Pular para o conteúdo

CISO track · CISSP · ISO 27001

Head of
Cybersecurity

Não vendo teatro de breach. Vendo controles, evidência e risco traduzido para negócio. Enabler da due diligence de M&A que antecedeu a aquisição da Sorte Online pela Lottoland.

1,5M concurrent 99,98% uptime CISSP ISO 27001

O programa, cargo por cargo.

Reverse-chronological por data de início. Segurança como mandato, não como hobby no CV de CTO. Três provas: produção, board, auditoria de comprador.

ENTRY 01

Jan 2025 — atual

Rio / São Paulo · Híbrido

Grafeno Family Office

Head of Cybersecurity (CTPO)

Governança de segurança entre unidades de um family office multi-vertical (iGaming, e-commerce, SaaS). Uma cadeira. O produto é o padrão: identidade, secrets, isolamento e privacidade. Mata-Mata e PlannerDoc são projetos internos, não o empregador.

  • Padrões entre verticais: JWT, HMAC, gestão de segredos e reverse proxy — identidade e trânsito não são DIY por unidade.
  • Isolamento multi-tenant em SaaS de saúde (PlannerDoc): Row-Level Security com funções SECURITY DEFINER, LGPD by design, trilha de auditoria à prova de exclusão e não-repúdio.
  • AppSec com threat modeling e framework de 15 scanners OWASP/PTES (Node.js/Python): LFI, credential exposure, auth-bypass.
  • Ferramentas de IA (Claude Code e equivalentes) tratadas como superfície: secrets, IAM de pipeline — não como feature de produto.
Registro visual do trabalho na Grafeno Family Office.
Portfólio
Operação e governança no family office.
Governança
Projetos internos do portfólio Grafeno.
Projetos

ENTRY 02

Mar 2024 — Dez 2024

São Paulo · Board

EstrelaBet

Security & Payments Lead

Mandato visível neste corte: risco de pagamento e fraude, não jornada do jogador. Dinheiro real, PIX, wallet, abuso. Reporte ao board. Fraude como controle de produção.

  • Pipeline de detecção de fraude em produção (Python / scikit-learn / AWS Lambda) com −34% de transações fraudulentas.
  • Ownership de PIX, wallet e estratégia antifraude: abuso de pagamento tratado como risco, não como ops de financeiro.
  • 99,98% de uptime em arquitetura event-driven na AWS em picos de aposta, com segurança sentada em continuidade.
Operação EstrelaBet.
Operação
Time e plataforma EstrelaBet.
Plataforma
Ambiente de pagamentos e risco.
Pagamentos

ENTRY 03

Nov 2022 — Dez 2023

São Paulo · Híbrido

Grupo Multi (Multilaser)

Enterprise Security & API Governance Lead

Recorte de segurança das integrações corporativas: autenticação, controle de acesso e trânsito seguro. SAP S/4HANA cruzando 3 unidades de negócio. 24+ profissionais; conselheiro técnico do CEO no recorte de risco.

  • Perímetro entre sistemas: autenticação, controle de acesso e trânsito seguro nas integrações corporativas.
  • Integração SAP S/4HANA cruzando 3 BUs, com o risco de dado e de ordem tratado na borda da API, não no e-mail.
  • Governança de API que viabilizou 12 integrações com parceiros corporativos sob padrão de auth e de acesso.
Bruno Prates apresentando o mapa de projetos cross das squads de tecnologia do Grupo Multi.
Projetos Cross
Selfie de Bruno Prates com a equipe do Grupo Multi durante reunião.
Time B2B
Time de tecnologia do Grupo Multi.
Cultura

ENTRY 04

Abr 2021 — Dez 2022

Miami / São Paulo

WeTrek

Co-Founder, Security & Platform

Governança desde o zero. Readiness para due diligence corporativa no path de parceria até a CVC Corp. Empregador: WeTrek. Overlap consciente com a Sorte Online, mesmo grupo controlador. Sem valuation. Sem teatro.

  • Cloud (AWS + GCP) e governança de segurança no nascimento da empresa: identidade, acesso e readiness, não poster de CISO.
  • O básico que due diligence corporativa pergunta — quem acessa o quê, onde está o dado, como se opera cloud.
Produto WeTrek.
Plataforma
Reunião institucional WeTrek.
Due diligence

ENTRY 05 · FLAGSHIP

Dez 2019 — Dez 2021

São Paulo · Board EUA / Alemanha

Sorte Online / Lottoland

Head of Cybersecurity (CTO)

O comprador comprou um programa auditável, não um slide de ISO. Time de 50+, 5 reportes diretos, 1,5 milhão de usuários simultâneos, 99,98% de uptime. Enabler técnico e de compliance da due diligence que antecedeu a aquisição pela Lottoland. Não fui o dealmaker comercial.

  • Operação completa: MSSP, Blue Team, DevSecOps, CSIRT, SIEM/SOC, CIAM, antifraude e KYC.
  • Framework alinhado à ISO 27001 (WAF, ciclos de pentest, IAM, resposta a incidentes) e LGPD/GDPR com auditabilidade.
  • IAM/CIAM + MFA reduziu risco de account takeover. Sem percentual inventado.
  • Cloud security na AWS: IAM, Security Groups, WAF. Segurança sentada com produção no pico, não em paralelo.
  • Risco traduzido para board: continuidade, identidade, fraude, evidência de auditoria e perguntas de comprador.
Operação Sorte Online.
Operação
Time e plataforma Sorte Online.
Time
Programa de segurança em escala.
Escala

ENTRY 06

Nov 2017 — Mar 2019

São Carlos · Presencial

Luizalabs / Magazine Luiza

Security-aware Engineering Lead

38 profissionais em plataformas B2B. Qualidade e segurança em integrações corporativas; ciclo de entrega −35%. O capítulo importa como chão de fábrica, não como programa de SOC. Não usurpar o CISO do Magalu.

Controles e evidência

1,5M

Usuários simultâneos — Sorte

99,98%

Uptime em pico

−34%

Transações fraudulentas — EstrelaBet

15

Scanners OWASP / PTES

CISSP #153323 ISO 27001 Lead Auditor CompTIA Security+ Network+ CE MBA Cibersegurança USP SOC / SIEM / CSIRT IAM / CIAM / MFA LGPD / GDPR

O que este corte não oferece: número inventado de incidentes, MTTD, MTTR, percentual de ATO, certificação SOC 2, título formal de CISO no crachá atual. Honestidade aqui é ativo. Teatro de breach é desqualificação.

Inquiries

CISO / Head of Cybersecurity com mandato real?

Dupla cidadania brasileira e portuguesa. Autorizado a trabalhar no Brasil e na União Europeia. São Paulo. Remoto, híbrido em SP, ou UE. Aberto a conversa para CISO, Head of Cybersecurity ou Director of Security com mandato de programa, board e auditoria.