Plataforma e inteligência · Compliance Control

Programa de integridade que sobrevive a uma auditoria

Diagnóstico do programa pelos parâmetros do Decreto 11.129/2022, matriz de requisitos legais com rastreabilidade até o controle e a evidência, controles internos com teste de efetividade, riscos de compliance, políticas com aceite registrado, treinamentos obrigatórios, due diligence de terceiros com consulta ao CEIS e ao CNEP, declaração de conflito de interesse e de brindes, incidentes com remediação, agenda de obrigações exportável para o calendário e canal de ética. A revisão de acessos cruza a segregação de funções com as permissões reais, acha login de quem foi desligado e pagamento a fornecedor restrito. A privacidade mantém o registro de tratamentos, o relatório de impacto e o prazo de 3 dias úteis da ANPD. Campanhas levam o aceite e a declaração de conflito a cada pessoa por link, e o comitê delibera com a pauta montada sozinha. O canal é compartimentado de propósito: ver um caso exige permissão própria que o administrador não contorna, estar na lista de apuradores daquele caso, toda leitura fica registrada e o caso procedente ganha acompanhamento contra retaliação.

O problema e a saída

O que muda quando Compliance Control vive dentro do sistema

Não é uma tela a mais: é o mesmo cadastro de turma, formando e evento sustentando 14 módulos que antes eram planilha, e-mail e conversa solta.

Sem sistema

Cada informação de compliance control mora em uma planilha diferente, e ninguém sabe qual é a versão certa.

Com o Partiu Formatura

14 módulos no mesmo banco, com a turma, o formando e o evento como cadastro único.

Sem sistema

Quando alguém pede um número, a resposta demora porque é preciso juntar dados de três lugares.

Com o Partiu Formatura

Diagnóstico do Programa e Rastreabilidade e Agenda de Obrigações atualizam em tempo real, e o número aparece pronto para a reunião.

Sem sistema

O processo depende de quem está na cadeira: cada pessoa faz de um jeito e o histórico se perde.

Com o Partiu Formatura

O caminho é o mesmo para todo mundo, com registro de quem fez o quê e permissão por perfil.

Sem sistema

Integrar com o restante da empresa vira exportação de planilha e retrabalho no fim do mês.

Com o Partiu Formatura

compliance control conversa direto com as outras áreas do sistema, sem exportar nem redigitar nada.

Como funciona

O caminho que a informação faz em Compliance Control

Cada etapa é um módulo de verdade da área e o que sai de uma entra na outra sem ninguém digitar de novo.

O que existe em Compliance Control

Diagnóstico do Programa e Rastreabilidade

A nota do programa de integridade, e a prova requisito por requisito de que ela se sustenta.

  • Nove pilares do art. 57 do Decreto 11.129/2022, com nota de 0 a 100 por pilar e geral
  • Critérios medidos sobre o que já está cadastrado, sem questionário e sem autoavaliação
  • Critério sem base não pesa contra nem a favor
  • Próximos passos: os critérios que mais tiram nota, com link para a tela que resolve
  • Rastreabilidade de cada requisito até controle, teste em dia e evidência vigente
  • Destaque para o requisito declarado conforme e sem sustentação
  • Ação de remediação aberta direto da lacuna, e nota do programa no painel e no relatório do comitê

Agenda de Obrigações

Todas as datas do programa numa lista só, e no calendário de quem responde por elas.

  • Teste de controle, revisões, vigências, validade de diligência e de treinamento, prazo de ação
  • Horizonte de três a vinte e quatro meses, com os vencidos no topo
  • Diligência renovada e treinamento refeito não aparecem pela versão antiga
  • Exportação para calendário com lembrete sete dias antes, sem duplicar ao reimportar
  • Exportação em planilha, e prazo do canal de ética fora da agenda por sigilo

Controles Internos e Teste de Efetividade

Controle desenhado é uma coisa; controle que funciona é outra, e o teste separa as duas.

  • Controle interno ligado ao requisito que ele endereça e ao risco que ele mitiga
  • Tipo, frequência e responsável declarados no desenho do controle
  • Teste de efetividade com amostra, resultado e evidência
  • Resultado inefetivo abre pendência com dono e prazo, não fica só registrado
  • Histórico de testes por controle, para ver se ele piorou ou melhorou
  • Indicador de controles efetivos contra o total testado

Riscos de Compliance

Probabilidade e impacto na matriz 5x5, com os controles que reduzem cada risco.

  • Risco avaliado por probabilidade e impacto, com nível calculado
  • Classificação por faixa configurável, gravada na avaliação
  • Matriz de calor com a contagem por célula, clicável para filtrar
  • Controles vinculados ao risco, com o efeito da mitigação visível
  • Tratamento declarado: mitigar, transferir, evitar ou aceitar
  • Aceitar exige justificativa, porque é a empresa assumindo o risco de propósito

Políticas, Aceites e Treinamentos

A política publicada, quem aceitou, quando, e quem ainda não.

  • Política com versão: publicar congela a versão e o aceite aponta a versão aceita
  • Aceite registrado por pessoa, com data e origem
  • Cobrança de quem está pendente, sem lista feita na mão
  • Treinamento obrigatório com carga horária e evidência de conclusão
  • Vigência do treinamento, com aviso antes de vencer
  • Revogação de política exige motivo escrito

Canal de Ética Compartimentado

O caso só é visto por quem apura aquele caso, e toda leitura deixa rastro.

  • Permissão própria que o perfil de administrador não contorna
  • Lista de apuradores por caso: quem não está nela recebe a mesma resposta de caso inexistente
  • Trilha de leitura obrigatória: se o registro do acesso falhar, a leitura é recusada
  • Protocolo gerado para o denunciante acompanhar sem se identificar
  • Denúncia anônima aceita, com o mesmo fluxo de apuração
  • Conclusão classificada em procedente, improcedente ou inconclusiva, com o motivo
  • Auditoria de acessos do canal inteiro para o gestor, com leitura fora do horário e leitura sem designação atual
  • A consulta à auditoria também fica gravada na trilha

Terceiros, Declarações e Incidentes

O que vem de fora da operação própria, e o que fazer quando algo dá errado.

  • Due diligence de terceiro com questionário, documentos e nota de risco
  • Consulta com um clique ao CEIS e ao CNEP pelo CPF ou CNPJ, com o resultado gravado no registro
  • Consulta vazia nunca desfaz uma sanção marcada à mão
  • Reavaliação periódica, com aviso quando a validade vence
  • Declaração de conflito de interesse e de brinde recebido, por pessoa e por período
  • Incidente com gravidade, investigação e ação de remediação com dono e prazo
  • Ação ligada ao teste de controle que a originou, quando for o caso
  • Verificação de eficácia da remediação, para a ação não fechar só por ter sido executada

Monitoramento Contínuo

Regras nomeadas no código, nunca SQL guardado em tabela.

  • Vinte e três verificadores nomeados, cada um conferindo uma condição específica do programa
  • Execução automática todo dia, com notificação só do alerta novo de severidade alta ou crítica
  • Lacunas de rastreabilidade vigiadas: conforme sem evidência, requisito crítico sem controle, controle sem dono
  • Parâmetros ajustáveis na tela, dentro dos limites de cada verificador
  • Alerta aberto quando a condição aparece e fechado sozinho quando ela some
  • Tratamento do alerta com classificação, inclusive falso positivo com motivo
  • Execução registrada, para distinguir alerta que sumiu de rotina que não rodou
  • Painel com o que está aberto, por gravidade
  • Nenhuma regra aceita consulta livre: flexibilidade que não paga o risco de injeção

Auditoria Interna, KRIs e Frameworks

Plano anual baseado em risco, papéis de trabalho revisados, achados com follow-up e o painel que vai para o conselho.

  • Universo auditável por processo e unidade, com risco inerente e data da última auditoria
  • Plano anual montado pela priorização de risco, versionado e aprovado na pauta do comitê
  • Cadastro de auditores com área de origem e impedimentos declarados
  • Trabalho de auditoria com escopo, período, equipe e status
  • Programa com procedimentos por objetivo de controle
  • Papel de trabalho com amostra, evidência anexada, conclusão e revisor diferente de quem preparou
  • Trabalho que não conclui com papel sem revisão nem com achado sem plano do gestor
  • Achado com criticidade, recomendação, plano do gestor, prazo e dono
  • Achado virando ação no mesmo fluxo de remediação, com follow-up e alerta de vencido
  • Linha de defesa declarada em controle, risco e teste, com a área de quem testou registrada
  • Auditor impedido de testar controle da própria área, com exceção registrada quando necessária
  • Auditoria da qualidade aparecendo no universo sem sair do módulo de Qualidade
  • Indicadores de risco calculados por fórmula nomeada em código, lendo inadimplência, chargeback, incidentes graves, rotatividade, acidentes e não conformidades críticas
  • Apetite e tolerância por indicador, com medição diária, série histórica e tendência
  • Alerta automático quando o indicador sai da faixa, pelo monitoramento contínuo
  • Bibliotecas de ISO 27001, COSO e SOX carregadas por empresa e mapeadas para os controles internos existentes
  • Cobertura por framework calculada da matriz e Declaração de Aplicabilidade gerada
  • Painel do conselho com mapa de calor de risco residual, tendência dos indicadores, execução do plano e achados vencidos
  • Exportação do painel em PDF, guardada com o retrato do período

Revisão de Acessos e Segregação de Funções

O que cada pessoa pode fazer no sistema de verdade, e não o que a política de alçadas diz.

  • Matriz de conflitos escrita no código, revisável por diff, só com permissões que existem no painel
  • Conflitos como lançar e aprovar conta a pagar, aprovar compra e cadastrar fornecedor, gerir usuários e auditar
  • Leitura dos papéis e das permissões diretas de cada usuário ativo da empresa
  • Para cada conflito, qual papel concede cada lado, para a correção ser tirar um papel e não adivinhar
  • Acesso total mostrado uma única vez por pessoa, em destaque, em vez de virar dezenas de conflitos
  • Login ativo de funcionário desligado no RH, ligado pelo usuário ou pelo e-mail, sem contar quem foi recontratado
  • Permissão sensível sem segundo fator de autenticação
  • Permissão sensível de quem não entra no sistema há mais dias do que o limite configurado
  • Conta a pagar aberta ou paga no período para fornecedor com diligência reprovada, sancionada ou vencida
  • Vale a diligência mais recente de cada fornecedor, e não o primeiro registro
  • Parte que o ambiente não tem instalada aparece como indisponível, sem derrubar as outras
  • Exportação em CSV para a revisão periódica de acessos
  • Cinco verificadores diários: conflito de funções, ex-colaborador com acesso, sensível sem segundo fator, sensível sem uso e pagamento a terceiro restrito

Privacidade & LGPD

A parte operacional da proteção de dados: o que a empresa trata, o impacto e o prazo quando algo vaza.

  • Registro das operações de tratamento, do art. 37 da LGPD, com finalidade, base legal, categorias de dado, titulares, compartilhamento, retenção e operador
  • Catorze tratamentos sugeridos a partir dos módulos ativos: cadastro do formando, cobrança, fotos e galerias, biometria facial, ingressos, RH, equipe de campo e CRM
  • Sugestão mostrada antes de gravar qualquer coisa, e adotar cria a linha editável
  • Marcação de dado sensível, de dado de criança e adolescente e de transferência internacional
  • Relatório de impacto por tratamento, com riscos de probabilidade e impacto e o nível calculado
  • Incidente de segurança com dado pessoal, titulares e categorias afetados e avaliação de risco relevante pelos critérios da Resolução CD/ANPD 15/2024
  • Prazo de 3 dias úteis para comunicar a ANPD e os titulares, contado a partir do dia útil seguinte à ciência
  • Comunicado para a autoridade e para os titulares pré-preenchido, com os marcadores que ainda faltam indicados
  • Decidir contra o critério de risco relevante exige justificativa mais longa
  • Registro de privacidade aberto direto da sala do incidente da Continuidade, com título, descrição e ciência já preenchidos
  • Solicitações de titular do portal de privacidade e do app lidas na hora, com o prazo de 15 dias
  • Quatro verificadores: prazo da ANPD, tratamento sensível sem relatório de impacto, tratamento com revisão vencida e solicitação de titular atrasada

Campanhas de Adesão

O programa chegando a cada pessoa, sem e-mail em massa e sem planilha de conferência.

  • Três tipos: aceite de política, declaração anual de conflito de interesse e ciência de treinamento
  • Público por usuários ativos, por papel ou pelos funcionários do RH com e-mail
  • Prazo, lançamento, encerramento e dispensa de quem não precisa responder, com motivo
  • Link pessoal por pessoa, com token guardado só como hash e morto assim que a resposta chega
  • Resposta no portal público, sem login, com a mesma resposta para token errado e inexistente
  • Aceite gravado na tabela de aceites por versão, com data e origem, respeitando um aceite por versão
  • Declaração sem conflito aprovada na hora, e declaração com conflito indo para a fila de análise
  • Ciência de treinamento registrada para alguém conferir, e não como aprovação
  • Adesão em tempo real por campanha, pessoa a pessoa
  • Lembrete ao gestor pelo sino e reenvio dos links pendentes
  • Verificador de campanha com prazo vencido e adesão incompleta

Comitê e Deliberações

A reunião que decide, com a pauta pronta e a decisão que vira ação.

  • Pauta montada na hora com os alertas críticos e altos em aberto
  • Casos do canal de ética atrasados entrando só como contagem, sem protocolo
  • Riscos acima do apetite, ações de remediação atrasadas e a nota do diagnóstico do programa
  • Reunião agendada, realizada, com presença registrada e ata
  • Deliberação com responsável e prazo que cria a ação de remediação no mesmo ato
  • Histórico das reuniões e das decisões, para a próxima reunião cobrar a anterior
  • Estatística do canal de ética no relatório com a célula de 1 ou 2 casos trocada por "<3"
  • Categoria do caso não cruzada com gravidade no relatório, na tela e no CSV

Checklist

Tudo o que entra em Compliance Control

Os 124 recursos desta área, agrupados por módulo para conferir item por item na hora de comparar sistemas.

  • Nove pilares do art. 57 do Decreto 11.129/2022, com nota de 0 a 100 por pilar e geral
  • Critérios medidos sobre o que já está cadastrado, sem questionário e sem autoavaliação
  • Critério sem base não pesa contra nem a favor
  • Próximos passos: os critérios que mais tiram nota, com link para a tela que resolve
  • Rastreabilidade de cada requisito até controle, teste em dia e evidência vigente
  • Destaque para o requisito declarado conforme e sem sustentação
  • Ação de remediação aberta direto da lacuna, e nota do programa no painel e no relatório do comitê
  • Teste de controle, revisões, vigências, validade de diligência e de treinamento, prazo de ação
  • Horizonte de três a vinte e quatro meses, com os vencidos no topo
  • Diligência renovada e treinamento refeito não aparecem pela versão antiga
  • Exportação para calendário com lembrete sete dias antes, sem duplicar ao reimportar
  • Exportação em planilha, e prazo do canal de ética fora da agenda por sigilo
  • Biblioteca com os frameworks e as obrigações do setor de eventos no Brasil, pronta para importar
  • Requisito com origem, criticidade e periodicidade de verificação
  • Aplicabilidade declarada por filial: obrigação que não vale para a unidade não vira pendência dela
  • Evidência anexada ao requisito, com validade e aviso de vencimento
  • Situação de conformidade por requisito, com o motivo escrito
  • Painel de conformidade por framework, com a proporção atendida
  • Controle interno ligado ao requisito que ele endereça e ao risco que ele mitiga
  • Tipo, frequência e responsável declarados no desenho do controle
  • Teste de efetividade com amostra, resultado e evidência
  • Resultado inefetivo abre pendência com dono e prazo, não fica só registrado
  • Histórico de testes por controle, para ver se ele piorou ou melhorou
  • Indicador de controles efetivos contra o total testado
  • Risco avaliado por probabilidade e impacto, com nível calculado
  • Classificação por faixa configurável, gravada na avaliação
  • Matriz de calor com a contagem por célula, clicável para filtrar
  • Controles vinculados ao risco, com o efeito da mitigação visível
  • Tratamento declarado: mitigar, transferir, evitar ou aceitar
  • Aceitar exige justificativa, porque é a empresa assumindo o risco de propósito
  • Política com versão: publicar congela a versão e o aceite aponta a versão aceita
  • Aceite registrado por pessoa, com data e origem
  • Cobrança de quem está pendente, sem lista feita na mão
  • Treinamento obrigatório com carga horária e evidência de conclusão
  • Vigência do treinamento, com aviso antes de vencer
  • Revogação de política exige motivo escrito
  • Permissão própria que o perfil de administrador não contorna
  • Lista de apuradores por caso: quem não está nela recebe a mesma resposta de caso inexistente
  • Trilha de leitura obrigatória: se o registro do acesso falhar, a leitura é recusada
  • Protocolo gerado para o denunciante acompanhar sem se identificar
  • Denúncia anônima aceita, com o mesmo fluxo de apuração
  • Conclusão classificada em procedente, improcedente ou inconclusiva, com o motivo
  • Auditoria de acessos do canal inteiro para o gestor, com leitura fora do horário e leitura sem designação atual
  • A consulta à auditoria também fica gravada na trilha
  • Due diligence de terceiro com questionário, documentos e nota de risco
  • Consulta com um clique ao CEIS e ao CNEP pelo CPF ou CNPJ, com o resultado gravado no registro
  • Consulta vazia nunca desfaz uma sanção marcada à mão
  • Reavaliação periódica, com aviso quando a validade vence
  • Declaração de conflito de interesse e de brinde recebido, por pessoa e por período
  • Incidente com gravidade, investigação e ação de remediação com dono e prazo
  • Ação ligada ao teste de controle que a originou, quando for o caso
  • Verificação de eficácia da remediação, para a ação não fechar só por ter sido executada
  • Vinte e três verificadores nomeados, cada um conferindo uma condição específica do programa
  • Execução automática todo dia, com notificação só do alerta novo de severidade alta ou crítica
  • Lacunas de rastreabilidade vigiadas: conforme sem evidência, requisito crítico sem controle, controle sem dono
  • Parâmetros ajustáveis na tela, dentro dos limites de cada verificador
  • Alerta aberto quando a condição aparece e fechado sozinho quando ela some
  • Tratamento do alerta com classificação, inclusive falso positivo com motivo
  • Execução registrada, para distinguir alerta que sumiu de rotina que não rodou
  • Painel com o que está aberto, por gravidade
  • Nenhuma regra aceita consulta livre: flexibilidade que não paga o risco de injeção
  • Universo auditável por processo e unidade, com risco inerente e data da última auditoria
  • Plano anual montado pela priorização de risco, versionado e aprovado na pauta do comitê
  • Cadastro de auditores com área de origem e impedimentos declarados
  • Trabalho de auditoria com escopo, período, equipe e status
  • Programa com procedimentos por objetivo de controle
  • Papel de trabalho com amostra, evidência anexada, conclusão e revisor diferente de quem preparou
  • Trabalho que não conclui com papel sem revisão nem com achado sem plano do gestor
  • Achado com criticidade, recomendação, plano do gestor, prazo e dono
  • Achado virando ação no mesmo fluxo de remediação, com follow-up e alerta de vencido
  • Linha de defesa declarada em controle, risco e teste, com a área de quem testou registrada
  • Auditor impedido de testar controle da própria área, com exceção registrada quando necessária
  • Auditoria da qualidade aparecendo no universo sem sair do módulo de Qualidade
  • Indicadores de risco calculados por fórmula nomeada em código, lendo inadimplência, chargeback, incidentes graves, rotatividade, acidentes e não conformidades críticas
  • Apetite e tolerância por indicador, com medição diária, série histórica e tendência
  • Alerta automático quando o indicador sai da faixa, pelo monitoramento contínuo
  • Bibliotecas de ISO 27001, COSO e SOX carregadas por empresa e mapeadas para os controles internos existentes
  • Cobertura por framework calculada da matriz e Declaração de Aplicabilidade gerada
  • Painel do conselho com mapa de calor de risco residual, tendência dos indicadores, execução do plano e achados vencidos
  • Exportação do painel em PDF, guardada com o retrato do período
  • Matriz de conflitos escrita no código, revisável por diff, só com permissões que existem no painel
  • Conflitos como lançar e aprovar conta a pagar, aprovar compra e cadastrar fornecedor, gerir usuários e auditar
  • Leitura dos papéis e das permissões diretas de cada usuário ativo da empresa
  • Para cada conflito, qual papel concede cada lado, para a correção ser tirar um papel e não adivinhar
  • Acesso total mostrado uma única vez por pessoa, em destaque, em vez de virar dezenas de conflitos
  • Login ativo de funcionário desligado no RH, ligado pelo usuário ou pelo e-mail, sem contar quem foi recontratado
  • Permissão sensível sem segundo fator de autenticação
  • Permissão sensível de quem não entra no sistema há mais dias do que o limite configurado
  • Conta a pagar aberta ou paga no período para fornecedor com diligência reprovada, sancionada ou vencida
  • Vale a diligência mais recente de cada fornecedor, e não o primeiro registro
  • Parte que o ambiente não tem instalada aparece como indisponível, sem derrubar as outras
  • Exportação em CSV para a revisão periódica de acessos
  • Cinco verificadores diários: conflito de funções, ex-colaborador com acesso, sensível sem segundo fator, sensível sem uso e pagamento a terceiro restrito
  • Registro das operações de tratamento, do art. 37 da LGPD, com finalidade, base legal, categorias de dado, titulares, compartilhamento, retenção e operador
  • Catorze tratamentos sugeridos a partir dos módulos ativos: cadastro do formando, cobrança, fotos e galerias, biometria facial, ingressos, RH, equipe de campo e CRM
  • Sugestão mostrada antes de gravar qualquer coisa, e adotar cria a linha editável
  • Marcação de dado sensível, de dado de criança e adolescente e de transferência internacional
  • Relatório de impacto por tratamento, com riscos de probabilidade e impacto e o nível calculado
  • Incidente de segurança com dado pessoal, titulares e categorias afetados e avaliação de risco relevante pelos critérios da Resolução CD/ANPD 15/2024
  • Prazo de 3 dias úteis para comunicar a ANPD e os titulares, contado a partir do dia útil seguinte à ciência
  • Comunicado para a autoridade e para os titulares pré-preenchido, com os marcadores que ainda faltam indicados
  • Decidir contra o critério de risco relevante exige justificativa mais longa
  • Registro de privacidade aberto direto da sala do incidente da Continuidade, com título, descrição e ciência já preenchidos
  • Solicitações de titular do portal de privacidade e do app lidas na hora, com o prazo de 15 dias
  • Quatro verificadores: prazo da ANPD, tratamento sensível sem relatório de impacto, tratamento com revisão vencida e solicitação de titular atrasada
  • Três tipos: aceite de política, declaração anual de conflito de interesse e ciência de treinamento
  • Público por usuários ativos, por papel ou pelos funcionários do RH com e-mail
  • Prazo, lançamento, encerramento e dispensa de quem não precisa responder, com motivo
  • Link pessoal por pessoa, com token guardado só como hash e morto assim que a resposta chega
  • Resposta no portal público, sem login, com a mesma resposta para token errado e inexistente
  • Aceite gravado na tabela de aceites por versão, com data e origem, respeitando um aceite por versão
  • Declaração sem conflito aprovada na hora, e declaração com conflito indo para a fila de análise
  • Ciência de treinamento registrada para alguém conferir, e não como aprovação
  • Adesão em tempo real por campanha, pessoa a pessoa
  • Lembrete ao gestor pelo sino e reenvio dos links pendentes
  • Verificador de campanha com prazo vencido e adesão incompleta
  • Pauta montada na hora com os alertas críticos e altos em aberto
  • Casos do canal de ética atrasados entrando só como contagem, sem protocolo
  • Riscos acima do apetite, ações de remediação atrasadas e a nota do diagnóstico do programa
  • Reunião agendada, realizada, com presença registrada e ata
  • Deliberação com responsável e prazo que cria a ação de remediação no mesmo ato
  • Histórico das reuniões e das decisões, para a próxima reunião cobrar a anterior
  • Estatística do canal de ética no relatório com a célula de 1 ou 2 casos trocada por "<3"
  • Categoria do caso não cruzada com gravidade no relatório, na tela e no CSV

Quer ver Compliance Control rodando na sua operação?

Uma demonstração com os seus números, sem compromisso. Em uma conversa você entende se o módulo resolve o que você precisa.