Le panneau d’administration est rédigé en portugais. Si vous cherchez les termes du secteur de la conformité, voici ce que chacun désigne dans le module.
- RéférentielRéférentiel de conformité
- L’ensemble des obligations que l’entreprise adopte comme socle, qu’il s’agisse d’une loi, d’une norme ou d’une politique de groupe. La matrice se mesure par référentiel.
- Matrice réglementaireMatrice de conformité
- La liste des exigences applicables avec le statut de chacune. C’est le premier document que réclame un audit.
- Contrôle interneContrôle
- La procédure que l’entreprise exécute pour satisfaire une obligation. Ici, elle ne compte que si elle a été testée dans la fréquence déclarée.
- Test d’efficacitéTest de contrôle
- La vérification, par échantillon, que le contrôle fonctionne en pratique et pas seulement sur le papier.
- Matrice 5x5Probabilité x impact
- La cotation du risque sur cinq niveaux de probabilité et cinq d’impact, dont le produit tombe dans un seuil paramétré par l’entreprise.
- Appétence au risqueAppétence au risque
- Le niveau de risque que l’entreprise accepte de vivre sans exiger de contrôle supplémentaire. Au-dessus et sans contrôle, le système lève une alerte.
- Diligence raisonnableDiligence d’intégrité
- L’évaluation du tiers avant et pendant la relation d’affaires, avec avis écrit, décision et date d’expiration.
- PPEPersonne politiquement exposée
- Une personne qui exerce ou a exercé une fonction publique importante, ou qui est un proche d’une telle personne. Le champ compte trois états, parce que non vérifié n’est pas la même chose que non.
- Conflit d’intérêtsDéclaration de conflit
- Une relation personnelle ou financière susceptible d’influencer une décision professionnelle, déclarée par le collaborateur et examinée par l’entreprise.
- Canal d’alerte éthiqueLancement d’alerte
- Le canal de signalement des manquements, avec numéro de dossier, confidentialité cloisonnée et possibilité d’anonymat.
- Jeton de suiviClé de dossier externe
- Le code de vingt caractères remis à ceux qui signalent par le portail public. Il n’est affiché qu’une fois, conservé uniquement sous forme d’empreinte et non récupérable, car une récupération exigerait de savoir qui est la personne.
- Non-représaillesAnti-représailles
- L’interdiction de toute mesure de rétorsion contre ceux qui signalent de bonne foi ou coopèrent à une enquête. La représaille est en elle-même une faute grave, et le code de conduite de la bibliothèque le dit en ces termes.
- RemédiationPlan d’action
- Ce que l’on fait après avoir identifié un manquement, avec responsable, échéance et vérification d’efficacité.
- Surveillance continueSurveillance continue
- Le balayage automatique qui vérifie le programme chaque jour, au lieu de découvrir la défaillance lors de l’audit annuel.
- Décret 11.129/2022Décret d’application de la loi anticorruption brésilienne
- Le décret qui met en œuvre la loi 12.846/2013. Son article 57 énumère les paramètres d’évaluation d’un programme d’intégrité, et ce sont eux qui structurent les piliers de l’évaluation.
- CEIS et CNEPRegistres fédéraux de sanctions
- Le registre des entreprises indignes de confiance et suspendues (CEIS) et le registre national des entreprises sanctionnées (CNEP), tenus par la CGU et consultables sur le Portal da Transparência.
- TraçabilitéTraçabilité
- Le lien qui va de chaque exigence au contrôle qui la satisfait, au test qui prouve le contrôle et à la preuve qui documente le tout. Là où la chaîne casse, la conformité n’est que déclarée.
- Séparation des tâchesSoD
- La règle selon laquelle une même personne ne peut pas tenir les deux bouts d’une opération sensible, par exemple saisir et valider un paiement.
- Revue des accèsRevue des accès utilisateurs
- La vérification périodique de qui a accès à quoi, pour retirer ce qui subsiste de changements de poste, de départs ou d’anciennes exceptions.
- Registre des traitementsRegistre des activités de traitement
- Le registre des activités de traitement de données personnelles exigé par l’art. 37 de la LGPD, avec finalité, base légale, données, personnes concernées et conservation.
- AIPDAnalyse d’impact relative à la protection des données
- Le rapport d’impact sur la protection des données, réalisé pour les traitements sensibles ou à risque élevé, avec les risques et les mesures qui les réduisent.
- Incident de sécuritéNotification de violation
- Un événement qui compromet des données personnelles. En cas de risque significatif pour les personnes concernées, l’ANPD et ces personnes doivent être notifiées sous 3 jours ouvrés.
- Campagne d’attestationAttestation
- Une demande d’acceptation, de déclaration ou d’accusé de suivi envoyée à tout un public d’un coup, avec un lien personnel et un suivi de participation.