Auditoria e governança de código

Governança sobre o código que a sua organização produz, contrata ou gera com IA.

O NorX Code audita repositórios em 12 dimensões — segurança, qualidade, arquitetura, dados e outras — com evidência que aponta arquivo e linha. O resultado é um dossiê com hash SHA-256 de integridade: serve à gestão interna, ao controle e, quando há contrato, ao fiscal.

Em conformidade com a Portaria SGD/MGI nº 4.777/2026 (em vigor desde 01/07/2026) e o Roteiro de Métricas de Software do SISP v3.0 (Portaria SGD/MGI nº 3.656/2026).

Para quem

Três situações, a mesma pergunta: o que há dentro deste código?

Órgãos e empresas respondem pela qualidade do software que mantêm — tenha ele sido escrito pela equipe interna, entregue por uma fábrica contratada ou gerado por agentes de IA. O NorX Code dá a resposta com evidência.

Órgão com desenvolvimento próprio

Governança sobre a equipe interna

A Portaria SGD/MGI nº 4.777/2026 traz diretrizes de governança e uso de IA no desenvolvimento. O NorX Code mede as 12 dimensões a cada análise e entrega ao dirigente a evolução do portfólio — antes que o problema vire incidente ou apontamento de auditoria.

Órgão que contrata terceiros

Aferição independente das entregas

Quem fiscaliza contrato de fábrica de software precisa verificar qualidade por ferramenta, com critérios pré-estabelecidos. O relatório do NorX Code confronta cada entrega com a régua do contrato — a evidência aponta arquivo e linha, sem depender da palavra do fornecedor.

Fornecedor do setor público

Conformidade comprovada ao fiscal

Fábricas que fornecem ao SISP comprovam IQC, ICT e níveis mínimos de serviço com um dossiê verificável por hash. A mesma análise que protege o contrato orienta a correção interna antes da entrega.

Como funciona

Da análise ao relatório que o fiscal aceita.

Quatro passos determinísticos. Cada finding carrega a evidência que o originou; o dossiê carrega o hash que o torna verificável.

  1. 01

    Análise do repositório

    Os 12 agentes avaliam o código em suas dimensões. Regras determinísticas e engines de análise estática (Semgrep, gosec, trivy) rodam sem depender de IA generativa.

  2. 02

    Evidência arquivo:linha

    Cada apontamento cita o arquivo, a linha e a norma associada (OWASP, CWE, LGPD, ISO, item da Portaria). Sem afirmação sem lastro.

  3. 03

    Dossiê com SHA-256

    O dossiê é assinado por um hash de integridade sobre o payload canônico. Qualquer alteração no documento muda o hash — a prova é conferível.

  4. 04

    Relatório e plano de correção

    Metas, valores medidos, método de aferição e evidência em documentos imprimíveis — variante do fiscal e variante de gestão interna — mais a especificação de correção em Markdown, pronta para a equipe ou para um agente de IA executar.

Governança do portfólio

Do repositório ao portfólio: auditoria contínua e independente.

Governar código é enxergar o conjunto — não um repositório por vez. O NorX Code consolida projetos em produtos, mede a carteira inteira e audita com engines independentes de quem escreveu o código.

Produtos e selo consolidado

Repositórios agrupados em produtos, com selo consolidado (o pior selo por dimensão entre os repositórios) e dossiê por produto. O dirigente acompanha o sistema como o cidadão o usa — inteiro, não por repositório.

Mapa do portfólio

Visão espacial de todos os repositórios da organização, dimensionados pelos dados do scan. Concentrações de risco e ativos esquecidos aparecem em uma tela.

Auditoria independente do gerador

Código gerado por um assistente de IA não deve ser auditado apenas por ele mesmo. O NorX Code opera engines de análise plugáveis — Claude Code, Codex e Gemini, entre outras — e regras determinísticas que não dependem de LLM: a verificação é independente de quem escreveu.

Compliance de práticas de engenharia

As 136 verificações cobrem práticas exigíveis em contrato e em política interna: revisão por pares, CI/CD, testes, segurança de dependências. O gap entre a norma escrita e a prática real vira lista objetiva, com evidência.

Multi-organização e multi-cliente

Um mesmo usuário administra várias organizações com contexto isolado por cliente ou órgão — o desenho atende consultorias, fábricas e órgãos com múltiplas unidades.

GitHub e GitLab, inclusive self-hosted

Análise direto do repositório, no GitHub ou em instâncias GitLab próprias — incluindo instalações atrás de VPN, no modo soberania.

Da análise à correção

A especificação de correção que um agente de IA executa.

O NorX Code não gera código — gera a ordem de serviço. O menu Exportar produz uma especificação de correção em Markdown com cada apontamento, sua evidência arquivo:linha, a norma associada e o critério de aceite. O arquivo é interpretável por qualquer agente de código — Claude Code, Codex, Antigravity ou Kimi Code — e legível pela equipe.

Ciclo fechado de governança

Análise, especificação de correção, execução pela equipe ou por agente de IA, reanálise. O selo da dimensão mede o resultado — a régua é a mesma antes e depois.

Ordem de serviço com lastro

Cada item da especificação cita o finding de origem, o arquivo e a linha. O agente de IA recebe contexto verificável em vez de instrução vaga; o gestor consegue conferir o que foi pedido.

Exportação completa

Além da especificação .md: findings em CSV e JSON para o seu BI e selo de conformidade para publicação. Tudo derivado da mesma análise, com o mesmo lastro.

Módulo do fiscal

Metas do contrato medidas contra evidência, com integridade conferível.

Quando a análise sustenta um contrato, o relatório do fiscal reúne, por indicador: a meta configurada (com a cláusula que a define), o valor medido, o método de aferição e a evidência. Ao final, o hash de integridade.

Meta do contratoIQC ≥ 90%, ICT conforme TR

Configurável por contrato e projeto — nunca embutida em código.

Valor medidoAferido na análise

ICT usa relatório de cobertura quando presente; caso contrário, proxy declarado.

Métodomeasured · proxy · declared

Cada indicador declara como foi obtido. O proxy é honesto sobre seus limites.

IntegridadeSHA-256

O hash cobre todo o conteúdo do relatório, inclusive branding e selo.

Dois destinatários, a mesma base de dados

Fábrica de software

Relatório do fiscal

Para fábricas que fornecem ao SISP e precisam comprovar IQC/ICT/IPP perante o fiscal do contrato. A evidência responde à régua definida no Termo de Referência.

Equipe interna

Relatório de gestão interna

Para órgãos com desenvolvimento próprio. A mesma medição, em linguagem de gestão de equipe, destinada ao dirigente e ao controle interno, com a evolução dos selos ao longo do tempo.

Soberania de dados

Análise 100% local, sem IA generativa.

A política de IA é definida por cliente. No modo soberania, nenhum trecho de código é enviado a serviço de IA generativa: a detecção usa regras determinísticas e engines de análise estática. O selo entra no dossiê e no hash.

Sem envio de código a terceiros

Com a política de IA em "none", os agentes rodam apenas skills determinísticas. O relatório atesta, no cabeçalho, que a análise foi local.

On-premise e air-gapped

Instalação em infraestrutura própria, com análise de repositórios no GitHub ou em GitLab self-hosted via VPN. Sem dependência de nuvem pública para analisar.

Conformidade preservada

IQC, ICT e os relatórios do fiscal funcionam integralmente no modo soberania — a conformidade não depende de LLM.

Doze dimensões como oferta

Diagnóstico, consultoria e capacitação em cada dimensão.

A porta de entrada é Segurança com conformidade IQC/ICT. As demais dimensões formam a gestão de conformidade de práticas de engenharia: 145 verificações — 110 determinísticas, sem LLM — que confrontam a prática real do repositório com a política do órgão e as normas de cada dimensão.

Segurança

Porta de entrada

Segredos expostos, injeção, controle de acesso e configuração insegura. OWASP, CWE, ISO 27001.

Qualidade

Porta de entrada

Cobertura, automação de CI/CD e substância dos testes. ISO 29119, CMMI-DEV.

Documentação

README, licença, changelog e contratos de API. ISO 26512, OpenAPI.

Operação

Build, release, configuração e prontidão para incidentes. CMMI, COBIT, ITIL.

Processo

Fluxo de mudança, revisão por pares e portões de qualidade. CMMI v3.0, MPS.BR.

Requisitos

Completude, ausência de ambiguidade e rastreabilidade. IEEE 29148, INVEST.

Usabilidade

Acessibilidade, operabilidade por teclado e recuperação de erro. WCAG 2.2, eMAG.

Arquitetura

Separação de camadas, direção de dependência e ciclos. TOGAF, Clean Architecture.

Dados

Classificação de dados pessoais, minimização e retenção. LGPD, DAMA-DMBOK.

Narrativa

Clareza da mensagem, problema do leitor e chamada à ação. StoryBrand.

Supply chain

Vulnerabilidades em dependências, pinning e risco de licença. CVE, OWASP A06.

Desempenho

Acesso a banco, N+1, hotspots e gargalos. ISO/IEC 25010, Web Vitals.

Planos e preços

Dois caminhos de compra.

Trilha pública, com licença anual abaixo do teto de dispensa, e trilha B2B, por repositório. Os valores abaixo vêm do catálogo do produto.

Trilha pública

Licença anual

Trilha pública: licença por organização abaixo do teto de dispensa de 2026.

R$ 64.900,00/ ano · por organização
Inclui
  • Análise das 12 dimensões
  • Indicadores IQC/ICT
  • Dossiê com hash de integridade
  • Relatório do fiscal
Falar com especialista

Trilha B2B

Por repositório

Trilha B2B: cobrança mensal por repositório monitorado.

Sob consulta
Inclui
  • Análise contínua
  • PR gate contratual
  • Trilha de auditoria
  • Suporte comercial
Falar com especialista
fallback

Perguntas frequentes

O essencial antes de falar com o time.

O NorX Code gera código?

Não. O NorX Code analisa e governa. Ele aponta o que precisa mudar, com evidência e norma, mas não escreve o código.

O IQC medido é o IQC contratual definitivo?

Não. O IQC é um proxy verificável contra a régua configurada no contrato. O relatório declara o método e cita a cláusula do Termo de Referência que define a meta efetiva.

É possível analisar sem enviar código a serviços de IA?

Sim. No modo soberania, a análise é 100% local: apenas regras determinísticas e engines de análise estática. A política de IA é definida por cliente.

Como o fiscal confere que o relatório não foi adulterado?

O dossiê carrega um hash SHA-256 sobre seu conteúdo canônico. Regerar o relatório com os mesmos dados reproduz o mesmo hash; qualquer alteração muda o hash.

O NorX Code serve para código gerado por IA?

Sim — é um dos casos centrais. O código gerado por assistentes entra no repositório como qualquer outro e é auditado nas 12 dimensões, por engines independentes da ferramenta que o gerou e por regras determinísticas sem LLM.

Como a especificação de correção .md é usada?

O arquivo exportado lista cada apontamento com evidência arquivo:linha, norma e critério de aceite. A equipe pode executá-lo manualmente ou entregá-lo a um agente de código (Claude Code, Codex, Antigravity, Kimi Code). Depois, uma nova análise mede o resultado na mesma régua.

Atende órgão sem contrato de fábrica, só com equipe interna?

Sim. O relatório de gestão interna traduz a mesma medição para a linguagem do dirigente e do controle interno, com a evolução dos selos. As diretrizes de governança da Portaria SGD/MGI nº 4.777/2026 aplicam-se também ao desenvolvimento próprio.