01 - Controles – O que é um controle e o que cada status significa

Um controle é uma exigência concreta que a norma faz à sua empresa. Não é um conceito abstrato: é algo como exigir autenticação em dois fatores, manter backup dos dados, restringir quem tem acesso ad…

AT
Written By Anderson TorresLast updated 20 minutes ago

Um controle é uma exigência concreta que a norma faz à sua empresa. Não é um conceito abstrato: é algo como exigir autenticação em dois fatores, manter backup dos dados, restringir quem tem acesso administrativo.

Cada framework que você habilita traz a sua lista de controles. Cumprir a norma significa, na prática, comprovar os controles dela.

Onde eles ficam

Em Avaliações de controles você vê todos os controles da empresa, de todos os frameworks, com a situação de cada um. A tela se propõe a monitorar a saúde dos controles e apontar o que precisa de atenção.

No detalhe de cada framework existe a mesma informação, restrita àquela norma.

Os status

Esta é a tabela de referência da categoria. Vale voltar a ela.

Status

O que significa

O que fazer

Aprovado

A exigência está comprovada

Nada. Só manter

Reprovado

A exigência não está sendo cumprida, ou a comprovação falhou

Trabalho aqui. É a prioridade

Pendente

Ainda não há comprovação suficiente

Anexar evidência ou vincular documento

Monitorado

A plataforma já enxerga a ferramenta, mas ainda não há resultado que comprove

Aguardar a próxima verificação

Não aplicável

O controle foi declarado fora do escopo, com justificativa registrada

Nada, enquanto a justificativa continuar válida

Não executado

A verificação associada nunca rodou

Ver o que falta para ela rodar

Requer configuração

A verificação existe mas não tem como rodar

Normalmente falta conectar uma integração

Em execução

A verificação está rodando agora

Aguardar

No detalhe do framework você encontra também Aprovado · Auto, marcado em cor própria. Ele indica um controle aprovado cuja evidência foi coletada automaticamente de uma integração conectada. A própria legenda da tela esclarece: Aprovado e Aprovado · Auto são igualmente estados de conformidade; a cor só indica a origem da evidência.


Quem decide o status

Três coisas podem determinar o status de um controle, e entender isso evita muita confusão:

A verificação automática. Quando o controle tem um teste associado e a integração está conectada, o resultado do teste define o status. É o caminho que dá menos trabalho.

A evidência ou o documento que você anexa. Controles sem verificação automática, e são muitos, dependem de você comprovar. Uma política publicada e vinculada, ou uma evidência aprovada, é o que faz o controle passar.

A sua declaração de que ele não se aplica. É a exclusão de escopo, que exige motivo e justificativa.

O status muda sozinho, e isso é bom

A plataforma reavalia os controles periodicamente. Um controle aprovado pode voltar a reprovar se algo mudou nas suas ferramentas.

Isso incomoda no começo e é exatamente o valor da plataforma. A alternativa seria descobrir o problema na auditoria, meses depois. Se você quer antecipar uma reavaliação, a lista de controles oferece a ação Reavaliar.

Por onde começar quando há muitos controles

A ordem que funciona:

  1. Reprovados, porque são exigências não cumpridas agora.
  2. Requer configuração, porque normalmente uma integração destrava vários de uma vez.
  3. Pendentes, que dependem de você juntar comprovação.
  4. Monitorados, que geralmente se resolvem sozinhos na próxima verificação.


O mesmo estado com dois nomes

Um detalhe que pode confundir: a tela de Avaliações de controles chama o estado de falha de Reprovado, e o detalhe do framework chama de Falhou. É o mesmo estado.

Para onde ir agora

  • Para trabalhar a lista: Controles – Lista de controles.
  • Para entender uma tela de controle: Controles – Página do controle.
  • Para declarar que um controle não se aplica: Controles – Como excluir um controle do escopo.

Was this helpful?

Your feedback shapes what we write next.