← CISA: auditar IT, controlos e resiliência
04 / 10 · 30 MIN

Entrega, migração e aceitação

Rastreia requisitos e evidência até ao artefacto e aos dados entregues.

Conceito e mecanismo

A auditoria de projetos verifica se objetivos, riscos e controlos acompanham aquisição, desenho, desenvolvimento e implementação. Um servidor instalado é uma entrega; reduzir falhas de liquidação é um benefício que precisa de critérios e acompanhamento próprios. Em métodos ágeis, evidência pode estar em critérios de aceitação, revisões, resultados do pipeline e decisões de release. Não imponhas documentos de outra metodologia sem necessidade, nem aceites que sprints eliminam autorização e controlo. A rastreabilidade deve ligar requisito, teste, artefacto e ambiente. Testar o artefacto A não demonstra automaticamente o comportamento de B, mesmo que o hotfix tenha poucas linhas.

Aplicação guiada

Na migração, combina contagens, identificadores, controlos de valores e regras de conversão relevantes. Duas bases com 12 000 linhas podem ter totais em EUR diferentes; a igualdade da contagem não prova integridade monetária. Investiga por moeda e regra de transformação, sem ajustar valores para esconder diferenças. Avalia rollback como recuperação de estado coerente entre código, esquema e dados. Guardar o binário antigo não resolve uma transformação incompatível. A auditoria comunica lacunas e consequências à autoridade de decisão, sem executar mudanças ou aceitar risco no lugar da gestão. Depois do go-live, compara resultados com o business case e distingue entrega pontual de benefícios realizados.

NA PRÁTICA

O plano volta à versão anterior da aplicação, mas não consegue ler o novo esquema: rollback de código não basta.

Armadilhas comuns

Contagens como integridade total; assinatura como teste funcional; sprint como dispensa de critérios; go-live como benefício.

Tópicos relacionados: Auditar operação, batches e interfaces · Resiliência e prova de recuperação

Leva esta ideia contigo

Liga a aceitação ao estado real que ficará em produção.

Criar conta

Referência: Assessing Security and Privacy Controls · CISA outline effective August 1, 2024

CISA® é uma marca registada de ISACA. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISACA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.