Pular para o conteúdo
Segurança Gerenciada · GRC

Política de segurança em PDF não sobrevive a uma auditoria. O que sobrevive é evidência do que roda.

Preparamos a empresa para ser auditada: levantamos a distância entre o que a norma pede e o que existe hoje, implantamos o que falta e deixamos a rotina que gera evidência sozinha.

Lacunas mapeadas
Controles implantados
Evidência contínua

A parte que precisa ficar clara antes de qualquer proposta

A Composto Web não certifica ninguém, e não existe atalho que mude isso.

Certificação é emitida por organismo de certificação acreditado, e a independência entre quem prepara e quem audita é justamente o que dá valor ao selo.

O que fazemos

Levantamento de lacunas, desenho e implantação dos controles, documentação que descreve a operação real e acompanhamento até a auditoria.

O que não fazemos

Não emitimos certificado, não auditamos para fins de certificação e não indicamos parecer favorável sobre o nosso próprio trabalho.

Quem certifica

Um organismo acreditado, contratado por você e independente de nós. Fornecedor que oferece preparação e certificado no mesmo pacote está vendendo algo que não vale.

O que aparece no diagnóstico

A exigência chega pronta, com prazo, e ninguém na empresa sabe traduzir o que ela pede.

Norma de segurança é escrita para auditor, não para quem opera. O resultado quase sempre é um documento comprado ou copiado que descreve uma empresa que não existe.

Existe política de segurança aprovada, e nenhum dos controles que ela descreve tem responsável, periodicidade ou registro.

O cliente grande mandou um questionário com oitenta perguntas e a empresa respondeu o que achou que soava melhor, sem evidência por trás.

Ninguém sabe dizer quais são os riscos aceitos pela empresa, porque nunca houve uma lista formal e uma decisão registrada.

A auditoria foi marcada e a preparação virou correria de três semanas para montar papel, que é onde o resultado costuma não sair.

O que entra nessa preparação

O trabalho parte do que a operação já faz e do que a norma cobra, e fecha a distância entre os dois. Documento é consequência do controle, e não o contrário.

Levantamento de lacunas

Cada requisito da norma confrontado com o que existe hoje, classificado entre atendido, parcial e ausente, com o esforço estimado de cada lacuna.

Requisito a requisitoEstado atual honestoEsforço estimado

Gestão de risco com decisão registrada

Identificação dos riscos, avaliação de impacto e probabilidade e, principalmente, o registro de qual risco a empresa decidiu aceitar e por quê.

Riscos identificadosImpacto avaliadoAceite formalizado

Política e procedimentos que descrevem a realidade

Documentação escrita a partir de como a empresa opera, e não de modelo genérico. Política que descreve outra empresa é a primeira não conformidade da auditoria.

Escrito sobre a operaçãoAprovado e datadoRevisão com ciclo

Implantação dos controles técnicos

A parte que separa conformidade de papel: acesso, registro de log, cópia de segurança, gestão de mudança e resposta a incidente funcionando de verdade.

Controle de acessoRegistro e retençãoResposta a incidente

Evidência gerada pela rotina

Cada controle precisa provar que rodou. Organizamos a coleta para a evidência existir sozinha, e não ser reconstruída na semana anterior à auditoria.

Coleta automatizadaGuarda organizadaRastro por controle

Acompanhamento até a auditoria

Auditoria interna de ensaio, correção do que ela apontar e apoio durante a auditoria do organismo, com quem conhece cada decisão tomada no caminho.

Auditoria de ensaioCorreção antesApoio no dia

Quando faz sentido conversar

GRC entra quando alguém de fora passa a cobrar prova, e não quando a empresa decide que quer ser organizada.

Sem exigência externa, a adequação perde prioridade no terceiro mês e o investimento se perde. Com exigência e prazo, ela se sustenta.

Um cliente grande condicionou a renovação do contrato a evidência de controles de segurança.

A empresa opera em setor regulado e precisa demonstrar conformidade a um órgão supervisor.

Há um processo de captação, due diligence ou venda da empresa em andamento, e segurança entrou na lista.

A decisão de buscar certificação já foi tomada e falta saber o tamanho real do caminho.

Existe política aprovada no papel e nenhuma evidência de que os controles descritos nela rodam.

Como conduzimos uma adequação

O mesmo Método Núcleo das demais frentes, com um cuidado próprio: cada etapa precisa deixar rastro, porque o rastro é o produto.

01

ETAPA 01

Imersão

Entendemos qual norma se aplica, quem está cobrando, com que prazo e qual escopo da empresa entra. Norma aplicada ao escopo errado custa caro e não responde nada.

02

ETAPA 02

Engenharia

Levantamento de lacunas requisito a requisito e avaliação de risco, de onde sai o plano com ordem, responsável e prazo para cada item.

03

ETAPA 03

Construção

Implantação: controles técnicos configurados, processos ajustados e documentação escrita sobre a operação que passou a existir.

04

ETAPA 04

Homologação

Auditoria interna de ensaio, com o rigor da real, e correção do que ela apontar antes de o organismo chegar.

05

ETAPA 05

Gestão e Sustentação

Governança em ciclo: revisão periódica, indicador acompanhado, evidência coletada e a adequação sobrevivendo à auditoria seguinte.

O que muda quando a conformidade sai do papel

Questionário de cliente deixa de ser evento

Com controle implantado e evidência organizada, responder a uma diligência vira consulta a um acervo, e não uma semana de reuniões reconstruindo memória.

Risco aceito vira decisão, não omissão

A empresa passa a saber quais riscos escolheu correr, quem aprovou e quando isso será revisto. É a diferença entre gestão e sorte.

A adequação sobrevive ao segundo ano

Quando a evidência nasce da rotina, a auditoria de manutenção não exige o mesmo esforço da primeira, que é onde a maioria dos projetos desmorona.

Dúvidas mais comuns

O que perguntam antes de contratar

“Vocês certificam minha empresa?”

Não, e ninguém que prepara deveria. Certificado é emitido por organismo acreditado e independente. Preparamos a empresa, acompanhamos a auditoria e a decisão é de quem audita.

“Quanto tempo leva?”

Depende do tamanho da lacuna, não do tamanho da empresa. Quem já tem acesso controlado, registro e cópia de segurança funcionando chega perto em poucos meses. Quem parte do zero leva mais.

“Não dá para comprar um modelo de política pronta?”

Dá, e é o caminho mais rápido para a primeira não conformidade. Auditor compara o documento com a operação, e política que descreve outra empresa aparece na primeira entrevista.

“Minha empresa é pequena. Isso não é para grande?”

O tamanho muda o escopo, não a exigência. Empresa pequena que processa dado de cliente grande recebe a mesma diligência, com menos gente para responder.

“Isso é a mesma coisa que adequação à LGPD?”

Não. A LGPD trata de dado pessoal e tem frente própria aqui. GRC cobre o sistema de gestão de segurança inteiro, que inclui dado pessoal e vai além dele.

“E depois da auditoria, quem mantém isso de pé?”

É a pergunta que decide se a adequação sobrevive. Pode ficar com o seu time, com o plano de governança que entregamos, ou com o vCISO, que é o papel contínuo que responde pelo programa ano após ano.

“Quanto do trabalho fica com o meu time?”

Parte fica, sempre. Conduzimos o levantamento, o desenho e a documentação, e implantamos o que é técnico. O que depende de decisão de negócio é da empresa, e nenhum fornecedor assume isso por você.

Próximo passo

Antes de decidir pela adequação, vale saber o tamanho dela. A maioria das empresas está mais perto ou mais longe do que imagina.

O diagnóstico confronta a norma que se aplica ao seu caso com o que a operação já faz, e devolve a distância real em vez de uma estimativa.

  • Leitura da norma aplicável e do escopo que precisa entrar
  • Amostra de requisitos confrontada com a operação atual
  • Direção de esforço: o que já atende, o que falta e em que ordem