Bem-vindo ao QNAP Trust Center
Na QNAP, fornecemos infraestruturas de dados e redes seguras e de alta eficiência em todo o mundo. A nossa missão é capacitar empresas e utilizadores com uma gestão de dados resiliente na transformação digital orientada por IA — integrando práticas de segurança rigorosas em todas as fases do ciclo de vida de desenvolvimento dos nossos produtos.
Conformidade e Certificações Globais: Um compromisso contínuo
A QNAP mantém certificações de segurança e privacidade líderes do setor. Garantimos que os nossos produtos e serviços cumprem normas regulamentares globais rigorosas, apoiando a jornada de conformidade da sua empresa.
Segurança e Privacidade
-
ISO/IEC 27001
Sistema de Gestão de Segurança da Informação
Estabelece uma governação global de segurança, ajudando as empresas a simplificar auditorias internas de conformidade. (Certificado desde 2014)
-
ISO/IEC 27017
Controlo de Segurança na Cloud
Reforça os controlos de segurança dos serviços cloud para garantir uma transmissão e acesso de dados fiáveis, de ponta a ponta. (Certificado desde 2021)
-
ISO/IEC 27018
Proteção de Privacidade na Cloud
Protege dados sensíveis na cloud para cumprir compromissos rigorosos de privacidade de dados pessoais. (Certificado desde 2021)
-
GDPR
Regulamento Geral sobre a Proteção de Dados da UE
Segue princípios rigorosos de privacidade para ajudar as empresas a simplificar fluxos de trabalho de conformidade.
-
HIPAA
Conformidade de Privacidade em Saúde dos EUA
Integra encriptação, controlos de acesso e proteção anti-ransomware para ajudar as organizações de saúde a proteger a ePHI.
-
PCI-DSS
Segurança de Dados de Cartões de Pagamento
Alojado em infraestrutura cloud compatível com PCI-DSS, utilizando encriptação de transmissão e registo para proteger as transações.
-
SOC 2
Conformidade de Infraestrutura Cloud
Alojado em infraestrutura cloud compatível com SOC 2, combinando controlos de segurança rigorosos para garantir a segurança dos dados.
Segurança da Cadeia de Fornecimento e Resiliência no Desenvolvimento
-
IEC 62443-4-1
Normas de Segurança para Automação Industrial
Aplica ciclos de vida de desenvolvimento seguro (SDLC) para garantir resiliência incorporada nos produtos.
-
ISO/IEC 5230
Conformidade de Licenças Open Source (OpenChain)
Impõe a conformidade open-source para mitigar riscos na cadeia de fornecimento de software.
-
SSCRM
Declaração de Segurança da Cadeia de Fornecimento de Software
Segue os frameworks SSCRM e fornece SBOMs para garantir a transparência dos componentes e uma entrega segura.
-
NIS2
Conformidade com a Diretiva de Cibersegurança da UE
Alinha-se com as diretivas NIS2 para reforçar a prontidão de cibersegurança das empresas.
-
CRA
Conformidade com o Regulamento de Resiliência Cibernética da UE
Cumpre os requisitos do CRA da UE ao estabelecer relatórios proativos de vulnerabilidades e resposta rápida a correções.
-
JC-STAR
Etiqueta de Segurança IoT do Japão
A QNAP obteve a certificação de Nível 1 em 2026, facilitando a aquisição de segurança empresarial.
Operações Globais, Qualidade e Propriedade Intelectual
-
ISO 9001
Sistema de Gestão da Qualidade
Estabelece processos de qualidade padronizados para fornecer produtos e serviços fiáveis. (Certificado desde 2014)
-
TAA
Conformidade com o US Trade Agreements Act
Garante a conformidade TAA para cadeias de fornecimento do setor público e empresarial.
-
TIPS
Sistema de Propriedade Intelectual de Taiwan
A QNAP obteve a certificação Classe A em 2025 para proteger ativos de PI e mitigar riscos legais.
Sustentabilidade e Responsabilidade Social
-
ISO 14001
Sistema de Gestão Ambiental
Promove operações ecológicas e reciclagem de recursos, sendo um parceiro fiável de cadeia de fornecimento de baixo carbono. (Certificado desde 2019)
-
ISO 45001
Gestão da Saúde e Segurança Ocupacional
Estabelece normas de saúde e segurança para proteger a nossa força de trabalho e garantir a continuidade do negócio. (Certificado desde 2019)
-
ISO 14064-1
Verificação de Gases com Efeito de Estufa
Fornece dados transparentes de emissões de GEE para apoiar os objetivos de descarbonização Scope 3 das empresas. (Certificado desde 2024)
Governança de Segurança Rigorosa: QNAP PSIRT
Marcos do QNAP PSIRT
-
Março2017
Equipa dedicada formada
Fluxos de resposta padronizados para gerir vulnerabilidades e incidentes.
-
Agosto2017
MITRE CNA autorizado
Autorizado a atribuir IDs CVE para vulnerabilidades de produtos de forma independente.
-
Março2019
Adesão ao FIRST
Ligação global para partilhar inteligência de ameaças e informações sobre incidentes.
-
Outubro2019
Adesão ao Taiwan CERT/CSIRT
Reforço da defesa regional através da partilha de inteligência de ameaças e coordenação.
-
Junho2021
Adoção do BSIMM
Controlo de segurança integrado em todas as fases do desenvolvimento de software.
-
Novembro2022
Lançamento do Programa de Recompensas
Envolvimento de hackers white-hat globais para segurança colaborativa.
-
Setembro2026
Conformidade com o EU Cyber Resilience Act
Implementação de fluxos de conformidade CRA para a comunicação obrigatória de vulnerabilidades.
Deslize para a esquerda ou para a direita para ver toda a linha do tempo
-
MITRE CNA autorizado
Autorizada como Autoridade de Numeração CVE (CNA) da MITRE, a QNAP atribui IDs CVE de forma independente e publica avisos de segurança padronizados para garantir a divulgação transparente de vulnerabilidades.
-
Defesa Global de Incidentes com o FIRST
Como membro do FIRST, a QNAP colabora com redes globais de resposta para partilhar inteligência de ameaças e implementar rapidamente correções de segurança.
Resposta e Remediação Proativa: Procedimento Operacional Padrão PSIRT
- Âmbito: Realiza varreduras automáticas diárias em sistemas operativos, aplicações e pacotes open-source, juntamente com o acompanhamento de ameaças em tempo real.
- SCA Automatizada: Utiliza Análise de Composição de Software (SCA) para análises diárias de bibliotecas open-source (por exemplo, Linux Kernel, OpenSSL) em comparação com bases de dados globais de CVE.
Principais Entregáveis: Relatórios de Análise Diária, Alertas Internos de Ameaças.
- Âmbito: Funciona 24/7 para receção de relatórios de vulnerabilidades de investigadores, clientes, plataformas Bug Bounty e testes internos.
- Canal Seguro: Disponibiliza uma chave OpenPGP para encriptar submissões de relatórios e código de Prova de Conceito (PoC).
- Compromisso SLA: Especialistas de prevenção garantem resposta humana inicial em 24–72 horas.
Principais Entregáveis: ID de acompanhamento do incidente, responsável de segurança atribuído.
- Âmbito: Reproduz problemas em ambientes sandbox para avaliar modelos, firmware e módulos de sistema afetados.
- Pontuação CVSS: Utiliza métricas CVSS para atribuir gravidade Crítica, Alta, Média ou Baixa e priorizar correções.
- Atribuição de CVE: Define prazos de remediação e atribui independentemente IDs CVE sob o âmbito CNA da QNAP.
Principais Entregáveis: Calendário de correções priorizado. Questões de alto risco recebem avaliação inicial em 9 horas.
- Âmbito: A equipa de I&D desenvolve patches e hotfixes; as equipas de segurança realizam testes de penetração e regressão para garantir a estabilidade do patch.
- Verificação Dupla: Executa simulações de ataque para verificar o encerramento total da vulnerabilidade.
- QA Multiplataforma: Valida a compatibilidade dos pacotes em todos os sistemas operativos e aplicações suportados.
Principais Entregáveis: Pacotes de atualização de firmware e aplicações verificados por QA.
| Gravidade | SLA de Patch de I&D |
|---|---|
| Crítico | No prazo de 12 horas após confirmação |
| Alto | No prazo de 14 horas após confirmação |
| Médio | No prazo de 90 dias após confirmação |
| Baixo | Dentro de 90 dias após a confirmação |
Para dependências de terceiros ou arquitetónicas, a QNAP fornece medidas de mitigação provisórias enquanto ajusta as datas finais de lançamento das correções.
- Âmbito: Emite o QNAP Security Advisory (QSA) com o âmbito da vulnerabilidade, medidas de mitigação e atualizações através de alertas proativos.
- Sincronização global: Publica registos CVE em cve.org e sincroniza com bases de dados globais (por exemplo, US NVD) sob a autoridade CNA da QNAP.
- Proteção proativa: Para incidentes de alto risco antes do lançamento da correção, a QNAP atualiza as definições de Malware Remover para análise/remoção automática de malware e fornece orientações de política de segurança através de Security Center.
Principais entregas: Avisos oficiais, alertas push, definições de malware atualizadas, registos CVE sincronizados.
- Âmbito: Realiza análise da causa raiz (RCA) para fornecer informações ao DevSecOps e reconhecer investigadores externos.
- Segurança Shift-Left: Converte assinaturas em regras automáticas SAST/DAST para integrar a segurança desde o início do desenvolvimento.
- Hall of Fame: Credita os investigadores de segurança que contribuíram no Hall of Fame oficial da QNAP.
Principais entregas: Relatórios RCA, bases de regras SAST/DAST atualizadas, atualizações do Hall of Fame.
Parcerias de Segurança Globais e Locais
Para combater as ameaças cibernéticas em constante evolução, a QNAP colabora ativamente com alianças de segurança globais e regionais de topo, expandindo o nosso perímetro de defesa através da partilha em tempo real de inteligência sobre ameaças e resposta coordenada a incidentes.
-
2019
Aliança CERT/CSIRT de Taiwan
Adesão a redes regionais de defesa para promover a partilha de inteligência sobre ameaças e a coordenação de incidentes empresariais.
-
2020
FIRST (Fórum de Equipas de Resposta a Incidentes e Segurança)
Adesão à principal aliança global para troca de inteligência sobre ameaças e alinhamento com normas internacionais de resposta a incidentes.
-
2025
Aliança CISO de Taiwan
Participa no Grupo de Trabalho de Segurança de Produtos para promover a adoção e normalização do quadro PSIRT em toda a indústria das TIC.
Validação de Segurança Testada em Batalha
A verdadeira segurança é forjada através de testes de esforço em cenários reais. A QNAP submete proativamente os seus produtos a competições globais de topo e exercícios de segurança ofensiva a nível estatal, convidando hackers éticos de elite e equipas de investigação para testar rigorosamente as nossas defesas e desafiar os limites de resiliência do sistema.
-
Competições Pwn2Own Ireland
Organizada pela Zero Day Initiative (ZDI) da Trend Micro, a Pwn2Own é uma competição global de hacking ético de topo. A QNAP participou na Pwn2Own Ireland (2024–2025), submetendo plataformas NAS e routers a testes ao vivo. Através da Divulgação Coordenada de Vulnerabilidades (CVD), o PSIRT da QNAP responde rapidamente a novos vetores de ataque e disponibiliza correções verificadas aos utilizadores em todo o mundo.
-
Programa Nacional de Bug Bounty de Produtos NICS
Organizado pelo Instituto Nacional de Cibersegurança (NICS) de Taiwan, este exercício de nível nacional testa as capacidades de defesa em cenários reais. Em 2025, a QNAP submeteu ADRA NDR, QHora e QuTS hero a testes de penetração, atribuindo mais de 6.500 dólares em recompensas por bugs. A estreita colaboração com o NICS permite ao nosso PSIRT mapear rapidamente caminhos de ataque e fornecer mitigações rápidas.
Parcerias de Segurança de Terceiros
Para além do desenvolvimento seguro interno, a QNAP colabora com especialistas de segurança líderes do setor para testes de penetração profunda de produtos e engenharia defensiva conjunta, aproveitando perspetivas independentes para garantir uma segurança intransigente.
-
DEVCORE
Testes de Penetração de Produtos & Red Teaming
Envolve equipas red de topo para realizar testes de penetração de produtos de alta intensidade utilizando abordagens de simulação de adversários.
Ativo:20142015201720212022
-
CyCraft
Deteção e resposta em endpoints (EDR) e resiliência de segurança (DR)
Parcerias com especialistas em cibersegurança com IA para reforçar os perímetros do sistema e construir arquiteturas de recuperação após desastre altamente resilientes.
Ativo:2021
-
Viettel Cyber Security
Testes de penetração globais e validação de segurança
Testes de penetração por terceiros concluídos, obtendo um Certificado Oficial de Conclusão em Cibersegurança.
Ativo:2026
-
Lionic
Inspeção profunda de pacotes (DPI) e motor de ameaças de malware
Integra motores empresariais patenteados de anti-malware e deteção de intrusões no QuWAN, proporcionando prevenção de ameaças em tempo real e defesa em profundidade incorporada.
Ativo:20212022202320242025
Mais recursos
Explore como a QNAP protege os dados da sua empresa — desde avisos em tempo real até arquiteturas de armazenamento resilientes.
-
O compromisso da QNAP com a resiliência cibernética da UE
Garantir a conformidade com os próximos requisitos do Regulamento de Resiliência Cibernética da União Europeia (EU CRA) através de relatórios proativos de vulnerabilidades e desenvolvimento seguro.
-
Avisos de segurança
Reporte vulnerabilidades de segurança e receba atualizações em tempo real sobre os mais recentes avisos de segurança e lançamentos de patches.
-
Soluções de armazenamento seguro da QNAP
Descubra como a QNAP oferece defesa em profundidade para construir ambientes de armazenamento NAS seguros.
-
Programa de recompensas
Junte-se à nossa comunidade global de investigadores de segurança para reforçar juntos a segurança dos produtos.