Primeiros Passos – Etapa 4: publicar sua primeira política
Boa parte das exigências de qualquer norma começa com uma frase parecida: *a organização deve definir e documentar…*. Uma política é esse documento: a regra escrita, aprovada e comunicada ao time.
Esta etapa existe para tirar a primeira política do papel.
Você não precisa começar do zero
Duas coisas ajudam antes de escrever a primeira linha.
A plataforma diz o que falta. Conforme o framework é habilitado, ela sinaliza os documentos que a norma espera encontrar e que ainda não existem na sua conta. Você não precisa adivinhar quais políticas escrever, nem em que ordem.
Se a sua empresa já tem políticas escritas, em Word ou PDF, elas não precisam ser redigitadas. A plataforma consegue extrair o conteúdo do arquivo direto para o editor, e a partir daí você ajusta. Na prática esse é o caminho mais rápido para a maioria das empresas.
Qual política escrever primeiro
Comece pela Política de Segurança da Informação. Ela é a política guarda-chuva: praticamente toda norma a exige, e as demais se apoiam nela.
Como o conteúdo entra
Ao criar um documento você escolhe como quer trazer o conteúdo. São três caminhos:
| Caminho | Quando usar |
|---|---|
| Escrever ou colar texto | Você vai redigir na plataforma, ou colar de outro lugar |
| Extrair um arquivo para o editor | A empresa já tem o documento em PDF, Word, Markdown ou texto, e você quer editá-lo aqui |
| Enviar um arquivo como está | O documento deve ficar exatamente como está, e o arquivo original precisa ficar disponível para download |


Passo a passo
- No menu, abra Documentos e clique em Criar Documento.
- Informe o nome e a descrição, e escolha o tipo (Política, Procedimento, Padrão, Instrução de Trabalho, Plano, Diagrama ou Outro).
- Escolha como adicionar o conteúdo e traga o texto.
- Preencha a Data de Vigência e, se fizer sentido, a Data de Validade.
- Em Vínculo de Framework e Controle, ligue o documento ao framework e, de preferência, ao controle específico que ele atende.
- Se a política deve ser lida pelo time, marque Exigir aceitação.
- Crie, envie para aprovação e publique.
Vincule ao controle, não só ao framework
Esse é o detalhe que mais economiza retrabalho. O vínculo com o controle é opcional na tela, e vale a pena preencher.
Sem ele, a exigência específica continua aparecendo como não comprovada, e a avaliação automática do documento fica genérica: a própria plataforma avisa que se trata de cobertura direcional, não de um resultado por controle.

O que você precisa adaptar
Se você trouxe um documento de fora, ou está partindo de um texto genérico, percorra procurando estes pontos. São os que mais aparecem como ressalva em auditoria:
- Nomes e cargos. Quem é responsável por quê na sua empresa, de verdade.
- Ferramentas citadas. Troque exemplos genéricos pelas ferramentas que vocês realmente usam.
- Prazos e periodicidades. Só escreva “revisão trimestral” se a revisão for acontecer de verdade a cada trimestre.
- Escopo. Quais áreas, sistemas ou unidades a política cobre.
Cuidado: todo prazo escrito numa política se transforma em algo a ser comprovado depois. Prefira prazos que a empresa consegue cumprir a prazos que soam bem.
Você pode não conseguir enviar o seu próprio documento
Se ao enviar para aprovação o documento for ignorado com a indicação de segregação de funções, é uma regra funcionando, não um erro. Várias normas pedem que quem escreve não seja quem aprova. Nesse caso, outro administrador envia ou aprova.
Publicar é o que conta
Documento em rascunho não comprova nada. Somente o documento publicado vale como documentação formal.
E atenção ao efeito da publicação: se ele exige aceite, publicar notifica todos os membros ativos. Revise antes.
Este artigo foi útil?
