Usuários – Dar acesso a um auditor externo
Auditor externo é um caso especial de acesso, e a plataforma o trata de forma separada por um bom motivo: ele não usa o mesmo aplicativo que a sua equipe.
A explicação está na própria tela: são auditores convidados para revisar as suas auditorias, e eles acessam o console do auditor, não este aplicativo.
Por que ele é diferente de um usuário comum
Um auditor externo não é um membro do seu time com função de auditor. Ele é alguém de fora, frequentemente atendendo várias empresas, que precisa de acesso limitado e temporário ao seu ambiente.
Três consequências práticas dessa separação:
Ele tem uma lista própria. Auditores externos aparecem em uma seção separada da lista de usuários.
Ele entra por outro lugar. O console do auditor é uma aplicação distinta, feita para o trabalho de auditoria.
A conta dele não é sua. Como veremos adiante, remover o acesso dele não apaga a conta dele.
Como convidar
Existem dois caminhos, e os dois pedem o mesmo:
Pela lista de usuários, na seção de auditores externos.
Pela aba de visão geral de um engajamento de auditoria, informando e-mail e, opcionalmente, nome.
O segundo caminho é o mais conveniente quando você já está montando a auditoria: você convida e atribui na mesma tela.
Os três estados
| Status | O que significa |
|---|---|
| Convidado | Foi convidado e ainda não acessou |
| Ativo | Acessa normalmente |
| Desativado | Sem acesso |
A lista mostra também o último acesso, ou Nunca.
O aviso que você precisa conhecer antes de acontecer
Este é o conteúdo mais importante deste tutorial, porque descreve um caso que causa confusão real.
Ao convidar um auditor externo, pode aparecer a seguinte situação: o auditor é adicionado à lista, e o login não é criado automaticamente. A plataforma informa isso com clareza e aponta as duas causas possíveis: ele pode já ter uma conta, ou vale tentar novamente.
E ela é explícita sobre a consequência: ele não conseguirá entrar até que o login exista.
Ou seja: aparecer na lista não garante que ele consegue acessar.
Como lidar com isso:
Se a mensagem aparecer, tente convidar novamente. Em parte dos casos resolve.
Se ele já tem conta em outra empresa, e é comum que tenha, porque auditores atendem vários clientes, o acesso dele pode depender de vinculação. Vale confirmar com ele diretamente.
Confirme com o auditor antes da reunião de abertura. É o conselho mais útil: pergunte se ele conseguiu entrar, em vez de descobrir isso no dia em que o trabalho deveria começar.
Um sinal claro na lista: se o status permanece Convidado e o último acesso é Nunca dias depois do convite, algo não funcionou.
O aceite do engajamento é uma segunda etapa
Convidar o auditor para a sua organização e atribuí-lo a uma auditoria não é o mesmo que ele estar trabalhando.
Ele precisa aceitar o engajamento, e sem isso a plataforma não permite que ele revise controles nem crie solicitações.
Então a sequência completa tem três passos, e cada um pode travar:
- Convidar, e confirmar que o login existe.
- Atribuir ao engajamento.
- Ele aceita o engajamento.
Se a auditoria não anda, confira os três nesta ordem.
O que ele vê
O acesso dele é ao console do auditor, com as auditorias em que foi atribuído.
Se você quer limitar o que ele alcança dentro do seu ambiente, o mecanismo é o escopo de acesso na função, que restringe quais frameworks e documentos são visíveis. O tutorial de funções e permissões explica.
Isso é especialmente útil quando o auditor foi contratado para uma norma específica: não há razão para ele ver os controles das outras.
Remover o acesso
Remover retira o auditor da sua lista, com uma confirmação que explica exatamente o efeito: ele perde acesso às suas auditorias, e isso não exclui a conta dele.
Essa distinção é importante e correta. A conta é dele, e pode estar sendo usada para atender outras empresas. Você controla o acesso dele ao seu ambiente, e não a existência dele na plataforma.
Quando remover:
A auditoria terminou. É o caso mais comum, e vale fazer. Acesso de auditoria concluída que permanece aberto é o tipo de item que aparece na sua própria revisão de acessos.
O contrato com a firma de auditoria terminou.
A pessoa saiu da firma e outra assumiu.
Uma sugestão de rotina: ao encerrar um engajamento, inclua a remoção do acesso do auditor no checklist de encerramento. É de longe a forma mais fácil de não deixar isso acumular.
Boas práticas com auditores externos
Convide com antecedência. Pelo menos alguns dias antes do início, para resolver eventual problema de login sem pressa.
Um auditor por pessoa, não por firma. Um acesso compartilhado entre pessoas da firma quebra a trilha de auditoria e é, ironicamente, um achado de segurança.
Restrinja o escopo ao necessário. Framework específico, documentos específicos.
Remova ao encerrar. Consistentemente.
Registre o acesso concedido. A sua própria política de gestão de acesso a terceiros provavelmente exige isso, e a lista da plataforma já serve como registro.
Problemas comuns
O auditor foi adicionado e não consegue entrar. É o caso descrito acima. Tente convidar novamente, e confirme com ele se ele já possui conta.
O status continua Convidado depois de dias. Ele não acessou, ou o login não existe. Confirme diretamente com ele.
Ele entrou e não vê a auditoria. Confira se ele foi atribuído ao engajamento, e se aceitou o convite.
Ele vê mais do que deveria. Ajuste o escopo de acesso na função dele.
Não foi possível remover o auditor externo. Tente novamente; se persistir, confira se você tem permissão para gerenciar usuários.
Removi e ele continua com conta na plataforma. É o comportamento esperado. Você removeu o acesso dele ao seu ambiente, e não a conta dele.
Este artigo foi útil?
