← Todos os use cases
Cap. 14 Governança · 05 Dependências/SBOM·Procurement
Procurement
O manual entregue a este papel, no ponto exacto da decisão.
A dor
Tens questionários de fornecedor com 200 perguntas — sem critérios objetivos. SBOM? Cláusulas? Janela de patch? Cada negociação reinventa a roda.
O aha
Recebes os requisitos contratuais por tier de risco (L1/L2/L3): SBOM CycloneDX 1.5, atestação BSIMM/SAMM, reporte 24h NIS2, com a cláusula pronta a anexar.
Resultado de negócio
Compras com critérios objetivos e comparáveis, sem reinventar questionários ou aceitar claims sem evidência.
Evidência gerada
Cláusulas, requisitos por tier, pedidos de SBOM/atestação e matriz de decisão fornecedor-risco.
A prova · MCP + IDs reais
Exemplo determinístico
SBOM em CycloneDX v1.5 exigida contratualmente · L3 ativado para o fornecedor · janela de patch de 24h acordada e assinada.
Começar pelo que é livre. O específico da organização é o serviço.
Outros papéis
Cap. 00 Fundamentos · 01 Classificação · 14 Governança
CISO
Cap. 06 — Desenvolvimento Seguro
Developer
Cap. 03 Threat Modeling · 04 Arquitetura Segura
Solution Architect
Cap. 10 — Testes de Segurança
Test Manager / QA
Cap. 07 CI/CD · 08 IaC · 09 Containers · 11 Deploy
DevSecOps
Cap. 02 · 06 · 10 — Requisitos · Desenvolvimento · Testes
AppSec Engineer
