Skip to Content
Administração

Administração

A área de Configurações (visível para quem tem perfil de Administrador) reúne tudo que molda como a sua organização usa a VALLUS.GRC, em 8 abas. Este guia explica o que cada uma faz e como usá-la — de ponta a ponta.

Organização

4 sub-menus com as configurações de nível organizacional.

Regime de Conformidade

Define o segmento de negócio da sua organização (ex.: Instituição Financeira) — é o que libera catálogos setoriais específicos (veja Catálogos Padrão abaixo) — e um toggle importante:

  • Exigir conformidade IIA (strict) — quando ligado, aplica segregação de função estrita (IIA Standard 2340) nos fluxos de aprovação de apetite e exceção de indicador, e faz a plataforma bloquear (em vez de só avisar) conflitos de “independência de auditoria” na atribuição de perfis — veja Conflitos de Segregação de Funções abaixo.

Notificações por e-mail

Escolha, por tipo de evento, se ele dispara e-mail:

  • Imediato (a cada ~10 minutos) — para eventos que pedem atenção rápida (ex.: rompimento de limite escalonado).
  • Resumo diário — um único e-mail reunindo os eventos do dia, para eventos menos urgentes.

Isso é além do sino de notificação dentro da própria plataforma, que continua funcionando independentemente do que você configurar aqui.

Unidades

Cadastro de empresas e unidades de negócio (BUs) da sua organização. Uma empresa pode ter várias unidades; unidades também podem existir sem empresa vinculada. Excluir uma unidade em uso a arquiva (soft-delete) em vez de apagar de vez — ela sai da lista ativa mas pode ser restaurada a qualquer momento pela aba “Arquivados”.

Processos

Cadastro dos processos de negócio aos quais riscos e controles podem estar associados (ex.: “Contas a Pagar”, “Concessão de Crédito”, “PLD/FT”). Mesma regra de arquivar/restaurar das Unidades.

Usuários e Perfis

Além de convidar e gerenciar membros (veja Primeiros passos), esta aba concentra toda a governança de acesso, em 4 sub-seções.

Responsáveis

Lista de membros (com login) e externos (sem login — ex.: um auditor convidado só para um trabalho específico) da organização, com dados de contato, cargo e departamento. Também é aqui que você atribui perfis de acesso a cada pessoa (próxima seção).

Perfis de acesso (RBAC)

Cada pessoa tem um ou mais perfis, que definem o que ela pode ver e fazer. Existem dois tipos:

  • Perfis predefinidos (Administrador, Contribuidor, Gestor de Riscos, Auditor, Executivo, Leitor) — prontos, somente leitura: você pode ver a matriz de permissões deles e cloná-los como ponto de partida, mas não editá-los diretamente.
  • Perfis personalizados — criados pela sua organização do zero ou clonados de um predefinido, com a matriz totalmente editável.

A matriz de capacidades de um perfil cruza áreas da plataforma (Riscos, Controles, Testes, Apontamentos, Planos de Ação, Indicadores, Apetite a Risco, Auditorias, Normativos, Evidências, Processos, Unidades de Negócio, Catálogos, Usuários e Perfis, Configuração da organização, Diagnósticos, Trilha de auditoria) com ações possíveis:

AçãoO que significa marcar
VerEnxergar o item na listagem e abrir a ficha.
CriarCadastrar um item novo.
EditarAlterar os dados de um item existente.
ExcluirApagar um item.
Vincular / DesvincularConectar ou desconectar o item a outro (ex.: risco ↔ controle).
Anexar evidênciaSubir um arquivo ou link como evidência do item.
Aprovar / DevolverDecidir sobre uma revisão pendente (ex.: aprovar uma versão de norma, devolver um teste com pedido de ajuste).
ConcluirEncerrar o ciclo de vida do item (ex.: concluir um apontamento).
ExecutarRodar uma ação operacional específica (ex.: executar um teste de controle).
ExportarBaixar os dados em CSV.
AdministrarMexer nas configurações daquela área.

Nem toda combinação de área × ação existe (algumas células da matriz ficam com ”—” — ex.: “Aprovar” só faz sentido em Normativos e Testes). Uma mesma pessoa pode acumular vários perfis — inclusive o perfil gerenciado pelo sistema Operador de Diagnóstico (veja Primeiros passos).

Só é possível excluir um perfil personalizado que não tem nenhuma atribuição ativa — remova as atribuições antes, se houver.

Atribuição, escopo e “Gestor da área”

Ao atribuir um perfil a alguém, você escolhe o escopo:

  • Toda a organização — o padrão; a pessoa opera com aquele perfil em qualquer item.
  • Uma ou mais estruturas específicas (Unidade de Negócio e/ou Processo) — a pessoa só opera dentro dessas estruturas.

Dentro de um escopo específico, você pode marcar a pessoa como Gestor da área: isso permite que ela edite qualquer item daquele escopo mesmo sem ser a dona/o dono direto do item — mas só dentro da estrutura marcada, nunca fora dela.

Conflitos de Segregação de Funções (SoD)

Ao atribuir um perfil, a plataforma verifica se a combinação de perfis da pessoa junta responsabilidades que deveriam ficar separadas — por exemplo, quem executa um teste normalmente não deveria também revisá-lo. O resultado é um de três:

  • Sem conflito — segue normalmente.
  • Aviso (WARN) — a maioria dos conflitos. Você pode seguir em frente registrando uma justificativa; o aceite recebe uma janela de validade e precisa ser periodicamente re-atestado (renovado) ou dispensado (quando o conflito já foi resolvido) na aba Conflitos de SoD ativos.
  • Bloqueado (BLOCK) — reservado para conflitos de independência de auditoria (ex.: a mesma pessoa executar e revisar o mesmo trabalho), e só bloqueia de fato quando a organização liga “Exigir conformidade IIA (strict)” em Organização → Regime de Conformidade. Sem o strict ligado, esse mesmo conflito vira aviso.

Governança

Designe quem ocupa os 4 papéis de governança formal da organização — o titular pode ser um membro ou um externo sem login (ex.: um conselheiro):

PapelOnde ele morde
CRO (Chief Risk Officer)Aprova exceções a limite de indicador quando o rompimento exige Investigação.
CAE (Chief Audit Executive)Aprova exceções quando o rompimento exige só Alerta; é sempre notificado em qualquer escalonamento de risco.
Conselho (BOARD)Aprova exceções quando o rompimento exige Escalonamento — o nível mais severo.
CEONotificado junto do Conselho sempre que um risco é escalonado a nível de board — o Conselho nunca é informado sem o CEO saber.

Segregação de funções (“quem cria não aprova”) é aplicada de forma estrita em pontos-chave do fluxo — como a aprovação de uma norma ou a revisão de um teste — e nem um Administrador pode contornar essa regra quando ela está ativa. É uma proteção, não uma limitação.

Catálogos Padrão

Muitos campos usados nos formulários da plataforma vêm de catálogos configuráveis por organização. Toda organização nova já nasce com um catálogo básico automático (baseline) — status de risco, categorias, tipos/prioridades/origens de apontamento, status de plano, 3 níveis de apetite a risco, tipos e emissores de normativo, classificação da informação, frequências de controle — pronto para uso imediato, sem nenhuma configuração manual.

Por cima do baseline, você pode aplicar um catálogo setorial — clique nos grupos de dados que quiser e em “Aplicar catálogo”:

  • GRC Essencial (genérico) — categorias de controle, ferramentas comuns (planilha, e-mail corporativo, ERP, ferramenta de GRC) e processos típicos (Compras, RH, TI, Financeiro, Jurídico).
  • Instituição Financeira — os mesmos itens genéricos, mais a taxonomia de risco CMN 4.557 (categorias/subcategorias regulatórias, visível como uma árvore expansível dentro deste card), emissores regulatórios (CMN, BCB, CVM, SUSEP) e processos regulatórios típicos (PLD/FT, Compliance Regulatório, Ouvidoria). Só aparece disponível quando o Regime de Conformidade está configurado como Instituição Financeira.

Aplicar um catálogo é seguro de repetir — os itens são criados com identidade estável, então reaplicar um catálogo já aplicado não duplica nada.

Normativos

  • Tipos de Normativo — a taxonomia (Política Interna, Lei, Regulamento, Norma Técnica, Procedimento, Manual, ou o que sua organização definir). Marcar um tipo como “Norma externa” (mantida por um órgão terceiro — Lei, Regulamento, Resolução CMN, Circular BACEN) muda o comportamento: os normativos desse tipo não exigem aprovação 4-olhos (você não aprova conteúdo que um terceiro escreveu) e a “data de revisão” vira monitoramento (checar se o emissor publicou uma alteração), não revisão interna de verdade.
  • Emissores — quem emitiu a norma (BCB, CVM, Congresso…). É independente do tipo — só padroniza filtro/relatório.
  • Classificação da Informação — a mesma taxonomia usada em Evidências (ISO/IEC 27001 §5.12 + LGPD), configurável aqui.
  • Exigir 4-olhos para aprovação — quando ligado, quem criou uma versão de normativo não pode aprová-la (nem administrador). Exige pelo menos 2 administradores na organização para poder ser ligado.
  • Intervalo padrão de revisão (1 a 60 meses) — usado para calcular automaticamente a próxima data de revisão sempre que uma nova versão entra em vigor.
  • Threshold de similaridade do sugestor de IA (0,5 a 0,9, default 0,65) — controla o botão ”✨ IA sugere normativos aplicáveis”: valores mais baixos trazem mais sugestões (com mais ruído); valores mais altos filtram melhor, mas podem deixar passar casos válidos.

Riscos

  • Escala / Matriz — o tamanho da matriz de risco (3×3, 4×4 ou 5×5) e o rótulo/critério de cada nível de probabilidade e impacto. Reduzir o tamanho da matriz (ex.: de 5×5 para 3×3) pode deixar riscos existentes com um nível que não existe mais na matriz nova — nesse caso, a plataforma lista os riscos afetados e exige uma reclassificação consciente de cada um antes de migrar, preservando a trilha de auditoria.
  • Categorias — a taxonomia de categorias/subcategorias de risco da sua organização (com ancoragem regulatória opcional).
  • Status — os status configuráveis de um risco (nome, cor, ordem, e se aquele status é final).
  • Apetite a risco — os níveis de apetite (ex.: Baixo, Médio, Alto) com cor e ordem, usados como base pela Declaração de Apetite a Risco (RAS).

Controles

Categorias, ferramentas/sistemas e frequências de execução — as listas que alimentam os campos de classificação do formulário de controle (veja Guia: Controles).

Apontamentos

  • Os 3 catálogos de classificação: Tipo, Prioridade e Origem.
  • Rótulos das fases do ciclo de vida — o nome e a cor de cada uma das 5 fases (Identificado, Aberto, Em tratamento, Em follow-up, Concluído) podem ser personalizados; isso é só cosmético — não muda a ordem nem a lógica do ciclo (veja Guia: Apontamentos).
  • Apontamento automático de rompimento (breach) — por tipo de indicador (KRI/KPI/KCI), você decide se o escalonamento de uma investigação de rompimento de limite gera um apontamento automaticamente, com qual Tipo e Origem, e se notifica o Conselho. Uma janela de deduplicação (em horas) evita abrir vários apontamentos repetidos para o mesmo problema recorrente.

Planos de Ação

Os status configuráveis de um plano (nome, cor, ordem, se é final, e se aquele status final representa um cancelamento).

Mudanças em Configurações afetam a organização inteira — vale ter um Administrador de confiança cuidando dessa área.