Fornecedores – Página do fornecedor: risco, contrato e documentos
A página do fornecedor organiza tudo sobre uma relação em abas: a visão geral, o contrato, a avaliação de risco, os arquivos, o histórico, a exposição no Trust Center e as avaliações enviadas.
É a tela que responde, em um minuto, à pergunta que um auditor faz sobre qualquer terceiro: o que ele acessa, como vocês avaliaram isso, e o que vocês têm de prova?
Visão Geral
Traz as informações do fornecedor, os contatos, a classificação e o status no Trust Center, além das datas de criação e última atualização.
Aparece aqui também um bloco de Itens de Ação Relacionados, com o que está pendente e o que já foi resolvido. É onde o trabalho sobre esse fornecedor fica visível, em vez de morar na cabeça de alguém.
Contrato & Acesso, e os avisos que aparecem sozinhos
Reúne as datas do contrato, o tipo de autenticação e os comentários operacionais.
A plataforma sinaliza três situações sem você pedir:
| Aviso | O que significa |
|---|---|
| Contrato expirado | A data de fim já passou |
| Contrato expirando em breve | O vencimento está próximo |
| Revisão atrasada | A revisão periódica passou do prazo |
Esses avisos são o principal motivo para preencher as datas com cuidado. Sem elas, nada avisa, e a descoberta acontece na renovação ou na auditoria.
As três datas, e por que elas são diferentes
Aqui está a parte menos óbvia da tela, e vale ler com atenção porque muita gente preenche a errada.
Data da Última Revisão é sua. Você define manualmente para registrar quando olhou esse fornecedor pela última vez.
Data da Última Avaliação não é sua. Ela é registrada automaticamente quando um documento de atestação formal é enviado, como um relatório de auditoria ou um certificado.
Data da Próxima Revisão também não é sua. Ela é calculada automaticamente como um ano a partir da última atestação enviada.
A consequência prática é importante: o ciclo de revisão anda quando você envia documento de atestação, não quando você anota que revisou. Se você quer que a próxima revisão seja recalculada, o caminho é enviar o relatório novo do fornecedor na aba de arquivos.
Avaliação de Risco
Mostra o Nível de Risco Selecionado, o Nível de Risco Calculado, o Score de Risco e o Detalhamento do Score de Risco.
O detalhamento é o que torna a avaliação defensável, porque expõe em que ela se baseia: o nível base, o tipo de ambiente, a sensibilidade dos dados, sinais de segurança e a condição de associado de negócios.
Entre os sinais de segurança, dois aparecem de forma bem direta e valem atenção:
- Possui relatório de auditoria ou nenhum relatório de auditoria enviado.
- Autenticação SSO ou autenticação por senha.
Os dois são acionáveis. Pedir o relatório ao fornecedor e migrar o acesso para autenticação centralizada são as duas ações que mais reduzem risco de terceiro com menos esforço.
Se os níveis selecionado e calculado divergirem, o aviso pedindo revisão dos dados aparece aqui também.
Arquivos: onde a prova fica
É aqui que a gestão de terceiros deixa de ser uma planilha e passa a ser evidência. Ao enviar um arquivo, você escolhe a Categoria do Arquivo:
- Relatório SOC 2
- Certificado ISO 27001
- Relatório PCI-DSS
- Relatório de Teste de Penetração
- Questionário SIG
- Whitepaper de Segurança
- Documentação de Privacidade
- Outro
Classificar corretamente importa por dois motivos. Primeiro, você acha o documento depois. Segundo, e mais relevante, é o envio de documento de atestação formal que move as datas de avaliação e de próxima revisão.
Um hábito que economiza muito trabalho: no dia em que o fornecedor publica o relatório novo, envie aqui. O ciclo se atualiza sozinho e a próxima auditoria encontra tudo em ordem.
Atividade
Registra o histórico da relação, com eventos identificados: criação, atualização, troca de responsável, envio e remoção de arquivo, alteração da avaliação de risco, mudança de status, arquivamento e mudança de visibilidade no Trust Center.
É a resposta pronta para “desde quando vocês monitoram este fornecedor?”.
Trust Center e Avaliações
A aba Trust Center controla se o fornecedor aparece publicamente e com quanto detalhe, incluindo campos próprios de exibição como finalidade, onde é usado, país e link.
A aba Avaliações reúne os questionários enviados a esse fornecedor. O botão Enviar questionário inicia uma nova avaliação, e os tutoriais Montar um questionário de avaliação e Enviar a avaliação e acompanhar a resposta cobrem esse fluxo.
Uma rotina que funciona
Para cada fornecedor de risco alto, uma vez por ano:
- Peça o relatório de auditoria mais recente e envie na aba de arquivos.
- Confira se os tipos de dados tratados continuam corretos, porque escopo de fornecedor muda em silêncio.
- Verifique as datas de contrato.
- Se algo mudou de forma relevante, envie um questionário.
- Atualize a data de última revisão para registrar que você olhou.
Fornecedores de risco baixo podem seguir um ciclo mais leve. O ponto é ter ciclo, não ter volume.
Problemas comuns
A data de próxima revisão não muda. Ela depende do envio de documento de atestação. Anotar a revisão manualmente não a recalcula.
Não consigo excluir o fornecedor. Arquive primeiro.
O risco calculado insiste em divergir. Reveja tipos de dados, ambiente e a presença de relatório de auditoria. Se a divergência é intencional, registre a justificativa.
Arquivei e ele saiu do Trust Center. É o comportamento esperado, e a plataforma avisa antes de arquivar.
Este artigo foi útil?
