Auditor – Consultar documentos, riscos e fornecedores do cliente
Além dos controles, o engajamento dá acesso a três conjuntos de informação do cliente: documentos, riscos e fornecedores. Eles ficam em abas próprias e existem para dar o contexto que o requisito isolado não dá.
Tudo aqui é somente leitura.
Documentos
A lista de documentos do escopo daquela auditoria, com título, tipo, versão e estado.
Vale saber que o cliente pode restringir os documentos que você vê a um conjunto específico. Se a lista parece curta, ela pode estar deliberadamente escopada, e não incompleta.
Quando não há nada, a tela informa que nenhum documento está disponível.
O que olhar num documento
O texto da política importa e o entorno dele diz mais sobre a maturidade do sistema de gestão:
A versão e a data. Uma política aprovada há três anos, num ambiente que mudou, é um sinal.
O estado. Um documento em rascunho não é uma política vigente, ainda que o conteúdo esteja bom.
A relação entre o que a política diz e o que a evidência mostra. É a verificação mais produtiva que você faz aqui. Uma política que exige revisão trimestral de acessos, num ambiente cuja última revisão foi há oito meses, é um achado bem fundamentado, e a fundamentação está nos dois lugares que você acabou de ver.
Esse cruzamento é o que a aba de documentos habilita e o que a planilha de controles, sozinha, não mostra.
Riscos
A lista de riscos do cliente, com nome, categoria e a classificação de severidade e probabilidade.
Quando não há nada, a tela informa que nenhum risco está disponível.
O que o registro de riscos diz sobre o sistema de gestão
Aqui vale um alerta técnico que economiza tempo de análise.
Nesta plataforma, o registro de riscos tem duas origens: riscos identificados pela empresa, e riscos gerados automaticamente quando um controle falha em verificação.
A consequência prática é importante para a sua leitura: um registro de riscos volumoso não significa, por si, gestão de riscos ativa. Ele pode ser, em boa parte, o subproduto de falhas técnicas registradas automaticamente.
Duas verificações separam uma coisa da outra:
Os riscos têm nomes e descrições próprias, ou seguem um padrão automático? Um registro em que quase todos os itens têm nome gerado sugere que a identificação de riscos pela organização é fraca, ainda que o número seja grande.
Existe histórico de tratamento? Risco identificado é o começo. O que caracteriza gestão de riscos é a decisão registrada sobre cada um, com avaliação, tratamento e acompanhamento.
Um registro grande sem histórico de decisão é, quase sempre, um achado sobre o processo de gestão de riscos, e vale examinar antes de concluir que a cláusula correspondente está atendida.
Fornecedores
A lista de fornecedores do cliente, com nome, categoria, criticidade e o estado da avaliação.
Quando não há nada, a tela informa que nenhum fornecedor está disponível.
O que olhar em fornecedores
A gestão de terceiros é onde os sistemas de gestão costumam ter as lacunas mais concretas, e três verificações rendem:
Os fornecedores críticos foram avaliados? Criticidade alta sem avaliação concluída é uma lacuna direta.
As avaliações estão vigentes? Uma avaliação de dois anos atrás, num fornecedor crítico, é praticamente uma avaliação inexistente.
A lista é plausível? Uma empresa que opera em nuvem, com folha terceirizada e ferramentas comerciais, e que lista quatro fornecedores, provavelmente tem um inventário incompleto. Inventário incompleto de terceiros é um achado por si, e explica por que as avaliações parecem em ordem.
Como usar isso na revisão
O uso mais produtivo destas três abas é corroborar ou contestar o que a evidência do controle afirma.
Alguns cruzamentos que valem, com o que cada um costuma revelar:
| Cruzamento | O que ele revela |
|---|---|
| Política exige uma periodicidade, e a evidência mostra outra | Controle documentado e não praticado |
| Fornecedor crítico sem avaliação, e o controle de terceiros marcado como atendido | Escopo do controle mais estreito do que o requisito |
| Riscos altos sem tratamento, e a cláusula de gestão de riscos atendida | Processo formal existente e inoperante |
| Documento em rascunho apresentado como evidência de política aprovada | Requisito não atendido, ainda que o conteúdo esteja pronto |
Nenhum desses achados aparece olhando um controle isolado, e é por isso que valem os minutos gastos nas outras abas.
Sobre a leitura somente leitura
Você não altera nada nestas abas, e isso é deliberado: o auditor não mantém o sistema de gestão do cliente.
Se você identifica algo que precisa mudar, o caminho é o registro: nota no controle, comentário compartilhado, ou solicitação de informação quando falta material.
Problemas comuns
Nenhum documento disponível. Ou o cliente não tem documentos no escopo, ou o seu acesso foi restrito a um conjunto que não inclui aquele framework.
Um documento que eu esperava ver não aparece. Provável restrição de escopo. Vale solicitar.
Nenhum risco disponível. O cliente não tem riscos registrados, o que é em si uma informação.
Nenhum fornecedor disponível. Idem.
Não consigo abrir um documento. Falha momentânea de carregamento. A tela oferece tentar novamente.
Quero comentar num documento. As abas são somente leitura. Use as notas do controle ou os comentários do engajamento.
Este artigo foi útil?
