158 serviços

Auditoria interna e controles

Segregação de funções e acesso

Matriz de conflitos no nível de transação e perfil, com recertificação de acesso, acessos privilegiados e controles compensatórios.

Segregar funções é separar, entre pessoas diferentes, as etapas de autorizar, executar, registrar e custodiar. Cadastro de fornecedor e liberação de pagamento não podem conviver no mesmo perfil. Quem lança o diário não aprova o próprio lançamento. Quem cria usuário não define a permissão que atribui a si mesmo. A frente traduz esse princípio em matriz de conflitos no nível de transação e de perfil do sistema, e não apenas no nível de cargo do organograma, que é onde a maioria das matrizes para. Resolve o problema da empresa que acumulou permissões com o tempo, promoveu pessoas sem retirar acesso antigo e hoje não sabe quais conflitos existem de fato.

O COSO trata a segregação de funções dentro das atividades de controle, o COBIT trata a gestão de identidade e de acesso como objetivo de gestão, e a ISO/IEC 27001 cobre controle de acesso e uso de privilégio. A implantação falha em três pontos. Primeiro, matriz escrita em linguagem funcional que nunca é traduzida para transação e perfil. Segundo, ausência de recertificação periódica com evidência de quem revisou e do que foi removido. Terceiro, desligamento sem bloqueio tempestivo de acesso lógico e físico. Em equipe pequena o conflito pode ser inevitável, e aí o caminho é controle compensatório documentado: revisão independente de relatório de exceção, dupla aprovação ou conferência posterior com rastro.

A MERC começa extraindo perfis e usuários dos sistemas relevantes, com apoio da área de tecnologia, e cruza esses dados com a matriz de conflitos construída sobre o processo real. Identifica acesso acumulado, conta genérica, usuário técnico com permissão ampla e acesso privilegiado sem monitoramento. Testa concessão, revisão e revogação em amostra, e verifica se o controle compensatório declarado opera com evidência. Entrega a matriz, a relação de conflitos por usuário, o plano de remediação priorizado e o desenho do ciclo de recertificação. A firma não aprova exceção permanente disfarçada de controle compensatório, nem registra como resolvido o conflito que apenas mudou de perfil e continua com o mesmo colaborador.

O que examinamos

  • Matriz de conflitos traduzida para transação e perfil
  • Acessos privilegiados, contas genéricas e usuários técnicos
  • Recertificação periódica com evidência do que foi removido
  • Bloqueio tempestivo em desligamento e em transferência interna
  • Controle compensatório documentado e efetivamente operado
  • Acesso de terceiros e de prestadores aos sistemas críticos
Norma aplicável
COSO Internal Control, que posiciona a segregação de funções entre as atividades de controle, COBIT na gestão de identidade e acesso, e ISO/IEC 27001 no controle de acesso e no uso de privilégio. Em programas de certificação no modelo SOX, a matriz de segregação integra a avaliação de controles gerais de tecnologia.
Entregável
Matriz de segregação de funções, relação de conflitos por usuário e sistema, plano de remediação priorizado e ciclo de recertificação desenhado.

Think Growth

Converse com um de nossos sócios

Traga o caso: troca de auditor, fundo com prazo de regulador, crédito tributário parado, venda de empresa ou um risco que apareceu na última reunião de conselho. A primeira conversa é com o sócio que conduziria o trabalho.

100%

Client Voice, Opinião dos clientes

21

estados, presença Nacional

+350BI

de ativos auditados

+15 anos

de experiência comprovada

IA

proprietária

1 / 2

Nome completo ou como prefere ser tratado(a).

Nome da organização.

Escolha a opção que melhor descreve sua função.