A Lei 21.719 entra em vigor integralmente em 1º de dezembro de 2026 · dias restantes · A Lei 21.663 já está em vigor para Operadores de Importância Vital

Operações · Conformidade · Inteligência Artificial

Opere enquanto estiver em conformidade.

A consultoria entrega os documentos; a Agência supervisiona as operações. Gerencie seus ativos, projetos, pessoas, fornecedores, riscos, incidentes, planos, atividades e agentes de IA dentro da plataforma, e as evidências são geradas automaticamente, rastreáveis até o artigo exigido por lei.

Lei 21.719 · Lei 21.663 · ISO 27001 · NIST CSF · Fabricado no Chile
Profissional trabalhando em um computador com recursos de inteligência artificial e gerenciamento de documentos exibidos na tela.
Evidências emitidas em tempo real

O verdadeiro problema

Ninguém infringe a lei de propósito. O problema é não conseguir provar isso.

Sua organização já faz backup de dados, controla o acesso, solicita consentimento e avalia fornecedores. O que falta é um registro datado, atribuível e rastreável dessas operações — exatamente o que é necessário quando uma auditoria é realizada.

Hoje

A conformidade existe fora das operações.

A organização trabalha em seus sistemas e, por outro lado, alguém transcreve o ocorrido para um sistema de gerenciamento de documentos, para que tenham algo com que se defender. O relatório já está desatualizado.

Com BRAINLOF

Integração de múltiplas funções de uso frequente: a operação ocorre internamente e a comprovação é emitida no mesmo ato. Não há atraso na transcrição.

Hoje

Cada norma é um projeto separado.

A norma ISO 27001, por um lado, a Lei 21.719, por outro, e a qualidade e a segurança do trabalho em pastas separadas. Os mesmos controles são implementados três vezes.

Com BRAINLOF

Um único motor agnóstico cruza os quadros e estabelece sua linha de base. Uma unidade de controle avaliada atende a todos os padrões exigidos.

Hoje

Não há especialistas suficientes.

Estima-se que o Chile tenha uma carência de 28.000 profissionais de cibersegurança. Não há pessoas suficientes para realizar esse trabalho manualmente, a qualquer custo.

Com BRAINLOF

A IA fornece a estrutura com seus controles, documentos e atividades, e guia você passo a passo. O que antes exigia um especialista agora pode ser feito pela sua equipe.

Hoje

O titular não tem como exercer seus direitos.

O RAT (Automated Access Testing), o consentimento e o canal ARCO são obrigatórios para qualquer organização que processe dados pessoais, independentemente do seu tamanho. Quase ninguém os tem operacionais.

Com BRAINLOF

Portal ARCO, gestão de consentimento e RAT em tempo real, alimentados pelas suas próprias operações. Sempre incluído, nunca vinculado a um plano superior.

Hoje

Grupos empresariais, redes e associações não podem governar seus membros.

Uma holding não vê a situação de suas subsidiárias; uma associação comercial recomenda, mas não pode fornecer as ferramentas; uma rede de saúde repete o mesmo trabalho em cada estabelecimento.

Com BRAINLOF

Real multiorganização: cada subsidiária com sua própria marca, dados e chave de criptografia; a empresa matriz consolida sem ver o que não lhe pertence.

Hoje

As normas do seu setor não estão presentes em nenhum software.

Acreditação da Superintendência de Saúde, regulamentos CMF, DS 132, acreditação CNA: não existe um modelo internacional para eles, e traduzi-los manualmente leva meses.

Com BRAINLOF

Os marcos setoriais chilenos são pré-configurados, mantidos e atualizados quando as regulamentações mudam. Nenhum novo projeto é necessário.

Assim é o interior.

Plataforma operacional, não apenas documentário

Analise algumas perspectivas da plataforma em funcionamento numa instituição de demonstração. Os dados são fictícios; a estrutura e o comportamento são reais.

Quadro de Instituições de Demonstração · Cibersegurança e Proteção de Dados

O importante não é onde o risco está, mas sim o quanto ele mudou. Se as duas matrizes forem iguais, os controles são ineficazes. Cada célula revela os riscos que contém, juntamente com seu responsável e o processo associado.

Risco inerente · 23
Quase certeza
0 MED
0 ALT
0 CRÍ
1 CRÍ
1 CRÍ
Provável
0 BAJ
0 MED
3 ALT
2 CRÍ
1 CRÍ
Possível
0 BAJ
2 MÉDIOS
2 MÉDIOS
5 ALT
0 CRÍ
Improvável
0 BAJ
1 BAJ
3 MED
1 MED
1 ALT
Queer
0 BAJ
0 BAJ
0 BAJ
0 BAJ
0 MED

Impacto 1 → 5 · probabilidade vertical

Risco residual · o mesmo 23
Quase certeza
0 MED
0 MED
0 ALT
0 CRÍ
1 CRÍ
Provável
0 BAJ
2 MÉDIOS
1 MED
1 ALT
0 CRÍ
Possível
1 BAJ
3 MED
4 MED
1 MED
0 ALT
Improvável
2 BAJ
2 BAJ
2 MÉDIOS
1 MED
0 MED
Queer
1 BAJ
1 BAJ
0 BAJ
0 BAJ
0 BAJ

Após o tratamento aplicado

O cronômetro começa a contar a partir da gravação, não da reunião. Cada incidente possui um nível de gravidade, uma fase, um líder responsável e o prazo de notificação exigido pela política — com o prazo à vista.

Código Incidente Gravidade Fase Líder Próximo prazo
INC-2026-001 Ransomware em servidor de arquivos S1 Crítico Fase 3 Oficial de Segurança Cibernética Vitórias em 1 hora e 40 minutos
INC-2026-002 Phishing direcionado a contas internas S2 Alto Fase 2 Oficial de Segurança Cibernética Vitórias em 6 horas
INC-2026-003 Exibição de planilha em pasta compartilhada S1 Crítico Fase 4 Encarregado da Proteção de Dados Notificado
INC-2026-006 Perda de equipamentos contendo dados pessoais S2 Alto Fase 2 Encarregado da Proteção de Dados Em avaliação
INC-2026-008 Malware em equipamentos de laboratório S4 Baixo Fase 1 Suporte de TI Sem prazo definido

Regras fixas e auditáveis baseadas nos dados que sua organização já carregou. Não se trata de um modelo que emite opiniões: é uma regra determinística que analisa suas próprias informações e identifica os registros específicos que geram cada resultado. Em seguida, a IA faz sugestões; você decide.

16 processos críticos sem risco declarado

Processos marcados como críticos no mapa de dados, para os quais ninguém ainda indicou o que poderia dar errado.

Estágios clínicos para estudantes, dispensação de medicamentos, consultas médicas, envio de resultados para centros externos, gestão de registros médicos eletrônicos e mais 11 itens.
3 repositórios com dados sensíveis sem criptografia

Eles armazenam dados pessoais sensíveis ou informações confidenciais e não declaram criptografia em repouso.

Servidor de registros clínicos, formulário de agendamento de consultas, registro de prática clínica.
✦ Análise de risco com assistente: Converta essas descobertas em riscos propostos, escritos em linguagem natural. Você decide quais são aceitos, quais são editados e quais são descartados.

Cada controle exige documentação, e cada documento tem uma frequência e um responsável definidos. O sistema gera o calendário de evidências e mostra quais regulamentações cada item abrange. Um sistema de gerenciamento de documentos armazena os arquivos; isso é um requisito.

Documento Controles Aula Estado Periodicidade Cobertura
Ata da constituição do comitê de segurança GOV-03 Ata ou registro Brinco Exclusivo ISO 27001 · 2
Catálogo de dados pessoais GOV-02 · PRV-01 Relatório Em desenvolvimento Anual Lei 21.719 · 4
Ata da revisão da metodologia de risco RISCO-01 Ata ou registro Brinco Anual ISO 27005
Matriz de perfis e privilégios em sistemas IAM-02 · IAM-04 Matriz Em desenvolvimento Mensal ISO 27001 · 3
Ata das reuniões do comitê de segurança GOV-03 Ata ou registro Brinco Trimestral Lei 21.663 · 5

44 documentos exigidos pela estrutura ativa · o calendário de prazos é gerado automaticamente

O CRM também deixa evidências. Cada oportunidade, contato e campanha é baseada na legalidade e no consentimento rastreável, de modo que a área de vendas deixa de ser o ponto cego do RAT (Real-Time Advocacy).

Previsão ponderada: US$ 60.075.000
Valor bruto: US$ 149.500.000
Oportunidades abertas 14

Funil de Oportunidades Abertas

Perspectiva
5
Qualificação
4
Proposta
3
Negociação
2

Oleoduto ponderado por etapa

Negociação da proposta de classificação de risco do prospecto

A obrigação regulamentar aparece na agenda da pessoa que tem de cumpri-la. Comissões, prazos para apresentação de provas, períodos de notificação e revisões de tecnologias de acesso rápido não existem apenas num relatório: chegam ao calendário do responsável, com a sua origem claramente visível.

Seg 3 Mar 4 Qua 5 Qui 6 Sex 7
08:00 09:00 GOV-03 Comissão de Segurança · Ata da Revisão da Lei RAT 21.719 10:00 A evidência da matriz de privilégios IAM-02 foi refutada. 11:00 Notificação ANCI INC-2026-001 · 3 h 12:00 Encerramento da campanha para fornecedores de nível 1 às 13:00. 14:00 Etapa 3 do gráfico de Gantt · SGSI 15:00 Assinatura da política do MFA · 4 pendentes

Cada atividade mantém o módulo e o controle que a originaram. Se for reprogramada, o prazo regulamentar não se altera.

O assistente da plataforma só vê a documentação, nunca os seus dados. Ele explica o que cada aplicação faz, a melhor ordem para configurá-la e o que é registado em cada campo, limitado ao que está disponível no perfil do utilizador. Não acede às suas informações nem realiza ações em seu nome.

Assistente de Plataforma
Vou orientá-lo(a) no uso e na configuração da plataforma: o que cada aplicativo faz, a melhor ordem para configurá-los e o que é registrado em cada campo. Eu só vejo a documentação do que está disponível no seu perfil; não acesso seus dados nem realizo nenhuma ação em seu nome.
Como faço para configurar os perfis da área de admissões?
Pergunte como usar ou configurar um aplicativo…

Administração

Organização: Subsidiárias, filiais, departamentos e unidades
Equipes Grupos de trabalho com escopo próprio
Perfis e privilégios: Perfil → privilégio → recurso, por função e nível.
Centros de custo: Alocação por unidade, subsidiária ou programa
Painéis de controle: Painéis de controle por função e consolidados por grupo
Parâmetros: Marcas, prazos, taxonomias e regras de negócio.

Visualizações demonstrativas com dados fictícios. A configuração real depende da estrutura e do contexto de cada instituição.

A diferença de categoria

Quase tudo que é vendido como produto de conformidade no Chile é um gerenciador de documentos com fluxo de trabalho.

Faça o upload do documento, aprove-o, salve-o e peça para alguém se lembrar dele daqui a um ano. É útil para organizar a papelada, mas a prova continua sendo o papel — e a auditoria não pergunta sobre o papel, mas sim sobre a transação por trás dele.

A abordagem usual

Gerenciador de documentos e fluxo de trabalho

Repositório de políticas e procedimentos, com aprovações e lembretes. A organização continua operando externamente, em seus próprios sistemas, e alguém precisa transcrever manualmente o que aconteceu lá e transferir para cá.

  • O documento é o fim, não a consequência.
  • As provas são transcritas, e é por isso que há atraso.
  • Nada obriga o que está escrito a coincidir com o que é feito.

Nossa abordagem

Diversas funções de uso frequente, integradas juntas.

As operações diárias ocorrem dentro da plataforma: ativos, projetos, pessoas, fornecedores, empresas, campanhas e atendimento ao cliente. O documento é emitido como resultado dessas operações, e não o contrário.

  • Um único dado alimenta a gestão, o risco e a conformidade.
  • As evidências são datadas e atribuídas, mas sem transcrição.
  • O que está escrito e o que é feito não podem diferir: são o mesmo registro.

A diferença reside no cruzamento.

Para todas as frentes de trabalho, um único motor que as permeia.

Cada módulo opera de forma independente e envia seus dados para os demais e para o mecanismo multi-padrão com inteligência artificial. Essa referência cruzada gera evidências — datadas, atribuídas e rastreáveis até o artigo específico exigido por lei — algo que um sistema de gerenciamento de documentos não consegue produzir por padrão.

  • Você captura um dado uma única vez e ele serve para gerenciar ativos, riscos, pessoas e conformidade, tudo ao mesmo tempo.
  • Um único motor para todos os quadros: ISO 27001, NIST CSF e leis 21.719 e 21.663.
  • A IA analisa essa travessia com isolamento rigoroso por parte da organização.
Diagrama: Cada módulo alimenta o mecanismo de conformidade e os demais.

As funções que são integradas

Avaliação de conformidade com múltiplos padrões por controle
Conformidade com as normas ISO 27001 e 27005 do SGSI (Sistema de Gestão de Segurança da Informação) em operação.
Banco de dados de configuração de ativos críticos (CMDB) e gerenciamento completo de inventário.
Mapeamento de dados, finalidades e legalidade das RATs
Solicitações de canal ARCO e direitos do titular
consentimento com identificação pessoal
Riscos e mapas de calor da ISO 27005
Incidentes com gestão e prazos configuráveis
Planejamento com diagrama de Gantt , programas e projetos
Gestão de pessoas: funcionários, clientes, fornecedores e assinantes.
CRM para clientes e oportunidades
Avaliação de Risco de Fornecedores Terceirizados (TPRM)
Campanhas e pesquisas com datas de encerramento
Assinatura eletrônica com segundo fator
Documento de identidade biométrica - rosto
Documentos criptografados com chave pela organização
Portais extranet multimarca por subsidiária
Agentes de atendimento ao cliente com inteligência artificial disponíveis 24 horas por dia, 7 dias por semana.
Cronograma de atividades e prazos da sua semana
Administração RBAC em estrutura multitenant, funções e privilégios

Cada função opera de forma independente e fornece dados para as outras e para o mecanismo de conformidade. Essa funcionalidade cruzada é algo que um sistema de gerenciamento de documentos não consegue, por definição, produzir, independentemente da quantidade de fluxos de aprovação que adicione.

Por onde você entra?

Duas maneiras de trabalhar com a plataforma

Cliente final: Minha organização deve cumprir as normas.

Clínicas e redes de saúde, bancos e fintechs, municípios e serviços estaduais, operações de mineração, universidades e todos os Operadores de Importância Vital qualificados pela ANCI.

  • Seu framework setorial já está carregado, não é um modelo genérico.
  • Evidências prontas para auditoria desde o primeiro mês.
  • Você começa com o que precisa e adiciona funcionalidades quando chegar a hora.
Visualizar verticais por setor → Canal I: Trago conformidade para uma rede

Empresas de consultoria que implementam, holdings que administram subsidiárias, associações comerciais e corporações de ofício que precisam elevar o padrão de todos os seus membros simultaneamente.

  • Organização multiorganizacional com marca própria por meio de subsidiária ou associada.
  • Sua metodologia dentro da plataforma, não a nossa sobreposta a ela.
  • Renda recorrente em vez de projetos com prazo determinado.
Ver programação do canal →

A ideia central

Ao entrar em operação, você já cumpriu suas obrigações.

Isso não é uma promessa de marketing: é uma consequência de onde os dados residem. Como o ativo, o projeto, a pessoa e o fornecedor estão todos dentro da plataforma, o controle exigido pela norma é atendido pelo registro já gerado pela transação.

12 soluções que se retroalimentam
6 verticais setoriais chilenas
1 motor para todos os quadros
0 semanas coletando evidências
Painéis de controle de gestão e conformidade para revisão profissional na tela.

Proteção de dados nativa

Um padrão único de proteção para todos os seus relacionamentos.

A Lei 21.719 não distingue entre cliente e candidato a emprego: ambos são considerados titulares de dados. Cada pessoa que você cadastra entra no sistema com base na legalidade, no consentimento e na separação organizacional, e contribui para o mesmo Registro de Atividades de Tratamento.

relacionamento comercial

Contatos e clientes

Registre com histórico completo, finalidade declarada e consentimento para cada canal de contato autorizado.

Relação contratual

Fornecedores e terceiros

Avaliado e monitorado, com um acordo de tratamento e evidências que expiram.

Relação de emprego

Funcionários e colaboradores

Os dados sensíveis relativos à relação de trabalho são protegidos, com acesso limitado por função e rastreabilidade de cada consulta.

Link de serviço

Pacientes, estudantes e membros

Eles acessam o sistema pela extranet com verificação de identidade, exercem seus direitos e veem o que é feito com seus dados.

Base legal definida pelo titular dos dados; Consentimento rastreável; Isolamento por organização ; Rastreabilidade de acesso ; Alimenta o RAT; Direito de objeção registrado.

Inteligência artificial

A IA executa. Você está no controle.

Dentro da plataforma, a IA elabora e avalia cada controle individualmente, lê documentos e fornece suporte por voz — e sua equipe decide até que ponto o processo vai, o que exige assinatura e o que precisa ser revertido. Como a Lei 21.719 regulamenta a tomada de decisões automatizada, fornecemos as ferramentas para que você governe toda a IA utilizada pela sua organização.

Veja a camada completa de IA

Assistente BRAINLOF

Gera a avaliação preliminar da Lei 21.719 para a área de admissões.

Concluído: 36 controles avaliados, 5 lacunas críticas priorizadas e um plano de remediação com responsabilidades atribuídas. 4 evidências pendentes. Devo gerar as tarefas?

Controle do cliente

Nós lhe fornecemos a plataforma. Você mantém o controle.

Uma plataforma de compliance lida com os ativos mais sensíveis de uma organização: seus dados, suas evidências e as decisões que ela toma em relação às pessoas. Nada disso pode ser deixado a cargo do fornecedor.

Seus dados

Sua própria chave de criptografia

Cada organização armazena seus documentos com sua própria chave, em armazenamento privado. Nem o provedor de armazenamento nem nós temos acesso ao conteúdo.

Suas evidências

Exportável sempre que você quiser.

Seu histórico de conformidade é seu e está disponível em formato de auditoria. Sua participação contínua deve ser uma escolha, não um custo de saída.

Sua IA

Você define os limites.

O que um agente pode fazer sozinho, o que exige a assinatura de uma pessoa e o que é revertido automaticamente? A autonomia é definida pela sua equipe, sistema por sistema.

Seu povo

Você define quem vê o quê

Perfil, privilégio e recurso: cada pessoa tem acesso apenas ao que sua função e nível na estrutura permitem, e cada acesso é registrado.

Seu alcance

Adicione e subtraia o que você usa.

Módulos, estruturas e subsidiárias se adaptam conforme suas necessidades mudam. Sem limites de usuários e sem pagar por aquilo que você não precisa.

Sua marca

Os portais são seus.

Cada filial atende seus pacientes, profissionais de saúde ou membros usando seu próprio logotipo e cores. O titular da conta vê a sua instituição, não a nossa.

O que nos torna diferentes?

Quatro vantagens para um melhor atendimento.

Essa é uma combinação difícil de replicar, pois nos integramos perfeitamente a áreas de cobertura complexas e nos adaptamos às necessidades operacionais da sua organização, se necessário. Com consultores que possuem vasta experiência no mercado de cibersegurança e tecnologia, criamos soluções exclusivas não apenas para documentação, mas também para conformidade operacional, garantindo ordem e eficiência enquanto nossos usuários prestam serviços contínuos.

Vantagem 01

Camada operacional com conformidade subjacente

As suítes GRC gerenciam controles e monitoram sistemas externos. O BRAINLOF também gerencia ativos, projetos, pessoas, empresas, campanhas e identidade: as evidências são geradas internamente, não são importadas.

Vantagem 02

Profundidade setorial chilena

Superintendência de Saúde, Lei 20.584, DS 132 e SERNAGEOMIN, regulamentos CMF, Lei 21.521 Fintec, credenciamento CNA e DS 44. É a barreira que um entrante internacional não consegue amortizar em um mercado deste porte.

Vantagem 03

Organização múltipla com marca própria por subsidiária

Uma empresa matriz governa as subsidiárias com estrita separação, e cada subsidiária abre seus próprios portais para fornecedores, afiliados ou pacientes. Isso é o que tecnicamente viabiliza o modelo de rede e canal.

Vantagem 04

Extranet com agentes que atendem seus clientes

Clientes, alunos, assinantes, afiliados ou fornecedores resolvem seus procedimentos 24 horas por dia , 7 dias por semana, com o suporte de IA que verifica a identidade, executa e finaliza os processos — e cada interação é baseada na legalidade, no consentimento, no registro documentado e na estrita conformidade.

Caso de referência

Fundação Cristo Vive: cuidados primários em Recoleta, com a SGSI em funcionamento.

Construção de um Sistema de Gestão de Segurança da Informação completo, sob uma estrutura híbrida de CIS, NIST e ISO 27001, para o CESFAM Cristo Vive, abrangendo regulamentações de saúde, telemedicina e prontuário eletrônico, incluindo as leis 19.628, 21.719, 21.663, 20.584 e 21.459.

O CESFAM opera desde 1993 por meio de um acordo com o Serviço de Saúde da Região Metropolitana Norte e faz parte da rede pública de saúde. Um provedor como esse lida com dados sensíveis de toda uma população, com horário de atendimento estendido e atendimento de emergência: não há possibilidade de interromper as operações enquanto as normas são implementadas. Os agentes de atendimento, por outro lado, estão disponíveis 24 horas por dia, 7 dias por semana, independentemente do horário de funcionamento da sala de exames.

População atendida

25.000

Pessoas de Recoleta e arredores sob o modelo de saúde familiar

Visitas anuais

+20.000

pessoas atendidas anualmente na área da saúde da Fundação

Operando a partir de

1993

Em acordo com o Serviço de Saúde da Região Metropolitana Norte.

Estruturas implementadas

3 + 2

CIS, NIST e ISO 27001, com referências cruzadas às leis 21.719 e 21.663.

Dados de cobertura publicados pela Fundación Cristo Vive. Esses dados correspondem às operações do provedor, não aos usuários do BRAINLOF.

Consultores certificados

A plataforma não surge sozinha. Ela surge com aqueles que sabem como implementá-la.

A implementação é feita por um consultor com certificação reconhecida na sua área de atuação: segurança da informação, proteção de dados, qualidade, segurança do trabalho ou normas do setor. É isso que transforma uma licença em um sistema de gestão totalmente funcional — algo que nenhuma plataforma internacional oferece no Chile.

Certificação e selo de qualidade em uma superfície de trabalho digital

Credenciais verificáveis

Você sabe quem entra na sua organização.

O consultor designado fornece comprovante de sua especialização no assunto e é certificado na plataforma. Você pode solicitar ambos antes de assinar o contrato.

Cobertura por especialidade

O especialista que o seu padrão exige.

O perfil de alguém que implementa um SGSI (Sistema de Gestão de Segurança da Informação) não é o mesmo de quem prepara uma acreditação na área da saúde ou um DS 132 para o setor de mineração. A sua alocação é baseada na sua área de especialização, não na sua disponibilidade.

Independência

Nós implementamos; uma terceira parte certifica.

A rede oferece serviços de consultoria e implementação, não auditoria de certificação. Essa separação é o que torna as evidências que você fornece válidas tanto para o organismo de certificação quanto para a agência.

Por que isso importa mais do que a integração?

O Chile enfrenta uma escassez estimada de 28.000 especialistas em cibersegurança. O gargalo não é o software, mas sim encontrar pessoas para operá-lo. Contratar esse tipo de profissional hoje em dia leva meses e é um processo competitivo em todo o setor; aqui, essa contratação já está incluída no projeto.

Estrutura

Uma organização, em todos os níveis.

Modele sua instituição, suas subsidiárias ou filiais, seus departamentos, unidades e equipes. Cada nível tem acesso apenas aos seus próprios dados, e as avaliações são executadas em toda a estrutura ou consolidadas de cima para baixo.

  • Controle de acesso por função e organização, com separação de responsabilidades por projeto.
  • Identidade visual personalizada por subsidiária: logotipo e paleta de cores exclusivos em cada portal.
  • Avaliações por subsidiária, por departamento ou consolidadas para o grupo.
  • Documentos com criptografia de envelope e uma chave exclusiva por organização.
Equipe de uma organização em reunião, com diferentes funções colaborando.

Setores

Projetado para as indústrias mais regulamentadas do Chile.

Saúde , Bancos, Seguros e Fintech, Setor Público e Municípios, Operações Essenciais, Mineração, Ensino Superior , Seguros , Recursos Humanos
Veja cada vertical em detalhes.

Perguntas frequentes

As perguntas mais frequentes sobre conformidade no Chile

Quando entra em vigor a Lei 21.719 e quais são os riscos se eu não a cumprir?

Foi publicado em dezembro de 2024 e entra em vigor integralmente a partir de 1 de dezembro de 2026, após um período de adaptação de 24 meses. As sanções podem chegar a 20.000 UTM para infrações muito graves e a até 4% do rendimento anual em caso de reincidência. A Agência pode ainda ordenar a suspensão do tratamento e publicar um registo nacional de sanções.

O que é o Registro de Atividades de Processamento e por que preciso dele?

É um inventário de como sua organização processa dados pessoais: finalidade, base legal, categorias de dados, períodos de retenção e destinatários. A lei exige que ele seja mantido atualizado. Na BRAINLOF, ele é gerado e mantido com base no seu mapeamento de dados e operações diárias, sem a necessidade de ser recriado a cada vez.

O que exige a Lei 21.663 e quem a fiscaliza?

A lei exige especificamente que os serviços essenciais e os Operadores de Importância Vital implementem um SGSI (Sistema de Gestão de Segurança da Informação), nomeiem um responsável pela cibersegurança, gerenciem os riscos e reportem incidentes à ANCI (Autoridade Nacional de Controle de Incidentes da China) em um prazo máximo de três horas. Ela já está em vigor e não possui período de carência.

Sou proprietário de uma pequena empresa, tenho tempo?

Menos do que parece. Durante os primeiros doze meses do programa, as empresas menores recebem uma advertência por escrito em vez de multa pelas primeiras infrações. Isso termina em dezembro de 2027, e a advertência não as isenta de corrigir as infrações nem as protege de uma reclamação por parte do detentor da licença.

Em que se diferencia de uma consultoria tradicional?

Uma consultoria entrega documentos; um auditor revisa as operações. A BRAINLOF deixa evidências operacionais rastreáveis, em conformidade com os requisitos legais e continuamente monitoradas, em vez de um relatório que se torna obsoleto. E ela desenvolve a capacidade da sua equipe, em vez de simplesmente eliminar o conhecimento ao término do projeto.

Isso se aplica a todos os regulamentos ou apenas às leis chilenas?

O mecanismo é agnóstico: ISO 27001, 27005, 9001 e 14001, NIST CSF, CIS, normas chilenas e suas próprias estruturas, além das leis chilenas 21.719, 21.663 e 20.584. As estruturas se inter-relacionam, de modo que um controle avaliado responde a todas as normas que o exigem.

Como posso saber se minha organização é uma Operadora de Importância Vital?

A ANCI classifica as IBOs por meio de uma resolução e publica a lista. O primeiro processo encerrou em 24 de julho de 2026. Se sua instituição foi classificada, você será notificado e terá obrigações reforçadas, com aplicação imediata: SGSI (Sistema de Gestão de Segurança da Informação), responsável pela segurança cibernética, gestão de riscos e notificação de incidentes em até três horas, com multas de até 40.000 UTM.

Eu não sou membro da OIV, mas meu cliente é. Isso me afeta?

Sim, e é assim que a maioria das organizações descobre suas obrigações. A Lei 21.663 obriga as Organizações Veterinárias Internacionais (OVIs) a exigirem padrões de suas cadeias de suprimentos, portanto, você receberá questionários de segurança e cláusulas contratuais que não existiam antes. Responder com evidências, e não com promessas, agora é um requisito para continuar fazendo negócios com elas.

A IA foi treinada usando os dados da minha organização?

Não. A camada de IA é desacoplada da lógica de negócios e opera com estrito isolamento em toda a organização: nem o usuário nem o modelo acessam dados fora do locatário e da função da sessão. Seus dados não alimentam modelos nem são usados para melhorar o serviço para outros clientes.

Como impedir que a IA crie riscos ou controles?

Separando quem encontra de quem escreve. O processo de reconhecimento funciona com regras fixas e auditáveis, baseadas nos dados que sua organização já carregou, e cada descoberta aponta para os registros específicos que a geraram. Só então a IA propõe a avaliação de risco por escrito, e uma pessoa a aceita, edita ou descarta.

Eu já tenho a certificação ISO 27001. Qual é a vantagem?

A certificação verifica um momento específico; a supervisão verifica as operações em andamento. A plataforma mantém o SGSI ativo entre as auditorias, compara sua estrutura atual com as normas 21.719 e 21.663 sem exigir a reinstalação dos mesmos controles e prepara o arquivo para auditorias subsequentes sem a necessidade de recriá-lo.

Posso carregar meu próprio framework ou regras internas?

Sim. O mecanismo é agnóstico: além das estruturas incluídas, você pode definir suas próprias estruturas com seus controles, seus documentos necessários e sua frequência, e fazer referência cruzada a padrões externos para que um controle avaliado responda a todos eles simultaneamente.

Como eles protegem os dados da minha organização?

Documentos com criptografia de envelope e chave exclusiva por organização em armazenamento privado, isolamento rigoroso entre organizações, controle de acesso baseado em funções, sessões de curta duração, registro de acesso e defesas contra as 10 principais vulnerabilidades da OWASP. A plataforma opera em infraestrutura de hospedagem com certificação SOC 2 tipo II e ISO 27001.

Preciso de conhecimento técnico? E quanto tempo leva para implementar?

Você não precisa ser um especialista: a IA fornece a estrutura com seus controles, documentação e atividades, guiando você passo a passo. O que uma consultoria tradicional levaria meses é reduzido a semanas. A implementação é feita por um consultor certificado da rede, especializado na área que sua norma exige.

O que exatamente fazem os agentes de serviço com inteligência artificial?

Eles oferecem suporte 24 horas por dia, 7 dias por semana, aos seus clientes, pacientes, alunos ou fornecedores via chat, voz ou portal; executam o fluxo de trabalho do serviço de acordo com as regras da sua organização; encaminham os casos para um agente humano quando ultrapassam o limite definido pela sua equipe; e registram a interação com base na legalidade e no consentimento. Eles não tomam decisões clínicas, financeiras ou disciplinares.

Minha organização utiliza IA em processos de admissão ou seleção. Isso é regulamentado?

Sim. A Lei 21.719 regula as decisões automatizadas que afetam pessoas: exige uma base legal, notificação ao titular dos dados e o direito de oposição. O BRAINLOF permite inventariar seus sistemas de IA, designar um responsável por cada um, registrar decisões e especificar o que o modelo decide e o que uma pessoa assina.

Posso levar meus dados comigo se eu mudar de plataforma?

Sim. Seu histórico de conformidade é seu e pode ser exportado em formato de auditoria mediante solicitação. Sua participação contínua deve ser uma escolha, não um custo de saída.

Você trabalha com empresas de consultoria, holdings e associações comerciais?

Sim, de duas maneiras diferentes: certificamos parceiros que implementam a plataforma para seus clientes e estabelecemos acordos de canal com redes que incorporam várias organizações simultaneamente. Esses acordos são assinados separadamente porque são relações distintas.

Sou obrigado a nomear um encarregado da proteção de dados?

A Lei 21.719 exige a designação de controladores de dados e, em certos casos, de um encarregado de prevenção com funções específicas. Mesmo que você não seja legalmente obrigado, ter alguém designado com uma descrição de responsabilidades por escrito é a primeira coisa que uma auditoria verificará. Se você não tiver ninguém para designar, sua rede de parceiros pode fornecer essa função externamente.

O que devo fazer se sofrer uma violação de dados?

A plataforma regista o incidente utilizando a sua taxonomia, ativa os prazos correspondentes e compila o ficheiro de notificação. O que não pode ser improvisado é a preparação prévia: ter o mapa de dados, o inventário de ativos e o canal de comunicação definidos antes do incidente. Esse é o trabalho que a plataforma faz por si.

É compatível com meus sistemas atuais?

Atualmente, a operação ocorre dentro da plataforma e as evidências são geradas a partir dela, não sendo importadas de fora. Integrações nativas com provedores de identidade, serviços em nuvem e SIEM, juntamente com autenticação única (SSO) e uma API pública, estão em desenvolvimento. Mencionamos isso porque essa é a lacuna mais frequentemente citada em comparação com suítes de segurança internacionais.

Qual a diferença entre um assistente e um agente?

O assistente da plataforma é para sua equipe: ele orienta a configuração e explica o que é registrado em cada campo, visualizando apenas a documentação disponível para aquele perfil — ele não acessa seus dados nem executa nenhuma ação. Os agentes de serviço são para seus clientes: eles oferecem suporte 24 horas por dia, 7 dias por semana, gerenciam processos completos e registram cada interação.

Somos uma rede, uma holding ou uma associação. Como funciona?

Uma organização matriz governa suas subsidiárias ou associadas com estrita separação: cada uma opera com sua própria marca, dados e chave de criptografia, enquanto a empresa matriz consolida o status do grupo. É a mesma arquitetura que sustenta o programa de canais, e ela já está em vigor.

Posso experimentar antes de decidir?

Sim. A avaliação de exposição à Lei 21.719 é gratuita, leva quatro minutos e fornece as lacunas priorizadas, juntamente com o artigo relevante que as exige. Se você prosseguir, esse resultado servirá como ponto de partida para a configuração, e a demonstração será baseada no seu processo real, em vez de uma apresentação de produto.

Comece por medir

Pare de coletar provas. Comece a divulgá-las.

Mostraremos a você, por meio de um processo prático, como isso é registrado quando alguém executa o comando na plataforma. Sem compromisso.

Solicitar uma demonstração Medir minha exposição

Plataforma

Um motor agnóstico, todos os seus frames na mesma base.

O mesmo sistema que avalia a ISO 27001 também gerencia a Lei 21.719, a ISO 9001, a segurança no trabalho, as normas chilenas e seus regulamentos internos. Como as normas e a legislação se sobrepõem, um controle avaliado atende a todas as normas e leis que você deseja incluir, em vez de começar do zero para cada certificação ou regulamentação específica do setor.

Motor

Avaliação controle por controle

Com orientação automática, pontuação em tempo real e rastreabilidade ao artigo de lei.

  • Molduras incluídas e molduras personalizadas
  • Intersecção entre leis chilenas e estrangeiras
  • Uma única linha de base por organização.
  • Calendário de expiração e alertas

Evidências

Registro com valor probatório

Cada transação é datada, atribuída a uma pessoa e vinculada ao controle que ela satisfaz.

  • Auditorias e conclusões com acompanhamento.
  • Relatórios, atas e RATs gerados automaticamente
  • Documentação exportável para auditoria fiscal
  • Dados históricos que não se perdem

Arquitetura

Multi-organização com níveis

Organização, subsidiárias, departamentos, unidades, equipes e usuários, cada um com seu escopo.

  • Isolamento rigoroso entre organizações
  • Marca personalizada por subsidiária
  • Avaliação consolidada do grupo
  • Extranet com endereço próprio por localização.

Exemplo de estrutura

A Northern Health Network Organization consolida todas as suas subsidiárias.
Filial do Hospital Central : Sua marca, seus dados, sua chave de criptografia
Equipe de Trabalho da Unidade de Admissões e seu escopo
Perfil de usuário com privilégios limitados: visualiza apenas o que sua função permite.
Unidade de Atendimento Ambulatorial Isolado da subsidiária anterior

Segurança

Proteção que resiste a um teste de penetração.

Não é uma promessa: esses são controles implementados. E onde não temos algo, dizemos isso.

Apresentação sobre segurança da informação em uma sala de reuniões.

Criptografia de envelope por organização

Cada organização armazena seus arquivos com sua própria chave em um armazenamento privado. Nem mesmo o provedor de armazenamento tem acesso ao conteúdo.

Isolamento entre organizações

Não há transferência de dados entre sessões. Cada consulta é limitada ao locatário da sessão, incluindo aquelas feitas por IA.

Controle de acesso baseado em funções

Perfil → privilégio → recurso, com separação de funções por concepção e rastreabilidade de cada acesso.

Sessões e monitoramento

Tokens de curta duração, registro de acessos e incidentes e alertas para comportamentos anômalos.

OWASP Top 10 Defesa

Consultas parametrizadas, política de conteúdo rigorosa e proteção contra XSS, CSRF e IDOR.

Infraestrutura do provedor

Operamos em servidores com certificação SOC 2 e ISO 27001 e herdamos seus controles físicos e operacionais.

Formulário para questionários de terceiros

Seus clientes OIV e bancários precisam avaliar sua cadeia de suprimentos. Aqui está o que eles precisam de nós, já publicado para que você não precise perguntar.

Modelo de serviço SaaS multi-inquilino com isolamento rigoroso por organização.
Localização do aplicativo e dos dados Data center do provedor de hospedagem, com certificação SOC 2 e ISO 27001
Cifra em repouso Criptografia de envelope com uma chave por organização, em armazenamento privado.
Criptografia em trânsito TLS em todas as conexões
Controle de acesso RBAC por perfil, privilégio e recurso, com segregação de funções.
Registro e monitoramento Rastreabilidade de acesso e incidentes, alertas para comportamentos anômalos.
Desenvolvimento seguro Consultas parametrizadas, política de conteúdo rigorosa, defesas do OWASP Top 10
Cópias de segurança e recuperação Política documentada de backup e recuperação, a ser concluída com RPO e RTO definidos.
Subprocessadores Anúncio disponível mediante acordo, com contrato de comissão vigente.
Retenção e eliminação Definido pelo cliente; exportação do histórico em formato de auditoria ao final.
Notificação de incidente Ao cliente e, quando aplicável, à ANCI, dentro do prazo legal.

Enfrentando o mercado

Onde vencemos e onde ainda não vencemos

Uma tabela com "sim" em todas as linhas não é informação, é publicidade. É nessas linhas que perdemos.

Critério CÉREBRO GRC Internacional GRC local Empresa de consultoria Formulários
Ela reproduz a letra da lei chilena. Sim Parcial Sim Sim Não
Marcos setoriais (saúde, mineração, CMF, CNA) Sim Não Limitado Sim Não
funções operacionais integradas de uso intenso 24 Alguns Documentário N / D Não
Camada operacional (ativos, assinatura, gráfico de Gantt, código QR, CRM) Sim Não Não Não Não
Acesse o título final (portal, ARCO, extranet) Sim Não Não Não Não
Identidade biométrica única Sim Não Não Não Não
Organização múltipla com marca própria por subsidiária Sim Parcial Não Não Não
Ferramentas para que as pessoas governem a IA Sim Emergente Certificação Projeto Não
Integrações nativas (nuvem, IdP, SIEM) Em desenvolvimento Extenso Limitado N / D Não
Autenticação única (SSO) No roteiro Sim Variável N / D Não
Base instalada e referências Incipiente Milhas dezenas Largo N / D
Rede de parceiros certificados no Chile Sim Não Não Ter Não
Deixe a capacidade instalada Sim Sim Sim Não Frágil

Esta é uma análise comparativa por categoria de solução, baseada em informações publicamente disponíveis na data deste relatório. Não implica qualquer afiliação ou patrocínio; as marcas registradas pertencem aos seus respectivos proprietários.

Metodologia

Construído com base em estruturas de referência globais

ISO 27001 e 27005, NIST CSF, Controles CIS, ISO 9001 e 45001, normas e leis chilenas 21.719, 21.663 e 20.584. A LOF conta com consultores com certificações individuais que dão suporte a cada implementação.

ISO 27001 ISO 27005 NIST CSF CIS Controls ISO 9001 ISO 45001 ISO 42001 NCh
Blocos com as palavras Conformidade, Normas, Leis e Políticas

Como contratar

Modular, em camadas.

O escopo é definido por estruturas, módulos e verticalidade — e a proposta é personalizada de acordo com suas reais necessidades.

Núcleo de Conformidade

Mecanismo multi-padrão, RAT, canal ARCO, consentimento, riscos, incidentes, ativos críticos, documentos criptografados e atualizações regulatórias. Esta é a base, não um plano de nível superior.

Módulos operacionais e avançados

CRM, planejamento, gestão de pessoas, campanhas, terceiros, assinaturas eletrônicas, biometria, extranet e inteligência artificial completa. Esses recursos são adicionados e removidos de acordo com as suas necessidades.

Vertical setorial

Seu framework para o setor está completo, com modelos de evidências e suporte para implementação.

Consultoria e implementação

Análise de lacunas, escopo do sistema, análise de riscos, carregamento da estrutura, migração de evidências, implementação e treinamento — tudo isso realizado pela rede de parceiros certificados em cada área, trabalhando dentro da sua própria plataforma e não em um relatório separado.

Solicite uma proposta

Soluções

Cada capacidade resolve um problema específico e alimenta as outras.

Não se trata de um conjunto de ferramentas soltas. Cada solução opera de forma independente e, ao fazê-lo, fornece dados para as outras e para o mecanismo de conformidade. Abra cada uma para ver o que inclui e que evidências deixa para trás.

Do ativo ao risco, do risco à evidência.

Soluções que compartilham os mesmos dados

Os equipamentos que você registra como ativos são os mesmos que constam na avaliação de riscos, no contrato com o fornecedor e na documentação de acreditação. Registrá-los uma única vez garante que a conformidade não represente trabalho adicional.

Medidor de avaliação de risco indicando nível alto.

Um dado, três usos

Os equipamentos médicos que você registra como ativos são os mesmos listados na avaliação de riscos, no contrato com o fornecedor, no plano de manutenção e na documentação de acreditação. Registrá-los uma única vez garante que a conformidade não exija trabalho extra.

Inteligência artificial

Três camadas: a IA que te ajuda, a que te atende e a que a sua organização controla.

A maioria das plataformas de conformidade adicionou um recurso de chat. Nele, a IA é desacoplada da lógica de negócios, mas permanece isolada — nem o usuário nem o modelo acessam dados fora do locatário e da função da sessão — e cada ação é atribuída à pessoa que a autorizou.

Profissional com experiência em visualização de dados e inteligência artificial sobreposta.

Camada 1

IA que te ajuda a alcançar

Enquanto uma empresa de consultoria cobra por semanas, a plataforma entrega em minutos, considerando o contexto da sua própria organização.

  • Elaborar políticas, procedimentos e atas.
  • Avalie cada controle individualmente em relação à estrutura escolhida.
  • Visão de documentos: ler, extrair e classificar.
  • Reconhecimento baseado em regras fixas e auditáveis relativas aos seus próprios dados.
  • Converte as conclusões em riscos propostos que uma pessoa aceita, altera ou descarta.
  • Priorize as lacunas e desenvolva um plano de correção com os responsáveis.
  • Assistente de voz e conversacional, sempre sob o controle do usuário.
  • Assistente da plataforma que o orienta durante a configuração sem acessar seus dados.

Camada 2

Agentes que comparecem

Diversos agentes especializados trabalham em conjunto com seus dados, disponíveis 24 horas por dia, 7 dias por semana : um recebe, outros resolvem, um supervisiona e outro registra as evidências.

  • Agendamento, admissão, procedimentos e inscrições
  • O canal ARCO auxiliou na verificação de identidade.
  • Primeira linha de incidentes com o relógio da ANCI correndo
  • Avaliação e monitoramento de fornecedores
  • Atendimento 24 horas por dia, 7 dias por semana, sem necessidade de agendamento, sem filas e sem horário comercial.
  • Adaptando para uma pessoa com o contexto completo.

Camada 3

O controle permanece com sua empresa.

A Lei 21.719 regulamenta a tomada de decisões automatizada, e a ISO 42001 estabelece o padrão. Nenhuma delas exige um modelo; ambas exigem a responsabilização de uma pessoa dentro da sua organização. Nossa função é fornecer a plataforma onde essa responsabilização possa ser exercida.

  • Pessoa designada responsável por cada sistema de IA, com sua respectiva área de atuação.
  • Inventário dos sistemas de IA utilizados pela organização
  • Avaliação de impacto e viés, aprovada pela autoridade competente.
  • Limiares de autonomia: o que o modelo decide e o que a pessoa assina
  • Registro de decisões automatizadas e direito de objeção do titular dos dados.
  • Estrutura ISO 42001 no mesmo mecanismo multi-norma

Domine a IA

Quando um modelo toma uma decisão sobre uma pessoa, alguém precisa responder.

A governança de IA não é uma função de software; é um conjunto de decisões humanas — quem autoriza cada sistema, até que ponto ele pode ir sozinho, quem revisa seus resultados e quem é responsável perante o proprietário. Nós não tomamos essas decisões por você; fornecemos a plataforma para tomá-las, registrá-las e demonstrá-las, usando o mesmo mecanismo multi-padrão que já gerencia suas outras obrigações.

Sinalização institucional para inteligência artificial governamental em um escritório.

Por que isso importa agora e não daqui a dois anos?

Qualquer organização que tenha incorporado IA em seus processos de admissão, seleção, pontuação ou atendimento ao cliente está tomando decisões automatizadas sobre pessoas. De acordo com a Lei 21.719, isso exige uma base legal, notificação ao titular dos dados e o direito de objeção — além de exigir que haja alguém capaz de explicar a decisão, e não um prestador de serviços que possa ser questionado. Trata-se de uma nova obrigação para a qual quase ninguém possui as ferramentas necessárias, e o único caso em que a integração de IA e um sistema de conformidade se mostra igualmente vantajosa.

Orquestração

Quatro funções, uma única conversa para o usuário.

O agente principal fala uma única vez. Nos bastidores, os agentes passam o caso entre si conforme necessário, sem sair do isolamento da sua organização ou da sua função atribuída.

Função 01

Recepção

Está disponível a qualquer hora, todos os dias. Compreende as necessidades da pessoa, identifica-as e decide qual agente é o mais adequado. Disponível via chat, voz ou portal personalizado para a sua instituição.

Função 02

Especialistas

Eles executam o fluxo específico: agendamento, admissão, processamento, resposta a uma solicitação ARCO ou abertura de um incidente.

Função 03

Supervisão

Verifique a resposta de acordo com as regras definidas pela sua organização e encaminhe o caso para uma pessoa responsável quando ultrapassar o limite. Esse limite é definido pela sua equipe, não pelo modelo.

Função 04

Conformidade

O sistema registra a legalidade, o consentimento e a rastreabilidade no banco de dados RAT. Ele transforma o atendimento em evidência, sem que ninguém precise documentá-lo posteriormente.

Até onde vai um agente?

Os agentes operam dentro da plataforma usando seu próprio mecanismo de gerenciamento de agentes e são configurados por área de atuação, de acordo com os fluxos de trabalho de cada instituição. Um agente não toma decisões clínicas, financeiras ou disciplinares: ele executa os fluxos de trabalho definidos por sua equipe, respeita a privacidade e o consentimento e encaminha quaisquer problemas que ultrapassem o limite para um agente humano.

Enfrentando um chatbot

Responder não é o mesmo que resolver, e resolver não é o mesmo que ser capaz de provar.

Critério Agentes BRAINLOF Chatbot / IVR Agente em suíte genérica central de atendimento externa
Conclua todo o processo. Sim Não Parcial Sim
Atende e resolve problemas 24 horas por dia, 7 dias por semana. Sim Responde, mas não resolve. Parcial Em turnos
Deixe provas com base na legalidade e no consentimento. Sim Não Não Não
Ele opera com os dados da organização, de forma isolada. Sim Limitado Depende Ele os exporta.
Registre no RAT o que ele aborda. Sim Não Não Não
Dimensionar para uma pessoa com contexto completo Sim Não Parcial Sim
Integrações com sistemas de terceiros Em desenvolvimento Espaçoso Espaçoso N / D
Base instalada e referências Incipiente Alto Alto Alto

As duas últimas linhas representam desvantagens reais em comparação com fornecedores com anos de experiência no mercado, e são declaradas na negociação comercial, não posteriormente.

Visualize os agentes no seu próprio fluxo.

Vertical

Seu setor não precisa de um modelo genérico.

Cada segmento vertical possui sua própria estrutura regulatória abrangente, modelos de evidências e suporte à implementação. Essa é uma camada que nenhuma plataforma internacional consegue utilizar plenamente em um mercado do tamanho do Chile.

Saúde Vertical

Três peças que agora são uma

A extranet do paciente, os agentes de serviço e a estrutura de cibersegurança e proteção de dados estão integrados, porque na área da saúde não funcionam separadamente: o titular que exerce um direito ARCO é o mesmo paciente que solicita uma consulta, e os dados que o identificam constituem uma categoria especial.

O provedor opera; o dossiê de acreditação é compilado automaticamente.

Prontuário médico eletrônico, telemedicina, consentimento do paciente e dados de saúde como categoria especial: cada atendimento é registrado separadamente, conforme exigido pela acreditação e pela Lei 21.719.

Profissional de saúde consultando dados clínicos em um tablet.

Quadro carregado

Acreditação da Superintendência

Padrões para prestadores de serviços institucionais, com evidências associadas a cada característica avaliada e responsáveis por cada uma delas.

Quadro carregado

Lei 20.584 e prontuário médico

Direitos e deveres do paciente, confidencialidade dos registros eletrônicos de saúde e rastreabilidade do acesso aos dados de saúde.

Quadro carregado

Rede de telemedicina e saúde

Prestadores de serviços em rede, consentimento remoto e proteção da sessão clínica remota.

Operação

Extranet do paciente

Portal com identidade visual do provedor, verificação biométrica, consentimento e acesso via código QR no local.

Operação

Agentes de atendimento 24 horas por dia, 7 dias por semana

Agendamento e confirmação, admissão e documentação, atendimento pelo canal ARCO e acompanhamento pós-consulta — a qualquer momento, utilizando os fluxos de trabalho do profissional de saúde. O atendimento não depende do horário de funcionamento da sala de exames.

Operação

Dados sensíveis e OIV

SGSI ISO 27001 e 27005, Lei 21.663 para prestadores qualificados e dados de saúde como categoria especial nos termos da Lei 21.719.

Caso de referência

Construção de um SGSI completo sob uma estrutura híbrida de CIS, NIST e ISO 27001 para o CESFAM Cristo Vive, abrangendo regulamentações de saúde, telemedicina e prontuário eletrônico, incluindo as leis 19.628, 21.719, 21.663, 20.584 e 21.459.

Em desenvolvimento · 2027

Ensino superior: o credenciamento deixou de ser um projeto de seis anos.

Uma universidade opera de forma inversa: funciona durante cinco anos e depois dedica um ano inteiro à reconstrução das evidências do que fez. Essa estrutura vertical inverte essa lógica — cada critério da CNA está ligado à operação que o alimenta, e o dossiê é construído mês a mês.

Acreditação

CNA por dimensão e critério

Institucional e baseado na carreira, com as respectivas evidências, responsável e situação para cada critério.

Dados

Estudantes e candidatos como titulares

Dezenas de milhares de titulares com diferentes finalidades: admissão, assistência social, saúde estudantil e pesquisa, cada um com sua própria base legal.

Estrutura

Sede, faculdades e unidades

A mesma estrutura multinível que exige um dossiê de acreditação, com consolidação ascendente.

Estado atual desta vertical

A estrutura da CNA está em desenvolvimento, com lançamento previsto para 2027, juntamente com o setor de mineração. Uma instituição pode atualmente operar com base na estrutura principal, na Lei 21.719 e nas normas ISO, e incorporar a acreditação quando esta estiver disponível, sem necessidade de migrar ou refazer as suas evidências existentes.

Rede e canal

Duas maneiras de ficar do lado do BRAINLOF

Certificamos parceiros de implementação : consultores e empresas que colocam o padrão em operação na plataforma do cliente. E definimos um canal de distribuição com aqueles que incorporam a plataforma: redes que a levam a diversas organizações simultaneamente. Um único parceiro pode ser ambos, mas os contratos são assinados separadamente, pois os termos são diferentes.

Aliado Certificado

Certificamos que você pode realizar o implante.

Se você já atua como consultor nas áreas de segurança, dados, qualidade ou regulamentações setoriais, nós o treinamos e certificamos na plataforma para que você possa entregar o projeto completo com ela integrada.

  • Credenciais de treinamento e certificação por área de atuação
  • Ambiente ideal para praticar e demonstrar aos seus clientes.
  • Roteamento de contas com base na sua especialidade e território.
  • O projeto termina com o seu cliente a funcionar corretamente, não com um relatório entregue.
Inscreva-se no programa de certificação →
Canal

Estamos adicionando organizações à plataforma.

Empresas de consultoria com um portfólio, holdings que administram subsidiárias e corporações ou associações que desejam elevar o padrão de todos os seus membros simultaneamente.

  • Organização multiorganizacional com marca própria por meio de subsidiária ou associada.
  • Condições preferenciais e comissão recorrente para organizações ativas.
  • Portal de parceiros com co-branding autorizado
Discuta o programa →

Quem traz o quê para a mesa

Empresas de consultoria

Sua metodologia, com uma plataforma por trás dela.

Você realiza o diagnóstico e a implementação normalmente, mas o cliente fica com a capacidade instalada e você com receita recorrente em vez de um projeto que termina.

Participações

Governança do grupo, autonomia da subsidiária

Você consolida a conformidade de todas as subsidiárias em um único painel de controle, e cada uma opera com sua própria marca, dados e chave de criptografia.

Sindicatos e associações

Eleve o padrão para todos os seus colaboradores.

Um acordo engloba dezenas de organizações com condições preferenciais. A associação comercial está passando de emitir recomendações para fornecer uma ferramenta.

Acordo e certificação

Sua equipe recebe certificação na plataforma e nas estruturas que irá implementar.

Portal de marca

Abrimos o portal da organização matriz e dos parceiros para que você possa incorporar a identidade autorizada e a marca conjunta de que precisa.

Adição de conta

Cada organização em sua rede entra isoladamente, com sua própria estrutura, marca, cores corporativas, organização e plano.

Suporte de rede opcional para o seu canal.

Serviço 01

Consultoria

O trabalho de julgamento que nenhum software pode substituir: compreender a organização, interpretar a norma e decidir quais controles se aplicam e em que medida.

  • Diagnóstico de lacunas em relação à estrutura correspondente.
  • Âmbito do sistema de gestão e declaração de aplicabilidade
  • Análise de risco e definição do plano de tratamento
  • Mapeamento de dados, finalidades e bases legais
  • Preparação para acreditação ou certificação

Serviço 02

Implantação

Deixar o sistema em funcionamento dentro da plataforma, com a equipe do cliente utilizando-o. É isso que diferencia um cliente com licença ativa de um cliente que está renovando a licença.

  • Configuração da estrutura, subsidiárias, unidades e funções.
  • Carregando estruturas, controles, ativos e provedores.
  • Migração de provas e documentação existentes
  • Implementação da RAT, do canal ARCO e do registo de incidentes.
  • Treinamento da equipe e transferência de operações

Como certificamos nossos parceiros

Você foi aprovado na matéria.

Você apresenta as certificações que já possui em segurança, dados, qualidade, segurança do trabalho ou regulamentações do setor. Isso define com quais verticais você pode trabalhar.

Vamos te treinar na plataforma.

Treinamento sobre o mecanismo multi-padrão, carregamento de frames, RAT, canal ARCO e geração de evidências, com um ambiente dedicado para praticar e demonstrar aos seus clientes.

Você obtém acreditação

Avaliação e visibilidade do parceiro certificado por assunto, que você pode mostrar aos seus clientes e que eles podem verificar em nosso site.

Você faz um inventário e recertifica.

Atribuímos contas com base na sua especialidade e território. A acreditação é renovada quando os requisitos mudam, garantindo que a sua equipa se mantenha atualizada.

Lista de parceiros certificados

Público e verificável: o cliente verifica as credenciais antes de assinar e o parceiro obtém visibilidade por meio da certificação. Inclui a rede real.

Aliado Materiais certificados Vertical Território Credencial
Exemplo de Consultor A ISO 27001 · ISO 27005 · Lei 21.719 Saúde RM e Valparaíso Válido até 2027
Exemplo de Consultor B NIST CSF · CIS · Lei 21.663 OIV e o setor público Nacional Válido até 2027
Exemplo de Consultor C ISO 9001 · ISO 45001 · DS 132 Mineração Antofagasta Em recertificação

Áreas em que certificamos

Inclua todos os detalhes do programa.

Segurança da Informação · Gestão de Riscos ISO 27001 · Cibersegurança ISO 27005 · Proteção de Dados NIST CSF e CIS · Governança de TI Lei 21.719 · Segurança Ofensiva COBIT · CISSP e normas relacionadas · Qualidade · Saúde e Segurança Ocupacional ISO 9001 · Meio Ambiente ISO 45001 · Gestão de IA ISO 14001 · Acreditação em Saúde ISO 42001 · Regulamentos CMF e Fintec

O que medimos e o que não medimos.

Um acordo assinado não constitui uma organização constituída. O programa é avaliado por organizações ativas dentro da sua rede, não por acordos anunciados — e é assim que apresentamos os resultados.

Discuta a programação do canal. Certifique-me como aliado.

Diagnóstico gratuito

Qual é o seu grau de conhecimento da Lei 21.719?

Quatro perguntas. No final, você verá seu nível de exposição e as lacunas que um auditor verificaria primeiro. Sem necessidade de instalação e sem compromisso.

1. Você possui um registro atualizado das atividades de processamento?

2. Como os titulares dos dados exercem seus direitos atualmente?

3. Você consegue comprovar quando um controle foi aplicado e quem o aplicou?

4. Você utiliza IA em processos que afetam pessoas (admissão, seleção, pontuação)?

O que você recebe

Um mapa de lacunas, não um folheto.

O relatório lista as suas lacunas, priorizadas por risco de sanção, com o artigo que as exige e as provas que teriam de ser apresentadas para as colmatar.

Para que serve isso depois?

Esta é a agenda da primeira reunião.

Se você decidir conversar conosco, não começaremos com uma apresentação de produto: começaremos analisando as suas próprias lacunas na tela.

Acesso à plataforma

Como você deseja fazer login?

Existem duas portas diferentes, porque são dois mundos diferentes: a equipe que opera a organização internamente e as pessoas que a organização atende.

Portal interno

Sou usuário de uma organização

Participação na equipe interna: administradores e usuários que operam os módulos de acordo com seu perfil e nível na estrutura.

  • Seu acesso respeita sua função: você vê apenas os dados que lhe correspondem.
  • Cada sessão é gravada como prova de controle de acesso.
Entre no portal
Extranet

Sou fornecedor, afiliado ou assinante.

Extranet de serviços: acesse o portal com a identidade visual da sua instituição para procedimentos, documentos, verificação de identidade e serviços habilitados.

  • Utilize o link personalizado fornecido pela sua instituição.
  • Você pode exercer seus direitos relativos aos seus dados através do mesmo portal.
Acesse a extranet.

Você perdeu o link da sua instituição?

Cada filial tem seu próprio endereço de extranet, com seu logotipo e cores. Se você não o tiver à mão, pergunte à organização que está lhe auxiliando: não podemos fornecê-lo, pois o portal e seus usuários pertencem a ela.

Recursos

O que está por vir, quando e o que fazer antes?

O calendário regulatório chileno possui datas fixas e consequências diferentes dependendo de quem você é. Aqui está o que você precisa ter em mãos, gratuitamente e sem necessidade de cadastro prévio.

Calendário regulatório

Já em vigor — Lei 21.663 - Quadro de Segurança Cibernética

Obrigações exigidas para serviços essenciais e Operadores de Importância Vital: SGSI (Sistema de Gestão de Segurança da Informação), responsável pela cibersegurança, gestão de riscos e comunicação de incidentes à ANCI (Autoridade Nacional de Controle de Incidentes) em até três horas. Multas de até 40.000 UTM.

Julho de 2026 — Lista final da OIV

A ANCI concluiu seu primeiro processo de classificação de risco. As instituições classificadas agora possuem obrigações reforçadas, sem período de adaptação.

1º de dezembro de 2026 — A Lei 21.719 entra em vigor integralmente.

A Agência de Proteção de Dados Pessoais entra em funcionamento, com poderes para investigar de ofício, impor sanções de até 20.000 UTM, ordenar a suspensão do tratamento de dados e publicar um registo nacional de sanções.

1º de dezembro de 2027 — Fim do período de carência para pequenas empresas

Durante os primeiros doze meses, recebem uma advertência por escrito em vez de multa pela primeira infração. Após esse período, aplica-se o regime disciplinar completo.

Guias para download

Guia

Lista de verificação RAT

Quais campos são exigidos pela Lei 21.719, como configurar suas atividades de processamento e os erros que aparecem na primeira revisão.

Baixar →

Guia

Os primeiros 90 dias do responsável pelos dados

Plano de 30, 60 e 90 dias para a pessoa que acaba de assumir o cargo: o que coletar, o que documentar e em que ordem.

Baixar →

Guia

Evidências mínimas perante o ANCI

O que é necessário em um relatório de incidente, como cumprir o prazo de três horas e qual o plano de contingência necessário antes que o incidente ocorra.

Baixar →

Alertas regulatórios

Avisaremos você quando a regra mudar.

Você receberá um e-mail quando uma resolução for publicada, um prazo for alterado ou uma regulamentação que lhe afete for atualizada. Não há uma frequência fixa: você só receberá e-mails quando houver algo a fazer. É exatamente assim que a plataforma funciona internamente.

Contato

Mostramos a plataforma de acordo com a sua realidade.

A demonstração não é uma apresentação de funcionalidades: carregamos um dos seus processos reais e você vê o que resta quando alguém o executa.

Saúde , Bancos e Fintech, Setor Público , Mineração, Ensino Superior , OIV ( Organização Internacional de Investimentos) , Empresa de Consultoria, Holding ou Associação

Detalhes da empresa

Nome da empresa LOF Limitada
Marca BRAINLOF · lofconsultoria.com
Lar Santiago, Chile
Correspondência comercial info@lofconsultoria.com
Direitos sobre seus dados info@lofconsultoria.com
Horário comercial De segunda a sexta-feira, das 9h às 18h.

O RUT (Royal Unit Authorization - Autorização de Uso de Telecomunicações) e o número de telefone devem ser preenchidos antes da publicação: são um requisito nas avaliações técnicas das licitações.

Lei 21.719

Canal de direitos

Exerça seus direitos em relação aos dados pessoais tratados pela LOF Limitada : acesso, retificação, cancelamento ou eliminação, oposição, portabilidade e bloqueio. Responderemos dentro do prazo legal.

Solicitamos apenas o seu RUT (número de identificação fiscal chileno) para verificar a sua identidade. Se os seus dados forem processados por uma organização que utiliza o BRAINLOF, exerça os seus direitos junto dessa organização através do seu próprio portal: este canal destina-se à LOF Limitada, enquanto responsável pelo tratamento dos dados.