Frameworks – O que é um framework e como a pontuação é calculada
Framework é o nome que a plataforma dá a um conjunto de exigências de segurança ou privacidade que a sua empresa decide seguir. Pode ser uma norma internacional, uma lei, ou um padrão exigido pelo seu setor.
Habilitar um framework é o que dá trabalho à plataforma: a partir dele ela sabe o que avaliar, o que cobrar e o que comprovar.
O vocabulário
Cinco palavras aparecem em toda a plataforma. Entender a relação entre elas resolve a maior parte das dúvidas.
| Termo | O que é | Exemplo |
|---|---|---|
| Framework | O conjunto de exigências | ISO 27001 |
| Domínio | O agrupamento temático dentro da norma | Controle de acesso |
| Controle | Uma exigência concreta | Exigir autenticação em dois fatores |
| Teste | A verificação que confere se o controle está cumprido | Consultar o provedor de identidade e checar se o segundo fator é obrigatório |
| Evidência | A prova de que o controle é cumprido | O relatório que mostra quem tem o segundo fator ativo |
A cadeia é essa: o framework contém controles, agrupados por domínio; os controles são comprovados por testes automáticos, por documentos publicados ou por evidência que você envia.
O que a pontuação mede
Cada framework mostra o seu progresso da implementação, e o Painel mostra a postura de conformidade da empresa como um todo.
O que esses números medem é uma coisa específica: quanto das exigências já está comprovado. A tela deixa isso explícito ao exibir quantos controles estão conformes do total.
Não é uma medida de quão segura a empresa é. Uma empresa com boas práticas e nenhuma comprovação reunida tem pontuação baixa. Uma empresa com muita documentação e pouca prática tem pontuação alta e um problema na auditoria.
O que faz a pontuação subir
Quatro coisas, todas concretas:
- Conectar integrações. Testes automáticos passam a comprovar controles sozinhos.
- Publicar documentos e vinculá-los aos controles. O vínculo é a parte que as pessoas esquecem.
- Enviar evidência e conseguir a aprovação dela. Evidência enviada não conta; evidência aprovada conta.
- Corrigir o que está falhando nas ferramentas conectadas.
O que faz a pontuação cair
E ela vai cair, em algum momento. Os motivos legítimos:
- Uma configuração mudou nas suas ferramentas e um teste que passava agora reprova.
- Uma evidência venceu e deixou de comprovar.
- Um documento venceu e precisa de revisão.
- Você habilitou um framework novo, o que aumenta o total de exigências.
Uma pontuação que só sobe seria um sinal ruim, não bom. Significaria que a plataforma parou de verificar.
Controles fora de escopo saem da conta
Quando você declara um controle como não aplicável, com motivo e justificativa, ele fica fora do índice daquele framework. A própria tela de exclusões de escopo informa isso.
É um mecanismo legítimo e é onde mora a tentação. Excluir controles em massa faz o número subir sem nada mudar na empresa, e o auditor lê as justificativas uma por uma. O tutorial Controles – Como excluir um controle do escopo trata disso com cuidado.
Por que o segundo framework custa menos
Normas diferentes pedem coisas parecidas. Uma política de controle de acesso bem escrita atende exigências de várias delas; um relatório de configuração de identidade comprova controles em mais de uma.
A plataforma mostra isso de duas formas: no catálogo, antes de habilitar, ela informa o percentual da norma já coberto pelos seus frameworks existentes; e dentro do framework, controles já atendidos por outra norma aparecem marcados como cobertos.
Na prática, a segunda certificação exige uma fração do esforço da primeira.
Por onde começar
- Para escolher e habilitar uma norma: Frameworks – Catálogo.
- Para acompanhar o que já está habilitado: Frameworks – Meus frameworks.
- Para trabalhar dentro de uma norma: Frameworks – Dentro de um framework.
Este artigo foi útil?
