O relatório não é o serviço inteiro
Um relatório externo pode ser evidência útil, mas a sua utilidade depende do âmbito e da conclusão efetivamente emitida. Identifica entidade, serviço, locais, período, critérios e limitações antes de o usar. Um relatório de um centro de dados não prova a configuração do tenant de uma aplicação. No caso desta aula, o fornecedor opera a infraestrutura e o cliente gere utilizadores e regras de exportação. A auditoria precisa de ligar cada responsabilidade ao objetivo do controlo e à evidência apropriada. O logótipo do fornecedor não transforma responsabilidades locais em controlos herdados.
Cobrir o intervalo certo
A auditoria cobre janeiro a setembro e o relatório externo termina em junho. A evidência pode apoiar parte do período, mas julho a setembro continuam a exigir tratamento. Pede informação sobre alterações, incidentes e continuidade dos controlos, avaliando a sua natureza e fiabilidade. Uma declaração da gestão pode ser relevante sem equivaler automaticamente ao trabalho independente realizado no período anterior. Não descartes toda a evidência de janeiro a junho por causa da lacuna posterior, nem afirmes que o ano inteiro ficou coberto. Explicita o intervalo suportado e a evidência adicional necessária.
Responsabilidades complementares
O serviço exige que o cliente reveja administradores trimestralmente. O fornecedor demonstra proteção física e gestão da plataforma, mas a revisão local não foi executada. Regista a responsabilidade em falta e o risco que ela trata. A conclusão deve separar o controlo do fornecedor da obrigação do cliente, sem afirmar que a falha local invalida automaticamente todos os resultados externos. Usa uma matriz com objetivo, responsável, evidência, período e estado. Essa matriz ajuda APS e gestão de fornecedores a evitar zonas sem dono quando um serviço atravessa várias entidades e equipas.
Objetividade e discussão dos factos
Antes de emitir uma observação, confirma os factos com as pessoas responsáveis e considera evidência contraditória. Esta validação não entrega à gestão o poder de apagar factos significativos por serem inconvenientes. O auditor explica critério, condição observada, consequência plausível e limite da evidência. A gestão propõe ações e assume as suas decisões de risco; o auditor avalia e acompanha, sem passar a operar o controlo que terá de auditar. Se participou no desenho, declara essa participação e trata ameaças à objetividade segundo o processo aplicável. Não afirmes independência apenas porque o cargo mudou.
Exercício de matriz de assurance
Constrói três linhas para um serviço SaaS fictício: segurança física, revisão de administradores e exportação de dados. A primeira tem evidência externa até junho; a segunda tem um registo local sem assinatura do revisor; a terceira foi alterada em agosto e ainda não foi testada. Para cada linha, escreve a conclusão suportada e o pedido seguinte. O resumo deve mostrar evidência parcial, responsabilidade local e mudança fora do período, sem criar uma classificação global de «seguro» ou «inseguro». Uma decisão de utilização pode existir, mas deve ser tomada por quem tem autoridade e com estas limitações visíveis.
Um relatório externo cobre a plataforma até junho; a auditoria de setembro mantém explícita a lacuna temporal e testa a revisão local de administradores.
Armadilhas comuns
Confundir entidade com todo o serviço; estender período por suposição; tratar declaração como assurance equivalente; aceitar apagar um facto sem nova evidência.
Tópicos relacionados: Controlos herdados · Objetividade e comunicação
A confiança em terceiros precisa de correspondência de âmbito, tempo e responsabilidade. O auditor mantém a conclusão proporcional à evidência disponível.
Referência: Assessing Security and Privacy Controls in Information Systems and Organizations · CISA outline effective August 1, 2024