Auditoria – Aba Relatório e entregáveis
O relatório é o produto da auditoria: o documento que você guarda, apresenta a clientes e usa como base para o plano de ação.
A plataforma trata isso em duas frentes: o relatório de constatações, com o resumo dos achados, e os entregáveis, com o relatório de conformidade gerado em versões.
O resumo das constatações
A aba de relatório mostra o panorama dos achados:
| Indicador | O que conta |
|---|---|
| Conforme | Controles sem apontamento |
| Não conformidades | Os achados propriamente ditos |
| Sinalizados | Controles marcados para atenção |
| Pendentes | Ainda sem conclusão |
Quando não há achados, a plataforma informa que nenhuma não conformidade foi registrada.
Há uma observação importante na tela: as constatações são somente leitura, porque os relatórios são gerados e exportados pelo auditor. Ou seja, você acompanha e não edita o conteúdo dos achados, o que é exatamente o que garante a independência do resultado.
Como as não conformidades são classificadas
A classificação usa quatro níveis:
| Nível | O que significa na prática |
|---|---|
| Conforme | Atende o requisito |
| NC menor | Desvio pontual, sem comprometer o sistema como um todo |
| NC maior | Falha significativa, ou ausência de um requisito |
| NC crítica | Falha grave, com risco relevante |
A distinção entre menor e maior é a que mais importa comercialmente, porque afeta o resultado de uma certificação. Em linhas gerais, uma não conformidade menor é tratável com plano de ação, e uma maior tende a exigir correção comprovada antes da emissão.
Vale conferir a classificação de cada achado com atenção. Se você discorda de um enquadramento, o caminho é o comentário no engajamento e, se for o caso, a rejeição da assinatura do cliente, e não a discussão informal.
Gerar o relatório de constatações
Existe Gerar relatório, que produz o relatório de constatações como entregável, e as opções de Exportar PDF e Exportar DOCX.
Os relatórios gerados ficam em uma lista, de onde você baixa nos dois formatos.
A existência do formato editável é útil na prática: ele permite que você anexe o relatório a um documento maior, ou que o adapte para uma apresentação interna, sem perder o original.
Os entregáveis: o relatório de conformidade
A aba de entregáveis é descrita como o lugar de gerar, visualizar e baixar o relatório de conformidade do engajamento, e ela trabalha com versões.
Cada versão aparece com versão, modo, status e data de criação. Os status são Pendente, Gerando, Concluído e Falhou.
Os dois modos, e a diferença que importa
Esta é a decisão mais consequente desta aba:
| Modo | O que ele é |
|---|---|
| Assinado pelo auditor | Assinado e emitido pelo auditor, incluindo o parecer dele |
| Autoavaliação | Elaborado pela organização, sem assinatura do auditor |
A diferença em peso é enorme, e vale ser honesto sobre ela.
Um relatório assinado pelo auditor é o que um cliente ou um organismo certificador aceita como opinião independente. Ele afirma que alguém de fora examinou e concluiu.
Uma autoavaliação é uma declaração sua. Ela tem valor real, especialmente para uso interno, para preparação e para responder a compradores menos exigentes. E ela não é equivalente a uma auditoria independente.
A recomendação é direta: não apresente uma autoavaliação como se fosse relatório de auditoria. O modo fica registrado no documento, e um comprador atento repara. O dano de ser pego nisso é muito maior que o benefício.
O que entra no relatório
Ao configurar a geração, você define:
Modo do relatório, entre os dois acima.
Data de referência, que é o momento ao qual o relatório se refere. É o campo que resolve a questão do estado em movimento: o relatório afirma algo sobre uma data específica.
Seções a incluir, com as opções de histórico de testes e registro de evidências.
Veredito do parecer, no caso de relatório assinado, com o exemplo de uma opinião sem ressalvas.
Narrativa, o texto detalhado do auditor.
Sobre as duas seções opcionais: elas engrossam bastante o documento e são o que dá substância a ele. O registro de evidências é o que permite a alguém conferir de onde vem cada conclusão, e o histórico de testes demonstra que a verificação é recorrente e não pontual.
A recomendação: inclua as duas em relatório destinado a auditoria ou certificação, e considere omitir em uma versão resumida para uso comercial.
Pré-visualizar antes de gerar
Existe Visualizar, que mostra o relatório com o modo, a data de referência, o resumo, o parecer do auditor, os controles, o registro de evidências e as aprovações de qualidade.
Use sempre. É a última chance de perceber que a data de referência está errada, que uma seção faltou, ou que a narrativa ficou incompleta.
A geração é assíncrona
Ao gerar, a plataforma informa que o relatório foi enfileirado e que você será notificado quando o arquivo estiver pronto.
Ou seja, não é instantâneo, e não é preciso ficar na tela. Se o status ficar em falhou, o caminho é gerar novamente.
O que fazer com o relatório depois
Três ações que fazem o relatório valer o trabalho:
Guarde a versão final como documento na plataforma. Assim ele fica versionado, com data, e disponível para quem precisar.
Transforme cada não conformidade em item de trabalho. Um achado que não vira tarefa com responsável e prazo volta na próxima auditoria. Vale registrar como item de ação, ou como risco quando o achado aponta uma exposição.
Considere disponibilizá-lo no Trust Center, sob solicitação. Um relatório de auditoria é o material que mais acelera avaliação de fornecedor. O tutorial de publicar documentos trata de como fazer isso com termo de confidencialidade.
E, se a auditoria foi interna, vale a comparação honesta: o que ela encontrou é uma prévia do que uma auditoria externa vai encontrar. Tratar os achados agora é o melhor uso possível desse relatório.
Problemas comuns
Nenhum relatório gerado ainda. É o estado inicial. Configure e gere.
O status ficou em Falhou. Gere novamente. Se persistir, acione o suporte informando o engajamento.
A URL de download ainda não está disponível. A geração não terminou. Aguarde a notificação.
Falha ao gerar pré-visualização. Tente novamente; se persistir, confira se há controles no escopo.
Não consigo editar as constatações. Elas são somente leitura, porque são geradas pelo auditor. Discordâncias vão por comentário no engajamento.
Gerei no modo errado. Gere uma versão nova no modo correto. As versões ficam registradas, então vale não distribuir a versão equivocada.
Este artigo foi útil?
