Conformidade
Análise de Gaps
Emitir o relatórioO relatório é a entrega. Ele reúne, em um documento só, o que a análise mediu, o que encontrou em cada requisito e o plano para fechar as lacunas — pronto para ir a uma diretoria, a um cliente ou a u…
3 min readO plano de remediaçãoA aba Plano responde a pergunta que vem logo depois do número: e agora, o que a gente faz?
3 min readPedir informação a alguémQuase nenhuma análise é respondida por uma pessoa só. O treinamento está com o RH, o backup está com a TI, o contrato está com o jurídico. O pedido de informação registra essa pergunta dentro da próp…
3 min readAvaliar os requisitosA aba Requisitos é onde o trabalho acontece. Ela lista os requisitos da norma agrupados por domínio, e cada linha se abre para você registrar o que encontrou.
4 min readComeçar uma análiseAnálise de Gaps fica em Conformidade → Análise de Gaps. A tela lista as análises que já existem; uma nova sempre começa pelo catálogo de frameworks, porque é lá que você escolhe a norma que vai medir.
3 min readO que é e como a prontidão é calculadaUma análise de gaps é uma avaliação feita por uma pessoa, requisito por requisito, de quanto a empresa já cumpre de uma norma. No fim ela produz duas coisas: um número de prontidão e um relatório que…
4 min readFrameworks
O que é um framework e como a pontuação é calculadaFramework é o nome que a plataforma dá a um conjunto de exigências de segurança ou privacidade que a sua empresa decide seguir. Pode ser uma norma internacional, uma lei, ou um padrão exigido pelo se…
4 min readCatálogo: habilitar e desabilitar uma normaO Catálogo de frameworks é onde você vê as normas disponíveis e habilita as que a sua empresa vai seguir. A tela se descreve assim: navegar pelos frameworks disponíveis e gerenciar as suas implementa…
3 min readDentro de um framework: cláusulas, controles e testesAo abrir um framework você entra na tela onde a implementação daquela norma acontece. Ela é dividida entre a lista de exigências, à esquerda, e o detalhe do que você selecionar, à direita.
3 min readMeus frameworks: acompanhar o progressoMeus frameworks lista as normas que a sua empresa habilitou, com o andamento de cada uma. É a tela para responder onde a empresa está em cada certificação.
3 min readISO 27001: o que a plataforma cobreA ISO 27001 é a norma internacional de gestão de segurança da informação, e é o framework mais habilitado na plataforma. Se a sua empresa vai seguir apenas uma norma, quase sempre é esta.
4 min readISO 27701: o que a plataforma cobreA ISO 27701 é a extensão de privacidade da ISO 27001. Ela acrescenta à gestão de segurança da informação o que é necessário para tratar dados pessoais de forma responsável.
4 min readISO 22301 (continuidade): o que a plataforma cobreA ISO 22301 é a norma internacional de gestão de continuidade de negócios. Ela responde a uma pergunta diferente das outras normas da plataforma: se algo parar, quanto tempo a empresa aguenta, e como…
4 min readISO 42001 (IA): o que a plataforma cobreA ISO 42001 é a norma internacional de gestão de inteligência artificial. Ela é a mais recente do catálogo, e a menos conhecida, então vale começar pelo que ela não é.
4 min readView all 28 articlesControles
01 - Controles – O que é um controle e o que cada status significaUm controle é uma exigência concreta que a norma faz à sua empresa. Não é um conceito abstrato: é algo como exigir autenticação em dois fatores, manter backup dos dados, restringir quem tem acesso ad…
4 min read03 - Controles – Lista de controles: filtrar, ordenar e priorizarAvaliações de controles é a tela onde o trabalho de conformidade acontece no dia a dia. Ela reúne os controles de todos os frameworks habilitados e mostra a situação de cada um.
3 min read02 - Controles – Página do controle: evidências, testes e responsávelA página de um controle é onde você entende uma exigência e resolve o que falta nela. É a tela em que um administrador passa mais tempo, e vale conhecer cada bloco.
4 min readComo anexar evidência a um controleBoa parte dos controles não tem verificação automática, e depende de você comprovar. Anexar evidência é a ação mais frequente do trabalho de conformidade.
3 min readComo excluir um controle do escopo (não aplicável)Nem toda exigência de uma norma se aplica à sua empresa. Uma norma escrita para qualquer organização inclui controles sobre tecnologias que você não usa e sobre operações que você não tem.
5 min readAções pendentes: o que são e como resolverItens de Ação é a lista de tarefas de conformidade da sua empresa. Ela existe para que nada dependa de alguém lembrar.
3 min readTestes
O que é um teste automático e com que frequência ele rodaUm teste é uma verificação que a plataforma faz nas suas ferramentas conectadas, para confirmar se uma exigência está sendo cumprida na prática.
4 min readLista de execuções: leitura dos resultadosExecuções de Testes reúne todas as verificações da sua empresa, com o resultado de cada uma. É a tela para responder a duas perguntas: o que está falhando, e o que ainda não conseguiu rodar.
3 min readPágina do teste: histórico, evidência e recursos avaliadosA página de um teste é onde você entende por que uma verificação passou ou reprovou, e decide o que fazer.
3 min readTeste em "Requer configuração": como destravarRequer Configuração é o status de um teste que existe, está ligado a um controle, e não tem como rodar. Ele não reprovou: ele nunca conseguiu avaliar nada.
4 min readComo excluir uma verificação que não se aplicaAlgumas verificações não fazem sentido para a sua empresa. Elas avaliam uma tecnologia que você não usa, ou uma responsabilidade que é do seu provedor.
4 min readEvidências
O que conta como evidência para um auditorEvidência é a prova de que a regra é seguida. É a diferença entre dizer nós fazemos backup semanal e mostrar os registros dos backups das últimas semanas.
4 min readComo enviar uma evidênciaEnviar evidência é a ação mais frequente do trabalho de conformidade. A tela é simples, e a diferença entre fazer bem e fazer mal está em duas decisões: qual arquivo enviar, e a quais controles vincu…
4 min readBiblioteca: buscar, editar e reaproveitarA tela de Evidência reúne toda a comprovação da empresa, de todos os controles. Ela se descreve exatamente assim: gerenciar e revisar as evidências de conformidade de todos os controles.
3 min readValidade e renovação: quando uma evidência venceEvidência envelhece. Um relatório de backup de dois anos atrás não comprova que o backup funciona hoje, e um auditor não aceita comprovação antiga como prova de uma prática atual.
4 min readDocumentos
Biblioteca: tipos, status e versõesDocumentos e Procedimentos é onde vive toda a documentação formal da sua empresa: políticas, procedimentos e os arquivos que comprovam que as regras existem.
3 min readComo criar um documento: escrever, extrair ou enviar arquivoCriar um documento na Imara Trust começa com uma escolha que define todo o resto: como o conteúdo vai entrar. A plataforma oferece três caminhos, e escolher o errado gera retrabalho.
4 min readEditor, versões e arquivosDepois de criado, um documento de texto na Imara Trust é editável dentro da plataforma. Este tutorial cobre o que acontece nessa edição, e principalmente o que muda quando o documento já foi publicad…
3 min readFluxo de aprovação: enviar, aprovar e publicarUm documento na Imara Trust não vai direto de rascunho para publicado. Ele percorre um caminho, e cada passo desse caminho existe porque uma auditoria vai perguntar por ele.
3 min readAceite de políticas: como funciona e como acompanharTer a política escrita comprova que a regra existe. Ter o aceite registrado comprova que o time a conhece. São duas exigências diferentes, e a segunda é a que costuma ficar para trás.
3 min readComo enviar planilhas e outros arquivos como estãoNão toda documentação de conformidade é texto corrido. Inventários, matrizes de risco, listas de controle de acesso e relatórios de terceiros vivem naturalmente em planilha ou PDF, e forçá-los para d…
3 min readComo um documento vira evidência de um controlePublicar uma política e ver o controle continuar como não comprovado é uma das situações mais frustrantes da plataforma. A causa é quase sempre a mesma: falta o vínculo entre o documento e o controle.
3 min read