← Voltar para Serviços
Pilares de atuação

Segregação de Funções

Abrangência completa da governança de acessos e conflitos de função, do diagnóstico ao monitoramento contínuo.

01

Diagnóstico e Matrizes de Risco

Elaboração e atualização das matrizes de SoD por sistema, mapeando conflitos de função por transação.

02

Gestão de Acessos e Perfis

Workflow de concessão, validação e revisão anual de acessos (User Access Review).

03

Saneamento de Acessos

Eliminação de acessos e transações desnecessárias, reduzindo a exposição a riscos.

04

Super Usuários e Governança

Governança, monitoramento e ajuste de perfis privilegiados e acessos de emergência.

05

Monitoramento Contínuo

Reporte mensal das rotinas de SoD e reporte semestral da gestão para a liderança.

Metodologia

Seis frentes que sustentam a atuação em SoD

Estrutura de Acessos

Obter estruturas de acessos do(s) sistema(s), identificar módulos, grupos de acessos, perfis de usuários e transações vinculadas.

Ambiente de Riscos

Definir riscos existentes, identificar as estruturas de controles, estruturar a matriz de risco SoD, validar o apetite ao risco.

Diagnóstico SoD

Performar diagnóstico SoD por metodologia de riscos própria, analisar exposição, avaliar riscos de fraudes e reportar sugestões de mitigação.

Definir Governança

Definir atores e atribuições para gestão SoD via matriz RACI e diretrizes de solicitação/validação; estruturar normativos e treinamentos.

Mitigar Riscos de Acesso

Desenhar nova estrutura de perfis de acesso, segregar, validar e implementar acessos, definindo controles mitigatórios.

Realizar Monitoramento

Revisão tempestiva de riscos SoD; testar, atualizar e elaborar novos controles conforme necessário; atualizar a governança.

Curto Prazo

Mitigar fragilidades e exposições em acessos ao(s) sistema(s) de informação.

Médio Prazo

Gerir pessoas, responsabilidades, limites de autorização e segurança da informação.

Longo Prazo

Planejamento estratégico, gestão de mudanças e gestão organizacional.

O impacto da gestão de acessos

Limitar Acessos Críticos

Adequada gestão de acessos contribui para atribuição de acessos necessários e limitados, e para a gestão estratégica de pessoal.

Prevenir Fraudes

Acessos ajustados à atribuição dos usuários mitigam riscos de fraudes e vazamento de informação, e geram mais eficiência.

Testes Unitários e Integrado

Definição de cenários de teste com processos, bases de dados e roteiros específicos para avaliar a maturidade do ERP.

Gestão de Mudança

Mapeamento dos processos, a transformação a ser realizada, atribuições, fluxos futuros e requisitos-chave do sistema.

Perfil de Acesso e Identidades

Definição de perfis de acesso conforme governança estabelecida: Roles Simples, Compostas e Super Usuários.

Governança e Riscos

Suporte para definição de alçadas, delegação, fluxos de aprovação de documentos e rotinas, e controles SoD.

Os 8 pilares de atuação em SoD

Cada pilar reúne as frentes já apresentadas em Pilares de Atuação → Segregação de Funções, agora detalhadas com cadência e escopo de trabalho.

Gestão de acessos é o processo de controlar quem pode acessar quais recursos em uma organização e sob quais condições — vital para proteger dados sensíveis, garantir conformidade e prevenir acessos não autorizados que possam ocasionar danos financeiros e reputacionais.

Política SoDRevisão a cada 2 anos

Definição da visão e das diretrizes estratégicas para gestão SoD.

Normas SoDRevisão a cada 12 meses

Definição e revisão das regras SoD a serem aplicadas na organização.

Procedimentos SoDRevisão a cada 12 meses

Definição e revisão das atividades para gestão SoD da organização.

Processos SoDRevisão a cada 12 meses

Estruturação das atividades definidas no procedimento SoD para gerir o tema.

Treinamentos1 ciclo por semestre

Realização de treinamentos SoD para liderança e liderados das áreas da Cia.

MonitoramentoMensal e semestral

Reporte mensal das atividades e rotinas SoD e reporte semestral da gestão SoD.

Matrizes StandardRevisão anual

Monitoramento e atualização de matrizes standard de sistemas utilizados pela Cia.

Novas Matrizes SoDSob demanda

Elaboração de novas matrizes SoD para sistemas legados ou ERPs não mapeados.

Atualização Matrizes SoDRevisão anual

Atualização de matrizes estabelecidas para sistemas legados e ERPs adotados.

Classificação dos RiscosRevisão anual

Definição de clusters para os riscos existentes e classificação de criticidade.

SoD vs. Gestão de RiscosRevisão anual

Integração entre os riscos SoD e os riscos de negócios geridos pela organização.

Riscos Cross SystemRevisão anual

Definição de riscos ocasionados pela interface de sistemas da organização.

Riscos CríticosRevisão anual

Identificação e classificação de riscos críticos e transações sensíveis.

Monitoramento de RiscosMensal / semestral

Monitoramento da volumetria de riscos por sistema ativos na organização.

Integridade em Foco: a gestão de acessos é um dos pilares da integridade operacional, garantindo que cada colaborador tenha apenas os privilégios necessários. Mitigar Riscos: ao alinhar acessos com processos de negócio, a organização assegura conformidade e promove governança mais eficaz e transparente.

1. Identificar fragilidadesAd hoc

Por meio do mapeamento de riscos SoD, identificar fragilidades estruturais em processos.

2. Identificar controlesAd hoc

Avaliar os controles mitigatórios vinculados ao processo, quando há fragilidades.

3. Mensurar riscosAd hoc

Riscos mensurados conforme a fragilidade da exposição vs. a qualidade dos controles.

4. Propor mudançasAd hoc

Ações de mitigação via segregação de funções, ajustes em sistemas ou monitoramento.

Controles MitigatóriosRevisão anual

Documentar controles mitigatórios para riscos SoD identificados e quantificados.

Novos ControlesAd hoc

Atuar na elaboração de novos controles mitigatórios para riscos SoD identificados.

Revisão de ControlesRevisão anual

Testar os controles mitigatórios identificados e declarados, conforme revisão anual SoD.

Monitoramento de ControlesAd hoc

Estruturar instrumentos para monitorar os controles através das transações utilizadas.

Workflow AcessosDiário

Fluxo da concessão de acessos por meio da identificação e atribuição do perfil adequado.

Identificar RiscosDiário

Mensurar os riscos identificados na vinculação de acessos no workflow de concessão.

Indicar ControlesDiário

Identificar controles mitigatórios existentes para os riscos de acesso mapeados.

Validar AtribuiçõesDiário

Validação das atribuições de perfis; gestor do usuário deve aprovar o pedido.

User Access Review — UARAnual

Revisão anual de acessos, com aprovação de gestores e key users.

Integridade em Foco: estar preparado! A falta de entendimento sobre uma transação específica pode mascarar vulnerabilidades críticas. Mitigar Riscos: atuar na causa raiz — sem conhecer profundamente um processo, a Cia corre risco de aplicar controles ineficazes.

1. IdentificarSemestral

Transações customizadas/novas funcionalidades mapeadas conforme sua função no sistema.

2. TestarSemestral

Testes para avaliar a vulnerabilidade existente em cada transação e seu uso.

3. ClassificarSemestral

Após identificados os riscos, as transações recebem uma identidade SoD.

4. DocumentarSemestral

Transações mapeadas são documentadas para monitoramento e rastreabilidade.

Atuar de forma estratégica: sanear os acessos é essencial para eliminar permissões indevidas, reduzir vulnerabilidades e assegurar responsabilidade e controle na organização — de forma contínua.

Usuários com RiscosMensal, conforme aging

Saneamento de usuários com maior volume de riscos de acessos, eliminando o desnecessário.

Grupos com RiscosMensal, conforme aging

Saneamento de grupos de acesso com maior volume de riscos, eliminando transações desnecessárias.

Processos com RiscosMensal, conforme aging

Atuação em processos com maior exposição a riscos via saneamento de transações e acessos.

Workflow LiberaçãoDiário

Fluxo de liberação de super usuários, verificando motivo e perímetro devidamente aprovados.

Revisar UtilizaçãoSemanal

Verificação da utilização dos super usuários vs. perímetro solicitado.

Documentar DesviosSemanal

Documentar motivos dos desvios entre perímetro solicitado vs. utilizado.

Monitorar AcessosMensal

Acompanhar a utilização de super usuários, indicando concentração e tempestividade.

Propor Ajustes no PerfilAd hoc

Conforme monitoramento, propor ajustes em perfis de acesso para mitigar o uso.

Quer entender como isso se aplica ao seu ambiente?

Falar com a alttus