Compliance, segurança da informação e continuidade respondem à mesma pergunta que as demais normas de gestão: quais obrigações a organização tem, quem responde por cada uma e que evidência prova o atendimento. Por isso a implantação parte do sistema existente, com uma matriz de correspondência entre as normas, e não de um sistema paralelo.
Normas e referências
ISO 37301:2021
Sistema de gestão de compliance
ISO 37001:2017
Sistema de gestão antissuborno
ISO 31000:2018
Gestão de riscos
ISO/IEC 27001:2022
Segurança da informação, com a Emenda 1:2024
ISO/IEC 27002:2022
Controles de segurança da informação
LGPD
Lei 13.709/2018, proteção de dados pessoais
ISO 22301:2019
Continuidade de negócios
ISO 22313
Orientações para a continuidade de negócios
Consultoria e implantação
Sistema de compliance
Diagnóstico, plano diretor e implantação do sistema de compliance integrado ao sistema de gestão da organização.
Riscos e obrigações
Matriz de riscos de compliance e painel de obrigações, com responsável e evidência por item.
Segurança da informação
Análise de riscos, declaração de aplicabilidade, controles e tratamento de incidentes.
Continuidade de negócios
Parecer técnico de continuidade, com análise de impacto e tempos de recuperação.
Auditoria
- Auditoria interna do sistema de compliance e do sistema de segurança da informação.
- Auditoria de primeira parte antes da auditoria de certificação.
- Auditoria de conformidade com a LGPD.
Treinamento
- Compliance, antissuborno e código de conduta.
- Conscientização em segurança da informação e simulação de crise.
O que a organização recebe
- Matriz de riscos, em aplicativo e em planilha, e procedimento de gestão de compliance.
- Política, canal de denúncias, verificação prévia de terceiros (due diligence) e rotina de monitoramento.
- Declaração de aplicabilidade, mapa de processos de segurança da informação e plano diretor.
- Parecer de continuidade e procedimento de contingência.