Projetos GRC (P25–P30)
GRC tem uma vantagem: os projetos são 100% documentais, não precisam de lab. E quase ninguém faz portfólio de GRC — então o seu se destaca.
P25 — Conjunto completo de políticas (SGSI fictício)
Tempo: 20–30h Entregável: para uma empresa fictícia — política de segurança da informação, controle de acesso, resposta a incidentes, uso aceitável, gestão de fornecedores, classificação de dados. Baseadas em ISO 27001 Anexo A.
P26 — Gap assessment NIST CSF 2.0
Tempo: 15–20h Entregável: avaliação da empresa fictícia contra as 6 funções do CSF 2.0, com nível atual vs. alvo, e roadmap de 12 meses priorizado por risco/custo.
P27 — Registro de riscos + metodologia
Tempo: 12–18h Entregável: metodologia de avaliação (qualitativa e quantitativa), matriz de risco, e 20+ riscos reais registrados com tratamento definido.
P28 — Programa LGPD completo PT
Prova que: domina o contexto brasileiro — vantagem local enorme. Tempo: 20–30h Entregável: mapeamento de dados (data mapping), RIPD (Relatório de Impacto), base legal por tratamento, fluxo de atendimento ao titular, e plano de resposta a incidente de dados com prazo ANPD. Fonte: Guias e estudos técnicos da ANPD
P29 — Programa de gestão de fornecedores
Tempo: 10–15h Entregável: questionário de avaliação, critérios de classificação de criticidade, e processo de reavaliação periódica.
P30 — Implementação de CIS Controls IG1
Tempo: 15–20h Entregável: os 56 safeguards do Implementation Group 1 aplicados ao seu home lab, com evidência de cada um. Junta GRC com técnico — combinação forte.