Reverse-chronological por data de início. Segurança como mandato, não como hobby no CV de CTO.
Três provas: produção, board, auditoria de comprador.
ENTRY 01
Jan 2025 — atual
Rio / São Paulo · Híbrido
Grafeno Family Office
Head of Cybersecurity (CTPO)
Governança de segurança entre unidades de um family office multi-vertical (iGaming, e-commerce, SaaS).
Uma cadeira. O produto é o padrão: identidade, secrets, isolamento e privacidade. Mata-Mata e PlannerDoc
são projetos internos, não o empregador.
- Padrões entre verticais: JWT, HMAC, gestão de segredos e reverse proxy — identidade e trânsito não são DIY por unidade.
- Isolamento multi-tenant em SaaS de saúde (PlannerDoc): Row-Level Security com funções SECURITY DEFINER, LGPD by design, trilha de auditoria à prova de exclusão e não-repúdio.
- AppSec com threat modeling e framework de 15 scanners OWASP/PTES (Node.js/Python): LFI, credential exposure, auth-bypass.
- Ferramentas de IA (Claude Code e equivalentes) tratadas como superfície: secrets, IAM de pipeline — não como feature de produto.
ENTRY 02
Mar 2024 — Dez 2024
São Paulo · Board
EstrelaBet
Security & Payments Lead
Mandato visível neste corte: risco de pagamento e fraude, não jornada do jogador. Dinheiro real, PIX,
wallet, abuso. Reporte ao board. Fraude como controle de produção.
- Pipeline de detecção de fraude em produção (Python / scikit-learn / AWS Lambda) com −34% de transações fraudulentas.
- Ownership de PIX, wallet e estratégia antifraude: abuso de pagamento tratado como risco, não como ops de financeiro.
- 99,98% de uptime em arquitetura event-driven na AWS em picos de aposta, com segurança sentada em continuidade.
ENTRY 03
Nov 2022 — Dez 2023
São Paulo · Híbrido
Grupo Multi (Multilaser)
Enterprise Security & API Governance Lead
Recorte de segurança das integrações corporativas: autenticação, controle de acesso e trânsito seguro.
SAP S/4HANA cruzando 3 unidades de negócio. 24+ profissionais; conselheiro técnico do CEO no recorte de risco.
- Perímetro entre sistemas: autenticação, controle de acesso e trânsito seguro nas integrações corporativas.
- Integração SAP S/4HANA cruzando 3 BUs, com o risco de dado e de ordem tratado na borda da API, não no e-mail.
- Governança de API que viabilizou 12 integrações com parceiros corporativos sob padrão de auth e de acesso.
ENTRY 04
Abr 2021 — Dez 2022
Miami / São Paulo
WeTrek
Co-Founder, Security & Platform
Governança desde o zero. Readiness para due diligence corporativa no path de parceria até a CVC Corp.
Empregador: WeTrek. Overlap consciente com a Sorte Online, mesmo grupo controlador. Sem valuation. Sem teatro.
- Cloud (AWS + GCP) e governança de segurança no nascimento da empresa: identidade, acesso e readiness, não poster de CISO.
- O básico que due diligence corporativa pergunta — quem acessa o quê, onde está o dado, como se opera cloud.
ENTRY 05 · FLAGSHIP
Dez 2019 — Dez 2021
São Paulo · Board EUA / Alemanha
Sorte Online / Lottoland
Head of Cybersecurity (CTO)
O comprador comprou um programa auditável, não um slide de ISO. Time de 50+, 5 reportes diretos,
1,5 milhão de usuários simultâneos, 99,98% de uptime. Enabler técnico e de compliance da due diligence
que antecedeu a aquisição pela Lottoland. Não fui o dealmaker comercial.
- Operação completa: MSSP, Blue Team, DevSecOps, CSIRT, SIEM/SOC, CIAM, antifraude e KYC.
- Framework alinhado à ISO 27001 (WAF, ciclos de pentest, IAM, resposta a incidentes) e LGPD/GDPR com auditabilidade.
- IAM/CIAM + MFA reduziu risco de account takeover. Sem percentual inventado.
- Cloud security na AWS: IAM, Security Groups, WAF. Segurança sentada com produção no pico, não em paralelo.
- Risco traduzido para board: continuidade, identidade, fraude, evidência de auditoria e perguntas de comprador.
ENTRY 06
Nov 2017 — Mar 2019
São Carlos · Presencial
Luizalabs / Magazine Luiza
Security-aware Engineering Lead
38 profissionais em plataformas B2B. Qualidade e segurança em integrações corporativas; ciclo de entrega
−35%. O capítulo importa como chão de fábrica, não como programa de SOC. Não usurpar o CISO do Magalu.