Política de segurança em PDF não sobrevive a uma auditoria. O que sobrevive é evidência do que roda.
Preparamos a empresa para ser auditada: levantamos a distância entre o que a norma pede e o que existe hoje, implantamos o que falta e deixamos a rotina que gera evidência sozinha.
A parte que precisa ficar clara antes de qualquer proposta
A Composto Web não certifica ninguém, e não existe atalho que mude isso.
Certificação é emitida por organismo de certificação acreditado, e a independência entre quem prepara e quem audita é justamente o que dá valor ao selo.
O que fazemos
Levantamento de lacunas, desenho e implantação dos controles, documentação que descreve a operação real e acompanhamento até a auditoria.
O que não fazemos
Não emitimos certificado, não auditamos para fins de certificação e não indicamos parecer favorável sobre o nosso próprio trabalho.
Quem certifica
Um organismo acreditado, contratado por você e independente de nós. Fornecedor que oferece preparação e certificado no mesmo pacote está vendendo algo que não vale.
O que aparece no diagnóstico
A exigência chega pronta, com prazo, e ninguém na empresa sabe traduzir o que ela pede.
Norma de segurança é escrita para auditor, não para quem opera. O resultado quase sempre é um documento comprado ou copiado que descreve uma empresa que não existe.
Existe política de segurança aprovada, e nenhum dos controles que ela descreve tem responsável, periodicidade ou registro.
O cliente grande mandou um questionário com oitenta perguntas e a empresa respondeu o que achou que soava melhor, sem evidência por trás.
Ninguém sabe dizer quais são os riscos aceitos pela empresa, porque nunca houve uma lista formal e uma decisão registrada.
A auditoria foi marcada e a preparação virou correria de três semanas para montar papel, que é onde o resultado costuma não sair.
O que entra nessa preparação
O trabalho parte do que a operação já faz e do que a norma cobra, e fecha a distância entre os dois. Documento é consequência do controle, e não o contrário.
Levantamento de lacunas
Cada requisito da norma confrontado com o que existe hoje, classificado entre atendido, parcial e ausente, com o esforço estimado de cada lacuna.
Gestão de risco com decisão registrada
Identificação dos riscos, avaliação de impacto e probabilidade e, principalmente, o registro de qual risco a empresa decidiu aceitar e por quê.
Política e procedimentos que descrevem a realidade
Documentação escrita a partir de como a empresa opera, e não de modelo genérico. Política que descreve outra empresa é a primeira não conformidade da auditoria.
Implantação dos controles técnicos
A parte que separa conformidade de papel: acesso, registro de log, cópia de segurança, gestão de mudança e resposta a incidente funcionando de verdade.
Evidência gerada pela rotina
Cada controle precisa provar que rodou. Organizamos a coleta para a evidência existir sozinha, e não ser reconstruída na semana anterior à auditoria.
Acompanhamento até a auditoria
Auditoria interna de ensaio, correção do que ela apontar e apoio durante a auditoria do organismo, com quem conhece cada decisão tomada no caminho.
Quando faz sentido conversar
GRC entra quando alguém de fora passa a cobrar prova, e não quando a empresa decide que quer ser organizada.
Sem exigência externa, a adequação perde prioridade no terceiro mês e o investimento se perde. Com exigência e prazo, ela se sustenta.
Um cliente grande condicionou a renovação do contrato a evidência de controles de segurança.
A empresa opera em setor regulado e precisa demonstrar conformidade a um órgão supervisor.
Há um processo de captação, due diligence ou venda da empresa em andamento, e segurança entrou na lista.
A decisão de buscar certificação já foi tomada e falta saber o tamanho real do caminho.
Existe política aprovada no papel e nenhuma evidência de que os controles descritos nela rodam.
Como conduzimos uma adequação
O mesmo Método Núcleo das demais frentes, com um cuidado próprio: cada etapa precisa deixar rastro, porque o rastro é o produto.
ETAPA 01
Imersão
Entendemos qual norma se aplica, quem está cobrando, com que prazo e qual escopo da empresa entra. Norma aplicada ao escopo errado custa caro e não responde nada.
ETAPA 02
Engenharia
Levantamento de lacunas requisito a requisito e avaliação de risco, de onde sai o plano com ordem, responsável e prazo para cada item.
ETAPA 03
Construção
Implantação: controles técnicos configurados, processos ajustados e documentação escrita sobre a operação que passou a existir.
ETAPA 04
Homologação
Auditoria interna de ensaio, com o rigor da real, e correção do que ela apontar antes de o organismo chegar.
ETAPA 05
Gestão e Sustentação
Governança em ciclo: revisão periódica, indicador acompanhado, evidência coletada e a adequação sobrevivendo à auditoria seguinte.
O que muda quando a conformidade sai do papel
Questionário de cliente deixa de ser evento
Com controle implantado e evidência organizada, responder a uma diligência vira consulta a um acervo, e não uma semana de reuniões reconstruindo memória.
Risco aceito vira decisão, não omissão
A empresa passa a saber quais riscos escolheu correr, quem aprovou e quando isso será revisto. É a diferença entre gestão e sorte.
A adequação sobrevive ao segundo ano
Quando a evidência nasce da rotina, a auditoria de manutenção não exige o mesmo esforço da primeira, que é onde a maioria dos projetos desmorona.
Dúvidas mais comuns
O que perguntam antes de contratar
“Vocês certificam minha empresa?”
Não, e ninguém que prepara deveria. Certificado é emitido por organismo acreditado e independente. Preparamos a empresa, acompanhamos a auditoria e a decisão é de quem audita.
“Quanto tempo leva?”
Depende do tamanho da lacuna, não do tamanho da empresa. Quem já tem acesso controlado, registro e cópia de segurança funcionando chega perto em poucos meses. Quem parte do zero leva mais.
“Não dá para comprar um modelo de política pronta?”
Dá, e é o caminho mais rápido para a primeira não conformidade. Auditor compara o documento com a operação, e política que descreve outra empresa aparece na primeira entrevista.
“Minha empresa é pequena. Isso não é para grande?”
O tamanho muda o escopo, não a exigência. Empresa pequena que processa dado de cliente grande recebe a mesma diligência, com menos gente para responder.
“Isso é a mesma coisa que adequação à LGPD?”
Não. A LGPD trata de dado pessoal e tem frente própria aqui. GRC cobre o sistema de gestão de segurança inteiro, que inclui dado pessoal e vai além dele.
“E depois da auditoria, quem mantém isso de pé?”
É a pergunta que decide se a adequação sobrevive. Pode ficar com o seu time, com o plano de governança que entregamos, ou com o vCISO, que é o papel contínuo que responde pelo programa ano após ano.
“Quanto do trabalho fica com o meu time?”
Parte fica, sempre. Conduzimos o levantamento, o desenho e a documentação, e implantamos o que é técnico. O que depende de decisão de negócio é da empresa, e nenhum fornecedor assume isso por você.
Próximo passo
Antes de decidir pela adequação, vale saber o tamanho dela. A maioria das empresas está mais perto ou mais longe do que imagina.
O diagnóstico confronta a norma que se aplica ao seu caso com o que a operação já faz, e devolve a distância real em vez de uma estimativa.
- Leitura da norma aplicável e do escopo que precisa entrar
- Amostra de requisitos confrontada com a operação atual
- Direção de esforço: o que já atende, o que falta e em que ordem

