Governação e Conformidade
Transformar política, auditoria e disciplina de processo na espinha dorsal invisível que torna as TI dignas de confiança.
Governação é verificar se aquilo que uma organização diz que faz e aquilo que de facto faz são a mesma coisa. Normalmente não são, e é nessa distância que vivem os incidentes.
A minha começou pequena em 2013: políticas de palavras-passe, procedimentos de cópia de segurança, um registo de activos que ninguém lia. Em 2023 era o Processo de Revisão de Arquitectura Empresarial, que hoje trava qualquer mudança significativa ao panorama de TI aqui — um documento que escrevi, e que já me tornou impopular pelo menos duas vezes.
No dia-a-dia isso significa gestão de mudança ITIL e o Change Advisory Board; prontidão para auditoria no sentido aborrecido, aquele em que o rasto de evidências existe antes de alguém o pedir; controlos alinhados com a ISO/IEC 27000 e a SOX; e o trabalho de escrita sem glamour — gatilhos de revisão, caminhos de escalamento, normas de documentação, pontos de aprovação.
As auditorias de 2016 foram genuinamente desconfortáveis. Foram também a educação mais rápida que tive, porque uma auditoria não nos diz que somos desleixados, diz-nos exactamente onde. Tudo o que escrevi desde então foi uma tentativa de fazer essa descoberta acontecer mais cedo, e internamente, em vez de numa sala com alguém de lista de verificação na mão.