WASViking Docs
⌘K
Conformidade

Mapeamento de frameworks

Como a WASViking mapeia achados para controles do PCI DSS v4.0, da LGPD, do GDPR, do BACEN e da ISO 27001:2022 a partir de uma única tabela de regras.

A WASViking® mapeia cada categoria de achado para controles específicos em cinco frameworks, a partir de uma única tabela de regras. O mapeamento é renderizado no relatório em PDF e na aba Compliance do portal a partir da mesma fonte da verdade.

Frameworks cobertos

Framework Escopo do mapeamento
PCI DSS v4.0 Ambiente de dados do titular do cartão, AppSec, gestão de vulnerabilidades.
LGPD Medidas de segurança do Artigo 46.
GDPR Medidas técnicas do Artigo 32, responsabilização do operador.
BACEN (CMN 4.893 e BCB 85) Política de segurança cibernética para bancos (Resolução CMN 4.893/2021) e instituições de pagamento (Resolução BCB 85/2021), com as alterações de dezembro de 2025. Controles do Art. 3: avaliação e correção de vulnerabilidades, testes e varreduras periódicos, desenvolvimento seguro, perfis de configuração segura.
ISO 27001:2022 Controles técnicos do Anexo A.5-A.8.

Como um achado é mapeado

Cada categoria de achado carrega uma lista de IDs de controle por framework. O mapeamento é muitos-para-muitos: um único SQLi pode mapear para PCI 6.5.1, LGPD Art.46, GDPR Art.32, BACEN Art.3 §2 VIII e ISO A.8.25 ao mesmo tempo.

Exemplo, resumido:

Categoria de achado PCI v4.0 LGPD GDPR BACEN ISO 27001
sqli 6.5.1, 6.4.2 Art.46 Art.32(1)(b) Art.3 §2 VIII A.8.25, A.8.28
xss 6.5.7 Art.46 Art.32(1)(b) Art.3 §2 VIII A.8.28
graphql_bola 6.5.8 Art.46 Art.32(1)(b) Art.3 §2 IX A.8.3, A.5.15
jwt_alg_confusion 6.5.10 Art.46 Art.32(1)(d) Art.3 §2 I A.8.5
vulnerable_component 6.2, 6.3 Art.46 Art.32(1)(d) Art.3 §2 VIII A.8.8, A.8.9
token_exposure 8.2, 8.3 Art.46 Art.32(1)(b) Art.3 §2 IV A.8.5
tls_misconfiguration 4.2 Art.46 Art.32(1)(a) Art.3 §2 II A.8.24

A tabela completa de mapeamento vive no código e é a fonte da verdade. Adicionar uma nova categoria de analisador exige adicionar a linha correspondente, por política.

Catálogo primário por scan

Um perfil de scan seleciona um catálogo primário de conformidade. A aba Compliance do portal e o relatório em PDF renderizam esse catálogo primeiro.

Perfil de scan Catálogo primário (padrão)
full Definido pelo sinal de setor da organização.
web_app OWASP Top 10 + ISO 27001.
api_jwt OWASP API Security + ISO 27001.
soap BACEN para o setor financeiro no Brasil; ISO 27001 nos demais casos.
network ISO 27001 + infraestrutura PCI.

Os outros quatro catálogos continuam disponíveis na aba Compliance; apenas o primário vem à frente.

O que isto não é

O mapeamento é uma ferramenta para encontrar os controles certos e produzir evidências para eles. Ele não substitui o julgamento de um auditor e não é garantia de que algum controle esteja atendido. Um controle está atendido quando o achado ao qual ele é mapeado foi mitigado e a evidência da mitigação está arquivada.

A WASViking também pode ajudar com a segunda metade (o SBOM Evidence Bundle, os Posture Shares, o Exploitability Report e a atestação OpenVEX do Supply Chain Intel para componentes de terceiros, e a trilha de auditoria), mas é o operador quem decide o que está "atendido".

Onde fica no portal

  • Reports → Scan report PDF. A seção Compliance renderiza o catálogo primário e lista as correspondências de framework por achado.
  • Findings. Filtre por compliance (por exemplo, pci:6.5.1) para ver todos os achados que mapeiam para um controle específico.
  • Compliance dashboard. Contagens por controle: abertos, aceitos, mitigados, corrigidos. Mostra à equipe onde as perguntas do auditor vão chegar primeiro.