Cursos de conformidade: ISO 27001, PCI DSS e mais

Formação por norma, com versões para todo público, executivos e implementadores. ISO 27001, PCI DSS, OWASP, LGPD e TISAX.

Como funciona

Como se escolhe a versão correta

Três versões onde a norma pede

ISO 27001 e PCI DSS têm todo público, executivos e implementadores. Não é o mesmo questionário. Não é o mesmo nível de detalhe. Atribuir o de implementadores à filial não cobre o controle e queima adoção.

OWASP é 2025

O curso técnico usa Top Ten:2025. Não publicamos um Top Ten de outro ano como se fosse vigente. Se o ano mudar de novo, a peça entra na revisão anual do catálogo.

LGPD e TISAX não se disfarçam de ISO

LGPD cobre dados no Brasil. TISAX cobre a cadeia automotiva. Não se vendem como um pack “todas as normas do mundo”. Se a sua operação não as declara, não as atribua para inflar cobertura.

Evidência, não diploma solto

O curso deixa progresso, nota e certificado. O programa de conformidade — cobertura, período, exportação — vive na página de conformidade. Não é o Trust Center nem um mapeamento de controles.

Normas

Normas

ISO 27001

A norma pede conscientização ligada ao papel e evidência de que o controle existe no tempo, não uma palestra anual com lista de presença.

O que é um SGSI, o que se espera de cada pessoa e o que não é “a área de segurança resolve”. Três versões: todo público, executivos e implementadores.

Todo público, executivos e implementadores. Não é um único vídeo com o logo da ISO.

PCI DSS

PCI DSS 12.6 pede conscientização específica de phishing e engenharia social para quem toca pagamentos, com evidência por período.

Por que o clique e a entrega de dados importam num ambiente de cartões, o que se reporta e o que um e-learning genérico não alcança. Três versões: todo público, executivos e implementadores.

Quem opera pagamentos, quem os dirige e quem implementa o controle. A Whalemate não é QSA.

OWASP Top Ten:2025

Um time que constrói software precisa do Top Ten vigente, não de um cartaz de 2017.

As categorias 2025 aplicadas a decisões de desenho e de código que uma pessoa não técnica não tem de memorizar.

Perfil técnico. Não se atribui a filial nem a um conselho como se fosse higiene digital.

Desenvolvimento seguro

O controle de formação para quem escreve e revisa código não se cobre com o curso de phishing para todo público.

Práticas de desenho e revisão que o programa pode atribuir e auditar. Não é um bootcamp nem uma certificação de vendor.

Perfil técnico e, quando o cliente define, implementadores.

LGPD

O Brasil pede tratamento demonstrável de dados pessoais, inclusive das pessoas que os veem todos os dias.

O que é um dado pessoal na operação, o que se pode pedir por canal informal e que evidência fica quando alguém se forma.

Todo público em operações com Brasil, mais o perfil de conformidade que tem de mostrar cobertura.

TISAX

A cadeia automotiva pede um nível de informação que um curso genérico de awareness não documenta.

O que se espera de quem toca informação dessa cadeia e como se deixa constância da formação.

Conformidade e implementadores em contas que declaram TISAX. Não se vende como selo próprio da Whalemate.

Gestão de incidentes

Saber o que fazer na primeira hora não é o mesmo curso que não clicar.

Papéis, escalonamento e o que não se improvisa no chat. Complementa o botão de reporte; não o substitui.

Operações e perfis que o cliente marca como parte da resposta.

ISO, PCI e normas irmãs, com o perfil que o auditor pergunta

Um curso de ISO 27001 não é o texto da norma lido em voz alta

É a peça que o programa atribui para que um papel concreto saiba o que se espera dele e deixe constância. O mesmo vale para uma capacitação PCI DSS: 12.6 não se cumpre com um vídeo de higiene digital. Cumpre-se com formação específica de phishing e engenharia social, dirigida a quem toca o ambiente de pagamentos, com evidência por período.

Não listamos o catálogo inteiro

Lista as normas que têm consulta própria. Cada âncora — ISO 27001, PCI DSS, OWASP Top Ten:2025, desenvolvimento seguro, LGPD, TISAX, gestão de incidentes — diz o que a formação exige, o que o curso cobre e a que perfil vai. O total de cursos do catálogo não se publica até comercial e catálogo coincidirem.

Não repetimos o parágrafo do pilar de treinamento

O pilar orquestra. Aqui se responde a busca da norma. Se o auditor pergunta “vocês têm ISO 27001 para executivos ou só o de todo público?”, a resposta está neste recorte do catálogo, não no cartão do módulo.

Para que serve

Para que serve quando o auditor nomeia a norma

Serve quando conformidade traz um controle com nome e People não sabe

ISO para o conselho não é ISO para quem implementa o SGSI. PCI para o caixa não é PCI para o CISO. OWASP não entra no onboarding da filial. Esse recorte corta essa discussão: norma, perfil, alcance.

PLD/FT e privacidade por país têm página própria

Aqui estão as normas transversais. O link para conformidade é o da evidência do programa, não um segundo catálogo.

No ciclo

Como se conecta com o treinamento adaptativo

O motor de treinamento adaptativo em cibersegurança pode atribuir essas peças depois de um sinal ou como parte do plano anual. Não as inventa. Toma o curso da norma e do perfil. Se o quadro cai num isca de pagamentos, o reforço não é “o de ISO para todo público” por padrão: escolhe-se a peça que corresponde. A evidência que o auditor exporta nasce no programa, não num listado. Aqui está que curso existe para cada consulta. Conformidade diz como se demonstra. O pilar diz como se orquestra.

Perguntas

Perguntas sobre cursos de conformidade

ISO 27001 e PCI DSS são o mesmo curso?
Não. Compartilham a lógica de três versões — todo público, executivos, implementadores — e nada mais. O controle, o público e o questionário são distintos.
A Whalemate certifica ISO ou PCI?
Não. Forma e deixa evidência da formação. O selo ISO/IEC 27001:2022 da Whalemate é da nossa operação, não do seu SGSI. PCI não nos torna QSA.
OWASP Top Ten:2025 é para todo o quadro?
Não. É perfil técnico. Atribuí-lo a quem não constrói software não cobre um controle e desgasta o programa.
Onde estão PLD/FT e a lei de dados de cada país?
Nas páginas próprias, uma URL por consulta, com âncoras por país. Não se duplicam aqui.
Quantos cursos de conformidade há no total?
Os que você vê ancorados mais o resto do catálogo publicado. O total do catálogo não se publica até fechar a cifra.

Calibre a norma ao perfil, não ao cartaz

Na demo vemos qual versão entra no conselho, no caixa e em quem implementa. Sem inventar um mapeamento de controles.