Checklist mensal de segurança da sua empresa na Woovi

Gilberto Filho

Gilberto Filho

Última atualização em Sep 2, 2026

Segurança em conta financeira não é uma configuração que você faz uma vez: é uma revisão curta e periódica. Este artigo é o roteiro que recomendamos ao administrador da empresa — leva cerca de 15 minutos por mês.

Todas as verificações abaixo são feitas por você mesmo, no painel, sem abrir chamado.

1. Usuários sem autenticação em duas etapas

No menu lateral, acesse Segurança. A primeira página lista todos os usuários da empresa que ainda não ativaram o 2FA.

Referência: Painel de Segurança.

2. Quem ainda tem acesso à empresa

Em Usuários/Permissões, confira a lista de usuários ativos.

  • Remova quem saiu da empresa ou trocou de função.

  • Confira se cada pessoa tem apenas as permissões que o trabalho dela exige — principalmente quem pode fazer saques e pagamentos.

  • Procure usuários genéricos (financeiro@, admin@). Login compartilhado tira a rastreabilidade: quando algo acontece, a auditoria não diz quem fez.

3. Application IDs desatualizados

Ainda na página Segurança, a segunda aba lista os AppIDs que não são rotacionados há mais de 90 dias.

  • Rotacione os que estiverem vencidos. O AppID é exibido apenas no momento da criação.

  • Desative ou remova integrações que não são mais usadas.

  • Garanta uma chave por integração: assim, um incidente futuro afeta um sistema só.

  • Confira os escopos de cada AppID. Um AppID sem escopo definido tem acesso completo às rotas do seu tipo de aplicação.

Se desconfiar que alguma credencial foi exposta, siga Credencial exposta ou vazada: como remediar.

4. Restrição de acesso por IP

A terceira aba da página Segurança permite definir os IPs autorizados a chamar a API pela empresa.

  • Confira se a lista ainda corresponde aos servidores que você usa hoje.

  • Remova IPs de servidores desativados ou de fornecedores que não trabalham mais com você.

5. Sessões abertas na sua conta

Em Minha Conta → Sessões, revise os acessos abertos com o seu login e desative o que não reconhecer. Faça o mesmo se alguém do time relatar um acesso estranho.

6. Auditoria do período

Em Configurações da Empresa → Auditoria, revise o histórico do último mês. O registro traz IP, cidade, estado, país, data, hora e o usuário responsável por cada ação.

Procure especialmente por:

  • alterações de dados cadastrais, de chave Pix de saque ou de e-mail e telefone de usuários;

  • criação de usuários ou de aplicações;

  • acessos fora do horário comercial ou de localidades incomuns.

Referência: Auditoria.

7. Listas de bloqueio e alertas

Em Segurança → Listas de bloqueio:

  • revise a aba Alertas para ver o que foi efetivamente bloqueado no período;

  • confira se alguma regra está barrando cliente legítimo;

  • desative em vez de remover quando estiver em dúvida.

Referência: Listas de bloqueio.

8. Dupla aprovação de pagamentos

Confira se a dupla aprovação continua ativa e se os aprovadores cadastrados ainda trabalham na empresa. É o controle que impede que uma única conta comprometida consiga tirar dinheiro sozinha.

Referência: Dupla aprovação de operações.

Checklist para copiar

  • Nenhum usuário sem 2FA no Painel de Segurança

  • MFA obrigatório ativado para a empresa

  • Lista de usuários corresponde ao time atual, com permissões mínimas

  • Nenhum AppID com mais de 90 dias sem rotação

  • Escopos definidos em cada AppID

  • IPs permitidos revisados

  • Sessões desconhecidas revogadas

  • Auditoria do mês revisada

  • Alertas das listas de bloqueio revisados

  • Dupla aprovação ativa, com aprovadores corretos

Quando algo não fecha

Se em qualquer etapa você encontrar um acesso, uma transação ou uma alteração que não reconhece, trate como incidente: escreva para [email protected] com o que observou e a janela de tempo, e siga o guia Boas práticas de segurança: como proteger a senha e o acesso à sua conta Woovi.