Domínios de governança

Como ativar e configurar Segurança, Privacidade, IA e todos os outros domínios — e porque é que o segundo domínio custa uma fração do primeiro.

Um domínio de governança é uma área de responsabilidade da organização — segurança, privacidade, IA, ética, pessoas, terceiros, ESG, qualidade, auditoria e mudança regulatória. Todos correm sobre o mesmo motor de controlos, o que significa que os domínios não são silos: partilham controlos, riscos e evidências entre si.

O modelo: domínios sobre um motor comum

Cada domínio traz a sua biblioteca de controlos, os seus fluxos de trabalho e os seus relatórios. Mas o controlo em si é um objeto único e partilhado. Quando ativa um segundo domínio, a plataforma reconhece os controlos que já tem implementados e reaproveita-os automaticamente.

Consequência prática: o primeiro domínio é um projeto; o segundo é um exercício de mapeamento. É por isso que organizações que começam com Segurança conseguem acrescentar Privacidade em semanas em vez de meses.

Ativar um domínio

  1. Vá a Domínios → Catálogo.
  2. Selecione o domínio e os frameworks aplicáveis (pode escolher mais do que um).
  3. Defina o âmbito: que entidades legais e unidades ficam cobertas.
  4. Confirme. A biblioteca de controlos é gerada e a plataforma sinaliza os controlos que já existem noutros domínios.

O plano de subscrição determina quantos domínios pode ter ativos ao mesmo tempo — ver Preços.

Governance de Segurança

SGSI e declaração de aplicabilidade, registo de risco, revisões de acessos, vulnerabilidades, incidentes, ativos, continuidade e resiliência TIC. É o domínio com maior sobreposição com todos os outros — daí ser o ponto de partida mais comum.

Frameworks: ISO 27001, ISO 27002, NIS2, DORA, CIS Controls, SOC 2, TISAX, ISO 20000. Detalhe em Governance de Segurança.

Governance de Privacidade

ROPA (registo de atividades de tratamento), AIPD, pedidos de titulares, consentimento e fundamentos de licitude, retenção, violações de dados, subcontratantes e transferências internacionais.

Frameworks: RGPD, ISO 27701, ePrivacy, ISO 27018. Detalhe em Governance de Privacidade.

Governance de IA

Inventário de sistemas de IA, classificação de risco segundo o AI Act, supervisão humana, avaliação de enviesamento, explicabilidade, AIDF e monitorização de desempenho. Cobre a ISO 42001 e o AI Act como uma só suite.

Frameworks: EU AI Act, ISO 42001, ISO 23894, NIST AI RMF. Detalhe em Governance de IA.

Ética & Integridade

Canal de denúncia conforme a lei, gestão de casos e investigações, antissuborno, conflitos de interesse, código de conduta, plano de prevenção de riscos de corrupção e proteção anti-retaliação.

Frameworks: RGPC, Lei 93/2021, Diretiva Denúncia, ISO 37001, ISO 37301. Detalhe em Ética & Integridade.

Governance de Pessoas

Bandas salariais e análise de disparidade, segurança e saúde no trabalho, matriz de formação obrigatória, políticas de RH com adesões, igualdade e governance de IA aplicada a recrutamento e progressão.

Frameworks: Diretiva Transparência Salarial, ISO 45001, Código do Trabalho, CSRD. Detalhe em Governance de Pessoas.

Governance de Terceiros

Inventário e criticidade de fornecedores, due diligence e onboarding, avaliações de segurança, DPA e transferências, registo de fornecedores TIC e risco de concentração, monitorização contínua e auditorias.

Frameworks: TPRM, DORA ICT, ISO 27036, RGPD Art. 28. Detalhe em Governance de Terceiros.

ESG & Sustentabilidade

Divulgações CSRD mapeadas a datapoints ESRS, dupla materialidade, KPI ambientais, métricas sociais e de governance, elegibilidade da Taxonomia UE e evidência pronta para assurance.

Frameworks: CSRD, ESRS, ISO 14001, GRI, Taxonomia UE. Detalhe em ESG & Sustentabilidade.

Qualidade & Operações

Procedimentos e SOP ligados a controlos, não-conformidades, ciclo CAPA, qualidade de fornecedores, auditorias internas de qualidade e controlo documental com aprovações.

Frameworks: ISO 9001, ISO 13485, ISO 22000, ISO 20000. Detalhe em Qualidade & Operações.

Auditoria & Assurance

Universo de auditoria baseado em risco, planeamento e calendário, execução e papéis de trabalho, achados classificados, CAPA, garantia contínua entre auditorias e revisão pela gestão.

Frameworks: transversal a todos os frameworks ativos. Detalhe em Auditoria & Assurance.

Mudança Regulatória

Registo central de obrigações legais, calendário de conformidade, horizon scanning da regulação europeia, mapeamento de obrigações a controlos, acompanhamento de jurisdições e alertas automáticos.

Frameworks: EU AI Act, NIS2, DORA, CSRD, RGPD e legislação nacional. Detalhe em Mudança Regulatória.

Que sequência seguir

Não existe uma ordem universal, mas há padrões que funcionam:

  • Organização com pressão de certificação → Segurança, depois Auditoria, depois Terceiros.
  • Organização com forte exposição a dados pessoais → Privacidade, depois Segurança, depois IA.
  • Organização a adotar IA → IA, depois Privacidade (há grande sobreposição), depois Ética.
  • Entidade financeira → Segurança (DORA), depois Terceiros (fornecedores TIC), depois Auditoria.
  • Grupo com reporte obrigatório de sustentabilidade → ESG, depois Pessoas, depois Ética.

Âmbito e multi-entidade

Um domínio pode ter âmbito diferente por entidade. Um grupo pode, por exemplo, aplicar Governance de Segurança a todas as entidades mas ESG apenas à holding que reporta. Em Domínios → Âmbito define esta matriz, e os relatórios respeitam-na automaticamente.

Desativar um domínio

Desativar um domínio não elimina dados. Os controlos, evidências e histórico permanecem e continuam a servir os outros domínios que os referenciam — apenas deixa de ver os fluxos e relatórios daquele domínio. Isto significa que pode reativar sem perder nada.

Nesta página

Que domínio começar?

Diga-nos os seus frameworks e prazos — mapeamos a sequência certa para a sua organização.