O objetivo desta seção é orientá-lo sobre a administração de escalas de respostas, que estão disponíveis no módulo de Conhecimento.
Para os propósitos da gestão de compliance, uma escala de respostas é um conjunto de opções de resposta utilizado para responder a uma entrevista em projetos de compliance.
Os projetos de compliance possuem um escopo de objetos que serão analisados e um escopo de requisitos de documentos de referência. O objetivo de um projeto de compliance é permitir a medição do nível de conformidade com os requisitos dos documentos de referência incluídos no seu escopo. As métricas de compliance (Compliance Index e Nível de Compliance) são calculadas automaticamente à medida que as perguntas das entrevistas geradas para o projeto são respondidas, ou seja, à medida que os entrevistados (ou revisores, se aplicável) respondem cada pergunta de uma entrevista de compliance, o Compliance Index (%) e o Nível de Compliance são calculados.
Isso é possível graças à escolha de uma escala de respostas para cada entrevista, que atribui métricas de compliance diretamente para as perguntas de Compliance de acordo com as opções de resposta selecionadas pelos entrevistados. Em outras palavras, o Compliance Index (%) e o Nível de Compliance são obtidos para cada pergunta individualmente.
O Compliance Index (visão quantitativa) representa o percentual de conformidade das práticas organizacionais com as boas práticas descritas nos documentos de referência. Ele é calculado para cada pergunta de Compliance na análise de acordo com a resposta fornecida. Esse índice é expresso em percentagem e varia de 0 a 100%. Quanto mais alto o valor do Compliance Index, maior a conformidade das práticas organizacionais com os requisitos e boas práticas dos documentos de referência.
O Nível de Compliance (visão qualitativa), por sua vez, representa o nível de conformidade de cada requisito de um documento de referência de acordo com as evidências fornecidas (que podem estar na forma de controles, documentos, boas práticas, etc.). Ele representa, em última análise, o valor calculado para o Compliance Index e é expresso através das seguintes opções: Atendido, Não Atendido, Parcialmente Atendido e Não Aplicável. Quanto maior o número de requisitos em não conformidade, maior será a chance de falhar em uma avaliação oficial. Vale ressaltar que, para a opção "Não Aplicável", não é possível relacionar um valor de Compliance Index, já que essa opção não gera métricas de compliance.
Durante a definição do escopo de um projeto de compliance, uma pesquisa de compliance previamente criada no módulo de Conhecimento é associada a cada objeto que se deseja analisar. Uma escala de respostas, um entrevistado e um revisor (opcionalmente) também são selecionados. Os objetos passíveis de análise em um projeto de compliance podem ser componentes de negócio, pessoas ou ativos. No contexto de um projeto de compliance, é por meio dessas associações que uma entrevista é gerada. À medida que as respostas das perguntas dessa entrevista são processadas, as métricas de compliance (Compliance Index e Nível de Compliance) são geradas.
As escalas de respostas fornecem várias opções de resposta para os entrevistados. Quando uma nova escala de respostas é criada ou uma escala já existente é editada no módulo de Compliance, podemos perceber que ela possui propriedades (título, idioma, descrição, autor, etc.) e opções de resposta (Sim/Não/Às vezes; Atendido/Não atendido, etc.). Por exemplo, a escala de respostas "Maturidade" possui valores específicos para o Compliance Index (%) e para o Nível de Compliance. A opção 2 (Insuficiente/inadequado) na escala de respostas "Maturidade" está associada a um Compliance Index igual a 20% e a um Nível de Compliance "Não Atendido".
Essas escalas de respostas servem para refinar os resultados, atribuindo um Compliance Index (0%, 20%, 40%, 60%, etc.) e um Nível de Compliance para cada opção de resposta disponível, o que evita que o gestor precise escolher uma resposta binária ("atendido" ou "não atendido") para o atendimento de determinada regra ou requisito.
Por exemplo, para o requisito "Todos os colaboradores devem usar crachá", diferentes níveis de compliance são possíveis em uma organização, e a escala de respostas permite que os diversos valores de Compliance Index obtidos sejam associados a esses diferentes níveis de compliance:
|
A resposta… |
recebe o Compliance Index (%) de… |
que representa um Nível de Compliance… |
|
1 – Uso sempre |
100% |
Atendido |
|
2 – Uso regularmente |
70% |
Atendido |
|
3 – Uso eventualmente |
40% |
Parcialmente Atendido |
|
4 – Não uso |
0% |
Não Atendido |
Observe que um Nível de Compliance "Atendido" é possível para diferentes valores de Compliance Index (%), ou seja, diferentes valores de Compliance Index (%) são possíveis para o mesmo Nível de Compliance ("Atendido", "Parcialmente Atendido", ou "Não Atendido"). É importante observar que o Nível de Compliance "Não Aplicável" não gera métricas de compliance para os requisitos associados. Se todas as perguntas relacionadas a um requisito forem respondidas como "Não Aplicável", esse requisito não será exibido em consultas ou dashboards.
Como você pode perceber, as escalas de respostas e suas diversas opções cumprem um papel importante na geração das métricas de compliance no sistema. Cada pergunta de Compliance respondida por um entrevistado em uma entrevista terá um valor de Compliance Index (%) e um Nível de Compliance associados. Esses valores serão obtidos em função (1) da resposta dada pelo entrevistado, e (2) da opção de resposta correspondente, considerando a escala de respostas que foi associada à pesquisa no escopo do projeto. Observe que a escala de respostas é escolhida para a entrevista como um todo; logo, todas as perguntas de Compliance da entrevista utilizarão essa mesma escala de respostas, e as mesmas opções de resposta estarão disponíveis para o entrevistado.
Para detalhes sobre como as métricas de compliance são calculadas e consolidadas através do uso de métricas de compliance associadas a cada opção de resposta de uma escala de respostas, veja o Capítulo 6: Compliance -> Métricas de compliance.
Você pode criar suas próprias escalas de respostas nessa seção ou utilizar as que são fornecidas pela Módulo. A tabela abaixo lista essas escalas de respostas.
|
Escala de respostas |
Propósito |
Opções de resposta |
|
Simplificada |
Análises estratégicas de conformidade. |
Não Atendido Atendido |
|
Afirmação |
Verificar a implementação de controles. |
Não Atendido Atendido |
|
Maturidade |
Benchmarking do desempenho e capacidade dos processos. |
Inexistente/desconhecido (inexistente) Insuficiente/inadequado (inicial) Intuitivo/identificado (replicável) Estabelecido/padronizado (definido) Monitorado/controlado (gerenciado) Integrado/automatizado (otimizado) |
|
Níveis |
Simular resultado de uma futura auditoria. |
Maior/grave Menor/não é grave Conforme Observação |
|
Criticidade |
Grau de criticidade (=impacto) para a certificação conforme os requisitos não atendidos. |
Crítico Significativo Menor Inexistente |
|
Motivo |
Identificar o principal motivo pelo qual o requisito não foi atendido, orientando as ações para correção. |
Problemas de documentação Problemas educacionais Falta de evidência formal Problemas operacionais Violação de requisitos oficiais Não há problemas |
|
Fases |
Verificar a situação atual do programa de segurança e estabelecer as metas de melhorias. |
Inexistente Política Procedimentos Implementação Testes/revisão Integração |