← CISA: auditar IT, controlos e resiliência
03 / 10 · 30 MIN

Governance, recursos e fornecedores

Avalia alinhamento, responsabilidade e qualidade do reporte de IT.

Conceito e mecanismo

Governance liga direção de negócio, responsabilidades e supervisão. A auditoria procura evidência dessa ligação: objetivos traduzidos em investimentos, responsáveis por risco e controlos, métricas úteis e decisões acompanhadas. Uma estratégia que promete resiliência não fica demonstrada apenas por funcionalidades entregues. Um business case que inclui desativação deve manter esses custos no reporte ou explicar uma mudança aprovada de âmbito. O auditor não escolhe diretamente o fornecedor nem atribui turnos, mas pode mostrar que recursos planeados não permitem cumprir o SLA. A recomendação deve permitir à gestão decidir tratamento, prazo e prioridade com informação adequada.

Aplicação guiada

Verifica denominadores dos indicadores. Um KPI de patches que ignora máquinas sem agente pode apresentar uma cobertura enganadora. Na gestão de informação, identifica quem decide classificação e retenção, com apoio de jurídico e privacidade para obrigações aplicáveis. Não derives prazos do preço do armazenamento. Nos fornecedores, lê produto, período, exclusões e responsabilidades do relatório de assurance. Um documento anterior à migração pode continuar útil, mas não cobre automaticamente o novo serviço. Inclui no âmbito dependências relevantes de SaaS, APIs e identidade federada quando o objetivo cobre o processo completo. A propriedade externa de um componente não elimina o risco que introduz no resultado de negócio.

NA PRÁTICA

Um SLA de resposta em 15 minutos não é demonstrado por uma escala que deixa duas horas sem responsável.

Armadilhas comuns

Contrato como transferência de toda a responsabilidade; nome do fornecedor como âmbito; média como cobertura de todas as janelas.

Tópicos relacionados: Entrega, migração e aceitação · Auditar operação, batches e interfaces

Leva esta ideia contigo

Avalia quem decide, quem executa e que evidência permite acompanhar o resultado.

Criar conta

Referência: Cybersecurity Framework 2.0 · CISA outline effective August 1, 2024

CISA® é uma marca registada de ISACA. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISACA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.