Auditor – Consultar documentos, riscos e fornecedores do cliente

Para auditores · Console do Auditor · atualizado em 31 ago 2026

Além dos controles, o engajamento dá acesso a três conjuntos de informação do cliente: documentos, riscos e fornecedores. Eles ficam em abas próprias e existem para dar o contexto que o requisito isolado não dá.

Tudo aqui é somente leitura.

Documentos

A lista de documentos do escopo daquela auditoria, com título, tipo, versão e estado.

Vale saber que o cliente pode restringir os documentos que você vê a um conjunto específico. Se a lista parece curta, ela pode estar deliberadamente escopada, e não incompleta.

Quando não há nada, a tela informa que nenhum documento está disponível.

Captura de telaaba de documentos do engajamento.

O que olhar num documento

O texto da política importa e o entorno dele diz mais sobre a maturidade do sistema de gestão:

A versão e a data. Uma política aprovada há três anos, num ambiente que mudou, é um sinal.

O estado. Um documento em rascunho não é uma política vigente, ainda que o conteúdo esteja bom.

A relação entre o que a política diz e o que a evidência mostra. É a verificação mais produtiva que você faz aqui. Uma política que exige revisão trimestral de acessos, num ambiente cuja última revisão foi há oito meses, é um achado bem fundamentado, e a fundamentação está nos dois lugares que você acabou de ver.

Esse cruzamento é o que a aba de documentos habilita e o que a planilha de controles, sozinha, não mostra.

Riscos

A lista de riscos do cliente, com nome, categoria e a classificação de severidade e probabilidade.

Quando não há nada, a tela informa que nenhum risco está disponível.

O que o registro de riscos diz sobre o sistema de gestão

Aqui vale um alerta técnico que economiza tempo de análise.

Nesta plataforma, o registro de riscos tem duas origens: riscos identificados pela empresa, e riscos gerados automaticamente quando um controle falha em verificação.

A consequência prática é importante para a sua leitura: um registro de riscos volumoso não significa, por si, gestão de riscos ativa. Ele pode ser, em boa parte, o subproduto de falhas técnicas registradas automaticamente.

Duas verificações separam uma coisa da outra:

Os riscos têm nomes e descrições próprias, ou seguem um padrão automático? Um registro em que quase todos os itens têm nome gerado sugere que a identificação de riscos pela organização é fraca, ainda que o número seja grande.

Existe histórico de tratamento? Risco identificado é o começo. O que caracteriza gestão de riscos é a decisão registrada sobre cada um, com avaliação, tratamento e acompanhamento.

Um registro grande sem histórico de decisão é, quase sempre, um achado sobre o processo de gestão de riscos, e vale examinar antes de concluir que a cláusula correspondente está atendida.

Fornecedores

A lista de fornecedores do cliente, com nome, categoria, criticidade e o estado da avaliação.

Quando não há nada, a tela informa que nenhum fornecedor está disponível.

O que olhar em fornecedores

A gestão de terceiros é onde os sistemas de gestão costumam ter as lacunas mais concretas, e três verificações rendem:

Os fornecedores críticos foram avaliados? Criticidade alta sem avaliação concluída é uma lacuna direta.

As avaliações estão vigentes? Uma avaliação de dois anos atrás, num fornecedor crítico, é praticamente uma avaliação inexistente.

A lista é plausível? Uma empresa que opera em nuvem, com folha terceirizada e ferramentas comerciais, e que lista quatro fornecedores, provavelmente tem um inventário incompleto. Inventário incompleto de terceiros é um achado por si, e explica por que as avaliações parecem em ordem.

Como usar isso na revisão

O uso mais produtivo destas três abas é corroborar ou contestar o que a evidência do controle afirma.

Alguns cruzamentos que valem, com o que cada um costuma revelar:

Cruzamento O que ele revela
Política exige uma periodicidade, e a evidência mostra outra Controle documentado e não praticado
Fornecedor crítico sem avaliação, e o controle de terceiros marcado como atendido Escopo do controle mais estreito do que o requisito
Riscos altos sem tratamento, e a cláusula de gestão de riscos atendida Processo formal existente e inoperante
Documento em rascunho apresentado como evidência de política aprovada Requisito não atendido, ainda que o conteúdo esteja pronto

Nenhum desses achados aparece olhando um controle isolado, e é por isso que valem os minutos gastos nas outras abas.

Sobre a leitura somente leitura

Você não altera nada nestas abas, e isso é deliberado: o auditor não mantém o sistema de gestão do cliente.

Se você identifica algo que precisa mudar, o caminho é o registro: nota no controle, comentário compartilhado, ou solicitação de informação quando falta material.

Captura de telaabas de riscos e fornecedores do engajamento.

Problemas comuns

Nenhum documento disponível. Ou o cliente não tem documentos no escopo, ou o seu acesso foi restrito a um conjunto que não inclui aquele framework.

Um documento que eu esperava ver não aparece. Provável restrição de escopo. Vale solicitar.

Nenhum risco disponível. O cliente não tem riscos registrados, o que é em si uma informação.

Nenhum fornecedor disponível. Idem.

Não consigo abrir um documento. Falha momentânea de carregamento. A tela oferece tentar novamente.

Quero comentar num documento. As abas são somente leitura. Use as notas do controle ou os comentários do engajamento.

Este artigo foi útil?

Quer as próximas ferramentas quando saírem?

Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.