O novo Compliance Center mostra o teu cumprimento em tempo real e põe um agente a fechar as lacunas

Una persona recostada con calma en su silla observa cómo, sobre una mesa larga iluminada por luz cálida, carpetas y documentos se ordenan solos en filas perfectas

O novo Compliance Center mostra o teu cumprimento em tempo real e põe um agente a fechar as lacunas

Nos últimos artigos desmontámos, um a um, os pontos em que o cumprimento da sensibilização se parte sem que ninguém repare. Vimos como a cobertura caduca em silêncio enquanto a folha de cálculo continua verde. Vimos como uma percentagem pode marcar 100% tendo formado apenas uma fração da população real. E vimos as quatro perguntas que um auditor te faz e a que uma folha de cálculo não responde.

O diagnóstico apontava sempre para o mesmo sítio. Por muito que te esforces, uma folha de cálculo é uma fotografia tirada uma vez por ano, e o cumprimento é um estado que muda todos os dias. Por isso queremos mostrar-te para onde estamos a levar esse estado, para um lugar que se vigia a si próprio: o Compliance Center.

O que é o Compliance Center?

O Compliance Center da SMARTFENSE é um painel que mostra, em tempo real, quanto do teu programa de sensibilização cumpre normas como a ISO 27001, NIST, PCI-DSS e GDPR, acompanhado de um agente de inteligência artificial que deteta o que falta e o vai fechando com um Plano de cumprimento. Deixa de ser um documento que preparas para a auditoria e passa a ser um ecrã que reflete a tua situação em qualquer altura do ano.

Estamos a afiná-lo em conjunto com as primeiras equipas que o utilizam, portanto o que descrevemos aqui marca a direção da ferramenta mais do que uma versão fechada. Se trabalhas com cumprimento e queres vê-lo sobre os teus próprios dados, mais abaixo explicamos como juntares-te a esse grupo.

O que vês quando abres o painel?

Quando o abres, não vês um total agregado, vês as próprias perguntas que uma auditoria faz, já respondidas. Cada norma aparece com a sua própria cobertura, porque a população não é única. Quem tem de completar uma formação técnica não é a mesma pessoa que tem de ler e aceitar uma política interna. O painel mantém essas populações separadas e calcula cada uma sobre a organização de hoje, não sobre uma lista introduzida à mão em janeiro.

Um exemplo torna-o concreto. Uma mesma empresa pode ter duzentas pessoas dos sistemas e da segurança como população de uma norma técnica, e a organização inteira como população de uma política que todos têm de aceitar. São dois denominadores diferentes que coexistem, e o painel mantém-nos separados em vez de os misturar numa única percentagem. Cada um recalcula-se sozinho sempre que alguém entra, sai ou muda de função.

A partir daí desce ao detalhe que uma percentagem esconde. Podes ver, por pessoa, o que completou, desde que data está coberta e se essa formação continua válida. Se alguém entrou em setembro, aparece como pendente no momento em que chega. Se uma formação caducou, volta a contar como lacuna em vez de ficar marcada como feita para sempre. A evidência de cada utilizador já está registada junto ao programa, pronta a exportar quando alguém a pede.

Numa única vista tens o que antes era preciso reconstruir cruzando folhas de cálculo, emails e pastas partilhadas: a população real, a linha temporal por pessoa, a validade e a prova documental.

Como fecha as lacunas o agente?

Ver o problema com clareza já é um salto, mas continuaria a deixar-te o trabalho de o resolver. É aí que entra o agente, e a divisão de tarefas é simples: tu supervisionas; ele executa.

Para o pôr a trabalhar defines três coisas. A população que tem de cumprir cada norma, o orçamento mensal de formação que estás disposto a dedicar às tuas pessoas (quanto tempo lhes podes pedir sem as sobrecarregar) e a data de início. Com isso, o agente constrói um Plano de cumprimento e age todos os dias segundo regras claras: atribui uma coisa de cada vez para não fatigar ninguém, respeita o orçamento que fixaste e dá sempre prioridade à maior lacuna da organização, não à mais fácil de fechar.

Não deixas de estar ao comando. Fixas o rumo, o ritmo e o limite, e revês o progresso quando quiseres. O que deixas de fazer é a parte mecânica, decidir à mão, semana após semana, quem precisa de quê e por que ordem. É essa carga repetitiva que o agente assume.

Em que muda face à folha de cálculo?

A diferença de fundo não é um ecrã mais bonito, é de onde vem o dado. Uma folha de cálculo conhece a sua própria lista; o Compliance Center lê a tua organização. A população deriva do diretório que já usas, por isso as novas admissões e as mudanças de função aparecem sem que ninguém as introduza. Cada formação arrasta a sua data de início e a sua validade, por isso a validade reabre-se sozinha quando expira. E a evidência é guardada por pessoa desde o primeiro dia, não montada na véspera da auditoria.

É a mesma ideia que temos vindo a defender com o risco humano medido sobre toda a organização e não sobre uma amostra escolhida a dedo, aplicada agora ao cumprimento. Liga-se também à gestão de normas, políticas e procedimentos que já vive dentro da plataforma. O mesmo sítio onde publicas e governas as tuas políticas é o que alimenta o painel de cumprimento.

Um cumprimento que se aguenta sozinho

O que procuramos com o Compliance Center é que o cumprimento da sensibilização deixe de depender de alguém se lembrar de atualizar uma folha de cálculo. Que seja um estado vivo, que olhas quando é preciso e que avança mesmo quando ninguém o está a empurrar nessa semana.

Estamos a integrar as primeiras equipas que queiram usá-lo e dar-nos o seu ponto de vista enquanto o terminamos de afinar. Se queres ver o teu cumprimento a responder a estas perguntas sobre a tua população real, podes conhecer a plataforma ou escrever-nos para uma demo e juntar-te ao grupo de early adopters do Compliance Center.

Nicolás Bruna

Product Manager de SMARTFENSE. Su misión en la empresa es mejorar la plataforma día a día y evangelizar sobre la importancia de la concientización. Ha escrito dos whitepapers y más de 150 artículos sobre gestión del riesgo de la ingeniería social, creación de culturas seguras y cumplimiento de normativas. También es uno de los autores de la Guía de Ransomware de OWASP y el Calculador de costos de Ransomware, entre otros recursos gratuitos.

Deixe um comentário