Conceito e mecanismo
A auditoria de projetos verifica se objetivos, riscos e controlos acompanham aquisição, desenho, desenvolvimento e implementação. Um servidor instalado é uma entrega; reduzir falhas de liquidação é um benefício que precisa de critérios e acompanhamento próprios. Em métodos ágeis, evidência pode estar em critérios de aceitação, revisões, resultados do pipeline e decisões de release. Não imponhas documentos de outra metodologia sem necessidade, nem aceites que sprints eliminam autorização e controlo. A rastreabilidade deve ligar requisito, teste, artefacto e ambiente. Testar o artefacto A não demonstra automaticamente o comportamento de B, mesmo que o hotfix tenha poucas linhas.
Aplicação guiada
Na migração, combina contagens, identificadores, controlos de valores e regras de conversão relevantes. Duas bases com 12 000 linhas podem ter totais em EUR diferentes; a igualdade da contagem não prova integridade monetária. Investiga por moeda e regra de transformação, sem ajustar valores para esconder diferenças. Avalia rollback como recuperação de estado coerente entre código, esquema e dados. Guardar o binário antigo não resolve uma transformação incompatível. A auditoria comunica lacunas e consequências à autoridade de decisão, sem executar mudanças ou aceitar risco no lugar da gestão. Depois do go-live, compara resultados com o business case e distingue entrega pontual de benefícios realizados.
O plano volta à versão anterior da aplicação, mas não consegue ler o novo esquema: rollback de código não basta.
Armadilhas comuns
Contagens como integridade total; assinatura como teste funcional; sprint como dispensa de critérios; go-live como benefício.
Tópicos relacionados: Auditar operação, batches e interfaces · Resiliência e prova de recuperação
Liga a aceitação ao estado real que ficará em produção.
Referência: Assessing Security and Privacy Controls · CISA outline effective August 1, 2024