Demonstração de conformidade

Com milhares de normas do setor, políticas internas e requisitos regulamentares em constante mudança, a otimização da cobertura em um panorama de conformidade em mudança pode ser assustadora. É essencial que as organizações implementem os processos e a tecnologia necessários para identificar, racionalizar, priorizar e mitigar adequadamente o risco de conformidade. Neste artigo, discutimos como demonstrar a segurança de um programa de conformidade usando os aplicativos Projetos, Estruturas e Mapas de Conformidade.

Este artigo ilustra como demonstrar conformidade com a Estrutura COBIT® 5. No entanto, o mesmo fluxo de trabalho também pode ser aplicado para demonstrar conformidade com:

  • regulamentos aplicáveis a instituições financeiras, como Transparência de Condições de Crédito, Prevenção à Lavagem de Dinheiro ou Seguro de Depositário
  • outras estruturas de segurança de TI, como ISO ou NIST
  • Regulamentos de privacidade de dados, como o GDPR, GLBA, HIPAA e FERPA da UE
  • regulamentos aplicáveis ao governo ou ao ensino superior, como o Orientação Uniforme de Bolsas, a Auditoria Única ou o Título IV

O que significa demonstrar conformidade?

Demonstrar conformidade significa que uma organização está comprometida em conduzir seus negócios em conformidade com os regulamentos e padrões que se aplicam a eles.

Demonstrar conformidade não é apenas mostrar que os requisitos de conformidade foram atendidos, mas também demonstrar como os requisitos são atendidos e quais programas estruturados estão em vigor para permitir a conformidade contínua.

Onde eu demonstro conformidade?

Na Diligent, usamos os aplicativos Projetos, Estruturas e Mapas de Conformidade para atestar aos avaliadores e a outros interessados que existe um forte ambiente de controle. Nosso programa de conformidade evita que possamos expor a organização a ações de fiscalização regulatória e violações de dados. Também nos permite colaborar com as partes interessadas da empresa necessárias para cumprir os diversos regulamentos e normas.

O panorama mais amplo

  • Mapas de Conformidade é o local onde as equipes de conformidade podem executar a lacuna de conformidade inicial e a avaliação de riscos mapeando os requisitos para os controles organizacionais existentes contidos nas estruturas.
  • Estruturas são usadas em conjunto com os Mapas de Conformidade para capturar centralmente o relacionamento principal entre requisitos e controles, gerenciar alterações nos controles em um ambiente de negócios e regulatório em evolução e criar projetos individuais.
  • Projetos é usado para testar o projeto e a eficácia operacional do controle e capturar problemas. Se necessário, você também pode sincronizar as alterações de volta para uma estrutura de um projeto.

Quando você mapeia requisitos para controles de estrutura, os resultados de testes e problemas de vários projetos são automaticamente agregados ao Mapa de Conformidade, permitindo que você acompanhe e relate o status de conformidade em tempo real.

Etapas

Pronto para uma demonstração?

Vamos dar uma olhada mais de perto nesses recursos no contexto.

1. Configurar o programa

O primeiro passo na construção do seu programa de conformidade é a configuração dos seus projetos e estruturas. Você pode criar estruturas para gerenciar um conjunto estruturado de informações e usar estruturas para criar vários projetos. Você também pode personalizar a terminologia e os rótulos nos projetos de acordo com as normas da sua organização e sincronizá-las de volta para uma estrutura de um projeto se quiser aplicar as alterações a outros projetos.

Configurar projetos e estruturas

Estruturas são úteis para reduzir os esforços manuais envolvidos na configuração de projetos e podem ser usadas para gerenciar de forma centralizada as informações em ambientes regulatórios e de negócios em evolução.

Configurar a terminologia do projeto

A terminologia pode variar muito entre diferentes tipos de projetos e entre organizações que executam os mesmos tipos de projetos. As organizações podem configurar diferentes tipos de projetos para que a terminologia usada por cada equipe seja refletida nos projetos relevantes.

2. Identificar documentos de autorização

Depois de configurar seus projetos e estruturas, a próxima etapa é identificar os documentos de autorização aplicáveis à sua organização e incluir esses documentos em seu Mapa de Conformidade.

Os documentos de autorização podem assumir a forma de regulamentos publicados por um órgão regulador, como um governo, normas profissionais publicadas por um órgão de prática profissional ou associação comercial ou políticas ou procedimentos internos publicados pela gestão executiva.

Dica

Algumas normas e regulamentos estão disponíveis como parte do seu plano de assinatura regular. Normas e regulamentos adicionais estão disponíveis ao assinar conjuntos de conteúdos oferecidos pela Galeria de Conteúdo e Inteligência, um repositório central para conteúdo específico do setor que pode ser usado nos produtos da Diligent.

3. Interpretar e racionalizar requisitos

Depois de importar o conteúdo relevante para o seu Mapa de Conformidade, você pode realizar uma avaliação de risco de conformidade e iniciar o processo de interpretação e racionalização de requisitos. Você tem controle total sobre o processo de conformidade interna, incluindo o local em que deseja se enquadrar e o nível de cobertura de conformidade que deseja atingir.

Realizar uma avaliação de risco de conformidade

Organizações que implementam programas de conformidade de alta qualidade realizam uma identificação e avaliação sistemática dos riscos. As avaliações de risco de conformidade fornecem os meios de avaliar a aplicabilidade da norma ou do regulamento, priorizando as normas ou regulamentos que devem ser gerenciados primeiro e informando quais requisitos podem ser aplicáveis à organização.

Identificar requisitos aplicáveis e cobertos

Depois de concluir a avaliação de risco de conformidade, você pode iniciar o processo de identificação dos requisitos aplicáveis e cobertos.

Há dois métodos principais que você pode usar para interpretar e racionalizar os requisitos:

  • Abordar tudo exatamente conforme dita o requisito e implementar de acordo reduz o risco de não conformidade, mas aumenta o ônus de implementar e gerenciar a conformidade
  • Interpretar requisitos aplicando julgamento profissional e racionalizar cobertura ideal suficiente para a organização reduz o ônus de conformidade, mas pode aumentar o risco de não conformidade da organização

Dica

Uma boa estratégia de conformidade tenta racionalizar o processo necessário e alterações de controle para maximizar a cobertura de conformidade aproveitando o máximo dos processos existentes possível.

4. Realizar projetos de certificação

Usando estruturas como um repositório centralizado de informações, você pode executar projetos de certificação para conduzir avaliações de risco operacional, trabalhar com proprietários de controle para monitorar centralmente o desempenho de conformidade em todos os objetivos e capturar problemas. A realização de projetos de certificação permite comparar o desempenho da sua organização no gerenciamento de riscos e requisitos de conformidade.

Realizar avaliações de risco operacional

Realizar uma avaliação de risco operacional é um processo que envolve a determinação de quanto risco uma organização enfrenta. Você pode desenvolver um conjunto comum de critérios de avaliação que possa ser usado entre os segmentos em operação, entidades ou unidades de negócios e pontuar riscos operacionais com base na estrutura de pontuação definida.

Dica

Para evitar a pontuação manual dos riscos operacionais, você pode usar Drivers de Avaliação para automatizar diferentes avaliações de risco. Você pode vincular uma métrica criada no aplicativo Resultados a uma avaliação de risco no Projetos para informar a avaliação e preencher automaticamente as pontuações de risco inerente com base em intervalos de métrica predefinidos.

Documentar e avaliar controles

Os proprietários de controle podem ajudar a documentar a existência de controles e avaliar sua efetividade por meio de certificação e/ou anexo de evidência, definir planos de ação para implementar controles faltantes para abordar instâncias de não conformidade ou explicar por que um controle não é necessário.

Dica

A equipe de linha de frente em uma organização pode usar o aplicativo Controle da Missão para gerenciar controles aos quais tem acesso fora do aplicativo Projetos. Controle da Missão é um aplicativo que apresenta informações de controle do Projetos em uma exibição simplificada e centralizada.

Capturar problemas e ações

Você pode capturar e atribuir problemas sinalizados para correção em todo o processo de análise de conformidade e delegar problemas a controle ou proprietários de problema para atualizar o status e os planos de ação relacionados. Você também pode atribuir ações a qualquer parte interessada para facilitar o rastreamento, a captura de evidências e a resolução.

5. Relatório sobre o estado de conformidade

Em última análise, a conformidade é o resultado da execução de um programa bem gerenciado e bem controlado. Mapas de Conformidade oferecem a capacidade de todas as três linhas de defesa obterem rapidamente informações sobre o trabalho de cada departamento e visualizar informações agregadas em tempo real.

Para demonstrar o progresso da conformidade, você pode avaliar a conformidade com uma única métrica geral (Cobertura). Essa métrica fornece à administração uma compreensão instantânea do grau de conformidade da organização por regulamentação, processo de negócios ou entidade. Você também pode, a qualquer momento, gerar relatórios em tempo real que comunicam o status de várias áreas de controle, bem como o progresso do programa como um todo.

O que fazer em seguida?

Saiba como implementar e automatizar um programa de conformidade

O aplicativo Resultados permite que os avaliadores capturem incidentes por meio de análise de dados, definam fluxos de trabalho acionados para gerenciar incidentes, realizem atividades de análise e correção de causas raiz e encerrem casos assim que eles estiverem prontos para o relatório.

Para saber mais, consulte Implementando um programa de conformidade.