A operação contínua que mantém o programa de segurança da informação e proteção de dados do cliente em estado auditável: ISO 27001 e LGPD vivos, não certificados pendurados na parede. A XALQ não vende plataforma de compliance e não deixa o conhecimento na cabeça de um consultor que um dia vai embora. Assume a cadência que mantém o cliente pronto para o auditor, para a ANPD e para o board.
É a operação contínua que mantém o programa de segurança da informação e proteção de dados do cliente em estado auditável: ISO 27001 e LGPD vivos, com trilha de evidência rastreável, gestão de riscos e controles, ROPA no formato ANPD e canal de denúncias operando. A conformidade deixa de ser evento e vira estado.
Decision Work Assurance é construído no mesmo formato de produto das outras linhas: trabalho contínuo, Especialista de Negócio sênior, inteligência aplicada em camadas e postura de operação sobre o ambiente de governança do cliente, não sobre a sua infraestrutura técnica.
A XALQ assume o programa de segurança da informação e proteção de dados como operação que roda em cadência: diagnóstico de maturidade, gestão de riscos e controles, Statement of Applicability, ROPA no formato ANPD, canal de denúncias e trilha de evidência rastreável. Não é uma consultoria que entrega o relatório e devolve a execução.
A cunha de entrada é o Diagnóstico de Maturidade: separável, ticket de entrada baixo, creditável se o cliente seguir. Ele mostra onde o programa está hoje contra ISO 27001 e LGPD e o que falta para chegar ao estado auditável.
Dele nasce, se o cliente seguir, a operação contínua: a Implantação monta o programa sobre a realidade do cliente e a Sustentação o mantém vivo em cadência, conforme o risco muda, a norma evolui e a ANPD aperta. Seguir é opção, não obrigação.
Para o cliente parar de tratar conformidade como evento: a correria que antecede o certificado, o esforço que evapora no dia seguinte, o retrato que envelhece em doze meses enquanto o risco real continua andando.
A operação entrega o estado de conformidade pronto para quem cobra (auditor, ANPD, board, contraparte em due diligence de cliente ou investidor), com a evidência rastreável por trás e a leitura do que decidir a seguir. Conformidade como estado permanente, não retrato que envelhece em doze meses.
"Pronto para o auditor" não pode ser só promessa. Por isso estamos passando a registrar, a cada ciclo, se o programa de fato chegou pronto quando foi cobrado (auditoria, ANPD, due diligence) ou se precisou de correria de última hora.
Quem responde pela segurança da informação no dia a dia: CISO, Security Officer, líder de TI que carrega o SGSI nas costas. Para essa pessoa, Decision Work Assurance não é um projeto que entrega o Statement of Applicability e some: é a operação que mantém o programa vivo depois que o consultor foi embora.
O risco é mapeado, os controles são geridos em cadência e a evidência fica rastreável o tempo todo. Quando a auditoria chega, não há correria: o estado já está pronto. Para quem vive o programa por dentro, é a diferença entre montar tudo de novo a cada ciclo e manter um estado que não envelhece.
Quem responde legalmente pelo tratamento de dado pessoal e pela conformidade com a LGPD.
Para o DPO, o Encarregado e o Jurídico, o valor não é um parecer que se desatualiza, mas uma operação de adequação que permanece rodando: ROPA mantido no formato ANPD, base legal revista quando o tratamento muda, canal de denúncias operando, incidente tratado com trilha, em vez de reconstruído sob pressão de fiscalização.
Fala-se a linguagem que defende a posição da empresa diante da ANPD e da contraparte: evidência, rastreabilidade, racional documentado. Reduzir a exposição legal e reputacional do dado é o que a operação sustenta enquanto roda, não uma entrega que se esgota no certificado.
O board, o conselho e os sócios que respondem pelo risco diante de investidor, cliente e regulador.
Enquanto a operação roda, conformidade deixa de ser uma caixa-preta que ninguém no board sabe ler e passa a ser um estado defensável e atualizado, pronto para a due diligence do investidor, para o questionário de segurança do cliente grande, para a pergunta difícil na reunião de conselho. É o que faz a conformidade sustentar uma decisão de negócio, não só passar numa auditoria.
Separável, ticket de entrada baixo, creditável se o cliente seguir. Ele mostra onde o programa está hoje contra ISO 27001 e LGPD e o que falta para o estado auditável. Dele nasce, se o cliente seguir, a operação contínua: a Implantação monta o programa sobre a realidade do cliente e a Sustentação o mantém vivo em cadência. Não é uma escada de níveis a subir; é um programa que roda e amadurece. Seguir é opção, não obrigação.
O diagnóstico é feito para sustentar a decisão de risco dentro da sua organização: fala a linguagem do auditor, da ANPD e do board, com evidência e racional defensável, de modo que quem responde pelo risco tenha base clara para decidir. E não prende você a nada: abre a evolução possível sem obrigar nenhum passo seguinte.
Antes de decidir, vale separar o que está sendo comparado. Uma plataforma de GRC, uma consultoria tradicional de compliance e o Decision Work Assurance resolvem a mesma dor de formas estruturalmente diferentes.
Você não compra um relatório de maturidade avulso nem uma plataforma para alimentar sozinho. Compra o estado de conformidade mantido, ciclo após ciclo, e a cada ciclo é registrado se o programa chegou pronto quando foi cobrado.
Você compra um relatório e uma foto do estado atual. No dia seguinte à entrega, o conhecimento vai embora com o consultor, e o programa começa a envelhecer sem que ninguém cuide dele.
Você compra acesso a um sistema de gestão de riscos e controles. Alimentar, manter atualizado e interpretar continuam sendo trabalho inteiramente seu.
Uma conversa de aproximadamente quarenta minutos, em que o Especialista de Negócio sênior da XALQ entende como o seu programa de segurança e proteção de dados está estruturado hoje e devolve uma leitura preliminar sobre onde Decision Work Assurance tem fit, e onde não tem.
Não. A certificação é de organismo acreditado. A XALQ mantém o programa em estado auditável para que o cliente chegue à auditoria sem correria. Também não há parecer jurídico, pois a responsabilidade legal permanece do cliente, nem promessa de aprovação automática.
Programa de SGSI vivo alinhado à ISO 27001, adequação à LGPD em cadência, Statement of Applicability e ROPA no formato ANPD mantidos, gestão contínua de riscos e controles, canal de denúncias e tratamento de incidentes.
CISO ou responsável por segurança, DPO e Jurídico, e o board. A entrada é o Diagnóstico de Maturidade, separável, de ticket baixo e creditável, que mostra onde o programa está contra ISO 27001 e LGPD e o que falta para o estado auditável.
Não. A XALQ não vende plataforma de compliance para o cliente operar sozinho nem implementa controles técnicos na infraestrutura dele. A operação roda sobre o ambiente de governança do cliente.
Estamos passando a registrar isso a cada ciclo de Sustentação: se o programa chegou à auditoria, à ANPD ou à due diligence sem correria de última hora, e o que precisou ser ajustado às pressas quando não chegou. O histórico fica visível para você, não só a promessa de que vai chegar pronto.