Documentos – Como um documento vira evidência de um controle
Publicar uma política e ver o controle continuar como não comprovado é uma das situações mais frustrantes da plataforma. A causa é quase sempre a mesma: falta o vínculo entre o documento e o controle.
Este tutorial explica o vínculo e por que ele importa tanto.
O que é o vínculo
Um documento sozinho é um texto na biblioteca. O vínculo é o que diz à plataforma *qual exigência aquele documento atende*.
Sem o vínculo, ninguém faz essa conexão automaticamente. A norma continua apontando a exigência como não comprovada, mesmo com a política publicada e aceita pelo time.
Os dois níveis do vínculo
Na criação e na edição do documento existe a seção Vínculo de Framework e Controle, com dois campos:
| Campo | O que faz |
|---|---|
| Vincular ao Framework | Diz a qual norma o documento pertence |
| Vincular ao Controle | Diz qual exigência específica ele atende. Opcional na tela |
O segundo campo está marcado como opcional, e é o que faz diferença. Vale tratá-lo como obrigatório na prática.
O que acontece se você vincular só ao framework
A plataforma avisa isso de forma direta na avaliação automática do documento: *este documento não está vinculado a um controle específico, então foi avaliado em relação ao framework como um todo. Trata-se de cobertura direcional, não de um veredito por controle.*
Traduzindo: você recebe uma leitura vaga em vez de um resultado útil, e o controle específico continua sem comprovação.
Um documento pode atender vários controles
E costuma atender. Uma Política de Segurança da Informação toca acesso, senhas, classificação de informação e resposta a incidentes ao mesmo tempo.
Você pode adicionar mais de um vínculo ao mesmo documento, inclusive de normas diferentes. É isso que faz o segundo framework custar menos trabalho que o primeiro: boa parte da documentação já existe e só precisa ser vinculada.
Passo a passo
- Abra o documento.
- Vá até Vínculo de Framework e Controle.
- Selecione o framework.
- Selecione o controle que o documento atende.
- Clique em Adicionar Vínculo.
- Repita para cada controle que aquele documento também atende.
Como conferir que funcionou
Abra o controle e verifique se o documento aparece entre os itens que o comprovam. Se aparecer, o vínculo está feito.
Um cuidado: o status do controle não muda no mesmo instante. A plataforma reavalia os controles periodicamente, e a tela de avaliações de controles oferece a ação Reavaliar quando você quer antecipar isso.
Documento vinculado não é sempre suficiente
Vale ajustar a expectativa. Vincular a política ao controle comprova que a regra existe e está documentada. Muitas exigências pedem mais do que isso: pedem prova de que a regra é seguida.
Nesses casos o controle precisa também de evidência, que é coisa diferente de documento. A política de backup diz que o backup é feito semanalmente; a evidência mostra os backups da última semana.
A categoria Evidências cobre esse lado.
Problemas comuns
Publiquei a política e o controle segue não comprovado. Verifique o vínculo com o controle, não só com o framework. É a causa mais comum.
Vinculei e nada mudou. Confira se o documento está publicado. Rascunho e documento aprovado mas não publicado não comprovam exigência. Depois, use Reavaliar no controle.
Não encontro o controle na lista. Confira se o framework correspondente está habilitado na sua conta. Controles de normas não habilitadas não aparecem.
Este artigo foi útil?
