← CISA: auditar IT, controlos e resiliência
12 / 15 · 60 MIN

Assurance de terceiros e responsabilidade local

Relaciona relatórios externos com serviços, períodos e responsabilidades que continuam na organização.

O relatório não é o serviço inteiro

Um relatório externo pode ser evidência útil, mas a sua utilidade depende do âmbito e da conclusão efetivamente emitida. Identifica entidade, serviço, locais, período, critérios e limitações antes de o usar. Um relatório de um centro de dados não prova a configuração do tenant de uma aplicação. No caso desta aula, o fornecedor opera a infraestrutura e o cliente gere utilizadores e regras de exportação. A auditoria precisa de ligar cada responsabilidade ao objetivo do controlo e à evidência apropriada. O logótipo do fornecedor não transforma responsabilidades locais em controlos herdados.

Cobrir o intervalo certo

A auditoria cobre janeiro a setembro e o relatório externo termina em junho. A evidência pode apoiar parte do período, mas julho a setembro continuam a exigir tratamento. Pede informação sobre alterações, incidentes e continuidade dos controlos, avaliando a sua natureza e fiabilidade. Uma declaração da gestão pode ser relevante sem equivaler automaticamente ao trabalho independente realizado no período anterior. Não descartes toda a evidência de janeiro a junho por causa da lacuna posterior, nem afirmes que o ano inteiro ficou coberto. Explicita o intervalo suportado e a evidência adicional necessária.

Responsabilidades complementares

O serviço exige que o cliente reveja administradores trimestralmente. O fornecedor demonstra proteção física e gestão da plataforma, mas a revisão local não foi executada. Regista a responsabilidade em falta e o risco que ela trata. A conclusão deve separar o controlo do fornecedor da obrigação do cliente, sem afirmar que a falha local invalida automaticamente todos os resultados externos. Usa uma matriz com objetivo, responsável, evidência, período e estado. Essa matriz ajuda APS e gestão de fornecedores a evitar zonas sem dono quando um serviço atravessa várias entidades e equipas.

Objetividade e discussão dos factos

Antes de emitir uma observação, confirma os factos com as pessoas responsáveis e considera evidência contraditória. Esta validação não entrega à gestão o poder de apagar factos significativos por serem inconvenientes. O auditor explica critério, condição observada, consequência plausível e limite da evidência. A gestão propõe ações e assume as suas decisões de risco; o auditor avalia e acompanha, sem passar a operar o controlo que terá de auditar. Se participou no desenho, declara essa participação e trata ameaças à objetividade segundo o processo aplicável. Não afirmes independência apenas porque o cargo mudou.

Exercício de matriz de assurance

Constrói três linhas para um serviço SaaS fictício: segurança física, revisão de administradores e exportação de dados. A primeira tem evidência externa até junho; a segunda tem um registo local sem assinatura do revisor; a terceira foi alterada em agosto e ainda não foi testada. Para cada linha, escreve a conclusão suportada e o pedido seguinte. O resumo deve mostrar evidência parcial, responsabilidade local e mudança fora do período, sem criar uma classificação global de «seguro» ou «inseguro». Uma decisão de utilização pode existir, mas deve ser tomada por quem tem autoridade e com estas limitações visíveis.

NA PRÁTICA

Um relatório externo cobre a plataforma até junho; a auditoria de setembro mantém explícita a lacuna temporal e testa a revisão local de administradores.

Armadilhas comuns

Confundir entidade com todo o serviço; estender período por suposição; tratar declaração como assurance equivalente; aceitar apagar um facto sem nova evidência.

Tópicos relacionados: Controlos herdados · Objetividade e comunicação

Leva esta ideia contigo

A confiança em terceiros precisa de correspondência de âmbito, tempo e responsabilidade. O auditor mantém a conclusão proporcional à evidência disponível.

Criar conta

Referência: Assessing Security and Privacy Controls in Information Systems and Organizations · CISA outline effective August 1, 2024

CISA® é uma marca registada de ISACA. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISACA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.