Como um documento vira evidência de um controle

Publicar uma política e ver o controle continuar como não comprovado é uma das situações mais frustrantes da plataforma. A causa é quase sempre a mesma: falta o vínculo entre o documento e o controle.

AT
Written By Anderson TorresLast updated 19 minutes ago

Publicar uma política e ver o controle continuar como não comprovado é uma das situações mais frustrantes da plataforma. A causa é quase sempre a mesma: falta o vínculo entre o documento e o controle.

Este tutorial explica o vínculo e por que ele importa tanto.

O que é o vínculo

Um documento sozinho é um texto na biblioteca. O vínculo é o que diz à plataforma qual exigência aquele documento atende.

Sem o vínculo, ninguém faz essa conexão automaticamente. A norma continua apontando a exigência como não comprovada, mesmo com a política publicada e aceita pelo time.

Os dois níveis do vínculo

Na criação e na edição do documento existe a seção Vínculo de Framework e Controle, com dois campos:

Campo

O que faz

Vincular ao Framework

Diz a qual norma o documento pertence

Vincular ao Controle

Diz qual exigência específica ele atende. Opcional na tela

O segundo campo está marcado como opcional, e é o que faz diferença. Vale tratá-lo como obrigatório na prática.

O que acontece se você vincular só ao framework

A plataforma avisa isso de forma direta na avaliação automática do documento: este documento não está vinculado a um controle específico, então foi avaliado em relação ao framework como um todo. Trata-se de cobertura direcional, não de um veredito por controle.

Traduzindo: você recebe uma leitura vaga em vez de um resultado útil, e o controle específico continua sem comprovação.

Um documento pode atender vários controles

E costuma atender. Uma Política de Segurança da Informação toca acesso, senhas, classificação de informação e resposta a incidentes ao mesmo tempo.

Você pode adicionar mais de um vínculo ao mesmo documento, inclusive de normas diferentes. É isso que faz o segundo framework custar menos trabalho que o primeiro: boa parte da documentação já existe e só precisa ser vinculada.

Passo a passo

  1. Abra o documento.
  2. Vá até Vínculo de Framework e Controle.
  3. Selecione o framework.
  4. Selecione o controle que o documento atende.
  5. Clique em Adicionar Vínculo.
  6. Repita para cada controle que aquele documento também atende.

Como conferir que funcionou

Abra o controle e verifique se o documento aparece entre os itens que o comprovam. Se aparecer, o vínculo está feito.

Um cuidado: o status do controle não muda no mesmo instante. A plataforma reavalia os controles periodicamente, e a tela de avaliações de controles oferece a ação Reavaliar quando você quer antecipar isso.

Documento vinculado não é sempre suficiente

Vale ajustar a expectativa. Vincular a política ao controle comprova que a regra existe e está documentada. Muitas exigências pedem mais do que isso: pedem prova de que a regra é seguida.

Nesses casos o controle precisa também de evidência, que é coisa diferente de documento. A política de backup diz que o backup é feito semanalmente; a evidência mostra os backups da última semana.

A categoria Evidências cobre esse lado.

Problemas comuns

Publiquei a política e o controle segue não comprovado. Verifique o vínculo com o controle, não só com o framework. É a causa mais comum.

Vinculei e nada mudou. Confira se o documento está publicado. Rascunho e documento aprovado mas não publicado não comprovam exigência. Depois, use Reavaliar no controle.

Não encontro o controle na lista. Confira se o framework correspondente está habilitado na sua conta. Controles de normas não habilitadas não aparecem.

Was this helpful?

Your feedback shapes what we write next.