Administração e acessos

Perfis, permissões, SSO, entidades, faturação e definições da organização — tudo o que um administrador precisa de saber.

A iComply gere dados sensíveis de conformidade, por isso o modelo de acessos é deliberadamente granular. Esta página cobre a configuração que um administrador faz uma vez e revê periodicamente.

Perfis de utilizador

Cinco perfis cobrem a generalidade dos casos. Aplique sempre o princípio do menor privilégio: comece pelo perfil mais restrito e suba se necessário.

  • Administrador — configuração da organização, utilizadores, entidades, autenticação, faturação e todos os domínios. Mantenha o número mínimo (idealmente dois, para não ficar sem acesso).
  • Gestor de domínio — controlo total sobre os domínios atribuídos: controlos, riscos, evidências, auditorias e relatórios. Sem acesso a faturação nem a utilizadores.
  • Contribuidor — executa tarefas atribuídas e carrega evidência nos controlos de que é responsável. Não altera a estrutura de controlos.
  • Auditor — leitura de controlos, evidências, achados e relatórios no âmbito definido. Pode registar achados se a auditoria lhe for atribuída.
  • Leitura — apenas consulta, tipicamente para direção ou partes interessadas.

Âmbito de acesso

Um perfil responde ao o quê; o âmbito responde ao onde. Cada utilizador pode ser limitado por:

  • Domínio — ex. apenas Privacidade e Ética.
  • Entidade legal — ex. apenas a subsidiária portuguesa.
  • Unidade organizacional — ex. apenas TI.
  • Prazo — acesso com data de expiração, útil para consultores e auditores externos.

Esta combinação permite, por exemplo, dar a um consultor externo perfil de Gestor de domínio sobre Segurança, numa só entidade, durante três meses.

Convidar e desativar utilizadores

Em Administração → Utilizadores convida por email. O convite expira se não for usado. Ao sair um colaborador, desative em vez de eliminar: a desativação bloqueia o acesso mas preserva o histórico de ações, que é evidência de auditoria. A eliminação total só deve ser usada a pedido de apagamento sob RGPD.

Autenticação e MFA

Em Administração → Autenticação pode:

  • Impor MFA a todos os utilizadores ou apenas a perfis privilegiados. Recomendamos a todos.
  • Definir política de sessão — duração e expiração por inatividade.
  • Restringir por IP — lista de intervalos autorizados, nos planos que o suportam.

SSO e SCIM

Nos planos Enterprise pode ligar o seu provedor de identidade por SAML 2.0 ou OIDC, e provisionar utilizadores automaticamente por SCIM. Com SCIM ativo, entradas e saídas na organização refletem-se na plataforma sem intervenção manual — o que resolve por si só uma das não conformidades mais frequentes em auditorias de acessos.

Configuração típica: mapeie os grupos do diretório aos perfis da iComply, e defina um grupo por domínio de governance.

Entidades e estrutura

Em Administração → Entidades modela o grupo: entidades legais, países e unidades. Isto determina:

  • Como o âmbito dos domínios é aplicado.
  • Se os relatórios são consolidados ou por entidade.
  • Que obrigações regulatórias se aplicam a cada parte (limiares de NIS2, CSRD, Transparência Salarial variam por dimensão e setor).

Registos de auditoria da plataforma

Todas as ações relevantes ficam num registo imutável: quem, o quê, quando e a partir de onde. Inclui autenticações, alterações de controlos, carregamento e substituição de evidência, alterações de permissões e exportações de dados.

Este registo é ele próprio evidência — serve controlos de registo e monitorização da ISO 27001 e requisitos equivalentes de NIS2 e DORA. Pode ser exportado em Administração → Registos.

Notificações

Configure em Administração → Notificações o que é enviado e a quem: tarefas atribuídas, evidência a expirar, controlos em revisão, achados novos, CAPA com prazo próximo e resumos periódicos para a direção. Um erro comum é notificar tudo a todos — o resultado é que ninguém lê. Comece restrito.

Faturação e subscrição

Em Administração → Subscrição vê o plano ativo, domínios incluídos, utilizadores em uso e os add-ons contratados. Pode:

  • Adicionar domínios ou utilizadores em self-service, com efeito imediato.
  • Alternar entre faturação mensal e anual.
  • Consultar e descarregar faturas.
  • Definir os dados de faturação e o contacto financeiro.

As alterações são proporcionalizadas no ciclo em curso. Ver Preços para o detalhe de planos e add-ons.

Dados, exportação e retenção

  • Residência — os dados são alojados na UE. Nos planos Enterprise pode ser fixada uma região específica.
  • Exportação — pode exportar controlos, evidências, riscos e relatórios em qualquer momento; os dados são seus.
  • Retenção — defina políticas de retenção alinhadas com as suas obrigações legais.
  • Backups — diários, com retenção e recuperação testada. Ver Centro de Confiança.

Revisão periódica de acessos

Marque uma revisão de acessos à própria plataforma — trimestral é uma boa cadência. Confirme que:

  • Não há utilizadores ativos que saíram da organização.
  • Nenhum acesso temporário passou da data prevista.
  • O número de administradores continua mínimo.
  • Os perfis correspondem às funções atuais, não às antigas.

Esta revisão é, ela mesma, um controlo que pode registar na iComply — com a evidência a ser o relatório de revisão gerado pela plataforma.

Nesta página

Precisa de SSO ou multi-entidade?

Configuramos SSO, SCIM e a estrutura de grupo com a sua equipa de TI.