Documentos – Como um documento vira evidência de um controle

Conformidade · Documentos · atualizado em 31 ago 2026

Publicar uma política e ver o controle continuar como não comprovado é uma das situações mais frustrantes da plataforma. A causa é quase sempre a mesma: falta o vínculo entre o documento e o controle.

Este tutorial explica o vínculo e por que ele importa tanto.

O que é o vínculo

Um documento sozinho é um texto na biblioteca. O vínculo é o que diz à plataforma *qual exigência aquele documento atende*.

Sem o vínculo, ninguém faz essa conexão automaticamente. A norma continua apontando a exigência como não comprovada, mesmo com a política publicada e aceita pelo time.

Os dois níveis do vínculo

Na criação e na edição do documento existe a seção Vínculo de Framework e Controle, com dois campos:

Campo O que faz
Vincular ao Framework Diz a qual norma o documento pertence
Vincular ao Controle Diz qual exigência específica ele atende. Opcional na tela

O segundo campo está marcado como opcional, e é o que faz diferença. Vale tratá-lo como obrigatório na prática.

Captura de telaseção de vínculo, com framework e controle selecionados.

O que acontece se você vincular só ao framework

A plataforma avisa isso de forma direta na avaliação automática do documento: *este documento não está vinculado a um controle específico, então foi avaliado em relação ao framework como um todo. Trata-se de cobertura direcional, não de um veredito por controle.*

Traduzindo: você recebe uma leitura vaga em vez de um resultado útil, e o controle específico continua sem comprovação.

Um documento pode atender vários controles

E costuma atender. Uma Política de Segurança da Informação toca acesso, senhas, classificação de informação e resposta a incidentes ao mesmo tempo.

Você pode adicionar mais de um vínculo ao mesmo documento, inclusive de normas diferentes. É isso que faz o segundo framework custar menos trabalho que o primeiro: boa parte da documentação já existe e só precisa ser vinculada.

Passo a passo

  1. Abra o documento.
  2. Vá até Vínculo de Framework e Controle.
  3. Selecione o framework.
  4. Selecione o controle que o documento atende.
  5. Clique em Adicionar Vínculo.
  6. Repita para cada controle que aquele documento também atende.

Como conferir que funcionou

Abra o controle e verifique se o documento aparece entre os itens que o comprovam. Se aparecer, o vínculo está feito.

Um cuidado: o status do controle não muda no mesmo instante. A plataforma reavalia os controles periodicamente, e a tela de avaliações de controles oferece a ação Reavaliar quando você quer antecipar isso.

Captura de telapágina do controle, com o documento vinculado listado.

Documento vinculado não é sempre suficiente

Vale ajustar a expectativa. Vincular a política ao controle comprova que a regra existe e está documentada. Muitas exigências pedem mais do que isso: pedem prova de que a regra é seguida.

Nesses casos o controle precisa também de evidência, que é coisa diferente de documento. A política de backup diz que o backup é feito semanalmente; a evidência mostra os backups da última semana.

A categoria Evidências cobre esse lado.

Problemas comuns

Publiquei a política e o controle segue não comprovado. Verifique o vínculo com o controle, não só com o framework. É a causa mais comum.

Vinculei e nada mudou. Confira se o documento está publicado. Rascunho e documento aprovado mas não publicado não comprovam exigência. Depois, use Reavaliar no controle.

Não encontro o controle na lista. Confira se o framework correspondente está habilitado na sua conta. Controles de normas não habilitadas não aparecem.

Este artigo foi útil?

Quer as próximas ferramentas quando saírem?

Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.