Solução · Continuous GRC

O certificado vale três anos. A evidência só até amanhã.

Entre a primeira auditoria e a primeira auditoria de acompanhamento passam onze meses. O que não funcionar nesse período faltará depois — de forma visível, porque uma evidência tem data.

O problema dos instantâneos

A conformidade é quase sempre montada como um projeto: arranque, levantamento, medidas, auditoria, certificado, alívio. Depois a equipa volta ao seu trabalho real e o sistema de gestão fica parado.

A primeira auditoria de acompanhamento traz isso à superfície. Não por o auditor ser severo, mas porque as evidências o denunciam: a revisão de acessos é do ano passado, a avaliação de fornecedores também, o programa de auditoria interna nunca foi continuado. Três não conformidades que ninguém queria, cada uma evitável em duas horas.

Continuous GRC não significa fazer mais. Significa fazer as poucas coisas a tempo e evidenciá-las enquanto se fazem.

O que tem de continuar entre auditorias

Nenhuma destas tarefas é grande. São perigosas porque falham sem se notar.

  1. 1
    Rever os direitos de acessoQuem tem acesso a quê hoje, e se continua justificado. A não conformidade clássica, porque saídas e mudanças de função caem entre duas revisões.
  2. 2
    Reavaliar os fornecedoresOs prestadores críticos pelo menos uma vez por ano, olhando para certificados, incidentes e alterações contratuais. A NIS2 torna isto um dever explícito.
  3. 3
    Formação e sensibilizaçãoOs novos colaboradores dentro de um prazo definido, os restantes no ciclo fixado. O que tem de ser evidenciado é a competência, não a presença.
  4. 4
    Testar os restaurosUma cópia de segurança nunca restaurada é uma suposição. O teste pertence a um registo, com data, âmbito e resultado.
  5. 5
    Auditoria interna e revisão pela gestãoOs dois capítulos em que as organizações falham mesmo. Ambos precisam de uma data na agenda, não de uma intenção.
  6. 6
    Atualizar os riscosApós cada alteração significativa e pelo menos uma vez por ano. Um registo de riscos que não muda há doze meses descreve o seu esforço, não a sua organização.

Como a Sightadel sustenta isso

  1. 1
    Cada ponto de controlo tem um responsávelNão um departamento, uma pessoa. O que não é de ninguém não é feito — não é cinismo, é a causa mais frequente de evidências expiradas.
  2. 2
    Cada evidência tem uma data de validadeO ciclo que define passa a ser o lembrete. Quando uma evidência expira, isso nota-se — antes de o auditor a encontrar.
  3. 3
    Uma alteração chega a todos os referenciaisUma evidência fica ligada a cada requisito que serve. Mantém-se uma vez e não três, e não se divide em três versões.
  4. 4
    O painel mostra direção, não percentagensO que importa não é o número global, mas o que expirou desde o mês passado e quem o tem.
O software lembra, não faz o trabalho. Se ninguém dentro da casa for responsável, a ferramenta apenas adia o momento em que isso se torna evidente. Por isso, aqui cada implementação começa pela responsabilidade e não pelas medidas.

Catorze dias de acesso de teste, sem dados de pagamento. Traga a sua folha de cálculo atual — é aí que a diferença se vê mais depressa.

Marcar uma demonstração