Mapeamento de frameworks
Como a WASViking mapeia achados para controles do PCI DSS v4.0, da LGPD, do GDPR, do BACEN e da ISO 27001:2022 a partir de uma única tabela de regras.
A WASViking® mapeia cada categoria de achado para controles específicos em cinco frameworks, a partir de uma única tabela de regras. O mapeamento é renderizado no relatório em PDF e na aba Compliance do portal a partir da mesma fonte da verdade.
Frameworks cobertos
| Framework | Escopo do mapeamento |
|---|---|
| PCI DSS v4.0 | Ambiente de dados do titular do cartão, AppSec, gestão de vulnerabilidades. |
| LGPD | Medidas de segurança do Artigo 46. |
| GDPR | Medidas técnicas do Artigo 32, responsabilização do operador. |
| BACEN (CMN 4.893 e BCB 85) | Política de segurança cibernética para bancos (Resolução CMN 4.893/2021) e instituições de pagamento (Resolução BCB 85/2021), com as alterações de dezembro de 2025. Controles do Art. 3: avaliação e correção de vulnerabilidades, testes e varreduras periódicos, desenvolvimento seguro, perfis de configuração segura. |
| ISO 27001:2022 | Controles técnicos do Anexo A.5-A.8. |
Como um achado é mapeado
Cada categoria de achado carrega uma lista de IDs de controle por framework. O mapeamento é muitos-para-muitos: um único SQLi pode mapear para PCI 6.5.1, LGPD Art.46, GDPR Art.32, BACEN Art.3 §2 VIII e ISO A.8.25 ao mesmo tempo.
Exemplo, resumido:
| Categoria de achado | PCI v4.0 | LGPD | GDPR | BACEN | ISO 27001 |
|---|---|---|---|---|---|
sqli |
6.5.1, 6.4.2 | Art.46 | Art.32(1)(b) | Art.3 §2 VIII | A.8.25, A.8.28 |
xss |
6.5.7 | Art.46 | Art.32(1)(b) | Art.3 §2 VIII | A.8.28 |
graphql_bola |
6.5.8 | Art.46 | Art.32(1)(b) | Art.3 §2 IX | A.8.3, A.5.15 |
jwt_alg_confusion |
6.5.10 | Art.46 | Art.32(1)(d) | Art.3 §2 I | A.8.5 |
vulnerable_component |
6.2, 6.3 | Art.46 | Art.32(1)(d) | Art.3 §2 VIII | A.8.8, A.8.9 |
token_exposure |
8.2, 8.3 | Art.46 | Art.32(1)(b) | Art.3 §2 IV | A.8.5 |
tls_misconfiguration |
4.2 | Art.46 | Art.32(1)(a) | Art.3 §2 II | A.8.24 |
A tabela completa de mapeamento vive no código e é a fonte da verdade. Adicionar uma nova categoria de analisador exige adicionar a linha correspondente, por política.
Catálogo primário por scan
Um perfil de scan seleciona um catálogo primário de conformidade. A aba Compliance do portal e o relatório em PDF renderizam esse catálogo primeiro.
| Perfil de scan | Catálogo primário (padrão) |
|---|---|
full |
Definido pelo sinal de setor da organização. |
web_app |
OWASP Top 10 + ISO 27001. |
api_jwt |
OWASP API Security + ISO 27001. |
soap |
BACEN para o setor financeiro no Brasil; ISO 27001 nos demais casos. |
network |
ISO 27001 + infraestrutura PCI. |
Os outros quatro catálogos continuam disponíveis na aba Compliance; apenas o primário vem à frente.
O que isto não é
O mapeamento é uma ferramenta para encontrar os controles certos e produzir evidências para eles. Ele não substitui o julgamento de um auditor e não é garantia de que algum controle esteja atendido. Um controle está atendido quando o achado ao qual ele é mapeado foi mitigado e a evidência da mitigação está arquivada.
A WASViking também pode ajudar com a segunda metade (o SBOM Evidence Bundle, os Posture Shares, o Exploitability Report e a atestação OpenVEX do Supply Chain Intel para componentes de terceiros, e a trilha de auditoria), mas é o operador quem decide o que está "atendido".
Onde fica no portal
- Reports → Scan report PDF. A seção Compliance renderiza o catálogo primário e lista as correspondências de framework por achado.
- Findings. Filtre por
compliance(por exemplo,pci:6.5.1) para ver todos os achados que mapeiam para um controle específico. - Compliance dashboard. Contagens por controle: abertos, aceitos, mitigados, corrigidos. Mostra à equipe onde as perguntas do auditor vão chegar primeiro.
