Fornecedores – Página do fornecedor: risco, contrato e documentos

Riscos e Terceiros · Gestão de Fornecedores · atualizado em 31 ago 2026

A página do fornecedor organiza tudo sobre uma relação em abas: a visão geral, o contrato, a avaliação de risco, os arquivos, o histórico, a exposição no Trust Center e as avaliações enviadas.

É a tela que responde, em um minuto, à pergunta que um auditor faz sobre qualquer terceiro: o que ele acessa, como vocês avaliaram isso, e o que vocês têm de prova?

Visão Geral

Traz as informações do fornecedor, os contatos, a classificação e o status no Trust Center, além das datas de criação e última atualização.

Aparece aqui também um bloco de Itens de Ação Relacionados, com o que está pendente e o que já foi resolvido. É onde o trabalho sobre esse fornecedor fica visível, em vez de morar na cabeça de alguém.

Captura de telapágina do fornecedor, aba Visão Geral.

Contrato & Acesso, e os avisos que aparecem sozinhos

Reúne as datas do contrato, o tipo de autenticação e os comentários operacionais.

A plataforma sinaliza três situações sem você pedir:

Aviso O que significa
Contrato expirado A data de fim já passou
Contrato expirando em breve O vencimento está próximo
Revisão atrasada A revisão periódica passou do prazo

Esses avisos são o principal motivo para preencher as datas com cuidado. Sem elas, nada avisa, e a descoberta acontece na renovação ou na auditoria.

As três datas, e por que elas são diferentes

Aqui está a parte menos óbvia da tela, e vale ler com atenção porque muita gente preenche a errada.

Data da Última Revisão é sua. Você define manualmente para registrar quando olhou esse fornecedor pela última vez.

Data da Última Avaliação não é sua. Ela é registrada automaticamente quando um documento de atestação formal é enviado, como um relatório de auditoria ou um certificado.

Data da Próxima Revisão também não é sua. Ela é calculada automaticamente como um ano a partir da última atestação enviada.

A consequência prática é importante: o ciclo de revisão anda quando você envia documento de atestação, não quando você anota que revisou. Se você quer que a próxima revisão seja recalculada, o caminho é enviar o relatório novo do fornecedor na aba de arquivos.

Avaliação de Risco

Mostra o Nível de Risco Selecionado, o Nível de Risco Calculado, o Score de Risco e o Detalhamento do Score de Risco.

O detalhamento é o que torna a avaliação defensável, porque expõe em que ela se baseia: o nível base, o tipo de ambiente, a sensibilidade dos dados, sinais de segurança e a condição de associado de negócios.

Entre os sinais de segurança, dois aparecem de forma bem direta e valem atenção:

  • Possui relatório de auditoria ou nenhum relatório de auditoria enviado.
  • Autenticação SSO ou autenticação por senha.

Os dois são acionáveis. Pedir o relatório ao fornecedor e migrar o acesso para autenticação centralizada são as duas ações que mais reduzem risco de terceiro com menos esforço.

Se os níveis selecionado e calculado divergirem, o aviso pedindo revisão dos dados aparece aqui também.

Captura de telaaba de avaliação de risco, com o detalhamento do score.

Arquivos: onde a prova fica

É aqui que a gestão de terceiros deixa de ser uma planilha e passa a ser evidência. Ao enviar um arquivo, você escolhe a Categoria do Arquivo:

  • Relatório SOC 2
  • Certificado ISO 27001
  • Relatório PCI-DSS
  • Relatório de Teste de Penetração
  • Questionário SIG
  • Whitepaper de Segurança
  • Documentação de Privacidade
  • Outro

Classificar corretamente importa por dois motivos. Primeiro, você acha o documento depois. Segundo, e mais relevante, é o envio de documento de atestação formal que move as datas de avaliação e de próxima revisão.

Um hábito que economiza muito trabalho: no dia em que o fornecedor publica o relatório novo, envie aqui. O ciclo se atualiza sozinho e a próxima auditoria encontra tudo em ordem.

Atividade

Registra o histórico da relação, com eventos identificados: criação, atualização, troca de responsável, envio e remoção de arquivo, alteração da avaliação de risco, mudança de status, arquivamento e mudança de visibilidade no Trust Center.

É a resposta pronta para “desde quando vocês monitoram este fornecedor?”.

Trust Center e Avaliações

A aba Trust Center controla se o fornecedor aparece publicamente e com quanto detalhe, incluindo campos próprios de exibição como finalidade, onde é usado, país e link.

A aba Avaliações reúne os questionários enviados a esse fornecedor. O botão Enviar questionário inicia uma nova avaliação, e os tutoriais Montar um questionário de avaliação e Enviar a avaliação e acompanhar a resposta cobrem esse fluxo.

Uma rotina que funciona

Para cada fornecedor de risco alto, uma vez por ano:

  1. Peça o relatório de auditoria mais recente e envie na aba de arquivos.
  2. Confira se os tipos de dados tratados continuam corretos, porque escopo de fornecedor muda em silêncio.
  3. Verifique as datas de contrato.
  4. Se algo mudou de forma relevante, envie um questionário.
  5. Atualize a data de última revisão para registrar que você olhou.

Fornecedores de risco baixo podem seguir um ciclo mais leve. O ponto é ter ciclo, não ter volume.

Problemas comuns

A data de próxima revisão não muda. Ela depende do envio de documento de atestação. Anotar a revisão manualmente não a recalcula.

Não consigo excluir o fornecedor. Arquive primeiro.

O risco calculado insiste em divergir. Reveja tipos de dados, ambiente e a presença de relatório de auditoria. Se a divergência é intencional, registre a justificativa.

Arquivei e ele saiu do Trust Center. É o comportamento esperado, e a plataforma avisa antes de arquivar.

Este artigo foi útil?

Quer as próximas ferramentas quando saírem?

Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.