Auditoria interna e controles
Segregação de funções e acesso
Matriz de conflitos no nível de transação e perfil, com recertificação de acesso, acessos privilegiados e controles compensatórios.
Segregar funções é separar, entre pessoas diferentes, as etapas de autorizar, executar, registrar e custodiar. Cadastro de fornecedor e liberação de pagamento não podem conviver no mesmo perfil. Quem lança o diário não aprova o próprio lançamento. Quem cria usuário não define a permissão que atribui a si mesmo. A frente traduz esse princípio em matriz de conflitos no nível de transação e de perfil do sistema, e não apenas no nível de cargo do organograma, que é onde a maioria das matrizes para. Resolve o problema da empresa que acumulou permissões com o tempo, promoveu pessoas sem retirar acesso antigo e hoje não sabe quais conflitos existem de fato.
O COSO trata a segregação de funções dentro das atividades de controle, o COBIT trata a gestão de identidade e de acesso como objetivo de gestão, e a ISO/IEC 27001 cobre controle de acesso e uso de privilégio. A implantação falha em três pontos. Primeiro, matriz escrita em linguagem funcional que nunca é traduzida para transação e perfil. Segundo, ausência de recertificação periódica com evidência de quem revisou e do que foi removido. Terceiro, desligamento sem bloqueio tempestivo de acesso lógico e físico. Em equipe pequena o conflito pode ser inevitável, e aí o caminho é controle compensatório documentado: revisão independente de relatório de exceção, dupla aprovação ou conferência posterior com rastro.
A MERC começa extraindo perfis e usuários dos sistemas relevantes, com apoio da área de tecnologia, e cruza esses dados com a matriz de conflitos construída sobre o processo real. Identifica acesso acumulado, conta genérica, usuário técnico com permissão ampla e acesso privilegiado sem monitoramento. Testa concessão, revisão e revogação em amostra, e verifica se o controle compensatório declarado opera com evidência. Entrega a matriz, a relação de conflitos por usuário, o plano de remediação priorizado e o desenho do ciclo de recertificação. A firma não aprova exceção permanente disfarçada de controle compensatório, nem registra como resolvido o conflito que apenas mudou de perfil e continua com o mesmo colaborador.
O que examinamos
- Matriz de conflitos traduzida para transação e perfil
- Acessos privilegiados, contas genéricas e usuários técnicos
- Recertificação periódica com evidência do que foi removido
- Bloqueio tempestivo em desligamento e em transferência interna
- Controle compensatório documentado e efetivamente operado
- Acesso de terceiros e de prestadores aos sistemas críticos
- Norma aplicável
- COSO Internal Control, que posiciona a segregação de funções entre as atividades de controle, COBIT na gestão de identidade e acesso, e ISO/IEC 27001 no controle de acesso e no uso de privilégio. Em programas de certificação no modelo SOX, a matriz de segregação integra a avaliação de controles gerais de tecnologia.
- Entregável
- Matriz de segregação de funções, relação de conflitos por usuário e sistema, plano de remediação priorizado e ciclo de recertificação desenhado.
