Entrega 04 · Decision Work Assurance

A conformidade
como estado permanente.

A operação contínua que mantém o programa de segurança da informação e proteção de dados do cliente em estado auditável: ISO 27001 e LGPD vivos, não certificados pendurados na parede. A XALQ não vende plataforma de compliance e não deixa o conhecimento na cabeça de um consultor que um dia vai embora. Assume a cadência que mantém o cliente pronto para o auditor, para a ANPD e para o board.

Agendar conversa → ← Voltar ao site
Resposta curta

O que é o Decision Work Assurance?

É a operação contínua que mantém o programa de segurança da informação e proteção de dados do cliente em estado auditável: ISO 27001 e LGPD vivos, com trilha de evidência rastreável, gestão de riscos e controles, ROPA no formato ANPD e canal de denúncias operando. A conformidade deixa de ser evento e vira estado.

O que é

A oferta da linha Decision Work para o domínio de segurança da informação e proteção de dados.

Decision Work Assurance é construído no mesmo formato de produto das outras linhas: trabalho contínuo, Especialista de Negócio sênior, inteligência aplicada em camadas e postura de operação sobre o ambiente de governança do cliente, não sobre a sua infraestrutura técnica.

A XALQ assume o programa de segurança da informação e proteção de dados como operação que roda em cadência: diagnóstico de maturidade, gestão de riscos e controles, Statement of Applicability, ROPA no formato ANPD, canal de denúncias e trilha de evidência rastreável. Não é uma consultoria que entrega o relatório e devolve a execução.

A cunha de entrada é o Diagnóstico de Maturidade: separável, ticket de entrada baixo, creditável se o cliente seguir. Ele mostra onde o programa está hoje contra ISO 27001 e LGPD e o que falta para chegar ao estado auditável.

Dele nasce, se o cliente seguir, a operação contínua: a Implantação monta o programa sobre a realidade do cliente e a Sustentação o mantém vivo em cadência, conforme o risco muda, a norma evolui e a ANPD aperta. Seguir é opção, não obrigação.

O que propõe

Manter o estado de conformidade vivo e defensável o tempo todo, não no mês da auditoria.

Para o cliente parar de tratar conformidade como evento: a correria que antecede o certificado, o esforço que evapora no dia seguinte, o retrato que envelhece em doze meses enquanto o risco real continua andando.

A operação entrega o estado de conformidade pronto para quem cobra (auditor, ANPD, board, contraparte em due diligence de cliente ou investidor), com a evidência rastreável por trás e a leitura do que decidir a seguir. Conformidade como estado permanente, não retrato que envelhece em doze meses.

"Pronto para o auditor" não pode ser só promessa. Por isso estamos passando a registrar, a cada ciclo, se o programa de fato chegou pronto quando foi cobrado (auditoria, ANPD, due diligence) ou se precisou de correria de última hora.

O que entrega
  • Programa de SGSI vivo, alinhado à ISO 27001
  • Adequação à LGPD operada em cadência, não em projeto
  • Statement of Applicability e ROPA no formato ANPD, mantidos
  • Gestão contínua de riscos, controles e evidência rastreável
  • Canal de denúncias e tratamento de incidentes operando
  • Estado de conformidade pronto para auditor, ANPD e board
O que não entrega
  • Certificado ISO emitido pela XALQ (a certificação é de organismo acreditado)
  • Plataforma de GRC para o cliente operar sozinho
  • Implementação técnica de controles na infraestrutura do cliente
  • Parecer jurídico (a responsabilidade legal permanece do cliente)
  • Promessa de aprovação automática em auditoria ou fiscalização
O valor central é manter o estado de conformidade defensável e a decisão de risco fundamentada, não a emissão do certificado nem a garantia de aprovação. Esses dependem de organismo acreditado e do próprio cliente.
Para quem

Manter a conformidade viva envolve perfis diferentes na sua organização, e Decision Work Assurance serve a cada um, do Diagnóstico à operação rodando.

Dono operacional do programa
CISO · Security Officer · líder de segurança

Quem responde pela segurança da informação no dia a dia: CISO, Security Officer, líder de TI que carrega o SGSI nas costas. Para essa pessoa, Decision Work Assurance não é um projeto que entrega o Statement of Applicability e some: é a operação que mantém o programa vivo depois que o consultor foi embora.

O risco é mapeado, os controles são geridos em cadência e a evidência fica rastreável o tempo todo. Quando a auditoria chega, não há correria: o estado já está pronto. Para quem vive o programa por dentro, é a diferença entre montar tudo de novo a cada ciclo e manter um estado que não envelhece.

Responsável pelo dado pessoal
DPO · Encarregado · Jurídico

Quem responde legalmente pelo tratamento de dado pessoal e pela conformidade com a LGPD.

Para o DPO, o Encarregado e o Jurídico, o valor não é um parecer que se desatualiza, mas uma operação de adequação que permanece rodando: ROPA mantido no formato ANPD, base legal revista quando o tratamento muda, canal de denúncias operando, incidente tratado com trilha, em vez de reconstruído sob pressão de fiscalização.

Fala-se a linguagem que defende a posição da empresa diante da ANPD e da contraparte: evidência, rastreabilidade, racional documentado. Reduzir a exposição legal e reputacional do dado é o que a operação sustenta enquanto roda, não uma entrega que se esgota no certificado.

Quem responde pelo risco ao board
Conselho · diretoria · sócios

O board, o conselho e os sócios que respondem pelo risco diante de investidor, cliente e regulador.

Enquanto a operação roda, conformidade deixa de ser uma caixa-preta que ninguém no board sabe ler e passa a ser um estado defensável e atualizado, pronto para a due diligence do investidor, para o questionário de segurança do cliente grande, para a pergunta difícil na reunião de conselho. É o que faz a conformidade sustentar uma decisão de negócio, não só passar numa auditoria.

A cunha comercial
Diagnóstico de Maturidade

Separável, ticket de entrada baixo, creditável se o cliente seguir. Ele mostra onde o programa está hoje contra ISO 27001 e LGPD e o que falta para o estado auditável. Dele nasce, se o cliente seguir, a operação contínua: a Implantação monta o programa sobre a realidade do cliente e a Sustentação o mantém vivo em cadência. Não é uma escada de níveis a subir; é um programa que roda e amadurece. Seguir é opção, não obrigação.

O diagnóstico é feito para sustentar a decisão de risco dentro da sua organização: fala a linguagem do auditor, da ANPD e do board, com evidência e racional defensável, de modo que quem responde pelo risco tenha base clara para decidir. E não prende você a nada: abre a evolução possível sem obrigar nenhum passo seguinte.

Como comparar

Três formas de manter a conformidade, e quem carrega o risco em cada uma.

Antes de decidir, vale separar o que está sendo comparado. Uma plataforma de GRC, uma consultoria tradicional de compliance e o Decision Work Assurance resolvem a mesma dor de formas estruturalmente diferentes.

Operação contínua
Decision Work Assurance

Você não compra um relatório de maturidade avulso nem uma plataforma para alimentar sozinho. Compra o estado de conformidade mantido, ciclo após ciclo, e a cada ciclo é registrado se o programa chegou pronto quando foi cobrado.

Quando falha: aparece no ciclo seguinte, registrado
Projeto
Consultoria tradicional de compliance

Você compra um relatório e uma foto do estado atual. No dia seguinte à entrega, o conhecimento vai embora com o consultor, e o programa começa a envelhecer sem que ninguém cuide dele.

Quando falha: o consultor já não está mais lá
Ferramenta
Plataforma de GRC

Você compra acesso a um sistema de gestão de riscos e controles. Alimentar, manter atualizado e interpretar continuam sendo trabalho inteiramente seu.

Quando falha: ninguém assina embaixo
Próximo passo

Se a conformidade na sua empresa ainda é evento, e não estado, vale conversar.

Uma conversa de aproximadamente quarenta minutos, em que o Especialista de Negócio sênior da XALQ entende como o seu programa de segurança e proteção de dados está estruturado hoje e devolve uma leitura preliminar sobre onde Decision Work Assurance tem fit, e onde não tem.

Agendar conversa → ← Voltar ao site principal
FAQ

Perguntas frequentes

A XALQ emite o certificado ISO 27001?

Não. A certificação é de organismo acreditado. A XALQ mantém o programa em estado auditável para que o cliente chegue à auditoria sem correria. Também não há parecer jurídico, pois a responsabilidade legal permanece do cliente, nem promessa de aprovação automática.

O que a operação entrega na prática?

Programa de SGSI vivo alinhado à ISO 27001, adequação à LGPD em cadência, Statement of Applicability e ROPA no formato ANPD mantidos, gestão contínua de riscos e controles, canal de denúncias e tratamento de incidentes.

Quem se beneficia e como começa?

CISO ou responsável por segurança, DPO e Jurídico, e o board. A entrada é o Diagnóstico de Maturidade, separável, de ticket baixo e creditável, que mostra onde o programa está contra ISO 27001 e LGPD e o que falta para o estado auditável.

A XALQ vende plataforma de GRC?

Não. A XALQ não vende plataforma de compliance para o cliente operar sozinho nem implementa controles técnicos na infraestrutura dele. A operação roda sobre o ambiente de governança do cliente.

Vocês mostram se o programa realmente chegou pronto para a auditoria?

Estamos passando a registrar isso a cada ciclo de Sustentação: se o programa chegou à auditoria, à ANPD ou à due diligence sem correria de última hora, e o que precisou ser ajustado às pressas quando não chegou. O histórico fica visível para você, não só a promessa de que vai chegar pronto.