do .
13.2 O que a pontuação não representa?
Uma pontuação alta não significa que a organização está totalmente conforme com uma lei ou padrão. Ela não substitui análise jurídica, independente, avaliação de escopo ou evidências externas. A Microsoft afirma explicitamente que a pontuação não deve ser interpretada como garantia de conformidade.
13.3 Benefícios práticos
Priorizar ações com maior redução de risco.
Atribuir responsáveis e acompanhar prazos.
Armazenar notas, testes e evidências.
Obter orientação passo a passo para controles.
Consolidar avaliações de diferentes regulamentos e ambientes.
Comunicar progresso para gestores e auditores.
Ponto-chave para o exame
mede progresso na implementação de ações recomendadas. Ele não certifica a organização e não elimina a necessidade de interpretar leis, contratos e riscos específicos.
14. x Purview x Compliance Manager
Figura 7 - As três experiências são complementares: evidência, operação de conformidade e acompanhamento.
Critério
Service Trust Portal
Portal Microsoft Purview
Compliance Manager
Objetivo principal
Publicar evidências e informações de confiança da Microsoft.
Governar, proteger e gerenciar dados e riscos da organização.
Avaliar requisitos e acompanhar ações de conformidade.
Conteúdo típico
SOC, ISO, atestações, whitepapers e documentos regulatórios.
DLP, rótulos, auditoria, eDiscovery, retenção, governança e risco.
Avaliações, controles, ações de melhoria, evidências e pontuação.
Quem produz os dados
Microsoft e auditores independentes.
A organização e os serviços conectados.
Microsoft, cliente e resultados das avaliações.
Uso principal
Due diligence, auditoria de fornecedor e comprovação do serviço.
Operação de controles de dados e conformidade.
Gestão estruturada do programa de conformidade.
Não deve ser confundido com
Ferramenta de configuração do tenant.
Biblioteca de relatórios de auditoria da Microsoft.
Certificação ou garantia de conformidade.
15. Cenário prático: avaliação de um serviço de nuvem
Uma empresa de saúde deseja armazenar documentos clínicos em um serviço Microsoft. A equipe precisa avaliar segurança, privacidade, conformidade e responsabilidades antes da contratação e durante a operação.
15.1 Etapa 1 - definir requisitos
Jurídico e privacidade identificam leis aplicáveis, contratos, requisitos de residência, prazos de retenção, direitos dos titulares e necessidade de notificação. Segurança define requisitos técnicos, como criptografia, , , segregação e recuperação.
15.2 Etapa 2 - consultar o
A equipe localiza relatórios e certificados do serviço, verifica período, escopo, regiões, exceções e controles complementares. Os documentos relevantes são armazenados em repositório controlado com registro de versão e restrições de compartilhamento.
Os controles gerenciados pela Microsoft são associados às evidências do STP. As obrigações do cliente são transformadas em políticas e configurações: classificação de documentos, retenção, , revisões de acesso, DLP, e processo de resposta a incidentes.
15.4 Etapa 4 - usar Purview e Compliance Manager
No portal Purview, a empresa configura controles sobre os dados. No Compliance Manager, cria avaliações, atribui ações, registra evidências e acompanha progresso. A pontuação auxilia na priorização, mas a decisão final considera risco clínico, jurídico e operacional.
15.5 Etapa 5 - revisão periódica
Relatórios, certificados, contratos, configurações e requisitos são revisados periodicamente. Mudanças de serviço, região, subprocessadores, legislação ou arquitetura podem exigir nova avaliação.
16. Boas práticas e limitações
Boa prática
Motivo
Começar pelo requisito, não pelo documento
Evita coletar relatórios que não respondem ao risco real.
Confirmar escopo e período
Evidência fora do escopo ou expirada pode induzir a conclusões incorretas.
Ler exceções e controles do cliente
A opinião do auditor não elimina tarefas sob responsabilidade da organização.
Proteger documentos restritos
Materiais sujeitos a NDA exigem controle de acesso e distribuição.
Relacionar evidências a controles
Facilita auditoria, renovação e identificação de lacunas.
Manter revisão contínua
Serviços, leis, padrões e relatórios mudam.
Não tratar score como certificação
Pontuação representa progresso, não garantia absoluta.
Envolver jurídico, privacidade, segurança e negócio
Conformidade é multidisciplinar e contextual.
16.1 Limitações que o leitor deve reconhecer
Documentos de confiança descrevem controles e avaliações em um escopo definido, não todos os riscos possíveis. Auditorias são amostrais e retrospectivas. Certificações podem expirar. Leis podem exigir interpretação local. Além disso, configurações inadequadas do cliente podem anular benefícios oferecidos pelo serviço.
16.2 Armadilhas recorrentes no SC-900
Confundir com o portal operacional do .
Afirmar que uma certificação da Microsoft torna o cliente automaticamente conforme.
Interpretar como garantia jurídica de conformidade.
Ignorar controles e ações gerenciados pelo cliente.
Confundir relatório de independente com produzido pelo fornecedor.
Achar que privacidade é apenas criptografia ou segurança técnica.
17. Revisão rápida para o exame SC-900
Termo
Memorização objetiva
Service Trust Portal
Portal de relatórios de auditoria e informações de conformidade dos serviços Microsoft.
Relatório de auditoria
Evidência independente com critérios, escopo, período, testes e conclusões.
Certificação
Reconhecimento de que um escopo foi avaliado segundo uma norma.
Microsoft Purview
Conjunto de soluções para governar, proteger e gerenciar dados.
Compliance Manager
Ferramenta para avaliações, controles, ações de melhoria, evidências e score.
Compliance Score
Indicador de progresso baseado em risco; não garante conformidade.
Responsabilidade compartilhada
Microsoft e cliente possuem controles e obrigações diferentes.
Princípios de privacidade
Controle, transparência, proteção, conformidade e uso responsável dos dados.
17.1 Mapa mental final
Precisa provar como a Microsoft protege o serviço? Consulte o .
Precisa configurar proteção, governança ou investigação sobre seus dados? Use o portal .
Precisa transformar requisitos em avaliações, ações e acompanhamento? Use Compliance Manager.
Precisa decidir se está conforme? Combine evidências, controles, análise jurídica, risco e ; não dependa apenas de uma pontuação.
Síntese
Confiança em nuvem é uma disciplina de evidência e responsabilidade. O provedor demonstra seus controles; o cliente interpreta o escopo, implementa suas obrigações e mantém governança contínua.
18. Conclusão
A confiança em serviços de nuvem não deve depender de promessas vagas. Ela é fortalecida por princípios claros de privacidade, compromissos contratuais, controles técnicos e organizacionais, auditorias independentes e acesso a evidências. O Microsoft desempenha esse papel ao reunir relatórios, certificações, atestações, whitepapers e informações regulatórias sobre serviços Microsoft.
Ao mesmo tempo, a evidência do fornecedor não substitui as responsabilidades do cliente. O portal ajuda a organização a operar controles sobre seus dados, enquanto o Compliance Manager estrutura avaliações, ações de melhoria e uma pontuação que orienta prioridades. Os três recursos são complementares, não concorrentes.
Na minha avaliação, este é um dos temas mais importantes do SC-900 porque ensina uma postura madura: não confundir certificação com segurança perfeita, nem pontuação com conformidade garantida. O profissional que sabe interpretar evidências e mapear responsabilidades toma decisões melhores, reduz riscos e contribui para serviços digitais mais transparentes e confiáveis.
Próximo passo na trilha
No Capítulo 15, a atenção se desloca das evidências de confiança para a proteção direta dos dados com : classificação, rótulos de sensibilidade, criptografia, DLP e gerenciamento de riscos de segurança de dados.
19. Questões de revisão
Questão 1: Uma empresa precisa obter um produzido por auditor independente
sobre um serviço Microsoft. Qual recurso deve consultar?
A) portal B) Microsoft C) admin center D) Policy
Resposta comentada
Resposta correta: B. O publica relatórios de e informações de conformidade relacionadas aos serviços de nuvem Microsoft.
Questão 2: Qual afirmação descreve corretamente a pontuação de conformidade do Compliance
Manager?
A) É uma certificação jurídica da organização. B) Garante conformidade com todas as leis. C) Mede progresso baseado em risco na conclusão de ações de melhoria. D) Mede apenas controles gerenciados pela Microsoft.
Resposta comentada
Resposta correta: C. A pontuação ajuda a priorizar e acompanhar ações, mas não é garantia de conformidade.
Questão 3: Qual é a principal diferença entre o e o portal ?
A) O STP gerencia dispositivos; Purview gerencia redes. B) O STP oferece evidências sobre controles Microsoft; Purview ajuda a organização a governar e proteger seus dados. C) Ambos possuem exatamente a mesma finalidade. D) Purview publica exclusivamente relatórios SOC.
Resposta comentada
Resposta correta: B. O STP é uma fonte de evidências do fornecedor, enquanto Purview é uma plataforma operacional de dados, risco e conformidade.
Questão 4: A Microsoft possui uma certificação aplicável ao serviço usado pelo cliente. O que
isso significa para a organização?
A) O cliente está automaticamente conforme. B) Nenhum controle adicional é necessário. C) A certificação é uma evidência relevante, mas o cliente ainda deve cumprir suas próprias responsabilidades. D) O cliente pode ignorar o escopo e a validade do certificado.
Resposta comentada
Resposta correta: C. Conformidade na nuvem é compartilhada e depende do contexto, do escopo e dos controles do cliente.
20. Glossário essencial
Termo
Significado
Assurance
Confiança obtida por avaliação, testes e evidências.
Atestação
Conclusão formal sobre atendimento a critérios específicos.
Auditoria
Avaliação sistemática de controles, processos e evidências.
Compliance Score
Pontuação de progresso em ações de melhoria no Compliance Manager.
Controle complementar do cliente
Atividade que o cliente precisa implementar para que o conjunto de controles seja eficaz.
Data Protection Addendum
Termos contratuais da Microsoft relacionados ao tratamento e proteção de dados.
NDA
Acordo de confidencialidade que restringe uso e divulgação de informações.
Relatório SOC
Relatório de controles de uma organização de serviços segundo critérios de auditoria.
Service Trust Portal
Portal Microsoft de relatórios de auditoria e materiais de conformidade.
Subprocessador
Terceiro contratado para executar funções de tratamento em apoio ao serviço.
Transparência
Informação clara e acessível sobre tratamento, controles e decisões.
Whitepaper
Documento explicativo produzido pelo fornecedor; não equivale a auditoria independente.
Referências oficiais consultadas
Microsoft Learn - Study guide for Exam SC-900: Microsoft Security, Compliance, and Identity Fundamentals. Atualizado em 2026.
Microsoft Learn - started with Microsoft . Atualizado em 6 de abril de 2026.
Microsoft Trust Center - Microsoft Privacy Principles / Data protection and privacy.
Microsoft Learn - portal.
Microsoft Learn - Compliance Manager. Atualizado em 3 de dezembro de 2025.
Microsoft Learn - Compliance Manager FAQ. Atualizado em 21 de maio de 2026.
Microsoft Learn - data compliance solutions.
Microsoft Privacy Statement. Atualizada em março de 2026.
Nota sobre atualização
Portais, nomes de produtos, licenciamento e disponibilidade de documentos podem mudar. Para decisões reais, confirme sempre a documentação, o contrato e o escopo vigentes.