01 – Controles – O que é um controle e o que cada status significa
Um controle é uma exigência concreta que a norma faz à sua empresa. Não é um conceito abstrato: é algo como *exigir autenticação em dois fatores*, *manter backup dos dados*, *restringir quem tem acesso administrativo*.
Cada framework que você habilita traz a sua lista de controles. Cumprir a norma significa, na prática, comprovar os controles dela.
Onde eles ficam
Em Avaliações de controles você vê todos os controles da empresa, de todos os frameworks, com a situação de cada um. A tela se propõe a monitorar a saúde dos controles e apontar o que precisa de atenção.
No detalhe de cada framework existe a mesma informação, restrita àquela norma.
Os status
Esta é a tabela de referência da categoria. Vale voltar a ela.
| Status | O que significa | O que fazer |
|---|---|---|
| Aprovado | A exigência está comprovada | Nada. Só manter |
| Reprovado | A exigência não está sendo cumprida, ou a comprovação falhou | Trabalho aqui. É a prioridade |
| Pendente | Ainda não há comprovação suficiente | Anexar evidência ou vincular documento |
| Monitorado | A plataforma já enxerga a ferramenta, mas ainda não há resultado que comprove | Aguardar a próxima verificação |
| Não aplicável | O controle foi declarado fora do escopo, com justificativa registrada | Nada, enquanto a justificativa continuar válida |
| Não executado | A verificação associada nunca rodou | Ver o que falta para ela rodar |
| Requer configuração | A verificação existe mas não tem como rodar | Normalmente falta conectar uma integração |
| Em execução | A verificação está rodando agora | Aguardar |
No detalhe do framework você encontra também Aprovado · Auto, marcado em cor própria. Ele indica um controle aprovado cuja evidência foi coletada automaticamente de uma integração conectada. A própria legenda da tela esclarece: Aprovado e Aprovado · Auto são igualmente estados de conformidade; a cor só indica a origem da evidência.

Quem decide o status
Três coisas podem determinar o status de um controle, e entender isso evita muita confusão:
A verificação automática. Quando o controle tem um teste associado e a integração está conectada, o resultado do teste define o status. É o caminho que dá menos trabalho.
A evidência ou o documento que você anexa. Controles sem verificação automática, e são muitos, dependem de você comprovar. Uma política publicada e vinculada, ou uma evidência aprovada, é o que faz o controle passar.
A sua declaração de que ele não se aplica. É a exclusão de escopo, que exige motivo e justificativa.
O status muda sozinho, e isso é bom
A plataforma reavalia os controles periodicamente. Um controle aprovado pode voltar a reprovar se algo mudou nas suas ferramentas.
Isso incomoda no começo e é exatamente o valor da plataforma. A alternativa seria descobrir o problema na auditoria, meses depois. Se você quer antecipar uma reavaliação, a lista de controles oferece a ação Reavaliar.
Por onde começar quando há muitos controles
A ordem que funciona:
- Reprovados, porque são exigências não cumpridas agora.
- Requer configuração, porque normalmente uma integração destrava vários de uma vez.
- Pendentes, que dependem de você juntar comprovação.
- Monitorados, que geralmente se resolvem sozinhos na próxima verificação.

O mesmo estado com dois nomes
Um detalhe que pode confundir: a tela de Avaliações de controles chama o estado de falha de Reprovado, e o detalhe do framework chama de Falhou. É o mesmo estado.
Para onde ir agora
- Para trabalhar a lista: Controles – Lista de controles.
- Para entender uma tela de controle: Controles – Página do controle.
- Para declarar que um controle não se aplica: Controles – Como excluir um controle do escopo.
Este artigo foi útil?
