Escalas de respostas

O objetivo desta seção é orientá-lo sobre a administração de escalas de respostas, que estão disponíveis no módulo de Conhecimento.

Para os propósitos da gestão de compliance, uma escala de respostas é um conjunto de opções de resposta utilizado para responder a uma entrevista em projetos de compliance.

Os projetos de compliance possuem um escopo de objetos que serão analisados e um escopo de requisitos de documentos de referência. O objetivo de um projeto de compliance é permitir a medição do nível de conformidade com os requisitos dos documentos de referência incluídos no seu escopo. As métricas de compliance (Compliance Index e Nível de Compliance) são calculadas automaticamente à medida que as perguntas das entrevistas geradas para o projeto são respondidas, ou seja, à medida que os entrevistados (ou revisores, se aplicável) respondem cada pergunta de uma entrevista de compliance, o Compliance Index (%) e o Nível de Compliance são calculados.

Isso é possível graças à escolha de uma escala de respostas para cada entrevista, que atribui métricas de compliance diretamente para as perguntas de Compliance de acordo com as opções de resposta selecionadas pelos entrevistados. Em outras palavras, o Compliance Index (%) e o Nível de Compliance são obtidos para cada pergunta individualmente.

O Compliance Index (visão quantitativa) representa o percentual de conformidade das práticas organizacionais com as boas práticas descritas nos documentos de referência. Ele é calculado para cada pergunta de Compliance na análise de acordo com a resposta fornecida. Esse índice é expresso em percentagem e varia de 0 a 100%. Quanto mais alto o valor do Compliance Index, maior a conformidade das práticas organizacionais com os requisitos e boas práticas dos documentos de referência.

O Nível de Compliance (visão qualitativa), por sua vez, representa o nível de conformidade de cada requisito de um documento de referência de acordo com as evidências fornecidas (que podem estar na forma de controles, documentos, boas práticas, etc.). Ele representa, em última análise, o valor calculado para o Compliance Index e é expresso através das seguintes opções: Atendido, Não Atendido, Parcialmente Atendido e Não Aplicável. Quanto maior o número de requisitos em não conformidade, maior será a chance de falhar em uma avaliação oficial. Vale ressaltar que, para a opção "Não Aplicável", não é possível relacionar um valor de Compliance Index, já que essa opção não gera métricas de compliance.

Durante a definição do escopo de um projeto de compliance, uma pesquisa de compliance previamente criada no módulo de Conhecimento é associada a cada objeto que se deseja analisar. Uma escala de respostas, um entrevistado e um revisor (opcionalmente) também são selecionados. Os objetos passíveis de análise em um projeto de compliance podem ser componentes de negócio, pessoas ou ativos. No contexto de um projeto de compliance, é por meio dessas associações que uma entrevista é gerada. À medida que as respostas das perguntas dessa entrevista são processadas, as métricas de compliance (Compliance Index e Nível de Compliance) são geradas.

As escalas de respostas fornecem várias opções de resposta para os entrevistados. Quando uma nova escala de respostas é criada ou uma escala já existente é editada no módulo de Compliance, podemos perceber que ela possui propriedades (título, idioma, descrição, autor, etc.) e opções de resposta (Sim/Não/Às vezes; Atendido/Não atendido, etc.). Por exemplo, a escala de respostas "Maturidade" possui valores específicos para o Compliance Index (%) e para o Nível de Compliance. A opção 2 (Insuficiente/inadequado) na escala de respostas "Maturidade" está associada a um Compliance Index igual a 20% e a um Nível de Compliance "Não Atendido".

Essas escalas de respostas servem para refinar os resultados, atribuindo um Compliance Index (0%, 20%, 40%, 60%, etc.) e um Nível de Compliance para cada opção de resposta disponível, o que evita que o gestor precise escolher uma resposta binária ("atendido" ou "não atendido") para o atendimento de determinada regra ou requisito.

Por exemplo, para o requisito "Todos os colaboradores devem usar crachá", diferentes níveis de compliance são possíveis em uma organização, e a escala de respostas permite que os diversos valores de Compliance Index obtidos sejam associados a esses diferentes níveis de compliance:

 

A resposta

recebe o Compliance Index (%) de

que representa um Nível de Compliance

1 – Uso sempre

100%

Atendido

2 – Uso regularmente

70%

Atendido

3 – Uso eventualmente

40%

Parcialmente Atendido

4 – Não uso

0%

Não Atendido

 

Observe que um Nível de Compliance "Atendido" é possível para diferentes valores de Compliance Index (%), ou seja, diferentes valores de Compliance Index (%) são possíveis para o mesmo Nível de Compliance ("Atendido", "Parcialmente Atendido", ou "Não Atendido"). É importante observar que o Nível de Compliance "Não Aplicável" não gera métricas de compliance para os requisitos associados. Se todas as perguntas relacionadas a um requisito forem respondidas como "Não Aplicável", esse requisito não será exibido em consultas ou dashboards.

Como você pode perceber, as escalas de respostas e suas diversas opções cumprem um papel importante na geração das métricas de compliance no sistema. Cada pergunta de Compliance respondida por um entrevistado em uma entrevista terá um valor de Compliance Index (%) e um Nível de Compliance associados. Esses valores serão obtidos em função (1) da resposta dada pelo entrevistado, e (2) da opção de resposta correspondente, considerando a escala de respostas que foi associada à pesquisa no escopo do projeto. Observe que a escala de respostas é escolhida para a entrevista como um todo; logo, todas as perguntas de Compliance da entrevista utilizarão essa mesma escala de respostas, e as mesmas opções de resposta estarão disponíveis para o entrevistado.

Para detalhes sobre como as métricas de compliance são calculadas e consolidadas através do uso de métricas de compliance associadas a cada opção de resposta de uma escala de respostas, veja o Capítulo 6: Compliance -> Métricas de compliance.

Você pode criar suas próprias escalas de respostas nessa seção ou utilizar as que são fornecidas pela Módulo. A tabela abaixo lista essas escalas de respostas.

Escala de respostas

Propósito

Opções de resposta

Simplificada

Análises estratégicas de conformidade.

Não Atendido

Atendido

Afirmação

Verificar a implementação de controles.

Não Atendido

Atendido

Maturidade

Benchmarking do desempenho e capacidade dos processos.

Inexistente/desconhecido (inexistente)

Insuficiente/inadequado (inicial)

Intuitivo/identificado (replicável)

Estabelecido/padronizado (definido)

Monitorado/controlado (gerenciado)

Integrado/automatizado (otimizado)

Níveis

Simular resultado de uma futura auditoria.

Maior/grave

Menor/não é grave

Conforme

Observação

Criticidade

Grau de criticidade (=impacto) para a certificação conforme os requisitos não atendidos.

Crítico

Significativo

Menor

Inexistente

Motivo

Identificar o principal motivo pelo qual o requisito não foi atendido, orientando as ações para correção.

Problemas de documentação

Problemas educacionais

Falta de evidência formal

Problemas operacionais

Violação de requisitos oficiais

Não há problemas

Fases

Verificar a situação atual do programa de segurança e estabelecer as metas de melhorias.

Inexistente

Política

Procedimentos

Implementação

Testes/revisão

Integração