Ir para o conteúdo
DM11AI TRUST & IT RISK PROTECTION
NormasProdutosCasesQuem somosContato
ENES
Fale com um especialista
Carregando
DM11AI TRUST & IT RISK PROTECTION

ouvir. entender. resolver.

Confiança para crescer na era da IA. Governança de IA, IT GRC, cibersegurança e continuidade de negócios para empresas que não podem parar.

Soluções

  • AI Trust
  • Governança, Riscos e Conformidades
  • Cibersegurança
  • Security Office
  • Continuidade de Negócios

Produtos

  • oitenta20®
  • Jigphish®
  • Ethical Hacker as a Service
  • DPO Backoffice®
  • SastAction®
  • NosConformes®
  • Cyber Antifrágil®
  • Todos os produtos

Empresa

  • Quem somos
  • Cases
  • Perguntas frequentes
  • Contato

Contato

  • contato@dm11.com.br
  • +55 (11) 4837-5758
  • Av. Eng. Luís Carlos Berrini, 1140 – 7º andar, Brooklin, São Paulo/SP – CEP 04571-000
  • Normas e certificações
  • Comparativos entre normas

DM11 © 2026 · Todos os direitos reservados.

  • Política de Privacidade
  • Cookies
  • Termos de uso
  • Ética e conduta
  • Anticorrupção
  1. Início
  2. TPN · TRUSTED PARTNER NETWORK
  3. Preparação para avaliação TPN

TPN · TRUSTED PARTNER NETWORK

Os escudos mudaram em setembro de 2025, e agora são quatro

O programa de segurança de conteúdo da Motion Picture Association mudou em setembro de 2025, e quase todo material em português ainda descreve o modelo antigo, de dois escudos. Vale entender o novo antes de começar, porque o estúdio lê o relatório inteiro e boa parte do processo fica visível para ele enquanto acontece.

Falar com um especialistaVer as outras normas

A DM11 prepara sua empresa e conduz a implantação. Quem avalia é um assessor credenciado pela TPN, escolhido e contratado por você dentro da plataforma TPN+, e o relatório é revisado e publicado pela própria TPN. A DM11 não é assessor credenciado e não vende adesão.

Quem conduz a preparação

  • ISO/IEC 27001 Lead Auditor certificado pela BSI

  • CISA, auditoria de sistemas de informação

  • Equipe própria de pentest para a avaliação das aplicações

  • 17 anos de governança, riscos e conformidades

O QUE É, E O QUE O MERCADO ESCREVE ERRADO

Como o estúdio lê o seu resultado

TPN é o programa de segurança de conteúdo da Motion Picture Association. Ele mantém as MPA Content Security Best Practices, hoje na versão 5.3.1, e opera a plataforma TPN+, onde o prestador responde a avaliação e o dono de conteúdo consulta o resultado. São mais de mil e quinhentos parceiros em mais de sessenta países, e é ali que o estúdio olha antes de procurar você.

O que o resultado significa para o dono de conteúdo

Aqui vale ajustar a expectativa com calma, porque muda o jeito de conduzir o projeto. O guia oficial explica que a avaliação e o escudo não funcionam como aprovação, certificação ou pass/fail: cada dono de conteúdo toma a própria decisão, baseada em risco, usando o resultado da TPN como ponto de partida. Na prática isso favorece quem se prepara bem, porque o estúdio lê o conteúdo do relatório e não apenas a cor do escudo.

São quatro escudos desde setembro de 2025

Azul publica as respostas que você mesmo deu ao questionário. Prata significa que um assessor credenciado conferiu evidência contra essas respostas e o relatório foi publicado, com plano de remediação seu. Ouro significa que os itens de remediação das melhores práticas foram fechados e revisados pela TPN. Ouro estrela acrescenta as recomendações adicionais fechadas.

O ouro de antes não é o ouro de agora

Nas versões anteriores das melhores práticas existiam só dois escudos, azul e ouro, e aquele ouro correspondia ao que hoje é prata: relatório publicado com plano de remediação. Na versão atual, ouro exige a remediação efetivamente fechada. A régua subiu, e é por isso que vale conferir sobre qual versão foi emitido o escudo que a sua empresa ou o seu concorrente exibe.

O escudo é do site ou da aplicação, não da empresa

A segurança é medida por serviço, por site e por aplicação, e vista isolada nenhuma dessas partes conta a história inteira. Uma empresa com três instalações não recebe um escudo só. Definir o que entra no escopo é a primeira decisão do projeto, e é a que mais mexe no custo.

Sua aplicação provavelmente também precisa entrar

A TPN recomenda incluir no perfil as aplicações desenvolvidas em casa e as licenciadas. Se a aplicação web armazena, processa ou transfere ativo de conteúdo, e o portal por onde o cliente sobe o master quase sempre faz isso, a avaliação de aplicação é recomendada. Fica de fora do escopo de quem só pensou nas instalações físicas.

Adesão e avaliação são custos separados

A adesão é anual, definida pela faixa de faturamento do ano anterior, e é ela que dá visibilidade no registro e o direito de fazer a avaliação na plataforma. O custo da avaliação é separado e negociado com o assessor, que define escopo e preço com você. É a surpresa de orçamento mais comum, e ela aparece depois da assinatura.

QUEM COSTUMA PRECISAR

Três momentos em que o escudo vira condição de contrato

Quem trabalha com conteúdo de estúdio e plataforma de streaming raramente escolhe a hora. A exigência chega pronta, dentro de um contrato que já está na mesa.

O contrato passou a exigir

Dublagem, legendagem, mixagem, pós-produção, finalização, VFX e localização. O estúdio incluiu TPN na renovação e deu prazo. Esse é o caso mais comum, e é também o mais apertado, porque o prazo foi definido por quem não sabe o que existe dentro da sua operação.

Você quer ser encontrado antes de ser procurado

O registro do TPN+ é onde o dono de conteúdo pesquisa fornecedor. Estar visível ali, com escudo, coloca sua empresa numa lista curta que hoje se monta sem você. É a única razão desta página que não nasce de uma exigência: nasce de venda.

O azul não bastou

Muita empresa responde o questionário, publica o escudo azul e considera o assunto resolvido. Quando o cliente pede evidência conferida por terceiro, descobre que azul é declaração própria, e que a resposta otimista dada meses antes agora é a régua contra a qual o assessor vai olhar.

HISTÓRIAS

Três situações que já resolvemos

Trocamos os nomes dos clientes com o mesmo sigilo que vai proteger a sua empresa depois. Os nomes mudam, o padrão dos problemas se repete. Quando o cliente autoriza, mostramos referências com nome numa conversa.

Dublagem e legendagem

O questionário foi respondido pelo otimismo

Situação

A empresa preencheu o questionário sozinha, marcou como atendida quase toda pergunta e publicou o escudo azul. Meses depois, um cliente pediu avaliação com evidência. Ao abrir as respostas para preparar o assessor, boa parte não tinha documento nenhum por trás: existia a prática, não existia o registro.

O que fizemos

Refizemos o questionário item a item, exigindo evidência anexada para cada resposta antes de aceitá-la. Onde o controle existia de fato, organizamos a prova. Onde não existia, virou plano com responsável e data. E deixamos claro para a diretoria quais respostas precisariam mudar de sentido na republicação.

Resultado

A avaliação foi feita sobre respostas que se sustentavam, sem a cena de o assessor descobrir a diferença. O trabalho maior foi de arquivo e não de tecnologia: quase tudo que faltava era prova de uma coisa que já era feita.

Pós-produção e finalização

A rede de produção falava com a rede do escritório

Situação

O material do cliente circulava na mesma rede do e-mail e do sistema administrativo, e a estação de finalização tinha saída livre para a internet. Havia câmera na porta e controle de visitante no papel, então a percepção interna era de que a segurança física estava resolvida e o problema era outro.

O que fizemos

Separamos a rede de produção do resto, com regra explícita do que pode sair e para onde. Tratamos a mídia removível, que era o caminho real de saída de conteúdo, e revisamos o acesso às ilhas por função em vez de por pessoa. A parte física ganhou registro, porque câmera sem retenção e sem quem revise não é evidência.

Resultado

O escopo ficou menor do que a empresa temia. Ao isolar produção do administrativo, metade dos controles deixou de se aplicar ao ambiente inteiro e passou a valer só onde o conteúdo realmente está.

Distribuição e entrega de conteúdo

O portal do cliente ficou fora do escopo

Situação

A empresa preparou as instalações com cuidado e esqueceu a aplicação web pela qual os clientes enviavam e baixavam material. Como o portal era um sistema interno antigo, ninguém o tratou como parte do ambiente de conteúdo, e ele nunca tinha passado por um teste.

O que fizemos

Colocamos o portal no escopo e rodamos teste de intrusão na aplicação antes de qualquer avaliação. Encontramos controle de acesso quebrado entre contas de clientes diferentes, corrigimos, e só então incluímos a aplicação no perfil da plataforma.

Resultado

A falha que mais importava não estava no prédio, estava no login. Corrigida antes de a avaliação começar, ela não virou item de remediação público nem conversa com o estúdio.

COMO CONDUZIMOS

Do escopo até o escudo, sem publicar resposta que não se sustenta

A ordem aqui importa mais do que em qualquer outra norma desta página, por um motivo específico: boa parte do processo é visível ao dono de conteúdo enquanto acontece. Questionário respondido, relatório publicado e plano de remediação em aberto aparecem para quem está avaliando você. Por isso a preparação vem antes da publicação, e não depois.

  1. 01

    Escopo: quais sites e quais aplicações entram

    Levantamos onde o conteúdo do cliente realmente circula, que quase nunca é só onde a empresa imagina. Definimos os sites e as aplicações que entram na avaliação, separamos o ambiente de produção do administrativo onde for possível e traduzimos as melhores práticas para o tipo de serviço que a empresa presta.

    • Mapa de onde o conteúdo entra, é tratado, é guardado e sai

    • Sites e aplicações definidos no escopo, com justificativa de cada exclusão

    • Escudo alvo definido, com o que ele exige em cada caso

    • Leitura das melhores práticas aplicada ao seu serviço

    Marco de entregaEscopo aprovado pela diretoria, com o custo da avaliação já dimensionado com o assessor.

  2. 02

    Ensaio do questionário, antes de qualquer publicação

    Respondemos o questionário internamente, item a item, sem aceitar resposta sem evidência anexada. É o oposto de preencher rápido para publicar o azul: aqui a resposta otimista é o problema, porque ela fica visível e vira a régua contra a qual o assessor vai conferir evidência depois.

    • Questionário respondido com evidência anexada em cada item

    • Lista de lacunas em ordem de risco para o conteúdo

    • Plano com responsável e data para cada lacuna

    • Recomendação sobre o que publicar agora e o que esperar

    Marco de entregaNenhuma resposta marcada como atendida sem documento que a sustente.

  3. 03

    Fechamento das lacunas, no prédio e no software

    Implantamos com seu time, e as duas frentes correm juntas. Do lado físico e organizacional, acesso, mídia removível, visitante, registro e segregação de rede. Do lado da aplicação, teste de intrusão nas aplicações do escopo, com correção verificada antes de o assessor entrar, e não depois.

    • Segregação entre ambiente de produção e ambiente administrativo

    • Controle de acesso, mídia removível e registro implantados

    • Teste de intrusão nas aplicações do escopo, com reteste

    • Repositório de evidências organizado no formato que o assessor espera

    Marco de entregaLacunas de alto risco fechadas e verificadas, com evidência arquivada.

  4. 04

    Avaliação e fechamento da remediação

    Você escolhe o assessor credenciado na plataforma e ele define escopo e preço. Acompanhamos a avaliação do seu lado, preparamos quem vai ser entrevistado e organizamos o que for pedido. Publicado o relatório, conduzimos o plano de remediação até o fechamento dos itens, que é o que separa o prata do ouro.

    • Time preparado para as entrevistas do assessor

    • Acompanhamento durante toda a avaliação

    • Plano de remediação estruturado, com prazo realista

    • Condução do fechamento dos itens até a revisão pela TPN

    Marco de entregaRelatório publicado e itens de remediação fechados e revisados.

QUANTO TEMPO LEVA

A própria TPN sugere mirar o primeiro escudo em noventa dias

É a referência que o guia oficial dá para o primeiro escudo de um site ou de uma aplicação, e ela é honesta como ponto de partida. Não publicamos prazo próprio, porque prazo publicado vira promessa, e aqui a variação é grande. O que segue são os três fatores que mais mexem no relógio, e a primeira conversa já mostra em qual deles a sua empresa está.

Quantos sites e aplicações entram

Um site e uma aplicação é um projeto. Quatro instalações e um portal com integrações é outro completamente diferente, e cada elemento tem avaliação própria. Escopo é a variável que mais pesa, e por isso é a primeira coisa que fechamos.

Qual escudo é o alvo

Azul depende só de responder com honestidade e ter evidência. Prata acrescenta o tempo do assessor. Ouro depende de fechar de fato cada item de remediação, e esse é o trecho que mais escapa do controle, porque envolve investimento e obra em algumas empresas.

O que já existe rodando

Quem tem ISO 27001 em operação chega com gestão de acesso, registro, terceiros e resposta a incidente prontos, e economiza meses. O que não se aproveita é a parte específica de conteúdo, que é onde a maioria dos projetos gasta o tempo.

OS PAPÉIS SÃO SEPARADOS

A DM11 prepara. Quem avalia é credenciado pela TPN.

Aqui a separação é da própria estrutura do programa, e não uma escolha nossa. A avaliação é feita por um assessor credenciado pela TPN, escolhido por você no TPN+, que define escopo e preço diretamente com a sua empresa. O relatório é revisado e publicado pela TPN, e o fechamento da remediação também passa por revisão dela. Preparar e avaliar são papéis diferentes, e misturá-los tiraria o valor do resultado justamente para quem vai lê-lo.

  • A DM11 prepara, implanta e acompanha. Não é assessor credenciado

  • Você escolhe o assessor dentro da plataforma, e a escolha é sua

  • A adesão é contratada por você diretamente com a TPN

  • Quem publica o relatório e revisa a remediação é a TPN

PERGUNTAS FREQUENTES

O que perguntam antes de decidir

As dúvidas que aparecem em quase toda primeira reunião, respondidas sem rodeio.

Não. O guia oficial afirma que a avaliação e os escudos não são aprovação, certificação nem pass/fail, e que cada dono de conteúdo toma a própria decisão, baseada em risco, usando o resultado como ponto de partida. O termo certificação TPN circula bastante no mercado brasileiro, inclusive em material de fornecedor, mas não descreve o que o programa entrega. O que existe é escudo, e ele diz em que estágio da avaliação a sua empresa está.

O estúdio pediu TPN e o prazo já está correndo?

Traga o texto do contrato e uma lista das suas instalações. Dizemos o que precisa entrar no escopo, qual escudo responde à exigência e o que dá para fechar antes de qualquer coisa ficar visível no registro.

Falar com um especialista

Comparativos sobre este assunto

  • TISAX vs ISO 27001
  • Pentest vs Análise de Vulnerabilidade
Ver os 13 comparativos