S.Labs

SASE soberano: porque um «sim» não é suficiente

Atualmente, quase todos os departamentos de compras perguntam aos fornecedores se as suas plataformas SASE garantem a soberania dos dados.

Por Joe Tomasello, Senior Director Product Management – Compliance, Netskope . 29/09/2026

SASE soberano: porque um «sim» não é suficiente
Netskope

A resposta é geralmente afirmativa e o requisito parece estar cumprido. No entanto, quando o projeto começa, surge uma questão fundamental: onde são realmente armazenados os metadados? É então que a resposta deixa de ser simples.

«SASE soberano» não designa uma funcionalidade específica nem uma certificação. Os fornecedores utilizam esta expressão para descrever capacidades muito distintas, desde soluções abrangentes a coberturas parciais. O cumprimento dos requisitos de residência dos dados depende das necessidades de cada organização e de aspetos arquitetónicos que nem sempre são explicados durante a fase comercial.

A soberania abrange quatro componentes. Primeiro, o transporte de rede: o tráfego deve circular e sair do país através de fornecedores locais, sem saltos internacionais. Segundo, o processamento de dados: a inspeção, a aplicação de políticas e a análise de conteúdos devem ser realizadas dentro da jurisdição. Terceiro, o armazenamento nacional: os dados dos utilizadores e os registos de eventos sensíveis do cliente devem permanecer no país enquanto estiverem armazenados. Quarto, a governação dos metadados: os dados descritivos gerados pela camada de segurança durante o transporte, o processamento e o armazenamento também devem permanecer dentro das fronteiras nacionais.

Este último componente é frequentemente aquele que apresenta maiores limitações. Uma solução pode processar o tráfego e armazenar os registos no país, mas enviar metadados sensíveis para uma plataforma global partilhada localizada noutra jurisdição. Embora ambas as afirmações sejam tecnicamente corretas, o resultado não garante uma soberania integral.

É igualmente necessário analisar a arquitetura da plataforma SASE. Estas soluções estão normalmente organizadas em duas ou três camadas: planos de dados, por vezes com um plano de controlo independente, e planos de gestão. Os planos de dados inspecionam, encaminham e aplicam políticas ao tráfego em tempo real; os planos de gestão administram o serviço, configuram políticas e gerem identidades. Os primeiros tendem a estar localizados; os segundos, nem sempre. Além disso, muitas funções que geram metadados operacionais sensíveis — como a correlação de inteligência sobre ameaças, a inspeção aprofundada de conteúdos ou a análise posterior — dependem do plano de gestão.

Por conseguinte, processar o tráfego dentro de um país não garante que as funções de gestão, os dados administrativos e os metadados estejam sujeitos aos mesmos controlos. É aconselhável solicitar um diagrama da arquitetura e verificar onde é executada cada função.

A soberania digital tem três dimensões. A soberania dos dados determina por onde circulam os dados e onde são processados e armazenados. A soberania operacional estabelece quem pode aceder ao ambiente — incluindo o pessoal do fornecedor — e em que condições. A soberania tecnológica refere-se ao controlo da infraestrutura, incluindo a possibilidade de implementar sistemas localmente, utilizar chaves de encriptação próprias ou escolher o hardware.

Um fornecedor pode cumprir determinados requisitos de soberania dos dados e, ainda assim, apresentar lacunas noutros domínios. Por exemplo, pode não dispor de engenheiros autorizados na região, não suportar chaves geridas pelo cliente ou impedir a implementação local do plano de dados. Dependendo do quadro regulamentar aplicável, qualquer uma destas limitações pode representar um risco.

A pergunta não deve ser «oferece SASE soberano?», mas sim «que componentes abrange, em que camadas da arquitetura e com que evidências?». A soberania em SASE não é absoluta, mas gradual. O fornecedor deve demonstrar com precisão o nível que alcança em cada um dos quatro componentes e em todas as regiões necessárias.

 

Conteúdo co-produzido pela MediaNext e pela Netskope


RECOMENDADO PELOS LEITORES

REVISTA DIGITAL

IT SECURITY Nº32 OUTUBRO 2026

IT SECURITY Nº32 OUTUBRO 2026

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.