Colunistas
Tendência

E a hora da auditoria chegou – Como sobreviver a esse momento – Parte 1

Por Marcos Cabral

É provável que em algum momento de carreira você já tenha passado por algum escopo de auditoria. Seja ela de qualidade, ambiental, operacional, financeira, processos, segurança da informação e por aí vai.
Para alguns é um momento de pânico, ansiedade, crises de sono, ganho de peso, perda de peso, palpitação, dor de cabeça e mais uma série de reações que na verdade nem deveriam ocorrer. Sabe aquele aluno que não fez o dever de casa e quando chega a prova final entra em pânico? Fica desesperado porque não estudou, não se preparou e sequer olhou a matéria? Então, qualquer semelhança com um processo de auditoria não é mera coincidência.
Preparar-se adequadamente para uma auditoria, requer tempo, planejamento, fazer o dever de casa durante todo ano. Deve-se ter como meta uma visão de controle e melhoria contínua daquilo que você faz. Como sempre digo, auditoria de “véspera” não dá certo. Talvez o jeitinho de última hora, fique mais complicado, traga mais problema que solução. Lembra do dito popular? “Mentira tem perna curta?” É por aí.
Mas independente de como foi seu “ano letivo” chegou a hora e finalmente nosso amigo auditor envia o e-mail comunicando a visita, algumas regras, etc. Agora não tem mais escapatória. Como sobreviver?
Se você está com tudo em dia, fez sua lição de casa e seguiu as regras de negócio da organização, então não haverá coração batendo mais forte, suor e lágrimas. A dica é muito simples.
• Repasse seu processo de negócio de ponta a ponta (isso vale para TI e SI). Lembra do famoso conceito de “teste de mesa”. Ou seja, simule seu processo de uma perspectiva de alguém de “fora” com o passo a passo de cada etapa. É um bom exercício, uma autocrítica do seu dia a dia. Busque informações sobre o método CSA (Control Self Assessment);

• Organize as documentações (Políticas, normas, processos, procedimentos, checklits, formulários, acesso a sistemas, etc.) que comprovam o fiel cumprimento do seu processo e que você segue à risca, sem “jeitinho”, sem usar de artifícios não formais;

• Separe as evidências numa pasta específica na rede, onde seja fácil você demonstrar ao auditor. Se for necessário, crie pastas exatamente com o ID, o número do controle a ser auditado. Organização para ambos (auditado e auditor) facilita demais e ganha-se um tempo valioso;

• Chame sua equipe e faça um alinhamento geral sobre o que será auditado. Treine a equipe. Simule você mesmo uma auditoria com o time. Assegure que todos estão “falando a mesma língua”. Se um explica um processo de um jeito e outro explica de outra forma, então soará ao auditor que ele não está definido e que há dúvidas sobre;

• Seja pragmático e responda exatamente o que o auditor perguntar. Nada de contar a história da empresa. Lembre-se que quanto mais detalhes você contar e que esteja fora do contexto da avaliação, será “munição” para que você explique melhor certas situações. Então, se ele perguntar se está chovendo; responda “Sim”. Não responda “Sim, está chovendo de acordo com a meteorologia do Clima Tempo com incidência de raios e temperatura beirando os 35 cº”;

• Caso haja algo que não está em conformidade, seja franco com o auditor. Não entre no detalhe. Porém, caso ele pergunte, diga a verdade, seja transparente e mostre que existem tratativas em andamento:
o Propostas;
o Orçamentos;
o Planos de ação internos;
o Reuniões e atas sobre o tema;

• Provavelmente haverá um ponto focal para as tratativas (Se não tiver escolha um). A rigor esse profissional tem experiência no processo de auditoria e pode auxiliar a todos; promovendo reuniões, fazendo recomendações, criando grupos de tratativas e organizando todo o andamento;
Por fim, encare a auditoria como algo que trará benefícios para o seu dia a dia. A auditoria deve ser vista tal qual um exame preventivo; antes que algo mais sério aconteça com sua saúde. Aliás, a auditoria é de fato considerado um controle preventivo.
No próximo artigo (Parte 2) vamos falar o depois da auditoria. Será que você fez seu dever de casa e passou de ano? Veremos!!
Boa sorte e até a próxima!!!

Marcos Cabral

• Gerente de Segurança da Informação na SISCOM e proprietário da MACGRC Consulting; • Especialização em Coach Profissional pela Sociedade Brasileira de Coaching, Pós-graduado em Segurança da Informação pelo IBTA e Graduado em Gestão de Sistemas de Informação pela UNIP; • Experiência na área de Tecnologia da Informação, adquirida ao longo de 34 anos trabalhando no âmbito estratégico, tático e operacional; • Experiência como Diretor de Unidade de Negócios voltada a soluções de segurança da informação, como Gerente Corporativo de Segurança da Informação e Governança de TI em empresas de porte, Auditor de TI, Consultor; além de atuação como professor, instrutor e palestrante (Mind The Sec, CNASI, CONBRAI, Escola de Auditoria e IGEOC); • Professor do MBA em Gerenciamento de Risco e Fraude pela UNICSUL (2017 a 2019), da Pós Graduação em Governança de TI pela UNICID (2018 a 2019) e Professor da Graduação em Segurança da Informação pela FATEC (2012 a 2013), tendo sido paraninfo e professor homenageado; • Premiado como destaque (Dia do Baldinho) pela gestão da área de Segurança da Informação e condução do projeto de adequação da LGPD: Veloe – 2021, Finalista do Prêmio Security Leaders: 2014 e como destaque do mês da Gerência Cliente / Servidor: Proceda / Tivit – 2001; • Associado das seguintes organizações: ISACA (ex-Diretor de Parcerias), IIA (Instituto dos Auditores Internos), ACFE (ex-conselheiro) e SBC - Sociedade Brasileira de Computação; • Certificações internacionais: CISM, CISA, CFE, ACISO, CAPC, CC, MCSO, CITCP, CSOXP, CobiT e ITIL; • Plastimodelista e baixista

Artigos relacionados

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Botão Voltar ao topo