Seus agentes detêm as chaves dos sistemas dos seus clientes. Você não tem como retomá-las.

Os agentes veem as senhas. Eles podem compartilhá-las. Podem vendê-las. A MyCena resolve isso na arquitetura e cria uma nova linha de receita para BPOs.
0
Taxa anual de rotatividade de agentes em contact centers BPO típicos — cada desligamento representa uma janela de credencial ativa
0
Média do setor para revogar completamente o acesso de um agente desligado em todos os sistemas do cliente
0
Credenciais ativas de ex-funcionários em qualquer momento — em um BPO de 2.000 agentes com 35% de rotatividade
0
Aumento no prêmio de seguro cibernético atribuído à governança inadequada de acesso de terceiros
Os incidentes

Três casos documentados. Todos com acesso feito por meio de uma credencial de BPO ou central de atendimento.

As violações de BPO frequentemente não são relatadas como violações de BPO. Elas aparecem como “incidentes de fornecedores terceirizados” em divulgações de violações corporativas. Em todos os casos, o ponto de entrada foi a credencial de um agente ou engenheiro de suporte que o cliente corporativo não tinha nenhum mecanismo estrutural para controlar.

Sitel Group / Okta — 2022
366
O grupo LAPSUS$ comprometeu um engenheiro de suporte do Sitel Group — um grande BPO que presta serviços de atendimento ao cliente para empresas — e usou essa credencial para acessar o sistema de gerenciamento de casos de suporte da Okta.
Como os engenheiros do Sitel acessavam rotineiramente vários ambientes corporativos, uma única credencial comprometida afetou 366 clientes corporativos da Okta. A entrada não foi uma exploração técnica. Foi uma credencial de engenheiro de suporte em mãos humanas.
Ponto de entrada — credencial de engenheiro de suporte de BPO, efeito cascata em clientes corporativos
Violação de parceiros da Booking.com — 2021, recorrente até 2026
532
Invasores comprometeram credenciais de agentes de central de atendimento de hotéis parceiros que tinham acesso ao portal de parceiros da Booking.com.
Com essas credenciais, eles acessaram dados reais de reservas de clientes e enviaram solicitações de pagamento fraudulentas a viajantes. Só a Action Fraud recebeu 532 denúncias entre junho de 2023 e setembro de 2024 — £370.000 em perdas para clientes. A autoridade de proteção de dados holandesa multou a Booking.com em €475.000 pela violação de 2021. O padrão continuou.
Ponto de entrada — credenciais de agente de central de atendimento para o portal de parceiros
BPO de serviços financeiros — padrão composto
US$ 4,1 milhões
O relatório Cost of a Data Breach 2024, da IBM, identifica os ambientes de BPO e de central de atendimento como estando entre os cenários de violação de maior custo — porque uma única credencial de agente comprometida atinge vários ambientes de clientes simultaneamente.
A média de US$ 4,1 milhões por violação no Reino Unido é o piso. Violações de BPO que acionam penalidades de SLA em vários contratos de clientes simultaneamente podem ultrapassar esse valor em múltiplos.
Ponto de entrada — credencial de agente, exposição em ambiente multicliente

Em todos os casos, o BPO não foi a vítima nomeada — o cliente corporativo foi. Esse é o problema estrutural. A violação entra pelo BPO. O dano recai sobre o cliente. A responsabilidade contratual — penalidades de SLA, cláusulas de indenização, disposições de rescisão por justa causa — retorna ao BPO. O BPO arca com a consequência comercial de um risco que atualmente não tem nenhum mecanismo estrutural para prevenir.

Panorama de risco

Seis riscos de credenciais específicos das operações de BPO

O risco de credenciais em BPO não é, em primeiro lugar, um risco de segurança. É um risco comercial. As consequências recaem sobre contratos com clientes, cláusulas de SLA, renovações de seguro e conclusões de auditoria — não apenas sobre divulgações de violações.

01 — Comercial
Agente vende ou compartilha credenciais de sistemas de clientes
Um agente de central de atendimento que decide vender suas credenciais a um concorrente, a uma quadrilha de fraude ou a um corretor de dados tem acesso completo a todos os sistemas de clientes para os quais foi provisionado. O mercado da dark web para credenciais de central de atendimento de plataformas de serviços financeiros, viagens e varejo está ativo. Hoje não existe nenhuma barreira técnica — apenas uma barreira de política — entre um agente e essa decisão.
Quando isso acontece, a cláusula de responsabilidade contratual do cliente é acionada. O BPO é o responsável. Não há defesa possível alegando que o agente agiu sem autorização — foi o BPO que criou a credencial e a entregou ao agente.
02 — Operacional
Ex-agente mantém acesso ativo após o desligamento
Com uma rotatividade anual de 35% a 45%, um BPO com 2.000 agentes processa de 700 a 900 desligamentos por ano. A média do setor de 3,2 dias para concluir a revogação total em todos os sistemas dos clientes significa que aproximadamente 74 credenciais de ex-funcionários estão ativas a qualquer momento. Cada uma delas é uma exposição viva — que pode ser comprada na dark web por uma fração do dano que pode causar.
A Colonial Pipeline pagou US$ 4,4 milhões porque uma credencial inativa nunca foi revogada. Na escala de um BPO, com centenas de desligamentos por ano, a exposição atuarial é relevante — e não precificada na maioria dos contratos de BPO.
03 — Financeiro
Cláusulas de penalidade de SLA acionadas em vários contratos
Uma violação de credencial em um BPO não afeta apenas um cliente. Normalmente afeta todos os clientes cujos sistemas aquele agente acessava — simultaneamente. A maioria dos contratos corporativos de BPO contém cláusulas de penalidade de SLA acionadas por qualquer incidente de segurança que afete dados do cliente. A 10% do valor mensal do contrato por incidente em cinco contratos: um único evento de violação gera cinco ativações de penalidade simultâneas.
Um BPO com cinco contratos de £200.000/mês e uma taxa de penalidade de SLA de 10% carrega uma exposição imediata de £100.000 em penalidades a partir de um único evento de violação de credencial. A maioria dos diretores financeiros de BPO nunca calculou esse número.
O cálculo das 74 credenciais
O que o seu BPO está carregando agora — em uma operação de 2.000 agentes com rotatividade anual de 35%
Credenciais ativas de ex-agentes
74
A qualquer momento. Fórmula: (700 desligamentos anuais × 8 sistemas × 3,2 dias) ÷ 365. Calcule para a sua operação.
Exposição anual a penalidades de SLA
£450 mil
5 contratos a £150 mil/mês, penalidade de SLA de 10%, probabilidade anual de violação de 30%. Dados da IBM de 2024.
Sobretaxa anual de seguro
£200 mil–500 mil
Atribuível à lacuna de governança de credenciais. Quantificada pela Aon e pela Marsh como fator explícito de subscrição.
Esses números são ilustrativos para uma escala típica de BPO. O número real para a sua operação depende do número de agentes, da taxa de rotatividade, do número de contratos com clientes e dos valores dos contratos. A MyCena fornece um modelo de cálculo personalizado mediante solicitação.

“Nenhum empregador pede a um funcionário que fabrique sua própria chave do escritório. No entanto, todo BPO pede aos seus agentes que criem e gerenciem as credenciais que abrem os sistemas mais sensíveis de seus clientes — e depois se pergunta por que essas credenciais acabam sendo vendidas.”

Garantia de credenciais de terceiros — nova linha de receita
Quando seus agentes deixam de controlar as credenciais de seus clientes
Você pode conquistar e reter mais clientes, cobrar por um serviço gerenciado de Acesso Governado, e reduzir os prêmios de seguro cibernético para você e seus clientes.
Modelo comercial completo e cláusula disponíveis mediante solicitação.
A mudança operacional

O que muda em toda a operação do BPO

O problema das credenciais se manifesta todos os dias em chamados de suporte técnico, atritos na integração de agentes, correrias na preparação de auditorias e acúmulos de desligamentos. A MyCena elimina o mecanismo que causa tudo isso.

Sem controle de credenciais — hoje
O agente entra. A TI cria credenciais ou o próprio agente cria as suas. Desde o primeiro dia, a credencial está na posse do agente — visível, copiável, compartilhável e vendável.
O agente faz login de casa, de uma estação de trabalho compartilhada ou de um dispositivo pessoal. Não existe nenhum mecanismo estrutural que o impeça de fotografar ou copiar as credenciais que usa para acessar os sistemas dos clientes.
O agente sai. Um chamado é aberto na TI. Processo manual em 8 a 14 sistemas de clientes. Média de 3,2 dias. Alguns sistemas são esquecidos. As credenciais do ex-agente permanecem ativas. 74 exposições dormentes se acumulam.
O auditor do cliente pede o registro de acesso individual de um agente específico ao longo de um período de 90 dias. A TI compila os dados a partir de registros do SIEM em 48 a 72 horas. A evidência é incompleta. Uma constatação de auditoria é registrada.
O cliente pergunta: “Vocês conseguem demonstrar que seus agentes não podem compartilhar credenciais dos nossos sistemas?” A resposta honesta é não. O BPO só pode afirmar uma política — não demonstrar um controle estrutural.
Com o controle de credenciais da MyCena
O agente entra. A MyCena gera as credenciais de forma centralizada. O agente clica para se conectar — nunca vê, possui ou conhece a credencial. Nada existe em sua posse que possa ser vendido ou compartilhado.
O agente trabalha em qualquer dispositivo. A MyCena injeta a credencial no momento da autenticação. Fotografar a tela não mostra nada — a credencial nunca é exibida. O mecanismo estrutural para roubo de credenciais não existe.
O agente sai. Um único comando. Todo o acesso em cada sistema de cliente é revogado em segundos. Um registro com carimbo de data e hora é gerado automaticamente. Zero credenciais dormentes. Zero janela de exposição.
O auditor do cliente pede o registro de acesso individual. A MyCena produz o registro completo e atribuído sob demanda — cada sessão, cada sistema, cada agente, com carimbo de data e hora ao segundo. Gerado continuamente. Não montado às pressas antes da auditoria.
O cliente pergunta: “Vocês conseguem demonstrar que seus agentes não podem compartilhar credenciais?” A resposta é sim — de forma arquitetural, não procedimental. A cláusula contratual é inserida. O prêmio é cobrado. O relacionamento é diferenciado.
O que a MyCena entrega

Controle estrutural de credenciais — e a capacidade comercial que ele cria

A MyCena é implantada em poucos dias, sem mudanças de infraestrutura. Os agentes percebem apenas uma diferença: clicam para se conectar em vez de digitar uma senha. Tudo o mais — a geração de credenciais, o registro de acessos, a revogação — acontece automaticamente em segundo plano.

Os agentes nunca possuem as credenciais — estruturalmente impossível vender ou compartilhar
O BPO gera todas as credenciais. Os agentes clicam para se conectar. Não há nada visível, copiável ou transmissível. A fraude interna por venda de credenciais é estruturalmente eliminada — não apenas monitorada, não apenas combatida por treinamento. Eliminada.
Desligamento em segundos — zero exposição de credenciais dormentes
Quando um agente sai, um único comando revoga todo o acesso em cada sistema de cliente simultaneamente. Um registro com carimbo de data e hora é gerado automaticamente. A média de 3,2 dias passa a ser 4 segundos. As 74 credenciais dormentes passam a ser zero. Permanentemente.
Registros de acesso individuais — contínuos, atribuídos, sob demanda
Cada evento de acesso é registrado por identidade do agente, sistema do cliente e carimbo de data e hora. O registro de auditoria não é montado antes da inspeção — é gerado continuamente como subproduto da operação normal. Os auditores do cliente o recebem sob demanda. As constatações de auditoria sobre governança de acesso deixam de existir.
Redefinições de senha eliminadas — produtividade do agente recuperada
Os agentes nunca possuem senhas — não há nada para expirar, esquecer ou redefinir. A categoria de chamados de redefinição no suporte técnico relacionada a eventos de credenciais de agentes cai a zero. A 11 minutos por agente por dia de atrito no login em 1.000 agentes: o equivalente a 45 posições de agente em tempo integral recuperadas anualmente.
“O cliente do setor bancário não pergunta se seus agentes podem compartilhar credenciais. Ele pergunta se isso é estruturalmente possível. Se a resposta for sim — se o agente possui a credencial em qualquer forma —, o BPO tem uma pergunta que não consegue responder apenas com política.”
A questão da Sitel

Quando o grupo LAPSUS$ comprometeu o engenheiro de suporte da Sitel em 2022, a credencial estava em mãos humanas. Ela podia ser tomada — e foi. 366 clientes corporativos da Okta foram a consequência. O engenheiro da Sitel não teria tido nenhuma credencial para entregar se a Sitel tivesse implantado a MyCena. Não haveria nada para ser tomado. Essa é a diferença estrutural entre política e arquitetura.

Como funciona

Implantado em dias. Os agentes clicam para se conectar. Nada mais muda.

A MyCena é implantada como uma camada de software sobre os ambientes de trabalho existentes dos agentes. Nenhum sistema do cliente é modificado. Nenhum CRM é alterado. Nenhuma infraestrutura de central de atendimento é tocada.

Etapa 01
O BPO gera todas as credenciais dos agentes de forma centralizada
Todas as credenciais para todos os sistemas de clientes são geradas pelo BPO por meio da MyCena. Nenhum agente cria seu próprio acesso. Nenhuma credencial é compartilhada por meio de um gerenciador de senhas de equipe ou copiada de um PAM do cliente. A propriedade da credencial é do BPO — não do agente — desde o momento da criação. O BPO agora pode demonstrar isso por escrito.
Etapa 02
O agente clica para se conectar — nada visível, nada retido
Os agentes veem um ícone do sistema do cliente em seu ambiente de trabalho. Clicam. A MyCena injeta a credencial no momento da autenticação — ela nunca é exibida na tela, nunca é digitada, nunca fica retida na memória ou na área de transferência. Nenhum software de monitoramento, nenhuma gravação de tela, nenhuma captura de tela consegue registrá-la. O mecanismo de fraude interna é removido, não apenas observado.
Etapa 03
Registro de acesso contínuo — evidências para o cliente geradas automaticamente
Cada evento de acesso é registrado — qual agente, qual sistema do cliente, qual sessão, com carimbo de data e hora ao segundo. O pacote de evidências de conformidade mensal é montado automaticamente e formatado para envio aos auditores do cliente. A resposta a “me mostre o registro” fica disponível em segundos, não em dias. A sobrecarga de preparação para auditorias cai a quase zero.
Etapa 04
Revogação com um único comando — qualquer agente, todos os sistemas, quatro segundos
O agente sai: um único comando, todo o acesso é revogado em cada sistema de cliente, um registro com carimbo de data e hora é produzido. Cláusula de penalidade de SLA: não pode ser ativada porque não há mecanismo de violação de credencial. Constatação de auditoria sobre acesso não revogado: impossível. As 74 credenciais dormentes: permanentemente zero. O risco comercial: estruturalmente eliminado.
Requisitos de auditoria do cliente

As perguntas que seus clientes estão prestes a fazer

Clientes corporativos dos setores de serviços financeiros, viagens e saúde estão reforçando seus requisitos de governança de acesso de BPO. Estas são as perguntas de auditoria que a MyCena permite que o BPO responda com evidências, e não apenas com política.

FCA / DORA — acesso de terceiros
O SYSC 8 e o Artigo 28 da DORA exigem que organizações do setor financeiro demonstrem governança sobre os controles de acesso de seus fornecedores de BPO — incluindo capacidade de revogação instantânea e registros de acesso individuais. O cliente do BPO é a entidade regulada. A capacidade de governança de credenciais do BPO é a evidência regulatória do cliente. A MyCena a fornece continuamente.
✓ Evidência de governança de acesso do Artigo 28 da DORA — contínua e sob demanda
PCI DSS v4.0
Para BPOs que lidam com dados de cartões de pagamento em nome de clientes: o PCI DSS exige IDs de usuário exclusivos para todos os indivíduos que acessam dados de titulares de cartão, revogação imediata de acesso em caso de mudanças de pessoal e registros de auditoria cobrindo todo o acesso. Credenciais compartilhadas e atrasos de revogação de 3,2 dias falham nos três requisitos simultaneamente. A MyCena atende aos três de forma arquitetural.
✓ Atribuição individual do PCI DSS, revogação instantânea — conformidade estrutural
GDPR — obrigações do operador de dados
O BPO é o operador de dados. O cliente corporativo é o controlador de dados. Segundo o Artigo 28, o BPO deve implementar medidas técnicas que garantam que apenas pessoal autorizado acesse dados pessoais. Política não é uma medida técnica. O controle estrutural de credenciais — em que o acesso é governado arquiteturalmente — satisfaz a obrigação técnica do Artigo 28 que a política não consegue satisfazer.
✓ Medidas técnicas do Artigo 28 — arquiteturais, não procedimentais
ISO 27001:2022 — controle de acesso A.9
O A.9 exige que os direitos de acesso sejam removidos imediatamente em caso de mudança de contrato ou desligamento, autenticação individual de usuário (sem credenciais compartilhadas) e registros de auditoria dos eventos de acesso. A MyCena atende aos três requisitos de forma arquitetural. Para BPOs que atendem clientes com certificação ISO 27001, essa evidência é exigida — e a MyCena a gera automaticamente.
✓ ISO 27001:2022 A.9 — acesso individual, revogação instantânea, registros contínuos
OCC / FFIEC — supervisão bancária
Os reguladores bancários dos EUA exigem monitoramento contínuo dos controles de acesso de fornecedores terceirizados. BPOs que atendem bancos americanos enfrentam risco de fiscalização se não conseguirem apresentar evidências demonstráveis e auditáveis de governança de acesso. As diretrizes de gestão de risco de terceiros da OCC exigem que os BPOs demonstrem — e não apenas afirmem — que o acesso é controlado e revogável. A MyCena é essa demonstração.
✓ Risco de terceiros da OCC — evidência demonstrável, não política declarada
Renovação de seguro cibernético
A cada renovação, os subscritores avaliam a governança de acesso de terceiros como um fator relevante de precificação. A lacuna na governança de credenciais gera uma sobretaxa explícita — de £200.000 a £500.000 por ano para um BPO de médio porte. A MyCena elimina essa lacuna. O pacote de evidências — registros de revogação com carimbo de data e hora, resumos trimestrais de acesso — é a evidência de subscrição que sustenta a renegociação do prêmio.
✓ Pacote de evidências de subscrição — elimina a sobretaxa na renovação
Reunião comercial sobre BPO
Uma reunião de 45 minutos sobre a responsabilidade de credenciais, a nova linha de receita e o caminho de implantação — específica para o seu número de agentes, mix de clientes e estrutura de contratos.
Agende uma reunião comercial →
MyCena
Privacy Overview

This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.