O projeto começou com o mapeamento completo do escopo de certificação: processos, ativos de informação e áreas envolvidas na análise crítica de dados do mercado de capitais. Como a Aboda aplica inteligência artificial sobre informações sensíveis de gestoras e instituições financeiras, esse mapeamento inicial exigiu um nível de detalhe maior que o de uma implementação padrão, já que cada fluxo de dado precisava ser rastreado desde a origem até o processamento pela IA. Nas primeiras semanas, a equipe centralizou na plataforma Imara Trust toda a base de políticas e controles que precisariam ser criados do zero, substituindo o que seria uma dispersão natural entre planilhas e documentos por um ambiente único de trabalho. Esse alinhamento inicial entre escopo, ativos e responsáveis é o que garante que as fases seguintes avancem sem retrabalho de reescopo no meio do caminho:
Implementação dos controles:
Com o diagnóstico concluído, o time entrou na fase de execução dos controles da norma. Políticas de segurança, gestão de acessos e procedimentos operacionais foram implementados e documentados diretamente na plataforma, permitindo que cada evidência já nascesse organizada e rastreável, sem a necessidade de reconstrução manual mais adiante. Essa fase costuma ser a mais demorada em projetos de ISO 27001, exatamente por envolver mudança de processo no dia a dia das equipes, e não apenas documentação. Ao implementar os controles já dentro da Imara Trust, a Aboda evitou o cenário mais comum nesse tipo de projeto: controles aplicados na prática, mas sem evidência formal que comprove isso ao auditor.
Testes de efetividade e gestão de riscos:
Esta foi a fase de validação. Os controles implementados passaram por testes de efetividade dentro da própria Imara Trust, revelando lacunas pontuais que puderam ser corrigidas antes da auditoria, e não durante ela. É nesse momento que muitos projetos de certificação perdem tempo, quando a lacuna só é descoberta na auditoria externa e força uma correção emergencial sob pressão de prazo. Em paralelo, a matriz de riscos da Aboda foi consolidada, dando à liderança uma visão clara de onde a empresa ainda precisava de atenção, com riscos categorizados por criticidade para orientar as prioridades das últimas semanas do projeto.
Preparação final para auditoria:
Na reta final, o foco passou a ser a consistência entre evidências, controles e política documentada, o tripé que qualquer auditor de certificação vai analisar a fundo. Diferente da fase de implementação, aqui o trabalho é essencialmente de revisão cruzada: cada controle precisa ter uma evidência correspondente, e cada evidência precisa estar alinhada com o que a política formalmente descreve. Com todo o histórico de ações corretivas já registrado na plataforma, a Aboda chegou à etapa de auditoria interna sem retrabalho de última hora, algo raro em projetos de ISO 27001 conduzidos nesse ritmo, e com rastreabilidade completa de cada decisão tomada ao longo dos quatro meses.