Pular para o conteúdo

GRC e Auditoria

Quase toda empresa de médio porte já tem alguma gestão de riscos: uma planilha com dono, uma outra com controles, uma pasta com evidências e uma terceira planilha que o auditor pede toda vez. O problema não é a ausência de registro — é que nada disso se conecta. O risco não aponta para o controle que o trata, o controle não aponta para o requisito da norma, e a evidência não aponta para nada.

Este domínio existe para fechar essa cadeia. O risco identificado leva ao controle implementado, que atende ao requisito do framework, que é provado por uma evidência coletada uma vez e reaproveitada em todas as auditorias que dependem dela. Quando essa cadeia está inteira, a pergunta “como vocês sabem que isso funciona?” tem resposta em uma tela, e não em uma semana de mutirão.

É o maior domínio da Claryn, e o que mais se beneficia de ser adotado por partes.

Comece pelo Hub de Políticas e pela Gestão de Riscos. São os dois registros que praticamente todo o resto referencia, e os únicos que produzem valor visível na primeira semana — política publicada com aceite comprovado, risco com dono e prazo. Deixe Controles e Mapeamento de Frameworks para o segundo mês, quando já houver o que ligar.

Módulo Nível Status
Gestão de Riscos Starter Disponível
Cenários de Risco Starter Disponível
Planos de Tratamento Starter Disponível
Exceções de Risco Starter Disponível
Simulador de ROI Starter Disponível
Hub de Políticas Starter Disponível
Planos de Ação Starter Disponível
Calendário de Conformidade Starter Disponível
Indicadores de Gestão Starter Disponível
Controles Pro Disponível
Teste de Controles Pro Disponível
Mapeamento de Frameworks Pro Disponível
Gestão de IA Pro Disponível
Repositório de Evidências Pro Disponível
Declaração de Aplicabilidade (SoA) Pro Disponível
Não conformidades e Oportunidades de Melhoria Pro Disponível
Reuniões de Governança Pro Disponível
Contexto Organizacional e Clima Pro Disponível
Partes Interessadas Pro Disponível
Escopos de Sistemas de Gestão Pro Disponível
Objetivos de Segurança Pro Disponível
Plano de Comunicação Pro Disponível
Informação Documentada Pro Disponível
Conformidade Contínua Pro Disponível
Conectores de Evidência Pro Disponível
Programa de Auditoria Interna Pro Disponível
Avaliação de Controles (CAC) Pro Disponível
Análise Crítica pela Direção Pro Disponível
Pacotes Regulatórios Setoriais Full Disponível
Motor de Aplicabilidade Full Disponível
Requisitos Legais Full Disponível
Centro de Auditoria Full Disponível
Sala de Auditoria Full Disponível
Indicadores Avançados Full Disponível
Nível O que entrega
Starter Registro e disciplina: riscos com dono e tratamento, políticas versionadas com aceite, planos de ação e um calendário que impede a obrigação recorrente de morar na cabeça de uma pessoa.
Pro A espinha dorsal do compliance: controles ligados a riscos e a requisitos de framework, testes de efetividade, repositório de evidências, SoA e todo o aparato que as cláusulas 4 a 10 das normas ISO exigem.
Full O ciclo completo: auditoria de ponta a ponta com Sala de Auditoria, análise crítica pela direção, requisitos legais mapeados e indicadores que se calculam sozinhos sobre os próprios registros.

Os níveis são cumulativos: contratar Pro inclui todos os módulos Starter, e contratar Full inclui os dois.