Conceito e mecanismo
Governance liga direção de negócio, responsabilidades e supervisão. A auditoria procura evidência dessa ligação: objetivos traduzidos em investimentos, responsáveis por risco e controlos, métricas úteis e decisões acompanhadas. Uma estratégia que promete resiliência não fica demonstrada apenas por funcionalidades entregues. Um business case que inclui desativação deve manter esses custos no reporte ou explicar uma mudança aprovada de âmbito. O auditor não escolhe diretamente o fornecedor nem atribui turnos, mas pode mostrar que recursos planeados não permitem cumprir o SLA. A recomendação deve permitir à gestão decidir tratamento, prazo e prioridade com informação adequada.
Aplicação guiada
Verifica denominadores dos indicadores. Um KPI de patches que ignora máquinas sem agente pode apresentar uma cobertura enganadora. Na gestão de informação, identifica quem decide classificação e retenção, com apoio de jurídico e privacidade para obrigações aplicáveis. Não derives prazos do preço do armazenamento. Nos fornecedores, lê produto, período, exclusões e responsabilidades do relatório de assurance. Um documento anterior à migração pode continuar útil, mas não cobre automaticamente o novo serviço. Inclui no âmbito dependências relevantes de SaaS, APIs e identidade federada quando o objetivo cobre o processo completo. A propriedade externa de um componente não elimina o risco que introduz no resultado de negócio.
Um SLA de resposta em 15 minutos não é demonstrado por uma escala que deixa duas horas sem responsável.
Armadilhas comuns
Contrato como transferência de toda a responsabilidade; nome do fornecedor como âmbito; média como cobertura de todas as janelas.
Tópicos relacionados: Entrega, migração e aceitação · Auditar operação, batches e interfaces
Avalia quem decide, quem executa e que evidência permite acompanhar o resultado.
Referência: Cybersecurity Framework 2.0 · CISA outline effective August 1, 2024