Evidências e auditorias

Recolha evidência reutilizável, corra auditorias internas e externas e feche achados com CAPA — sem reconstruir o dossiê de cada vez.

A evidência é o que transforma uma afirmação de conformidade em algo defensável. Na iComply a evidência não pertence a um framework nem a uma auditoria — pertence ao controlo. É por isso que serve todas as auditorias que tocam esse controlo, para sempre.

A biblioteca de evidências

Todas as evidências vivem numa biblioteca central, em Evidências → Biblioteca. Cada item tem:

  • Tipo — política, procedimento, registo, print de configuração, relatório, ata, certificado, contrato.
  • Controlos associados — um ou vários.
  • Validade — a partir de quando é válida e quando expira.
  • Responsável — quem responde pela sua atualização.
  • Versões — histórico completo, imutável.

Reutilização: o ponto central

Ao anexar uma evidência a um controlo, ela passa automaticamente a satisfazer todos os requisitos que esse controlo mapeia. Um único relatório de teste de penetração pode servir a ISO 27001, a NIS2, o DORA e a SOC 2 ao mesmo tempo.

O painel de cada evidência mostra a lista completa de requisitos que ela sustenta — útil quando um auditor pergunta “onde está a prova disto?” e a resposta é um clique.

Validade e evidência desatualizada

Evidência sem data de validade é uma armadilha. Ao carregar, defina o período de validade em função da natureza do documento:

  • Políticas de topo — revisão anual.
  • Registos de revisão de acessos — trimestral ou mensal.
  • Testes de penetração — anual, ou após alteração significativa.
  • Formação e sensibilização — anual, por colaborador.
  • Certificados de fornecedores — conforme a data de expiração do próprio certificado.

Quando a validade se aproxima do fim, a plataforma notifica o responsável e o controlo passa a Em revisão. Se expirar, o controlo fica sinalizado e o painel reflete a lacuna — antes de o auditor a encontrar.

Versionamento

Substituir uma evidência nunca apaga a anterior. A nova versão passa a ser a corrente e as anteriores ficam acessíveis com data, autor e motivo da alteração. Isto é essencial para auditorias retrospetivas: um auditor pode querer ver qual era a política em vigor há dezoito meses, não apenas a atual.

Correr uma auditoria

Em Auditoria → Auditorias cria uma auditoria interna ou externa. O fluxo é:

  1. Âmbito — que domínios, frameworks, entidades e período são cobertos.
  2. Plano — controlos a testar, com base em risco e em resultados anteriores.
  3. Execução — cada teste registado com procedimento, resultado e papéis de trabalho. A evidência é puxada da biblioteca, não recriada.
  4. Achados — o que falhou, classificado por gravidade.
  5. Relatório — gerado a partir dos dados, exportável para o auditor externo ou para a direção.

Para auditores externos, crie um utilizador com perfil Auditor e âmbito limitado à auditoria. Acedem à evidência que precisam sem tocar em nada.

Achados e classificação

  • Não conformidade maior — falha sistémica que compromete o cumprimento. Exige CAPA com prazo curto.
  • Não conformidade menor — falha isolada ou pontual.
  • Observação — funciona, mas com risco de deteriorar.
  • Oportunidade de melhoria — sem incumprimento, com ganho potencial.

Cada achado fica ligado ao controlo em causa, o que faz com que o histórico de um controlo mostre todas as vezes que falhou — informação valiosa para decidir onde investir.

O ciclo CAPA

Um achado gera uma ação corretiva (e, quando aplicável, preventiva). O ciclo tem cinco fases:

  1. Análise de causa raiz — porque falhou, não apenas o que falhou.
  2. Ação corretiva — o que resolve o caso concreto, com responsável e prazo.
  3. Ação preventiva — o que impede a recorrência, muitas vezes uma alteração ao controlo.
  4. Verificação de eficácia — confirmação, após um período definido, de que a ação funcionou.
  5. Fecho — com evidência do resultado.

Um CAPA fechado sem verificação de eficácia é a não conformidade mais comum em auditorias de seguimento. A plataforma não permite fechar sem esse passo.

Garantia contínua entre auditorias

Entre auditorias formais, a plataforma corre garantia contínua: evidência a expirar, tarefas em atraso, controlos em revisão e riscos a subir são sinalizados automaticamente. O efeito prático é que a auditoria seguinte encontra a casa arrumada, porque nunca foi desarrumada.

Preparar uma auditoria externa

  • Verifique o painel de evidência expirada e resolva-a antes de anunciar a data.
  • Confirme que todos os controlos em âmbito têm responsável e evidência corrente.
  • Feche os CAPA pendentes da auditoria anterior — é sempre a primeira coisa que o auditor verifica.
  • Gere o relatório de estado por framework e reveja-o com os responsáveis de cada área.
  • Crie o acesso do auditor com âmbito e prazo definidos.

Nesta página

Tem auditoria marcada?

Mostramos-lhe como preparar o dossiê de evidência em dias, não semanas.