A página completa do módulo

Compliance Control: o programa de integridade que sustenta uma auditoria

Matriz legal, controles internos com teste de efetividade, riscos, políticas com aceite por versão, treinamentos obrigatórios, due diligence de terceiros com consulta às listas de sanção CEIS e CNEP, declarações de conflito, incidentes com remediação, canal de ética compartimentado, portal público de denúncia com protocolo e token, diagnóstico do programa pelos parâmetros do Decreto 11.129/2022, agenda de obrigações exportável para o calendário, revisão de acessos com segregação de funções lida das permissões reais, privacidade operacional com registro de tratamentos, relatório de impacto e o prazo de 3 dias úteis da ANPD, campanhas de adesão respondidas por link pessoal, comitê com pauta montada sozinha e acompanhamento contra retaliação de quem denunciou. Tudo no mesmo sistema que já guarda o contrato, a turma, o fornecedor e o colaborador.

É a camada de GRC (governança, riscos e compliance) da plataforma, junto do módulo de Incidentes & Continuidade. Esta é a referência inteira do módulo em uma página só: as dezenove telas do painel, o portal público do canal de ética e das campanhas, a biblioteca de modelos prontos, as frentes funcionais com cada recurso listado um a um, as decisões de projeto que explicam por que o sistema recusa certas coisas, as fronteiras com os outros módulos e o glossário dos termos de integridade e privacidade.

  • 19telas no painel, do diagnóstico do programa à revisão de acessos
  • 9pilares do diagnóstico, seguindo o art. 57 do Decreto 11.129/2022
  • 34verificadores de monitoramento contínuo, rodando sozinhos todo dia
  • 70peças na biblioteca de modelos, de política a roteiro de apuração
  • 4regras de sigilo no portal público, nenhuma delas opcional

O módulo por dentro

As 19 telas, na ordem em que o trabalho acontece

Cinco blocos no menu do painel. A conformidade legal diz o que a empresa precisa cumprir, cuida da privacidade e presta contas ao comitê, os controles provam que ela cumpre e que ninguém acumula funções que não devia, as regras internas alcançam as pessoas por campanha, a integridade trata terceiros e desvios, e a configuração responde pelo que o módulo cobra sozinho e pelo portal público do canal.

01

Conformidade legal

A lista das obrigações que se aplicam à empresa, com a avaliação de cada uma e a evidência que a sustenta.

7 telas
  • PainelConformidade por framework, controles vencidos e inefetivos, o que o canal de ética tem em aberto e a cobertura de integridade de terceiros. Do canal, só a contagem.
  • Diagnóstico do ProgramaNota de 0 a 100 em nove pilares do programa de integridade, calculada sobre o que já está cadastrado, com os próximos passos que mais sobem a nota e a rastreabilidade de cada requisito até o controle, o teste e a evidência.
  • Agenda de ObrigaçõesTodas as datas do programa numa lista só, do teste trimestral à validade da due diligence, com o que venceu no topo e exportação para o calendário de quem responde por cada prazo.
  • Matriz LegalRequisito por requisito, com aplicabilidade, criticidade, periodicidade de revisão, situação de conformidade e as evidências anexadas.
  • Privacidade & LGPDRegistro das operações de tratamento com sugestões montadas a partir dos módulos que a empresa usa, relatório de impacto para o tratamento sensível, incidente de segurança com dado pessoal com o relógio dos 3 dias úteis da ANPD e as solicitações de titular lidas na hora com o prazo de 15 dias.
  • Comitê & DeliberaçõesReunião do comitê com a pauta montada na hora: alertas graves em aberto, casos do canal atrasados só em contagem, riscos acima do apetite, ações atrasadas e a nota do programa. Presença, ata e deliberação que já nasce como ação de remediação.
  • Relatório do ComitêO dossiê do período pronto para impressão e ata, montado dos mesmos endpoints das telas. Do canal de ética entra só contagem, com a célula abaixo de 3 casos trocada por "<3".
02

Controles e risco

O controle interno que mitiga o risco, o teste que prova que ele funciona e a matriz que mostra onde a empresa está exposta.

4 telas
  • Controles InternosDescrição, dono, frequência, tipo, último teste, último resultado e a data do próximo teste, calculada pela frequência declarada.
  • Testes de EfetividadeO teste gravado com amostra, resultado e conclusão, atualizando o controle no mesmo ato.
  • RiscosMatriz 5x5 com probabilidade, impacto, nível resultante, apetite da empresa e os controles mitigantes vinculados a cada risco.
  • Revisão de AcessosQuem pode criar e aprovar o mesmo pagamento, lido das permissões reais de cada pessoa. Ao lado, o login que sobrou de quem foi desligado, a permissão sensível sem segundo fator ou sem uso há meses e o pagamento feito a fornecedor reprovado, sancionado ou com diligência vencida.
03

Regras internas e pessoas

A política que vale, a versão que cada pessoa aceitou e o treinamento que ela precisava ter feito.

3 telas
  • PolíticasTexto, versão, vigência e situação. Publicar versão nova substitui a anterior, que fica com os aceites dela preservados.
  • TreinamentosTreinamento obrigatório por público, com prazo, evidência de conclusão e a lista de quem está vencido.
  • Campanhas de AdesãoAceite de política, declaração anual de conflito ou ciência de treinamento lançados para um público inteiro, com link pessoal respondido no portal, adesão em tempo real e prazo cobrado pelo monitoramento.
04

Integridade

O terceiro que a empresa contrata, o conflito que o colaborador declara, o desvio que aparece e o canal por onde ele chega.

4 telas
  • Canal de ÉticaCasos com protocolo, categoria, apuradores designados, prazo e a trilha de quem leu cada caso. Denúncia anônima não guarda denunciante nem IP, e o caso vindo do portal público nasce visível só para o gestor do canal. O gestor ainda audita quem leu o quê no canal inteiro, e o caso procedente ganha acompanhamento contra retaliação a 30, 90 e 180 dias.
  • Due Diligence de TerceirosAvaliação de integridade do parceiro, com sanção, PEP, parecer, decisão e validade. A sanção é conferida no CEIS e no CNEP com um clique, pelo CPF ou CNPJ. Sem validade, o registro conta como pendência.
  • DeclaraçõesConflito de interesse, brindes e hospitalidades declarados pelo colaborador, com análise escrita de quem aprovou ou recusou.
  • IncidentesIncidente com investigação, ações de remediação, verificação de eficácia e encerramento. Incidente com ação aberta não encerra.
05

Configuração

Os parâmetros de quem responde pelo módulo, mais a biblioteca inicial de frameworks e requisitos.

1 tela
  • ConfiguraçãoAtivação do módulo, frameworks adotados, travas de evidência, prazos do canal de ética, abertura do portal público, regras de monitoramento contínuo e a carga da biblioteca, com histórico de quem ligou o quê.

O problema e a saída

O que muda no dia a dia de quem responde pelo programa

A dor

A matriz de conformidade legal está verde porque metade dos itens foi marcada como "não se aplica" sem ninguém dizer por quê.

Com o Partiu Formatura

O servidor recusa marcar um requisito como inaplicável sem justificativa escrita. Na auditoria, a exclusão é defensável em vez de virar não conformidade.

A dor

A empresa tem sessenta controles descritos em um documento e nenhum deles foi testado neste ano.

Com o Partiu Formatura

Controle é o que foi testado, não o que foi descrito. A data do próximo teste sai da frequência declarada, e o controle vencido aparece no painel antes da auditoria.

A dor

O código de conduta foi revisado e ninguém sabe quem aceitou qual texto.

Com o Partiu Formatura

O aceite é por versão. Publicar uma versão nova não herda o aceite da anterior, e o registro guarda data, endereço de origem e a versão exata que a pessoa leu.

A dor

A denúncia chegou por e-mail e passou por quatro caixas de entrada até chegar em quem devia apurar.

Com o Partiu Formatura

Canal com protocolo, apuradores designados por caso e trilha de leitura obrigatória. Quem não está no caso não abre o caso, e cada leitura fica registrada.

A dor

O fornecedor foi aprovado em uma diligência de três anos atrás e ninguém revisou desde então.

Com o Partiu Formatura

Diligência sem data de validade é tratada como vencida, e a cobertura de terceiros só conta registro com decisão e válido hoje.

A dor

O incidente foi encerrado com o plano de ação ainda por fazer, e o plano nunca foi cobrado.

Com o Partiu Formatura

Incidente não encerra com ação aberta. Ação concluída ainda passa por verificação de eficácia, e ação ineficaz não volta a pendente: abre-se outra.

A dor

O módulo foi contratado e ficou vazio, porque ninguém redige um código de conduta dentro de um formulário de cadastro.

Com o Partiu Formatura

A biblioteca entrega política, controle, risco, trilha de treinamento, plano de ação, roteiro de diligência e roteiro de apuração prontos, em texto neutro para o jurídico ajustar. Nada disso entra como conformidade: política nasce rascunho e controle nasce nunca testado.

A dor

A denúncia de quem não tem login na empresa chega por e-mail, de uma caixa que três pessoas leem.

Com o Partiu Formatura

O portal público recebe o relato sem login, devolve protocolo e token de acompanhamento, e o caso nasce visível apenas para o gestor do canal. O endereço de origem do denunciante não é gravado em lugar nenhum.

A dor

A prestação de contas ao comitê é montada copiando número de cinco telas para um documento à parte, e o número para de bater.

Com o Partiu Formatura

O relatório do comitê sai dos mesmos endpoints das telas, em versão para impressão e em CSV. Dois caminhos de cálculo divergiriam, e a reunião discutiria qual está certo em vez de discutir o programa.

A dor

O cliente grande mandou o questionário de integridade e ninguém sabe dizer em que pé o programa está.

Com o Partiu Formatura

O diagnóstico dá a nota de cada pilar pelos parâmetros do Decreto 11.129/2022, calculada sobre o que está cadastrado e não sobre autoavaliação, com a lista curta do que falta para subir a nota.

A dor

A matriz diz conforme, mas o controle daquele requisito falhou no último teste e a evidência venceu em março.

Com o Partiu Formatura

A rastreabilidade liga cada requisito ao controle, ao teste e à evidência, e põe no topo o conforme que nada sustenta, antes que um auditor encontre.

A dor

O fornecedor entrou em lista de sanção do governo depois de aprovado, e a empresa só soube pela imprensa.

Com o Partiu Formatura

A due diligence consulta o CEIS e o CNEP do Portal da Transparência pelo CNPJ, grava o resultado com data no próprio registro e marca a sanção vigente, sem apagar o que alguém já tinha marcado à mão.

A dor

O teste trimestral do controle venceu porque o prazo estava numa tela que ninguém abriu naquele mês.

Com o Partiu Formatura

A agenda junta todas as datas do programa e vai para o calendário de cada pessoa com lembrete uma semana antes. E o monitoramento roda sozinho todo dia, avisando no sino quando aparece um problema novo e grave.

A dor

A política de alçadas diz que quem lança não aprova, mas ninguém confere se o sistema deixa a mesma pessoa fazer as duas coisas.

Com o Partiu Formatura

A revisão de acessos cruza a matriz de conflitos com os papéis e permissões reais de cada usuário e mostra o par que conflita e qual papel concede cada lado. Quem tem acesso total aparece uma vez, em destaque, e não como vinte conflitos.

A dor

O colaborador saiu em junho e o login dele continuava ativo em setembro, com permissão no financeiro.

Com o Partiu Formatura

O login ativo de funcionário desligado no RH vira alerta diário, junto da permissão sensível sem segundo fator e da que ninguém usa há meses. A tela exporta a lista para a revisão periódica de acessos.

A dor

O link de fotos vazou numa sexta e a empresa só lembrou do prazo da ANPD na quarta seguinte.

Com o Partiu Formatura

O incidente com dado pessoal abre com o relógio dos 3 dias úteis contado a partir da ciência, a avaliação de risco relevante pelos critérios da resolução da ANPD e o comunicado pré-preenchido para a autoridade e para os titulares. Na Continuidade, o incidente da categoria dados pessoais já traz o botão que abre esse registro.

A dor

Para cobrar o aceite do código de conduta, o RH mandou um e-mail para quatrocentas pessoas e depois conferiu a resposta de cada uma numa planilha.

Com o Partiu Formatura

A campanha escolhe o público, gera o link pessoal de cada um e mostra a adesão em tempo real. A pessoa responde no portal sem login, e o aceite cai na mesma tabela de aceites por versão que já vale numa autuação.

A dor

A denúncia foi apurada, a pessoa foi punida e três meses depois o denunciante foi transferido de área sem explicação.

Com o Partiu Formatura

Caso concluído como procedente ganha checagens contra retaliação a 30, 90 e 180 dias, visíveis só aos apuradores do caso. Checagem vencida vira alerta que mostra só o protocolo.

Como funciona

O caminho que a informação faz, da lei publicada ao alerta na tela

  1. 1

    A obrigação entra

    A biblioteca de frameworks e requisitos é carregada por empresa, com um clique de quem configura o módulo, e o jurídico ajusta redação, criticidade e periodicidade ao caso dela.

  2. 2

    A aplicabilidade é decidida

    Cada requisito recebe uma decisão: aplica-se, e então precisa de avaliação, ou não se aplica, e então precisa de justificativa. Requisito inaplicável sai do denominador da matriz.

  3. 3

    O controle prova

    O requisito aponta para os controles internos que o sustentam, e cada teste gravado atualiza o controle com resultado e data do próximo teste.

  4. 4

    A regra alcança as pessoas

    A política sai da biblioteca como rascunho, o jurídico preenche o bloco final que depende da empresa, e só então ela é publicada e exige aceite do público definido. Treinamento obrigatório exige evidência de conclusão dentro do prazo.

  5. 5

    O desvio aparece

    Pelo canal interno, pelo portal público aberto a quem não tem login, por incidente registrado ou pelo monitoramento contínuo, que varre a base todo dia com verificadores nomeados.

  6. 6

    A remediação fecha o ciclo

    Ação com dono e prazo, verificação de eficácia depois de concluída, e o controle ajustado para o mesmo desvio não voltar.

Como o sistema se comporta

24 decisões que explicam o resto

São elas que respondem por que o sistema às vezes não faz o que se espera dele, e por que isso é intencional.

"Não se aplica" exige justificativa

Marcar um requisito como inaplicável sem dizer por quê é o buraco clássico da matriz de conformidade legal. O servidor recusa, e o requisito justificado sai do denominador: contar como pendente o que a empresa justificou faria a matriz nunca fechar, e o operador aprenderia a ignorar o indicador.

Controle é o que foi testado

A descrição do controle não prova nada sozinha. Último teste, último resultado e próximo vencimento ficam gravados no próprio controle, atualizados a cada teste, e o painel lista o que venceu e o que falhou sem esperar alguém montar a planilha.

Aceite é por versão

Publicar uma versão nova de uma política não herda o aceite da anterior, e a política vigente não é editada. É exatamente isso que a empresa precisa demonstrar numa autuação: que a pessoa aceitou o texto que estava em vigor, com data e origem registradas.

O canal de ética não é do administrador

A permissão do canal é a única do módulo que admin:all não contorna, porque numa denúncia o denunciado pode ser o próprio administrador do sistema. Ter a permissão abre a tela; ver um caso exige estar na lista de apuradores dele ou ser o gestor do canal.

Ler denúncia deixa rastro, sempre

Abrir um caso grava a leitura, e se o registro não gravar a leitura é recusada. Trilha de escrita todo módulo tem; de leitura, só este e o dado de saúde do SST. A tela de quem leu este caso fica dentro do próprio caso, que é onde ela é procurada quando há suspeita de vazamento.

Incidente não encerra com ação aberta

Encerrar com plano de ação pendente é o jeito mais comum de um programa parecer eficaz sem ser: os incidentes somem da tela e as ações nunca são cobradas. Ação concluída ainda passa por verificação de eficácia, e ação ineficaz não volta a pendente, porque isso apagaria o registro de que a primeira tentativa não resolveu.

Diligência sem validade é diligência vencida

Registro sem data de validade seria aprovado para sempre, e integridade de terceiro não é atributo permanente: empresa entra em lista de sanção depois de ser aprovada. A cobertura conta só o que tem decisão e continua válido hoje.

Regra de monitoramento não guarda SQL

A regra aponta para um verificador nomeado no código, e os parâmetros carregam apenas números e listas. Consulta arbitrária salva em tabela e executada depois é injeção com passos extras, e a flexibilidade de regra configurável pelo cliente não paga esse risco.

Na internet, protocolo sozinho não basta

Dentro do painel, consultar por protocolo é operação de quem já passou por login e permissão estrita. No portal público, o protocolo é sequencial por empresa, e a série inteira se enumera em minutos. Por isso o caso externo carrega um token de vinte caracteres, mostrado uma vez e guardado apenas como hash. Não existe recuperação por e-mail, porque ela destruiria o anonimato que é a razão do canal.

O portal não distingue os erros

Protocolo que não existe, token errado, caso de outra empresa e prazo de retenção vencido devolvem a mesma resposta. Diferenciar já entrega informação a quem está testando a porta. Pela mesma razão, canal fechado responde como endereço inexistente: dizer que existe mas está fechado já conta que a empresa tem o módulo.

O endereço de origem do denunciante não é gravado

Nem na denúncia, nem na trilha de acesso do portal. O limite de tentativas usa um hash do endereço com sal sorteado quando o processo sobe, que vive só em memória e morre com ele. Uma empresa capaz de cruzar log de acesso com denúncia anônima não tem canal anônimo, tem a aparência de um.

Modelo é ponto de partida, nunca conformidade pronta

Aplicar a biblioteca inteira não pode deixar o painel verde. Política entra como rascunho, controle entra como nunca testado e vencendo hoje, risco entra como identificado e sem apetite. Declarar conformidade que ninguém verificou é exatamente o defeito que o módulo existe para evitar.

O relatório do comitê não carrega relato

Ele é impresso, circula e é anexado em ata. Pôr conteúdo de apuração nele desfaria a compartimentação que o resto do módulo sustenta, então do canal de ética entra só contagem e distribuição por categoria, mesmo para quem tem a permissão do canal.

Diagnóstico sem questionário

Diagnóstico que depende de alguém preencher uma autoavaliação mede a boa vontade de quem preencheu e envelhece no dia seguinte. A nota é calculada na hora sobre o que está cadastrado, e o critério sem base fica de fora em vez de contar como zero ou como cem.

Consulta vazia não desfaz sanção marcada

O CEIS e o CNEP são cadastros federais. Uma sanção estadual ou internacional marcada à mão não deixa de existir porque a consulta federal voltou vazia. Por isso a consulta só troca não verificado por não consta, e acrescenta o resultado ao detalhe em vez de sobrescrever.

Quem vigia a trilha também deixa rastro

A auditoria de acessos mostra quem leu quais casos do canal, e por isso é ela mesma registrada na trilha. Uma ferramenta de vigilância que não se registra é uma porta lateral para o mesmo conteúdo que ela deveria proteger.

O sino avisa só do que é novo

Repetir todo dia que o mesmo controle está vencido ensina a pessoa a ignorar a notificação, e usuário treinado a ignorar aviso é pior que nenhum aviso. A execução diária notifica só o alerta que nasceu naquela execução, e o resto continua na lista.

A biblioteca é semeada por empresa

Requisito legal tem interpretação, e o jurídico de cada cliente ajusta redação, criticidade e periodicidade. Propagar uma lista global para todos de uma vez criaria matrizes com centenas de itens não avaliados em empresas que nem contrataram o módulo.

Acesso é lido, não declarado

A política de alçadas escrita não prova que o sistema respeita a alçada. A revisão de acessos lê os papéis e as permissões de cada usuário na hora, e a matriz de conflitos fica no código, onde muda por diff revisado e não por um formulário que qualquer um edita.

O prazo da ANPD nunca aparece maior do que é

O relógio conta dias úteis e desconta só os feriados nacionais de data fixa. Feriado móvel, estadual ou municipal não é descontado, então a data mostrada pode chegar um dia antes da real, nunca depois. Errar para o lado de avisar cedo custa pouco; errar para o outro lado custa a comunicação fora do prazo.

Sugestão de tratamento não é registro

O catálogo de tratamentos aparece inteiro no primeiro acesso, mas nada é gravado até alguém adotar a linha. Registro de operações que nasce preenchido sozinho parece pronto para quem nunca conferiu a finalidade e a base legal de cada tratamento.

O link da campanha não identifica mais do que precisa

O token do link pessoal é guardado só como hash, morre quando a pessoa responde e erro de token nunca diz se o link existiu. Um link de campanha que vaza numa troca de e-mail não pode virar a porta para descobrir quem está na lista.

Retaliação é acompanhada dentro do sigilo do caso

A checagem contra retaliação fala do denunciante, e por isso passa pelo mesmo controle de acesso e pela mesma trilha de leitura do caso. Fora dali, o alerta mostra só o protocolo e o marco vencido.

Estatística pequena identifica

Num canal com poucos casos, "um caso de assédio no setor financeiro" diz quem foi. O relatório troca por "<3" toda célula com um ou dois casos e não cruza categoria com gravidade, na tela e no CSV.

As fronteiras

Onde o Compliance termina e o resto do sistema começa

O módulo não guarda uma segunda cópia de nada. Ele lê o que já existe e devolve o que produziu pelo mesmo caminho do resto da plataforma.

Qualidade e Conformidade

Quando a remediação já está sendo conduzida no sistema da qualidade, a ação do incidente referencia a ação de lá em vez de duplicar. O compliance acompanha a mesma linha, sem manter uma segunda lista que divergiria na primeira atualização.

Gestão de Pessoas

O público de aceite de política e de treinamento obrigatório pode ser todos os colaboradores ativos, lido do cadastro de pessoas. O módulo enxerga nome, matrícula e cargo, e nada de salário ou dado bancário.

Fornecedores e Homologação

A due diligence se liga ao fornecedor já cadastrado, e o alerta de fornecedor ativo sem nenhuma diligência nasce desse cruzamento. Sem o módulo de compras instalado, a diligência continua funcionando com o terceiro cadastrado no próprio compliance.

Jurídico e Cobrança

O contencioso e o consultivo ficam no jurídico; aqui fica o programa de integridade. Incidente que vira processo, e processo que revela falha de controle, são ligados pelos dois lados sem mover o dono do registro.

Segurança e Saúde no Trabalho

O SST é o outro módulo com trilha de leitura obrigatória, pelo mesmo motivo: dado sensível não se lê sem deixar rastro. As unidades cadastradas lá são reaproveitadas aqui, para os dois módulos não divergirem sobre quantas a empresa tem.

Mapa da Empresa

O compliance guarda a evidência de um caso; o mapa mostra tudo que está ligado ao registro citado nela. Numa apuração, percorrer as ligações economiza as seis telas que a conferência exigiria.

Incidentes & Continuidade

A resposta coordenada ao incidente fica na Continuidade. Quando o incidente é de dado pessoal, a sala dele abre o registro de privacidade daqui, onde corre o prazo da ANPD, e o alerta grave do Compliance aparece no radar de lá sem nada do canal de ética.

Financeiro e Contas a Pagar

A revisão de acessos lê as contas a pagar para achar pagamento a fornecedor com diligência reprovada, sancionada ou vencida. O título continua no financeiro, e aqui aparece só o cruzamento.

Governança

Quem enxerga o quê, e o que roda sem ninguém pedir

10 permissões separadas

Checadas na tela e também na API: esconder o botão não é controle de acesso. E uma delas, o canal de ética, é conferida sem o atalho de administrador.

  • ConsultarPainel, matriz legal, política publicada e indicadores. Não altera nada, e não abre caso do canal de ética.
  • RequisitosRequisito, aplicabilidade e evidência de conformidade.
  • ControlesControle interno, teste de efetividade e risco.
  • PolíticasPublicar política, versão e acompanhar o aceite.
  • Canal de éticaEstrita: nem admin, nem admin:all abrem esta tela. E quem a tem só vê os casos em que é apurador ou gestor do canal.
  • TerceirosDue diligence e declaração de conflito de interesse.
  • IncidentesIncidente, investigação e ação de remediação.
  • PrivacidadeRegistro de tratamentos, relatório de impacto e incidente de segurança com dado pessoal. Consultar vê as telas; gravar exige esta permissão.
  • ComitêReuniões do comitê, ata, presença e deliberações que abrem ação.
  • ConfiguraçãoFrameworks, regras de monitoramento, prazos e travas.

Trinta e quatro verificadores rodando sozinhos, todo dia

O monitoramento contínuo varre a base todo dia às 06:30 e grava os achados. Achado que reaparece atualiza o alerta existente; achado que sumiu é fechado com tratativa explicando; e só o alerta novo e grave vira notificação.

  • Controle com teste vencidoControle ativo cujo próximo teste já passou da data. Controle sem teste no prazo não sustenta a afirmação de que funciona.
  • Controle inefetivo sem açãoO teste apontou falha e nenhuma remediação foi aberta. É o achado que mais pesa numa auditoria.
  • Requisito crítico não conformeObrigação de criticidade alta ou crítica marcada como não conforme.
  • Requisito com revisão vencidaA periodicidade declarada passou e ninguém reavaliou a situação.
  • Evidência vencidaO documento que sustentava a conformidade perdeu a validade.
  • Política com aceite pendentePolítica vigente com gente da lista que ainda não aceitou a versão atual.
  • Política com revisão vencidaO prazo de revisão da política passou sem versão nova nem confirmação.
  • Caso fora do prazoCaso do canal de ética além do prazo da categoria dele. O alerta mostra a contagem, nunca o conteúdo.
  • Terceiro sem diligência válidaDiligência vencida, sem validade declarada ou inexistente.
  • Fornecedor sem diligênciaFornecedor ativo que nunca passou por nenhuma avaliação de integridade.
  • Declaração sem análiseConflito ou brinde declarado e parado esperando decisão.
  • Ação de remediação atrasadaAção com prazo vencido e situação ainda pendente.
  • Ação sem verificação de eficáciaAção concluída que ninguém verificou se resolveu.
  • Treinamento obrigatório vencidoPessoa com treinamento exigido pelo programa fora do prazo.
  • Risco acima do apetite sem controleRisco classificado acima do apetite da empresa e sem nenhum controle mitigante ativo.
  • Conforme sem evidência vigenteRequisito declarado conforme sem nenhuma evidência dentro da vigência. Conformidade sem prova é declaração.
  • Requisito crítico sem controleObrigação de criticidade alta ou crítica sem nenhum controle interno ativo ligado a ela.
  • Conforme com controle inefetivoO requisito diz conforme, e o controle que o sustenta falhou no último teste.
  • Controle sem donoControle ativo sem responsável nomeado, que ninguém executa nem testa.
  • Incidente grave sem açãoIncidente de gravidade alta ou crítica, ainda aberto, sem nenhuma ação de remediação cadastrada.
  • Terceiro sancionado aprovadoA due diligence registrou sanção e mesmo assim a decisão foi aprovação sem ressalva.
  • PEP sem diligência aprofundadaTerceiro com pessoa politicamente exposta avaliado em nível simplificado ou padrão.
  • Caso sem apuradorCaso do canal de ética que ninguém foi designado para apurar. O alerta mostra só o protocolo.
  • Conflito de funçõesPessoa com permissões que a matriz de segregação diz que não podem ficar juntas, como lançar e aprovar o mesmo pagamento.
  • Ex-colaborador com acessoLogin ainda ativo de funcionário desligado no RH.
  • Acesso sensível sem segundo fatorUsuário com permissão sensível que entra só com senha.
  • Acesso sensível sem usoPermissão sensível de quem não entra no sistema há mais dias do que o limite, noventa por padrão.
  • Pagamento a terceiro restritoConta a pagar no período para fornecedor com diligência reprovada, sancionada ou vencida.
  • Prazo da ANPDIncidente com dado pessoal chegando ao fim dos 3 dias úteis sem a comunicação registrada.
  • Tratamento sensível sem relatório de impactoOperação com dado sensível ou de alto risco sem relatório de impacto.
  • Tratamento com revisão vencidaRegistro de operação de tratamento que passou da data de revisão.
  • Solicitação de titular atrasadaPedido do titular além dos 15 dias. O alerta mostra só o protocolo e os dias.
  • Checagem de retaliação vencidaMarco de 30, 90 ou 180 dias de um caso procedente sem checagem registrada. Sigiloso: só protocolo e marco.
  • Campanha com prazo vencidoCampanha de adesão que passou do prazo com gente que ainda não respondeu.

Na prática

9 situações do dia a dia, do problema ao resultado

01

A matriz verde que não sobreviveu à primeira pergunta

O cenário

A empresa chegou na auditoria com a matriz de conformidade quase toda verde. O auditor pediu a evidência de três itens e a justificativa de dois marcados como não aplicáveis, e nenhum dos cinco tinha resposta.

Com o sistema

Com a trava de evidência ligada, declarar conformidade exige o documento anexado, e marcar um requisito como inaplicável exige justificativa escrita. O que não tem lastro aparece pendente na própria tela, antes de alguém de fora perguntar.

O resultado

A matriz passou a mostrar menos verde e a significar alguma coisa. Os itens sem evidência viraram uma fila de trabalho com dono e prazo, em vez de uma surpresa na reunião.

02

A denúncia que envolvia o próprio administrador

O cenário

Um caso do canal de ética apontava conduta de alguém com acesso total ao sistema. Em qualquer painel com atalho de administrador, essa pessoa leria o relato inteiro antes de qualquer apuração.

Com o sistema

A permissão do canal não aceita o atalho de administrador, o caso só abre para os apuradores designados e para o gestor do canal, e cada abertura fica registrada. O painel mostra que existem casos, sem mostrar quais.

O resultado

A apuração correu com o comitê que devia conduzi-la. A trilha de leitura respondeu, com nome e horário, quem teve acesso ao caso do início ao fim.

03

O código de conduta revisado no meio do ano

O cenário

A empresa revisou o código de conduta em agosto. Quatrocentas pessoas tinham aceitado a versão de janeiro, e ninguém sabia dizer quem estava coberto por qual texto.

Com o sistema

A versão nova entrou em vigor e a anterior ficou como substituída, com os aceites dela intactos. A exigência de aceite foi disparada para todos os colaboradores ativos, e a pendência ficou visível pessoa a pessoa.

O resultado

Cada registro de aceite aponta para a versão exata, com data e origem. A pergunta de qual texto essa pessoa aceitou tem uma resposta de uma linha.

04

A denúncia que veio de fora da empresa

O cenário

Um terceiro que prestava serviço numa formatura presenciou uma conduta grave. Ele não tem login, não quer se identificar e o único caminho era um e-mail lido por três pessoas do administrativo.

Com o sistema

O portal público recebeu o relato sem cadastro e devolveu protocolo e token. O caso nasceu visível apenas para o gestor do canal, que designou os apuradores, e as perguntas da apuração chegaram à pessoa pelo próprio protocolo.

O resultado

A apuração aconteceu com quem devia conduzi-la, e o denunciante acompanhou o andamento sem nunca ter sido identificado. Não existe registro do endereço de origem dele para ser cruzado depois.

05

O programa que saiu do papel em uma tarde

O cenário

A empresa contratou o módulo e ele ficou vazio por dois meses. Ninguém tinha tempo de redigir um código de conduta, listar vinte controles e montar a matriz de riscos do zero.

Com o sistema

A biblioteca foi aplicada inteira. As nove políticas entraram como rascunho com o bloco do que o jurídico precisava preencher, os controles entraram como nunca testados e vencendo no mesmo dia, e os riscos entraram identificados e sem apetite.

O resultado

O programa passou a existir em texto e virou uma fila de trabalho com dono e prazo. O painel continuou vermelho, que é o que ele deveria mostrar para quem ainda não testou controle nenhum.

06

O questionário de integridade do cliente grande

O cenário

Um cliente corporativo exigiu, antes de renovar o contrato, um questionário sobre o programa de integridade da empresa, com os parâmetros do Decreto 11.129/2022. A resposta estava espalhada em doze telas e na memória de duas pessoas.

Com o sistema

O diagnóstico mostrou a nota de cada pilar com o número que a sustentava: quantas políticas aprovadas, quantos aceites, quantos controles testados no prazo, quantos terceiros com diligência válida. Os próximos passos apontaram os três critérios que mais puxavam a nota para baixo.

O resultado

O questionário foi respondido com número e não com adjetivo, e as três lacunas viraram plano de ação antes da reunião de renovação.

07

O fornecedor aprovado que ninguém revisou

O cenário

Um parceiro de eventos tinha sido aprovado numa diligência antiga, sem data de validade. Três anos depois, ele aparecia como aprovado na planilha e como risco em qualquer consulta pública.

Com o sistema

Diligência sem validade é tratada como vencida, então o parceiro deixou de contar na cobertura de terceiros e passou a aparecer no alerta diário. A nova avaliação exigiu parecer escrito para a decisão.

O resultado

A cobertura de integridade da base passou a refletir quem está realmente avaliado hoje, e a decisão sobre o parceiro ficou registrada com o motivo dela.

08

A auditoria que perguntou quem aprova o quê

O cenário

O auditor externo pediu a lista de quem pode lançar e aprovar pagamento. A resposta da empresa era a política de alçadas em PDF.

Com o sistema

A revisão de acessos mostrou quatro pessoas com os dois lados do conflito, o papel que dava cada permissão e um ex-colaborador do financeiro com login ativo desde a saída. A lista foi exportada em CSV e virou papel de trabalho.

O resultado

Dois papéis foram separados, o login foi bloqueado no mesmo dia e o verificador de conflito de funções passou a rodar todo dia para o problema não voltar em silêncio.

09

O vazamento que chegou numa sexta à tarde

O cenário

Uma planilha com CPF de formandos foi enviada ao fornecedor errado numa sexta-feira. A equipe resolveu esperar a segunda para decidir o que fazer.

Com o sistema

O incidente foi aberto na Continuidade como dados pessoais, e o botão da sala abriu o registro de privacidade com a ciência preenchida. O relógio já mostrava o fim dos 3 dias úteis, a avaliação de risco relevante foi feita pelos critérios da resolução e o comunicado saiu do modelo com os marcadores revisados.

O resultado

A comunicação à ANPD e aos titulares foi registrada dentro do prazo, e o tratamento envolvido ganhou um relatório de impacto que não existia.

Glossário

Os termos de integridade, ditos em português

O painel escreve tudo em português. Se você chegou procurando pelos termos do mercado de compliance, é isto que cada um deles é aqui dentro.

FrameworkReferencial de conformidade
O conjunto de obrigações que a empresa adota como base, seja uma lei, uma norma ou uma política de grupo. A matriz é medida por framework.
Matriz legalMatriz de conformidade
A lista de requisitos aplicáveis com a situação de cada um. É o documento que a auditoria pede primeiro.
Controle internoControl
O procedimento que a empresa executa para cumprir uma obrigação. Aqui ele só vale quando foi testado dentro da frequência declarada.
Teste de efetividadeControl testing
A verificação, por amostra, de que o controle funciona na prática, e não só no papel.
Matriz 5x5Probabilidade x impacto
A classificação do risco em cinco níveis de probabilidade e cinco de impacto, cujo produto cai numa faixa configurada pela empresa.
Apetite de riscoRisk appetite
O nível de risco que a empresa aceita conviver sem exigir controle adicional. Acima dele e sem controle, o sistema alerta.
Due diligenceDiligência de integridade
A avaliação do terceiro antes e durante a relação comercial, com parecer, decisão e validade.
PEPPessoa exposta politicamente
Quem exerce ou exerceu cargo público relevante, ou tem relação próxima com quem exerce. O campo tem três estados, porque não verificado é diferente de não é.
Conflito de interesseDeclaração de conflito
A relação pessoal ou econômica que pode influenciar uma decisão profissional, declarada pelo colaborador e analisada pela empresa.
Canal de éticaWhistleblowing
O caminho para relatar desvio, com protocolo, sigilo compartimentado e possibilidade de anonimato.
Token de acompanhamentoChave do caso externo
O código de vinte caracteres entregue a quem denuncia pelo portal público. É mostrado uma única vez, guardado só como hash e não tem recuperação, porque recuperar exigiria saber quem é a pessoa.
Não retaliaçãoAnti retaliation
A proibição de qualquer represália contra quem denuncia de boa fé ou colabora com uma apuração. Retaliar é, por si só, violação grave, e o código de conduta da biblioteca já diz isso com essas palavras.
RemediaçãoPlano de ação
O que é feito depois do desvio identificado, com dono, prazo e verificação de eficácia.
Monitoramento contínuoContinuous monitoring
A varredura automática que cobra o programa todo dia, em vez de descobrir a falha na auditoria anual.
Decreto 11.129/2022Regulamento da Lei Anticorrupção
O decreto que regulamenta a Lei 12.846/2013. O art. 57 lista os parâmetros usados para avaliar um programa de integridade, e são eles que organizam os pilares do diagnóstico.
CEIS e CNEPCadastros federais de sanção
O Cadastro de Empresas Inidôneas e Suspensas e o Cadastro Nacional de Empresas Punidas, mantidos pela CGU e consultados pelo Portal da Transparência.
RastreabilidadeTraceability
A ligação de cada requisito ao controle que o cumpre, ao teste que prova o controle e à evidência que documenta tudo. Onde a corrente quebra, a conformidade é só declarada.
Segregação de funçõesSegregation of duties (SoD)
A regra de que a mesma pessoa não pode executar as duas pontas de uma operação sensível, como lançar e aprovar um pagamento.
Revisão de acessosAccess review
A conferência periódica de quem tem acesso a quê, para tirar o que sobrou de mudança de função, desligamento ou exceção antiga.
Registro de tratamentosROPA
O registro das operações de tratamento de dados pessoais exigido pelo art. 37 da LGPD, com finalidade, base legal, dados, titulares e retenção.
RIPDRelatório de impacto (DPIA)
O relatório de impacto à proteção de dados, feito para o tratamento sensível ou de alto risco, com os riscos e as medidas que os reduzem.
Incidente de segurançaBreach notification
O evento que compromete dado pessoal. Quando há risco relevante aos titulares, a ANPD e os titulares precisam ser comunicados em 3 dias úteis.
Campanha de adesãoAttestation campaign
O pedido de aceite, declaração ou ciência feito para um público inteiro de uma vez, com link pessoal e acompanhamento da adesão.

Dúvidas

As perguntas que aparecem na avaliação do módulo

Preciso ligar o módulo inteiro de uma vez?

Não. O caminho curto é matriz legal mais evidência, que já entrega a resposta da primeira pergunta de qualquer auditoria. Controles e testes, políticas com aceite, canal de ética, terceiros e incidentes entram depois, cada um com permissão própria.

O administrador do sistema consegue ler as denúncias?

Não, e isso é deliberado. A permissão do canal de ética é conferida sem o atalho de administrador, e mesmo quem a tem só enxerga os casos em que foi designado apurador ou é o gestor do canal. Toda abertura de caso fica registrada, e a leitura é recusada se esse registro não gravar.

Dá para usar o compliance sem o módulo de Gestão de Pessoas?

Dá. O vínculo com o cadastro de pessoas é opcional: sem ele, a exigência de aceite e a lista de treinamento funcionam com a lista explícita de pessoas. O mesmo vale para fornecedores e para as unidades do SST.

A empresa pode criar as próprias regras de monitoramento?

Pode ligar, desligar e ajustar os parâmetros de cada uma das trinta e quatro regras entregues, dentro dos limites que cada uma declara. O que não é possível é gravar uma consulta arbitrária para o sistema executar depois, porque isso seria injeção com passos extras e abriria a base inteira para quem conseguisse escrever uma linha na tabela.

A biblioteca de requisitos já vem preenchida?

Vem disponível, e a carga é um clique de quem configura o módulo, por empresa. Ela é idempotente pelo código do framework e do requisito, então pode ser refeita depois sem duplicar, e o jurídico ajusta redação, criticidade e periodicidade ao caso da empresa.

Como isso conversa com a LGPD?

Termo, consentimento e solicitação do titular continuam no módulo LGPD e no portal de privacidade. O Compliance Control cuida da parte operacional do programa: o registro das operações de tratamento, o relatório de impacto e o incidente de segurança com o prazo de 3 dias úteis da ANPD. As solicitações de titular são lidas de lá na hora, com o prazo de 15 dias, sem cópia.

Quem responde uma campanha precisa ter login no painel?

Não. Cada pessoa recebe um link pessoal e responde no portal público, sem login. O link morre assim que a resposta chega, e o aceite vai para o mesmo registro por versão que o painel já usa.

A revisão de acessos exige cadastrar a matriz de conflitos?

Não. A matriz vem pronta no código, montada só com permissões que existem no painel, e a tela lê os papéis e permissões dos usuários na hora. O que ela não consegue ler no ambiente aparece como indisponível, e o resto continua.

Quem não trabalha na empresa consegue denunciar?

Sim, pelo portal público do canal de ética, num endereço próprio da empresa, sem login e sem cadastro. A pessoa recebe um protocolo e um token de acompanhamento, e volta por eles para ler as respostas da apuração e mandar mais informação. O endereço de origem dela não é gravado em lugar nenhum.

Perdi o token de acompanhamento. Dá para recuperar?

Não, e isso é deliberado. O token é guardado apenas como hash, e um fluxo de recuperação por e-mail exigiria ligar o caso a uma identidade, que é justamente o que o canal anônimo não faz. O caminho é registrar um novo caso citando o anterior.

Preciso escrever o código de conduta e os controles do zero?

Não. A biblioteca traz nove políticas, vinte e dois controles, dezoito riscos, oito trilhas de treinamento, seis planos de ação e os roteiros de diligência e de apuração, em texto neutro. Cada política tem um bloco final com o que depende da empresa, e nada disso é aplicado como conformidade: política nasce rascunho, controle nasce nunca testado.

Como é calculada a nota do programa de integridade?

Pelos parâmetros do art. 57 do Decreto 11.129/2022, organizados em nove pilares. Cada pilar tem critérios com peso, medidos sobre o que já está cadastrado no módulo: políticas aprovadas, aceites dados, controles testados no prazo, diligências válidas, casos apurados no prazo. Não existe questionário, e o critério sem base não entra na conta.

A consulta ao CEIS e ao CNEP precisa de alguma configuração?

Precisa de uma chave de acesso gratuita do Portal da Transparência, configurada uma vez no servidor. Sem ela, o botão de consulta não aparece. A busca é feita pelo CPF ou CNPJ do terceiro, e cada resultado fica gravado com data no próprio registro.

Dá para levar os prazos do programa para o meu calendário?

Dá. A agenda de obrigações exporta um arquivo de calendário com cada prazo como compromisso do dia inteiro e lembrete uma semana antes. Reimportar o arquivo atualiza os compromissos em vez de duplicar.

O que acontece quando um teste reprova o controle?

O controle passa a constar como inefetivo, o painel o destaca, e o monitoramento cobra a abertura de uma ação de remediação. Enquanto não houver ação, o alerta de controle inefetivo sem ação continua aberto, com severidade crítica.

Um programa de integridade que continua de pé quando alguém de fora pergunta

Podemos abrir o módulo com os seus frameworks, aplicar a biblioteca de modelos na sua frente, mostrar a matriz legal, os controles, o canal de ética e o portal público funcionando, e falar sobre o caminho de implantação na sua realidade.