Tecnologia, cibersegurança e dados
Automação de processo com controle
Automatizar rotina sem perder controle: desenho, autorização, identidade, trilha e monitoramento do robô que passou a executar o processo.
Automação de processo substitui execução humana por rotina programada, seja robô de interface, script agendado ou fluxo dentro do próprio sistema. O ganho é real e o risco também: o controle que existia porque alguém conferia antes de lançar desaparece sem que ninguém registre a mudança. O serviço trata a automação como processo controlado, com dono, autorização, trilha e monitoramento. Resolve o caso frequente da área de negócio que constrói a própria automação em ferramenta de baixa codificação, usando a credencial de um usuário nomeado, fora do inventário de sistemas e fora do processo formal de mudança.
Três pontos decidem o resultado. O primeiro é a identidade usada pelo robô, porque credencial pessoal compartilhada destrói a trilha e inviabiliza a segregação de funções. O segundo é o tratamento de exceção, já que automação que falha em silêncio produz lançamento faltante, descoberto só no fechamento. O terceiro é a gestão de mudança: alteração na tela do sistema de origem quebra o robô, e o ajuste costuma ser feito direto em produção. O COSO trata de atividade de controle e resposta a risco, o COBIT 2019 cobre desenvolvimento e mudança, e controle automatizado exige teste de desenho e de efetividade operacional.
A MERC levanta o inventário das automações existentes, inclusive as informais, e classifica cada uma pelo impacto sobre relato financeiro, reporte regulatório e dado pessoal. Documenta o processo automatizado, identifica o controle que existia antes e verifica se ele foi recriado no novo desenho. Testa identidade utilizada, trilha gerada, tratamento de exceção e monitoramento em operação. Entrega inventário classificado, matriz de controles por automação e recomendação de desenho. A firma não constrói e depois audita a própria automação: quando o cliente pede desenvolvimento, a separação de equipes e de responsabilidades é definida no início, para preservar a independência.
O que examinamos
- Inventário de automações, inclusive as criadas pela área
- Identidade própria do robô e trilha preservada
- Controle anterior recriado dentro do processo automatizado
- Tratamento de exceção e alerta em caso de falha
- Gestão de mudança do robô e do sistema de origem
- Classificação por impacto contábil, regulatório e de dados
- Norma aplicável
- COSO e COBIT 2019 dão a estrutura de controle e de gestão de mudanças aplicável a processo automatizado, e a ISO/IEC 27001 cobre identidade, registro e segurança da informação. Quando a automação trata dado pessoal, a LGPD, Lei 13.709/2018, alcança o registro das operações e as medidas de segurança.
- Entregável
- Inventário classificado de automações com matriz de controles, deficiências apontadas e desenho recomendado por processo.
