Começar uma análise

Análise de Gaps fica em Conformidade → Análise de Gaps. A tela lista as análises que já existem; uma nova sempre começa pelo catálogo de frameworks, porque é lá que você escolhe a norma que vai medir.

AT
Written By Anderson TorresLast updated 20 minutes ago

Análise de Gaps fica em Conformidade → Análise de Gaps. A tela lista as análises que já existem; uma nova sempre começa pelo catálogo de frameworks, porque é lá que você escolhe a norma que vai medir.

Por onde começar

  1. Vá em Frameworks – Catálogo.
  2. Encontre a norma e clique em Análise de Gaps.
  3. Preencha o formulário inicial e clique em Iniciar.

A plataforma cria um documento de trabalho com uma linha por requisito da norma — cláusulas e controles, na estrutura original do texto normativo.

Se a norma já tiver uma análise em andamento, o mesmo botão abre aquela análise em vez de criar uma segunda. Uma norma tem uma análise ativa por vez.

\

O formulário inicial

Todos os campos são opcionais, mas os três primeiros saem impressos no relatório. Preencher agora evita um PDF com lacunas — e todos continuam editáveis depois.

Campo

O que colocar

Conduzido por

A organização que está avaliando. Sai na capa. Se você presta o serviço, é o nome da sua empresa

Meta de maturidade

O nível que a organização quer atingir. Só serve de referência; não altera a prontidão

Data de referência

A data que os achados descrevem — não a data de hoje, se a apuração foi antes

Declaração de escopo

O limite que a avaliação descreve: unidades, sistemas e o que fica de fora

Comparar com

Uma análise anterior da mesma norma, para a evolução ficar visível

Sem meta de maturidade é uma resposta válida. Se você deixar em branco, a tabela mostra o nível medido e nenhuma distância — melhor do que imprimir como "meta da organização" um número que ninguém escolheu.

A data de referência não é a data de emissão. Se você entrevistou as pessoas em agosto e emite o relatório em setembro, a referência é agosto. É essa data que diz a que momento os achados se referem.

A declaração de escopo é a cláusula 4.3 da ISO 27001. Escreva o limite em uma ou duas frases: quais unidades, quais sistemas, e o que fica explicitamente fora. Exemplo: "sede em São Paulo e o ambiente de produção AWS; exclui a subsidiária LATAM."

Normas que pedem o escopo por categoria

Algumas normas — SOC 2 é o caso típico — não são avaliadas por inteiro. Nelas, em vez do formulário acima aparece uma escolha de categorias:

  • As categorias que você não selecionar ficam fora do escopo e não entram no cálculo. Não são contadas como falha.
  • Uma categoria é sempre incluída: são os critérios comuns da norma.
  • O relatório declara exatamente quais categorias foram avaliadas.

Se você mudar de ideia

Enquanto nenhum relatório tiver sido emitido, a análise pode ser excluída — e a exclusão apaga as respostas registradas em definitivo.

Depois que existe relatório emitido, a análise não pode mais ser apagada, só arquivada: ela sai das listas ativas e do catálogo, e o registro continua existindo. Isso é deliberado — um relatório que o cliente já recebeu precisa continuar tendo base.

Por onde continuar

  • Para avaliar os requisitos: Análise de Gaps – Avaliar os requisitos.
  • Para entender o que a prontidão mede: Análise de Gaps – O que é e como a prontidão é calculada.

Was this helpful?

Your feedback shapes what we write next.