Operações · Conformidade · Inteligência Artificial
Opere enquanto estiver em conformidade.
A consultoria entrega os documentos; a Agência supervisiona as operações. Gerencie seus ativos, projetos, pessoas, fornecedores, riscos, incidentes, planos, atividades e agentes de IA dentro da plataforma, e as evidências são geradas automaticamente, rastreáveis até o artigo exigido por lei.

O verdadeiro problema
Ninguém infringe a lei de propósito. O problema é não conseguir provar isso.
Sua organização já faz backup de dados, controla o acesso, solicita consentimento e avalia fornecedores. O que falta é um registro datado, atribuível e rastreável dessas operações — exatamente o que é necessário quando uma auditoria é realizada.
Hoje
A conformidade existe fora das operações.
A organização trabalha em seus sistemas e, por outro lado, alguém transcreve o ocorrido para um sistema de gerenciamento de documentos, para que tenham algo com que se defender. O relatório já está desatualizado.
Com BRAINLOF
Integração de múltiplas funções de uso frequente: a operação ocorre internamente e a comprovação é emitida no mesmo ato. Não há atraso na transcrição.
Hoje
Cada norma é um projeto separado.
A norma ISO 27001, por um lado, a Lei 21.719, por outro, e a qualidade e a segurança do trabalho em pastas separadas. Os mesmos controles são implementados três vezes.
Com BRAINLOF
Um único motor agnóstico cruza os quadros e estabelece sua linha de base. Uma unidade de controle avaliada atende a todos os padrões exigidos.
Hoje
Não há especialistas suficientes.
Estima-se que o Chile tenha uma carência de 28.000 profissionais de cibersegurança. Não há pessoas suficientes para realizar esse trabalho manualmente, a qualquer custo.
Com BRAINLOF
A IA fornece a estrutura com seus controles, documentos e atividades, e guia você passo a passo. O que antes exigia um especialista agora pode ser feito pela sua equipe.
Hoje
O titular não tem como exercer seus direitos.
O RAT (Automated Access Testing), o consentimento e o canal ARCO são obrigatórios para qualquer organização que processe dados pessoais, independentemente do seu tamanho. Quase ninguém os tem operacionais.
Com BRAINLOF
Portal ARCO, gestão de consentimento e RAT em tempo real, alimentados pelas suas próprias operações. Sempre incluído, nunca vinculado a um plano superior.
Hoje
Grupos empresariais, redes e associações não podem governar seus membros.
Uma holding não vê a situação de suas subsidiárias; uma associação comercial recomenda, mas não pode fornecer as ferramentas; uma rede de saúde repete o mesmo trabalho em cada estabelecimento.
Com BRAINLOF
Real multiorganização: cada subsidiária com sua própria marca, dados e chave de criptografia; a empresa matriz consolida sem ver o que não lhe pertence.
Hoje
As normas do seu setor não estão presentes em nenhum software.
Acreditação da Superintendência de Saúde, regulamentos CMF, DS 132, acreditação CNA: não existe um modelo internacional para eles, e traduzi-los manualmente leva meses.
Com BRAINLOF
Os marcos setoriais chilenos são pré-configurados, mantidos e atualizados quando as regulamentações mudam. Nenhum novo projeto é necessário.
Assim é o interior.
Plataforma operacional, não apenas documentário
Analise algumas perspectivas da plataforma em funcionamento numa instituição de demonstração. Os dados são fictícios; a estrutura e o comportamento são reais.
O importante não é onde o risco está, mas sim o quanto ele mudou. Se as duas matrizes forem iguais, os controles são ineficazes. Cada célula revela os riscos que contém, juntamente com seu responsável e o processo associado.
Risco inerente · 23
Impacto 1 → 5 · probabilidade vertical
Risco residual · o mesmo 23
Após o tratamento aplicado
O cronômetro começa a contar a partir da gravação, não da reunião. Cada incidente possui um nível de gravidade, uma fase, um líder responsável e o prazo de notificação exigido pela política — com o prazo à vista.
| Código | Incidente | Gravidade | Fase | Líder | Próximo prazo |
|---|---|---|---|---|---|
| INC-2026-001 | Ransomware em servidor de arquivos | S1 Crítico | Fase 3 | Oficial de Segurança Cibernética | Vitórias em 1 hora e 40 minutos |
| INC-2026-002 | Phishing direcionado a contas internas | S2 Alto | Fase 2 | Oficial de Segurança Cibernética | Vitórias em 6 horas |
| INC-2026-003 | Exibição de planilha em pasta compartilhada | S1 Crítico | Fase 4 | Encarregado da Proteção de Dados | Notificado |
| INC-2026-006 | Perda de equipamentos contendo dados pessoais | S2 Alto | Fase 2 | Encarregado da Proteção de Dados | Em avaliação |
| INC-2026-008 | Malware em equipamentos de laboratório | S4 Baixo | Fase 1 | Suporte de TI | Sem prazo definido |
Regras fixas e auditáveis baseadas nos dados que sua organização já carregou. Não se trata de um modelo que emite opiniões: é uma regra determinística que analisa suas próprias informações e identifica os registros específicos que geram cada resultado. Em seguida, a IA faz sugestões; você decide.
Processos marcados como críticos no mapa de dados, para os quais ninguém ainda indicou o que poderia dar errado.
Eles armazenam dados pessoais sensíveis ou informações confidenciais e não declaram criptografia em repouso.
Cada controle exige documentação, e cada documento tem uma frequência e um responsável definidos. O sistema gera o calendário de evidências e mostra quais regulamentações cada item abrange. Um sistema de gerenciamento de documentos armazena os arquivos; isso é um requisito.
| Documento | Controles | Aula | Estado | Periodicidade | Cobertura |
|---|---|---|---|---|---|
| Ata da constituição do comitê de segurança | GOV-03 | Ata ou registro | Brinco | Exclusivo | ISO 27001 · 2 |
| Catálogo de dados pessoais | GOV-02 · PRV-01 | Relatório | Em desenvolvimento | Anual | Lei 21.719 · 4 |
| Ata da revisão da metodologia de risco | RISCO-01 | Ata ou registro | Brinco | Anual | ISO 27005 |
| Matriz de perfis e privilégios em sistemas | IAM-02 · IAM-04 | Matriz | Em desenvolvimento | Mensal | ISO 27001 · 3 |
| Ata das reuniões do comitê de segurança | GOV-03 | Ata ou registro | Brinco | Trimestral | Lei 21.663 · 5 |
44 documentos exigidos pela estrutura ativa · o calendário de prazos é gerado automaticamente
O CRM também deixa evidências. Cada oportunidade, contato e campanha é baseada na legalidade e no consentimento rastreável, de modo que a área de vendas deixa de ser o ponto cego do RAT (Real-Time Advocacy).
Funil de Oportunidades Abertas
Oleoduto ponderado por etapa
A obrigação regulamentar aparece na agenda da pessoa que tem de cumpri-la. Comissões, prazos para apresentação de provas, períodos de notificação e revisões de tecnologias de acesso rápido não existem apenas num relatório: chegam ao calendário do responsável, com a sua origem claramente visível.
Cada atividade mantém o módulo e o controle que a originaram. Se for reprogramada, o prazo regulamentar não se altera.
O assistente da plataforma só vê a documentação, nunca os seus dados. Ele explica o que cada aplicação faz, a melhor ordem para configurá-la e o que é registado em cada campo, limitado ao que está disponível no perfil do utilizador. Não acede às suas informações nem realiza ações em seu nome.
Administração
Visualizações demonstrativas com dados fictícios. A configuração real depende da estrutura e do contexto de cada instituição.
A diferença de categoria
Quase tudo que é vendido como produto de conformidade no Chile é um gerenciador de documentos com fluxo de trabalho.
Faça o upload do documento, aprove-o, salve-o e peça para alguém se lembrar dele daqui a um ano. É útil para organizar a papelada, mas a prova continua sendo o papel — e a auditoria não pergunta sobre o papel, mas sim sobre a transação por trás dele.
A abordagem usual
Gerenciador de documentos e fluxo de trabalho
Repositório de políticas e procedimentos, com aprovações e lembretes. A organização continua operando externamente, em seus próprios sistemas, e alguém precisa transcrever manualmente o que aconteceu lá e transferir para cá.
- O documento é o fim, não a consequência.
- As provas são transcritas, e é por isso que há atraso.
- Nada obriga o que está escrito a coincidir com o que é feito.
Nossa abordagem
Diversas funções de uso frequente, integradas juntas.
As operações diárias ocorrem dentro da plataforma: ativos, projetos, pessoas, fornecedores, empresas, campanhas e atendimento ao cliente. O documento é emitido como resultado dessas operações, e não o contrário.
- Um único dado alimenta a gestão, o risco e a conformidade.
- As evidências são datadas e atribuídas, mas sem transcrição.
- O que está escrito e o que é feito não podem diferir: são o mesmo registro.
A diferença reside no cruzamento.
Para todas as frentes de trabalho, um único motor que as permeia.
Cada módulo opera de forma independente e envia seus dados para os demais e para o mecanismo multi-padrão com inteligência artificial. Essa referência cruzada gera evidências — datadas, atribuídas e rastreáveis até o artigo específico exigido por lei — algo que um sistema de gerenciamento de documentos não consegue produzir por padrão.
- Você captura um dado uma única vez e ele serve para gerenciar ativos, riscos, pessoas e conformidade, tudo ao mesmo tempo.
- Um único motor para todos os quadros: ISO 27001, NIST CSF e leis 21.719 e 21.663.
- A IA analisa essa travessia com isolamento rigoroso por parte da organização.

As funções que são integradas
Cada função opera de forma independente e fornece dados para as outras e para o mecanismo de conformidade. Essa funcionalidade cruzada é algo que um sistema de gerenciamento de documentos não consegue, por definição, produzir, independentemente da quantidade de fluxos de aprovação que adicione.
Por onde você entra?
Duas maneiras de trabalhar com a plataforma
Clínicas e redes de saúde, bancos e fintechs, municípios e serviços estaduais, operações de mineração, universidades e todos os Operadores de Importância Vital qualificados pela ANCI.
- Seu framework setorial já está carregado, não é um modelo genérico.
- Evidências prontas para auditoria desde o primeiro mês.
- Você começa com o que precisa e adiciona funcionalidades quando chegar a hora.
Empresas de consultoria que implementam, holdings que administram subsidiárias, associações comerciais e corporações de ofício que precisam elevar o padrão de todos os seus membros simultaneamente.
- Organização multiorganizacional com marca própria por meio de subsidiária ou associada.
- Sua metodologia dentro da plataforma, não a nossa sobreposta a ela.
- Renda recorrente em vez de projetos com prazo determinado.
A ideia central
Ao entrar em operação, você já cumpriu suas obrigações.
Isso não é uma promessa de marketing: é uma consequência de onde os dados residem. Como o ativo, o projeto, a pessoa e o fornecedor estão todos dentro da plataforma, o controle exigido pela norma é atendido pelo registro já gerado pela transação.

Proteção de dados nativa
Um padrão único de proteção para todos os seus relacionamentos.
A Lei 21.719 não distingue entre cliente e candidato a emprego: ambos são considerados titulares de dados. Cada pessoa que você cadastra entra no sistema com base na legalidade, no consentimento e na separação organizacional, e contribui para o mesmo Registro de Atividades de Tratamento.
relacionamento comercial
Contatos e clientes
Registre com histórico completo, finalidade declarada e consentimento para cada canal de contato autorizado.
Relação contratual
Fornecedores e terceiros
Avaliado e monitorado, com um acordo de tratamento e evidências que expiram.
Relação de emprego
Funcionários e colaboradores
Os dados sensíveis relativos à relação de trabalho são protegidos, com acesso limitado por função e rastreabilidade de cada consulta.
Link de serviço
Pacientes, estudantes e membros
Eles acessam o sistema pela extranet com verificação de identidade, exercem seus direitos e veem o que é feito com seus dados.
Inteligência artificial
A IA executa. Você está no controle.
Dentro da plataforma, a IA elabora e avalia cada controle individualmente, lê documentos e fornece suporte por voz — e sua equipe decide até que ponto o processo vai, o que exige assinatura e o que precisa ser revertido. Como a Lei 21.719 regulamenta a tomada de decisões automatizada, fornecemos as ferramentas para que você governe toda a IA utilizada pela sua organização.
Veja a camada completa de IAAssistente BRAINLOF
Gera a avaliação preliminar da Lei 21.719 para a área de admissões.
Controle do cliente
Nós lhe fornecemos a plataforma. Você mantém o controle.
Uma plataforma de compliance lida com os ativos mais sensíveis de uma organização: seus dados, suas evidências e as decisões que ela toma em relação às pessoas. Nada disso pode ser deixado a cargo do fornecedor.
Seus dados
Sua própria chave de criptografia
Cada organização armazena seus documentos com sua própria chave, em armazenamento privado. Nem o provedor de armazenamento nem nós temos acesso ao conteúdo.
Suas evidências
Exportável sempre que você quiser.
Seu histórico de conformidade é seu e está disponível em formato de auditoria. Sua participação contínua deve ser uma escolha, não um custo de saída.
Sua IA
Você define os limites.
O que um agente pode fazer sozinho, o que exige a assinatura de uma pessoa e o que é revertido automaticamente? A autonomia é definida pela sua equipe, sistema por sistema.
Seu povo
Você define quem vê o quê
Perfil, privilégio e recurso: cada pessoa tem acesso apenas ao que sua função e nível na estrutura permitem, e cada acesso é registrado.
Seu alcance
Adicione e subtraia o que você usa.
Módulos, estruturas e subsidiárias se adaptam conforme suas necessidades mudam. Sem limites de usuários e sem pagar por aquilo que você não precisa.
Sua marca
Os portais são seus.
Cada filial atende seus pacientes, profissionais de saúde ou membros usando seu próprio logotipo e cores. O titular da conta vê a sua instituição, não a nossa.
O que nos torna diferentes?
Quatro vantagens para um melhor atendimento.
Essa é uma combinação difícil de replicar, pois nos integramos perfeitamente a áreas de cobertura complexas e nos adaptamos às necessidades operacionais da sua organização, se necessário. Com consultores que possuem vasta experiência no mercado de cibersegurança e tecnologia, criamos soluções exclusivas não apenas para documentação, mas também para conformidade operacional, garantindo ordem e eficiência enquanto nossos usuários prestam serviços contínuos.
Vantagem 01
Camada operacional com conformidade subjacente
As suítes GRC gerenciam controles e monitoram sistemas externos. O BRAINLOF também gerencia ativos, projetos, pessoas, empresas, campanhas e identidade: as evidências são geradas internamente, não são importadas.
Vantagem 02
Profundidade setorial chilena
Superintendência de Saúde, Lei 20.584, DS 132 e SERNAGEOMIN, regulamentos CMF, Lei 21.521 Fintec, credenciamento CNA e DS 44. É a barreira que um entrante internacional não consegue amortizar em um mercado deste porte.
Vantagem 03
Organização múltipla com marca própria por subsidiária
Uma empresa matriz governa as subsidiárias com estrita separação, e cada subsidiária abre seus próprios portais para fornecedores, afiliados ou pacientes. Isso é o que tecnicamente viabiliza o modelo de rede e canal.
Vantagem 04
Extranet com agentes que atendem seus clientes
Clientes, alunos, assinantes, afiliados ou fornecedores resolvem seus procedimentos 24 horas por dia , 7 dias por semana, com o suporte de IA que verifica a identidade, executa e finaliza os processos — e cada interação é baseada na legalidade, no consentimento, no registro documentado e na estrita conformidade.
Caso de referência
Fundação Cristo Vive: cuidados primários em Recoleta, com a SGSI em funcionamento.
Construção de um Sistema de Gestão de Segurança da Informação completo, sob uma estrutura híbrida de CIS, NIST e ISO 27001, para o CESFAM Cristo Vive, abrangendo regulamentações de saúde, telemedicina e prontuário eletrônico, incluindo as leis 19.628, 21.719, 21.663, 20.584 e 21.459.
O CESFAM opera desde 1993 por meio de um acordo com o Serviço de Saúde da Região Metropolitana Norte e faz parte da rede pública de saúde. Um provedor como esse lida com dados sensíveis de toda uma população, com horário de atendimento estendido e atendimento de emergência: não há possibilidade de interromper as operações enquanto as normas são implementadas. Os agentes de atendimento, por outro lado, estão disponíveis 24 horas por dia, 7 dias por semana, independentemente do horário de funcionamento da sala de exames.
População atendida
25.000
Pessoas de Recoleta e arredores sob o modelo de saúde familiar
Visitas anuais
+20.000
pessoas atendidas anualmente na área da saúde da Fundação
Operando a partir de
1993
Em acordo com o Serviço de Saúde da Região Metropolitana Norte.
Estruturas implementadas
3 + 2
CIS, NIST e ISO 27001, com referências cruzadas às leis 21.719 e 21.663.
Dados de cobertura publicados pela Fundación Cristo Vive. Esses dados correspondem às operações do provedor, não aos usuários do BRAINLOF.
Consultores certificados
A plataforma não surge sozinha. Ela surge com aqueles que sabem como implementá-la.
A implementação é feita por um consultor com certificação reconhecida na sua área de atuação: segurança da informação, proteção de dados, qualidade, segurança do trabalho ou normas do setor. É isso que transforma uma licença em um sistema de gestão totalmente funcional — algo que nenhuma plataforma internacional oferece no Chile.

Credenciais verificáveis
Você sabe quem entra na sua organização.
O consultor designado fornece comprovante de sua especialização no assunto e é certificado na plataforma. Você pode solicitar ambos antes de assinar o contrato.
Cobertura por especialidade
O especialista que o seu padrão exige.
O perfil de alguém que implementa um SGSI (Sistema de Gestão de Segurança da Informação) não é o mesmo de quem prepara uma acreditação na área da saúde ou um DS 132 para o setor de mineração. A sua alocação é baseada na sua área de especialização, não na sua disponibilidade.
Independência
Nós implementamos; uma terceira parte certifica.
A rede oferece serviços de consultoria e implementação, não auditoria de certificação. Essa separação é o que torna as evidências que você fornece válidas tanto para o organismo de certificação quanto para a agência.
Por que isso importa mais do que a integração?
O Chile enfrenta uma escassez estimada de 28.000 especialistas em cibersegurança. O gargalo não é o software, mas sim encontrar pessoas para operá-lo. Contratar esse tipo de profissional hoje em dia leva meses e é um processo competitivo em todo o setor; aqui, essa contratação já está incluída no projeto.
Estrutura
Uma organização, em todos os níveis.
Modele sua instituição, suas subsidiárias ou filiais, seus departamentos, unidades e equipes. Cada nível tem acesso apenas aos seus próprios dados, e as avaliações são executadas em toda a estrutura ou consolidadas de cima para baixo.
- Controle de acesso por função e organização, com separação de responsabilidades por projeto.
- Identidade visual personalizada por subsidiária: logotipo e paleta de cores exclusivos em cada portal.
- Avaliações por subsidiária, por departamento ou consolidadas para o grupo.
- Documentos com criptografia de envelope e uma chave exclusiva por organização.

Setores
Projetado para as indústrias mais regulamentadas do Chile.
Perguntas frequentes
As perguntas mais frequentes sobre conformidade no Chile
Quando entra em vigor a Lei 21.719 e quais são os riscos se eu não a cumprir?
Foi publicado em dezembro de 2024 e entra em vigor integralmente a partir de 1 de dezembro de 2026, após um período de adaptação de 24 meses. As sanções podem chegar a 20.000 UTM para infrações muito graves e a até 4% do rendimento anual em caso de reincidência. A Agência pode ainda ordenar a suspensão do tratamento e publicar um registo nacional de sanções.
O que é o Registro de Atividades de Processamento e por que preciso dele?
É um inventário de como sua organização processa dados pessoais: finalidade, base legal, categorias de dados, períodos de retenção e destinatários. A lei exige que ele seja mantido atualizado. Na BRAINLOF, ele é gerado e mantido com base no seu mapeamento de dados e operações diárias, sem a necessidade de ser recriado a cada vez.
O que exige a Lei 21.663 e quem a fiscaliza?
A lei exige especificamente que os serviços essenciais e os Operadores de Importância Vital implementem um SGSI (Sistema de Gestão de Segurança da Informação), nomeiem um responsável pela cibersegurança, gerenciem os riscos e reportem incidentes à ANCI (Autoridade Nacional de Controle de Incidentes da China) em um prazo máximo de três horas. Ela já está em vigor e não possui período de carência.
Sou proprietário de uma pequena empresa, tenho tempo?
Menos do que parece. Durante os primeiros doze meses do programa, as empresas menores recebem uma advertência por escrito em vez de multa pelas primeiras infrações. Isso termina em dezembro de 2027, e a advertência não as isenta de corrigir as infrações nem as protege de uma reclamação por parte do detentor da licença.
Em que se diferencia de uma consultoria tradicional?
Uma consultoria entrega documentos; um auditor revisa as operações. A BRAINLOF deixa evidências operacionais rastreáveis, em conformidade com os requisitos legais e continuamente monitoradas, em vez de um relatório que se torna obsoleto. E ela desenvolve a capacidade da sua equipe, em vez de simplesmente eliminar o conhecimento ao término do projeto.
Isso se aplica a todos os regulamentos ou apenas às leis chilenas?
O mecanismo é agnóstico: ISO 27001, 27005, 9001 e 14001, NIST CSF, CIS, normas chilenas e suas próprias estruturas, além das leis chilenas 21.719, 21.663 e 20.584. As estruturas se inter-relacionam, de modo que um controle avaliado responde a todas as normas que o exigem.
Como posso saber se minha organização é uma Operadora de Importância Vital?
A ANCI classifica as IBOs por meio de uma resolução e publica a lista. O primeiro processo encerrou em 24 de julho de 2026. Se sua instituição foi classificada, você será notificado e terá obrigações reforçadas, com aplicação imediata: SGSI (Sistema de Gestão de Segurança da Informação), responsável pela segurança cibernética, gestão de riscos e notificação de incidentes em até três horas, com multas de até 40.000 UTM.
Eu não sou membro da OIV, mas meu cliente é. Isso me afeta?
Sim, e é assim que a maioria das organizações descobre suas obrigações. A Lei 21.663 obriga as Organizações Veterinárias Internacionais (OVIs) a exigirem padrões de suas cadeias de suprimentos, portanto, você receberá questionários de segurança e cláusulas contratuais que não existiam antes. Responder com evidências, e não com promessas, agora é um requisito para continuar fazendo negócios com elas.
A IA foi treinada usando os dados da minha organização?
Não. A camada de IA é desacoplada da lógica de negócios e opera com estrito isolamento em toda a organização: nem o usuário nem o modelo acessam dados fora do locatário e da função da sessão. Seus dados não alimentam modelos nem são usados para melhorar o serviço para outros clientes.
Como impedir que a IA crie riscos ou controles?
Separando quem encontra de quem escreve. O processo de reconhecimento funciona com regras fixas e auditáveis, baseadas nos dados que sua organização já carregou, e cada descoberta aponta para os registros específicos que a geraram. Só então a IA propõe a avaliação de risco por escrito, e uma pessoa a aceita, edita ou descarta.
Eu já tenho a certificação ISO 27001. Qual é a vantagem?
A certificação verifica um momento específico; a supervisão verifica as operações em andamento. A plataforma mantém o SGSI ativo entre as auditorias, compara sua estrutura atual com as normas 21.719 e 21.663 sem exigir a reinstalação dos mesmos controles e prepara o arquivo para auditorias subsequentes sem a necessidade de recriá-lo.
Posso carregar meu próprio framework ou regras internas?
Sim. O mecanismo é agnóstico: além das estruturas incluídas, você pode definir suas próprias estruturas com seus controles, seus documentos necessários e sua frequência, e fazer referência cruzada a padrões externos para que um controle avaliado responda a todos eles simultaneamente.
Como eles protegem os dados da minha organização?
Documentos com criptografia de envelope e chave exclusiva por organização em armazenamento privado, isolamento rigoroso entre organizações, controle de acesso baseado em funções, sessões de curta duração, registro de acesso e defesas contra as 10 principais vulnerabilidades da OWASP. A plataforma opera em infraestrutura de hospedagem com certificação SOC 2 tipo II e ISO 27001.
Preciso de conhecimento técnico? E quanto tempo leva para implementar?
Você não precisa ser um especialista: a IA fornece a estrutura com seus controles, documentação e atividades, guiando você passo a passo. O que uma consultoria tradicional levaria meses é reduzido a semanas. A implementação é feita por um consultor certificado da rede, especializado na área que sua norma exige.
O que exatamente fazem os agentes de serviço com inteligência artificial?
Eles oferecem suporte 24 horas por dia, 7 dias por semana, aos seus clientes, pacientes, alunos ou fornecedores via chat, voz ou portal; executam o fluxo de trabalho do serviço de acordo com as regras da sua organização; encaminham os casos para um agente humano quando ultrapassam o limite definido pela sua equipe; e registram a interação com base na legalidade e no consentimento. Eles não tomam decisões clínicas, financeiras ou disciplinares.
Minha organização utiliza IA em processos de admissão ou seleção. Isso é regulamentado?
Sim. A Lei 21.719 regula as decisões automatizadas que afetam pessoas: exige uma base legal, notificação ao titular dos dados e o direito de oposição. O BRAINLOF permite inventariar seus sistemas de IA, designar um responsável por cada um, registrar decisões e especificar o que o modelo decide e o que uma pessoa assina.
Posso levar meus dados comigo se eu mudar de plataforma?
Sim. Seu histórico de conformidade é seu e pode ser exportado em formato de auditoria mediante solicitação. Sua participação contínua deve ser uma escolha, não um custo de saída.
Você trabalha com empresas de consultoria, holdings e associações comerciais?
Sim, de duas maneiras diferentes: certificamos parceiros que implementam a plataforma para seus clientes e estabelecemos acordos de canal com redes que incorporam várias organizações simultaneamente. Esses acordos são assinados separadamente porque são relações distintas.
Sou obrigado a nomear um encarregado da proteção de dados?
A Lei 21.719 exige a designação de controladores de dados e, em certos casos, de um encarregado de prevenção com funções específicas. Mesmo que você não seja legalmente obrigado, ter alguém designado com uma descrição de responsabilidades por escrito é a primeira coisa que uma auditoria verificará. Se você não tiver ninguém para designar, sua rede de parceiros pode fornecer essa função externamente.
O que devo fazer se sofrer uma violação de dados?
A plataforma regista o incidente utilizando a sua taxonomia, ativa os prazos correspondentes e compila o ficheiro de notificação. O que não pode ser improvisado é a preparação prévia: ter o mapa de dados, o inventário de ativos e o canal de comunicação definidos antes do incidente. Esse é o trabalho que a plataforma faz por si.
É compatível com meus sistemas atuais?
Atualmente, a operação ocorre dentro da plataforma e as evidências são geradas a partir dela, não sendo importadas de fora. Integrações nativas com provedores de identidade, serviços em nuvem e SIEM, juntamente com autenticação única (SSO) e uma API pública, estão em desenvolvimento. Mencionamos isso porque essa é a lacuna mais frequentemente citada em comparação com suítes de segurança internacionais.
Qual a diferença entre um assistente e um agente?
O assistente da plataforma é para sua equipe: ele orienta a configuração e explica o que é registrado em cada campo, visualizando apenas a documentação disponível para aquele perfil — ele não acessa seus dados nem executa nenhuma ação. Os agentes de serviço são para seus clientes: eles oferecem suporte 24 horas por dia, 7 dias por semana, gerenciam processos completos e registram cada interação.
Somos uma rede, uma holding ou uma associação. Como funciona?
Uma organização matriz governa suas subsidiárias ou associadas com estrita separação: cada uma opera com sua própria marca, dados e chave de criptografia, enquanto a empresa matriz consolida o status do grupo. É a mesma arquitetura que sustenta o programa de canais, e ela já está em vigor.
Posso experimentar antes de decidir?
Sim. A avaliação de exposição à Lei 21.719 é gratuita, leva quatro minutos e fornece as lacunas priorizadas, juntamente com o artigo relevante que as exige. Se você prosseguir, esse resultado servirá como ponto de partida para a configuração, e a demonstração será baseada no seu processo real, em vez de uma apresentação de produto.
Comece por medir
Pare de coletar provas. Comece a divulgá-las.
Mostraremos a você, por meio de um processo prático, como isso é registrado quando alguém executa o comando na plataforma. Sem compromisso.
Plataforma
Um motor agnóstico, todos os seus frames na mesma base.
O mesmo sistema que avalia a ISO 27001 também gerencia a Lei 21.719, a ISO 9001, a segurança no trabalho, as normas chilenas e seus regulamentos internos. Como as normas e a legislação se sobrepõem, um controle avaliado atende a todas as normas e leis que você deseja incluir, em vez de começar do zero para cada certificação ou regulamentação específica do setor.
Motor
Avaliação controle por controle
Com orientação automática, pontuação em tempo real e rastreabilidade ao artigo de lei.
- Molduras incluídas e molduras personalizadas
- Intersecção entre leis chilenas e estrangeiras
- Uma única linha de base por organização.
- Calendário de expiração e alertas
Evidências
Registro com valor probatório
Cada transação é datada, atribuída a uma pessoa e vinculada ao controle que ela satisfaz.
- Auditorias e conclusões com acompanhamento.
- Relatórios, atas e RATs gerados automaticamente
- Documentação exportável para auditoria fiscal
- Dados históricos que não se perdem
Arquitetura
Multi-organização com níveis
Organização, subsidiárias, departamentos, unidades, equipes e usuários, cada um com seu escopo.
- Isolamento rigoroso entre organizações
- Marca personalizada por subsidiária
- Avaliação consolidada do grupo
- Extranet com endereço próprio por localização.
Exemplo de estrutura
Segurança
Proteção que resiste a um teste de penetração.
Não é uma promessa: esses são controles implementados. E onde não temos algo, dizemos isso.

Criptografia de envelope por organização
Cada organização armazena seus arquivos com sua própria chave em um armazenamento privado. Nem mesmo o provedor de armazenamento tem acesso ao conteúdo.
Isolamento entre organizações
Não há transferência de dados entre sessões. Cada consulta é limitada ao locatário da sessão, incluindo aquelas feitas por IA.
Controle de acesso baseado em funções
Perfil → privilégio → recurso, com separação de funções por concepção e rastreabilidade de cada acesso.
Sessões e monitoramento
Tokens de curta duração, registro de acessos e incidentes e alertas para comportamentos anômalos.
OWASP Top 10 Defesa
Consultas parametrizadas, política de conteúdo rigorosa e proteção contra XSS, CSRF e IDOR.
Infraestrutura do provedor
Operamos em servidores com certificação SOC 2 e ISO 27001 e herdamos seus controles físicos e operacionais.
Formulário para questionários de terceiros
Seus clientes OIV e bancários precisam avaliar sua cadeia de suprimentos. Aqui está o que eles precisam de nós, já publicado para que você não precise perguntar.
| Modelo de serviço | SaaS multi-inquilino com isolamento rigoroso por organização. |
| Localização do aplicativo e dos dados | Data center do provedor de hospedagem, com certificação SOC 2 e ISO 27001 |
| Cifra em repouso | Criptografia de envelope com uma chave por organização, em armazenamento privado. |
| Criptografia em trânsito | TLS em todas as conexões |
| Controle de acesso | RBAC por perfil, privilégio e recurso, com segregação de funções. |
| Registro e monitoramento | Rastreabilidade de acesso e incidentes, alertas para comportamentos anômalos. |
| Desenvolvimento seguro | Consultas parametrizadas, política de conteúdo rigorosa, defesas do OWASP Top 10 |
| Cópias de segurança e recuperação | Política documentada de backup e recuperação, a ser concluída com RPO e RTO definidos. |
| Subprocessadores | Anúncio disponível mediante acordo, com contrato de comissão vigente. |
| Retenção e eliminação | Definido pelo cliente; exportação do histórico em formato de auditoria ao final. |
| Notificação de incidente | Ao cliente e, quando aplicável, à ANCI, dentro do prazo legal. |
Enfrentando o mercado
Onde vencemos e onde ainda não vencemos
Uma tabela com "sim" em todas as linhas não é informação, é publicidade. É nessas linhas que perdemos.
| Critério | CÉREBRO | GRC Internacional | GRC local | Empresa de consultoria | Formulários |
|---|---|---|---|---|---|
| Ela reproduz a letra da lei chilena. | Sim | Parcial | Sim | Sim | Não |
| Marcos setoriais (saúde, mineração, CMF, CNA) | Sim | Não | Limitado | Sim | Não |
| funções operacionais integradas de uso intenso | 24 | Alguns | Documentário | N / D | Não |
| Camada operacional (ativos, assinatura, gráfico de Gantt, código QR, CRM) | Sim | Não | Não | Não | Não |
| Acesse o título final (portal, ARCO, extranet) | Sim | Não | Não | Não | Não |
| Identidade biométrica única | Sim | Não | Não | Não | Não |
| Organização múltipla com marca própria por subsidiária | Sim | Parcial | Não | Não | Não |
| Ferramentas para que as pessoas governem a IA | Sim | Emergente | Certificação | Projeto | Não |
| Integrações nativas (nuvem, IdP, SIEM) | Em desenvolvimento | Extenso | Limitado | N / D | Não |
| Autenticação única (SSO) | No roteiro | Sim | Variável | N / D | Não |
| Base instalada e referências | Incipiente | Milhas | dezenas | Largo | N / D |
| Rede de parceiros certificados no Chile | Sim | Não | Não | Ter | Não |
| Deixe a capacidade instalada | Sim | Sim | Sim | Não | Frágil |
Esta é uma análise comparativa por categoria de solução, baseada em informações publicamente disponíveis na data deste relatório. Não implica qualquer afiliação ou patrocínio; as marcas registradas pertencem aos seus respectivos proprietários.
Metodologia
Construído com base em estruturas de referência globais
ISO 27001 e 27005, NIST CSF, Controles CIS, ISO 9001 e 45001, normas e leis chilenas 21.719, 21.663 e 20.584. A LOF conta com consultores com certificações individuais que dão suporte a cada implementação.

Como contratar
Modular, em camadas.
O escopo é definido por estruturas, módulos e verticalidade — e a proposta é personalizada de acordo com suas reais necessidades.
Núcleo de Conformidade
Mecanismo multi-padrão, RAT, canal ARCO, consentimento, riscos, incidentes, ativos críticos, documentos criptografados e atualizações regulatórias. Esta é a base, não um plano de nível superior.
Módulos operacionais e avançados
CRM, planejamento, gestão de pessoas, campanhas, terceiros, assinaturas eletrônicas, biometria, extranet e inteligência artificial completa. Esses recursos são adicionados e removidos de acordo com as suas necessidades.
Vertical setorial
Seu framework para o setor está completo, com modelos de evidências e suporte para implementação.
Consultoria e implementação
Análise de lacunas, escopo do sistema, análise de riscos, carregamento da estrutura, migração de evidências, implementação e treinamento — tudo isso realizado pela rede de parceiros certificados em cada área, trabalhando dentro da sua própria plataforma e não em um relatório separado.
Soluções
Cada capacidade resolve um problema específico e alimenta as outras.
Não se trata de um conjunto de ferramentas soltas. Cada solução opera de forma independente e, ao fazê-lo, fornece dados para as outras e para o mecanismo de conformidade. Abra cada uma para ver o que inclui e que evidências deixa para trás.
Do ativo ao risco, do risco à evidência.
Soluções que compartilham os mesmos dados
Os equipamentos que você registra como ativos são os mesmos que constam na avaliação de riscos, no contrato com o fornecedor e na documentação de acreditação. Registrá-los uma única vez garante que a conformidade não represente trabalho adicional.

Um dado, três usos
Os equipamentos médicos que você registra como ativos são os mesmos listados na avaliação de riscos, no contrato com o fornecedor, no plano de manutenção e na documentação de acreditação. Registrá-los uma única vez garante que a conformidade não exija trabalho extra.
Inteligência artificial
Três camadas: a IA que te ajuda, a que te atende e a que a sua organização controla.
A maioria das plataformas de conformidade adicionou um recurso de chat. Nele, a IA é desacoplada da lógica de negócios, mas permanece isolada — nem o usuário nem o modelo acessam dados fora do locatário e da função da sessão — e cada ação é atribuída à pessoa que a autorizou.

Camada 1
IA que te ajuda a alcançar
Enquanto uma empresa de consultoria cobra por semanas, a plataforma entrega em minutos, considerando o contexto da sua própria organização.
- Elaborar políticas, procedimentos e atas.
- Avalie cada controle individualmente em relação à estrutura escolhida.
- Visão de documentos: ler, extrair e classificar.
- Reconhecimento baseado em regras fixas e auditáveis relativas aos seus próprios dados.
- Converte as conclusões em riscos propostos que uma pessoa aceita, altera ou descarta.
- Priorize as lacunas e desenvolva um plano de correção com os responsáveis.
- Assistente de voz e conversacional, sempre sob o controle do usuário.
- Assistente da plataforma que o orienta durante a configuração sem acessar seus dados.
Camada 2
Agentes que comparecem
Diversos agentes especializados trabalham em conjunto com seus dados, disponíveis 24 horas por dia, 7 dias por semana : um recebe, outros resolvem, um supervisiona e outro registra as evidências.
- Agendamento, admissão, procedimentos e inscrições
- O canal ARCO auxiliou na verificação de identidade.
- Primeira linha de incidentes com o relógio da ANCI correndo
- Avaliação e monitoramento de fornecedores
- Atendimento 24 horas por dia, 7 dias por semana, sem necessidade de agendamento, sem filas e sem horário comercial.
- Adaptando para uma pessoa com o contexto completo.
Camada 3
O controle permanece com sua empresa.
A Lei 21.719 regulamenta a tomada de decisões automatizada, e a ISO 42001 estabelece o padrão. Nenhuma delas exige um modelo; ambas exigem a responsabilização de uma pessoa dentro da sua organização. Nossa função é fornecer a plataforma onde essa responsabilização possa ser exercida.
- Pessoa designada responsável por cada sistema de IA, com sua respectiva área de atuação.
- Inventário dos sistemas de IA utilizados pela organização
- Avaliação de impacto e viés, aprovada pela autoridade competente.
- Limiares de autonomia: o que o modelo decide e o que a pessoa assina
- Registro de decisões automatizadas e direito de objeção do titular dos dados.
- Estrutura ISO 42001 no mesmo mecanismo multi-norma
Domine a IA
Quando um modelo toma uma decisão sobre uma pessoa, alguém precisa responder.
A governança de IA não é uma função de software; é um conjunto de decisões humanas — quem autoriza cada sistema, até que ponto ele pode ir sozinho, quem revisa seus resultados e quem é responsável perante o proprietário. Nós não tomamos essas decisões por você; fornecemos a plataforma para tomá-las, registrá-las e demonstrá-las, usando o mesmo mecanismo multi-padrão que já gerencia suas outras obrigações.

Por que isso importa agora e não daqui a dois anos?
Qualquer organização que tenha incorporado IA em seus processos de admissão, seleção, pontuação ou atendimento ao cliente está tomando decisões automatizadas sobre pessoas. De acordo com a Lei 21.719, isso exige uma base legal, notificação ao titular dos dados e o direito de objeção — além de exigir que haja alguém capaz de explicar a decisão, e não um prestador de serviços que possa ser questionado. Trata-se de uma nova obrigação para a qual quase ninguém possui as ferramentas necessárias, e o único caso em que a integração de IA e um sistema de conformidade se mostra igualmente vantajosa.
Orquestração
Quatro funções, uma única conversa para o usuário.
O agente principal fala uma única vez. Nos bastidores, os agentes passam o caso entre si conforme necessário, sem sair do isolamento da sua organização ou da sua função atribuída.
Função 01
Recepção
Está disponível a qualquer hora, todos os dias. Compreende as necessidades da pessoa, identifica-as e decide qual agente é o mais adequado. Disponível via chat, voz ou portal personalizado para a sua instituição.
Função 02
Especialistas
Eles executam o fluxo específico: agendamento, admissão, processamento, resposta a uma solicitação ARCO ou abertura de um incidente.
Função 03
Supervisão
Verifique a resposta de acordo com as regras definidas pela sua organização e encaminhe o caso para uma pessoa responsável quando ultrapassar o limite. Esse limite é definido pela sua equipe, não pelo modelo.
Função 04
Conformidade
O sistema registra a legalidade, o consentimento e a rastreabilidade no banco de dados RAT. Ele transforma o atendimento em evidência, sem que ninguém precise documentá-lo posteriormente.
Até onde vai um agente?
Os agentes operam dentro da plataforma usando seu próprio mecanismo de gerenciamento de agentes e são configurados por área de atuação, de acordo com os fluxos de trabalho de cada instituição. Um agente não toma decisões clínicas, financeiras ou disciplinares: ele executa os fluxos de trabalho definidos por sua equipe, respeita a privacidade e o consentimento e encaminha quaisquer problemas que ultrapassem o limite para um agente humano.
Enfrentando um chatbot
Responder não é o mesmo que resolver, e resolver não é o mesmo que ser capaz de provar.
| Critério | Agentes BRAINLOF | Chatbot / IVR | Agente em suíte genérica | central de atendimento externa |
|---|---|---|---|---|
| Conclua todo o processo. | Sim | Não | Parcial | Sim |
| Atende e resolve problemas 24 horas por dia, 7 dias por semana. | Sim | Responde, mas não resolve. | Parcial | Em turnos |
| Deixe provas com base na legalidade e no consentimento. | Sim | Não | Não | Não |
| Ele opera com os dados da organização, de forma isolada. | Sim | Limitado | Depende | Ele os exporta. |
| Registre no RAT o que ele aborda. | Sim | Não | Não | Não |
| Dimensionar para uma pessoa com contexto completo | Sim | Não | Parcial | Sim |
| Integrações com sistemas de terceiros | Em desenvolvimento | Espaçoso | Espaçoso | N / D |
| Base instalada e referências | Incipiente | Alto | Alto | Alto |
As duas últimas linhas representam desvantagens reais em comparação com fornecedores com anos de experiência no mercado, e são declaradas na negociação comercial, não posteriormente.
Vertical
Seu setor não precisa de um modelo genérico.
Cada segmento vertical possui sua própria estrutura regulatória abrangente, modelos de evidências e suporte à implementação. Essa é uma camada que nenhuma plataforma internacional consegue utilizar plenamente em um mercado do tamanho do Chile.
Saúde Vertical
Três peças que agora são uma
A extranet do paciente, os agentes de serviço e a estrutura de cibersegurança e proteção de dados estão integrados, porque na área da saúde não funcionam separadamente: o titular que exerce um direito ARCO é o mesmo paciente que solicita uma consulta, e os dados que o identificam constituem uma categoria especial.
O provedor opera; o dossiê de acreditação é compilado automaticamente.
Prontuário médico eletrônico, telemedicina, consentimento do paciente e dados de saúde como categoria especial: cada atendimento é registrado separadamente, conforme exigido pela acreditação e pela Lei 21.719.

Quadro carregado
Acreditação da Superintendência
Padrões para prestadores de serviços institucionais, com evidências associadas a cada característica avaliada e responsáveis por cada uma delas.
Quadro carregado
Lei 20.584 e prontuário médico
Direitos e deveres do paciente, confidencialidade dos registros eletrônicos de saúde e rastreabilidade do acesso aos dados de saúde.
Quadro carregado
Rede de telemedicina e saúde
Prestadores de serviços em rede, consentimento remoto e proteção da sessão clínica remota.
Operação
Extranet do paciente
Portal com identidade visual do provedor, verificação biométrica, consentimento e acesso via código QR no local.
Operação
Agentes de atendimento 24 horas por dia, 7 dias por semana
Agendamento e confirmação, admissão e documentação, atendimento pelo canal ARCO e acompanhamento pós-consulta — a qualquer momento, utilizando os fluxos de trabalho do profissional de saúde. O atendimento não depende do horário de funcionamento da sala de exames.
Operação
Dados sensíveis e OIV
SGSI ISO 27001 e 27005, Lei 21.663 para prestadores qualificados e dados de saúde como categoria especial nos termos da Lei 21.719.
Caso de referência
Construção de um SGSI completo sob uma estrutura híbrida de CIS, NIST e ISO 27001 para o CESFAM Cristo Vive, abrangendo regulamentações de saúde, telemedicina e prontuário eletrônico, incluindo as leis 19.628, 21.719, 21.663, 20.584 e 21.459.
Ensino superior: o credenciamento deixou de ser um projeto de seis anos.
Uma universidade opera de forma inversa: funciona durante cinco anos e depois dedica um ano inteiro à reconstrução das evidências do que fez. Essa estrutura vertical inverte essa lógica — cada critério da CNA está ligado à operação que o alimenta, e o dossiê é construído mês a mês.
Acreditação
CNA por dimensão e critério
Institucional e baseado na carreira, com as respectivas evidências, responsável e situação para cada critério.
Dados
Estudantes e candidatos como titulares
Dezenas de milhares de titulares com diferentes finalidades: admissão, assistência social, saúde estudantil e pesquisa, cada um com sua própria base legal.
Estrutura
Sede, faculdades e unidades
A mesma estrutura multinível que exige um dossiê de acreditação, com consolidação ascendente.
Estado atual desta vertical
A estrutura da CNA está em desenvolvimento, com lançamento previsto para 2027, juntamente com o setor de mineração. Uma instituição pode atualmente operar com base na estrutura principal, na Lei 21.719 e nas normas ISO, e incorporar a acreditação quando esta estiver disponível, sem necessidade de migrar ou refazer as suas evidências existentes.
Rede e canal
Duas maneiras de ficar do lado do BRAINLOF
Certificamos parceiros de implementação : consultores e empresas que colocam o padrão em operação na plataforma do cliente. E definimos um canal de distribuição com aqueles que incorporam a plataforma: redes que a levam a diversas organizações simultaneamente. Um único parceiro pode ser ambos, mas os contratos são assinados separadamente, pois os termos são diferentes.
Certificamos que você pode realizar o implante.
Se você já atua como consultor nas áreas de segurança, dados, qualidade ou regulamentações setoriais, nós o treinamos e certificamos na plataforma para que você possa entregar o projeto completo com ela integrada.
- Credenciais de treinamento e certificação por área de atuação
- Ambiente ideal para praticar e demonstrar aos seus clientes.
- Roteamento de contas com base na sua especialidade e território.
- O projeto termina com o seu cliente a funcionar corretamente, não com um relatório entregue.
Estamos adicionando organizações à plataforma.
Empresas de consultoria com um portfólio, holdings que administram subsidiárias e corporações ou associações que desejam elevar o padrão de todos os seus membros simultaneamente.
- Organização multiorganizacional com marca própria por meio de subsidiária ou associada.
- Condições preferenciais e comissão recorrente para organizações ativas.
- Portal de parceiros com co-branding autorizado
Quem traz o quê para a mesa
Empresas de consultoria
Sua metodologia, com uma plataforma por trás dela.
Você realiza o diagnóstico e a implementação normalmente, mas o cliente fica com a capacidade instalada e você com receita recorrente em vez de um projeto que termina.
Participações
Governança do grupo, autonomia da subsidiária
Você consolida a conformidade de todas as subsidiárias em um único painel de controle, e cada uma opera com sua própria marca, dados e chave de criptografia.
Sindicatos e associações
Eleve o padrão para todos os seus colaboradores.
Um acordo engloba dezenas de organizações com condições preferenciais. A associação comercial está passando de emitir recomendações para fornecer uma ferramenta.
Acordo e certificação
Sua equipe recebe certificação na plataforma e nas estruturas que irá implementar.
Portal de marca
Abrimos o portal da organização matriz e dos parceiros para que você possa incorporar a identidade autorizada e a marca conjunta de que precisa.
Adição de conta
Cada organização em sua rede entra isoladamente, com sua própria estrutura, marca, cores corporativas, organização e plano.
Suporte de rede opcional para o seu canal.
Serviço 01
Consultoria
O trabalho de julgamento que nenhum software pode substituir: compreender a organização, interpretar a norma e decidir quais controles se aplicam e em que medida.
- Diagnóstico de lacunas em relação à estrutura correspondente.
- Âmbito do sistema de gestão e declaração de aplicabilidade
- Análise de risco e definição do plano de tratamento
- Mapeamento de dados, finalidades e bases legais
- Preparação para acreditação ou certificação
Serviço 02
Implantação
Deixar o sistema em funcionamento dentro da plataforma, com a equipe do cliente utilizando-o. É isso que diferencia um cliente com licença ativa de um cliente que está renovando a licença.
- Configuração da estrutura, subsidiárias, unidades e funções.
- Carregando estruturas, controles, ativos e provedores.
- Migração de provas e documentação existentes
- Implementação da RAT, do canal ARCO e do registo de incidentes.
- Treinamento da equipe e transferência de operações
Como certificamos nossos parceiros
Você foi aprovado na matéria.
Você apresenta as certificações que já possui em segurança, dados, qualidade, segurança do trabalho ou regulamentações do setor. Isso define com quais verticais você pode trabalhar.
Vamos te treinar na plataforma.
Treinamento sobre o mecanismo multi-padrão, carregamento de frames, RAT, canal ARCO e geração de evidências, com um ambiente dedicado para praticar e demonstrar aos seus clientes.
Você obtém acreditação
Avaliação e visibilidade do parceiro certificado por assunto, que você pode mostrar aos seus clientes e que eles podem verificar em nosso site.
Você faz um inventário e recertifica.
Atribuímos contas com base na sua especialidade e território. A acreditação é renovada quando os requisitos mudam, garantindo que a sua equipa se mantenha atualizada.
Lista de parceiros certificados
Público e verificável: o cliente verifica as credenciais antes de assinar e o parceiro obtém visibilidade por meio da certificação. Inclui a rede real.
| Aliado | Materiais certificados | Vertical | Território | Credencial |
|---|---|---|---|---|
| Exemplo de Consultor A | ISO 27001 · ISO 27005 · Lei 21.719 | Saúde | RM e Valparaíso | Válido até 2027 |
| Exemplo de Consultor B | NIST CSF · CIS · Lei 21.663 | OIV e o setor público | Nacional | Válido até 2027 |
| Exemplo de Consultor C | ISO 9001 · ISO 45001 · DS 132 | Mineração | Antofagasta | Em recertificação |
Áreas em que certificamos
Inclua todos os detalhes do programa.
O que medimos e o que não medimos.
Um acordo assinado não constitui uma organização constituída. O programa é avaliado por organizações ativas dentro da sua rede, não por acordos anunciados — e é assim que apresentamos os resultados.
Diagnóstico gratuito
Qual é o seu grau de conhecimento da Lei 21.719?
Quatro perguntas. No final, você verá seu nível de exposição e as lacunas que um auditor verificaria primeiro. Sem necessidade de instalação e sem compromisso.
1. Você possui um registro atualizado das atividades de processamento?
2. Como os titulares dos dados exercem seus direitos atualmente?
3. Você consegue comprovar quando um controle foi aplicado e quem o aplicou?
4. Você utiliza IA em processos que afetam pessoas (admissão, seleção, pontuação)?
O que você recebe
Um mapa de lacunas, não um folheto.
O relatório lista as suas lacunas, priorizadas por risco de sanção, com o artigo que as exige e as provas que teriam de ser apresentadas para as colmatar.
Para que serve isso depois?
Esta é a agenda da primeira reunião.
Se você decidir conversar conosco, não começaremos com uma apresentação de produto: começaremos analisando as suas próprias lacunas na tela.
Acesso à plataforma
Como você deseja fazer login?
Existem duas portas diferentes, porque são dois mundos diferentes: a equipe que opera a organização internamente e as pessoas que a organização atende.
Sou usuário de uma organização
Participação na equipe interna: administradores e usuários que operam os módulos de acordo com seu perfil e nível na estrutura.
- Seu acesso respeita sua função: você vê apenas os dados que lhe correspondem.
- Cada sessão é gravada como prova de controle de acesso.
Sou fornecedor, afiliado ou assinante.
Extranet de serviços: acesse o portal com a identidade visual da sua instituição para procedimentos, documentos, verificação de identidade e serviços habilitados.
- Utilize o link personalizado fornecido pela sua instituição.
- Você pode exercer seus direitos relativos aos seus dados através do mesmo portal.
Você perdeu o link da sua instituição?
Cada filial tem seu próprio endereço de extranet, com seu logotipo e cores. Se você não o tiver à mão, pergunte à organização que está lhe auxiliando: não podemos fornecê-lo, pois o portal e seus usuários pertencem a ela.
Recursos
O que está por vir, quando e o que fazer antes?
O calendário regulatório chileno possui datas fixas e consequências diferentes dependendo de quem você é. Aqui está o que você precisa ter em mãos, gratuitamente e sem necessidade de cadastro prévio.
Calendário regulatório
Já em vigor — Lei 21.663 - Quadro de Segurança Cibernética
Obrigações exigidas para serviços essenciais e Operadores de Importância Vital: SGSI (Sistema de Gestão de Segurança da Informação), responsável pela cibersegurança, gestão de riscos e comunicação de incidentes à ANCI (Autoridade Nacional de Controle de Incidentes) em até três horas. Multas de até 40.000 UTM.
Julho de 2026 — Lista final da OIV
A ANCI concluiu seu primeiro processo de classificação de risco. As instituições classificadas agora possuem obrigações reforçadas, sem período de adaptação.
1º de dezembro de 2026 — A Lei 21.719 entra em vigor integralmente.
A Agência de Proteção de Dados Pessoais entra em funcionamento, com poderes para investigar de ofício, impor sanções de até 20.000 UTM, ordenar a suspensão do tratamento de dados e publicar um registo nacional de sanções.
1º de dezembro de 2027 — Fim do período de carência para pequenas empresas
Durante os primeiros doze meses, recebem uma advertência por escrito em vez de multa pela primeira infração. Após esse período, aplica-se o regime disciplinar completo.
Guias para download
Guia
Lista de verificação RAT
Quais campos são exigidos pela Lei 21.719, como configurar suas atividades de processamento e os erros que aparecem na primeira revisão.
Guia
Os primeiros 90 dias do responsável pelos dados
Plano de 30, 60 e 90 dias para a pessoa que acaba de assumir o cargo: o que coletar, o que documentar e em que ordem.
Guia
Evidências mínimas perante o ANCI
O que é necessário em um relatório de incidente, como cumprir o prazo de três horas e qual o plano de contingência necessário antes que o incidente ocorra.
Alertas regulatórios
Avisaremos você quando a regra mudar.
Você receberá um e-mail quando uma resolução for publicada, um prazo for alterado ou uma regulamentação que lhe afete for atualizada. Não há uma frequência fixa: você só receberá e-mails quando houver algo a fazer. É exatamente assim que a plataforma funciona internamente.
Contato
Mostramos a plataforma de acordo com a sua realidade.
A demonstração não é uma apresentação de funcionalidades: carregamos um dos seus processos reais e você vê o que resta quando alguém o executa.
Detalhes da empresa
| Nome da empresa | LOF Limitada |
| Marca | BRAINLOF · lofconsultoria.com |
| Lar | Santiago, Chile |
| Correspondência comercial | info@lofconsultoria.com |
| Direitos sobre seus dados | info@lofconsultoria.com |
| Horário comercial | De segunda a sexta-feira, das 9h às 18h. |
O RUT (Royal Unit Authorization - Autorização de Uso de Telecomunicações) e o número de telefone devem ser preenchidos antes da publicação: são um requisito nas avaliações técnicas das licitações.
Lei 21.719
Canal de direitos
Exerça seus direitos em relação aos dados pessoais tratados pela LOF Limitada : acesso, retificação, cancelamento ou eliminação, oposição, portabilidade e bloqueio. Responderemos dentro do prazo legal.
Solicitamos apenas o seu RUT (número de identificação fiscal chileno) para verificar a sua identidade. Se os seus dados forem processados por uma organização que utiliza o BRAINLOF, exerça os seus direitos junto dessa organização através do seu próprio portal: este canal destina-se à LOF Limitada, enquanto responsável pelo tratamento dos dados.