Ter uma solução de AppSec implantada não significa, automaticamente, ter uma gestão madura de vulnerabilidades. O valor real aparece quando a tecnologia é conectada a processos, prioridades, lideranças técnicas e ações concretas de mitigação de risco.
Foi esse o desafio enfrentado pelo Iguatemi no final de 2023. A empresa já contava com uma solução de segurança de aplicações implantada por uma equipe anterior, mas o uso ainda era superficial. Havia aplicações conectadas à plataforma, porém faltava direcionamento estratégico para transformar dados em governança.
“Já existiam algumas aplicações plugadas, mas a gestão em si não estava estruturada. Os números eram observados, mas sem grande expectativa ou clareza estratégica.”
Feliciano Conceição, Analista de Segurança da Informação PL, Iguatemi S.A.
O ponto central não era apenas ampliar o uso da ferramenta. Era organizar uma jornada de maturidade em AppSec, com visibilidade, alinhamento técnico e um processo estruturado para reduzir riscos de forma contínua.

O desafio: visibilidade limitada e pouca governança sobre vulnerabilidades
No cenário inicial, o Iguatemi tinha acesso a dados de segurança, mas ainda não havia uma rotina clara para transformar essas informações em ação.
Faltava visibilidade consolidada, alinhamento com as lideranças técnicas e, principalmente, um processo estruturado para conduzir a gestão de vulnerabilidades. A ausência de governança, somada a reestruturações internas, indicava a necessidade de apoio especializado para resgatar o valor da solução já contratada.
Esse tipo de desafio é comum em empresas que iniciam ou retomam uma jornada de AppSec. A plataforma pode estar disponível, os scans podem existir e algumas aplicações podem estar conectadas. Ainda assim, sem processo, critério e acompanhamento, a segurança tende a permanecer reativa.
A maturidade começa quando a organização passa a responder perguntas mais estratégicas: quais aplicações são mais críticas, quais vulnerabilidades exigem prioridade, quais times precisam agir e como demonstrar evolução ao negócio.
Desbloqueando o potencial da solução
A primeira reunião entre o Iguatemi e a Nova8 ocorreu no final de dezembro de 2023. A partir dali, teve início uma jornada conjunta para recuperar, organizar e otimizar o uso da solução de AppSec.
O trabalho teve como foco adaptar a operação à realidade do negócio, conectando segurança de aplicações à estratégia da companhia e criando um modelo mais próximo de DevSecOps.
“Tivemos um acompanhamento técnico e próximo, até conseguirmos entender os processos, os fluxos e aplicar configurações voltadas à estratégia de negócio do Iguatemi.”
Feliciano Conceição, Analista de Segurança da Informação PL, Iguatemi S.A.
Com apoio técnico da Nova8, foi possível estruturar pré-sets personalizados de scan, baseados em frameworks como OWASP e adaptados às especificidades das aplicações internas.
Essa etapa foi importante porque tirou a gestão de vulnerabilidades de uma lógica genérica. Em vez de apenas observar números, o Iguatemi passou a construir uma visão mais aderente ao seu ambiente, aos seus fluxos e ao seu nível de criticidade.
Em cerca de cinco meses, os avanços já eram tangíveis.
“A primeira conversa ocorreu no final de dezembro de 2023 e, em maio de 2024, o ambiente já estava muito mais estruturado.”
Feliciano Conceição, Analista de Segurança da Informação PL, Iguatemi S.A.
Da visibilidade à governança
Com as configurações alinhadas e o time devidamente orientado, o grande ganho passou a ser a visibilidade.
Pela primeira vez, a área técnica conseguia compreender o cenário de riscos com mais clareza e apresentar esse panorama a outras áreas da organização, incluindo lideranças de negócio.
Esse movimento mudou a função da segurança de aplicações dentro da empresa. Os dados deixaram de ser apenas indicadores técnicos e passaram a apoiar conversas sobre custo, horas de desenvolvimento, infraestrutura, priorização e investimento.
“Foi possível, por meio dessa visibilidade, fortalecer o time, considerando também aspectos como custo, horas de desenvolvimento e infraestrutura. Esse panorama facilitou a conquista de investimentos para o projeto.”
Feliciano Conceição, Analista de Segurança da Informação PL, Iguatemi S.A.
A partir desse entendimento técnico e da demonstração dos impactos operacionais, o Iguatemi obteve apoio para reestruturar aplicações críticas e implementar ações diretas de mitigação.
A maturidade conquistada elevou o papel da equipe de segurança dentro do ecossistema digital da organização. AppSec deixou de ser apenas uma frente técnica e passou a apoiar decisões mais amplas sobre risco, eficiência e continuidade.
O fator decisivo: proximidade técnica e colaboração
A evolução da jornada não aconteceu apenas por ajustes de ferramenta. O resultado veio da combinação entre tecnologia, processo e proximidade com o time técnico.
A construção de uma gestão estruturada de vulnerabilidades exigiu entendimento do ambiente, adaptação dos fluxos, troca contínua e alinhamento com as prioridades reais do Iguatemi.
“A principal conquista foi a construção de uma gestão estruturada de vulnerabilidades e aplicações. A proximidade com a equipe técnica e a troca colaborativa foram fatores determinantes.”
Feliciano Conceição, Analista de Segurança da Informação PL, Iguatemi S.A.
Esse ponto é essencial em projetos de AppSec. Sem colaboração entre segurança, desenvolvimento, infraestrutura e liderança, a gestão de vulnerabilidades pode se tornar apenas um acúmulo de achados técnicos.
Com governança, o processo ganha contexto. A empresa passa a saber o que tratar primeiro, quem precisa atuar, qual impacto está envolvido e como medir evolução.
Resultados consolidados
Com o trabalho de reestruturação, o número de aplicações monitoradas saltou de 3 para 11.
Esse avanço ampliou a cobertura da estratégia de AppSec e permitiu uma ação mais coordenada sobre centenas de vulnerabilidades críticas. O que antes era apenas uma solução contratada tornou-se um processo vivo, integrado ao ciclo de desenvolvimento da empresa.
A expectativa inicial era limitada, principalmente pela baixa familiaridade com a solução e com a própria dinâmica de consultoria técnica. Mas os resultados superaram o previsto.

O principal resultado foi a criação de uma base operacional mais madura. O Iguatemi passou a ter mais visibilidade, mais critério de priorização e um processo de gestão que fortalece a tomada de decisão.
Próximos passos: expansão e continuidade
Com a governança em segurança de aplicações estabelecida, o Iguatemi avança em iniciativas de expansão e continuidade.
A perspectiva é incluir novas aplicações no escopo, aprimorar fluxos e evoluir integrações. A jornada passa a mirar não apenas a correção de vulnerabilidades, mas a consolidação de uma cultura de AppSec mais integrada à operação digital da empresa.
Esse é um ponto importante: maturidade em segurança de aplicações não se encerra em uma etapa de implantação. Ela exige acompanhamento, revisão de prioridades e adaptação contínua conforme novos sistemas, riscos e necessidades de negócio surgem.
O que a jornada do Iguatemi mostra sobre AppSec
O case do Iguatemi reforça uma mensagem prática: tecnologia sem governança gera visibilidade limitada. Governança sem processo não sustenta evolução. E AppSec sem conexão com o negócio dificilmente ganha prioridade.
Ao transformar visibilidade em governança e tecnologia em processo, o Iguatemi superou o desafio de implementar uma cultura de AppSec e pôde impulsionar sua maturidade em segurança, mesmo em um contexto de mudança e reestruturação interna.
A experiência mostra que a escolha da solução é apenas uma parte da jornada. O valor aparece quando a organização estrutura fluxos, envolve as áreas certas, prioriza riscos e cria um modelo contínuo de acompanhamento.
O papel da Nova8
A Nova8 atua como distribuidora de valor agregado, VAD, e Trusted Advisor em cibersegurança, conectando empresas e canais a tecnologias globais com apoio técnico, capacitação, implementação e acompanhamento operacional.
Em jornadas de AppSec, esse papel é especialmente relevante. A Nova8 ajuda organizações a extrair valor real das soluções, estruturando caminhos mais claros para governança, visibilidade, priorização e evolução contínua da segurança de aplicações.
No caso do Iguatemi, a atuação próxima com o time técnico foi determinante para adaptar a solução ao contexto do negócio e transformar uma operação pouco estruturada em um processo mais maduro de gestão de vulnerabilidades.
