Como integrar gestão de riscos, privacidade e segurança da informação sem silos?
O que é GRC integrado e por que riscos, privacidade e segurança em silos falham
GRC integrado é a prática de tratar governança, riscos e conformidade (incluindo privacidade, segurança da informação, terceiros, continuidade e auditoria) como um único sistema de decisão, e não como áreas que trocam planilhas. O termo GRC foi criado pela OCEG, que o define como o conjunto integrado de capacidades que permite a uma organização atingir objetivos de forma confiável, lidar com a incerteza e agir com integridade. Orquestração de GRC é o passo seguinte: quando um fato muda em uma disciplina (um incidente, uma vulnerabilidade, um fornecedor reavaliado), o impacto é recalculado nas demais e chega a quem precisa decidir, com o contexto completo. A tecnologia propaga e recomenda; a decisão continua sendo humana.
Por Carlos Machado, fundador da RiskFlow. Revisado em .
O que é GRC, segundo quem criou o termo
A sigla GRC (governança, riscos e conformidade) foi originada pela OCEG, organização sem fins lucrativos que usa o termo desde 2002. A definição da OCEG não descreve três departamentos, e sim uma capacidade: GRC é o conjunto integrado de capacidades que permite à organização atingir objetivos de forma confiável, lidar com a incerteza e agir com integridade, o que a entidade chama de Principled Performance.
Na mesma linha, a OCEG lembra que essas capacidades atravessam governança, estratégia, riscos, conformidade, segurança, auditoria, finanças, jurídico, TI e RH, além das linhas de negócio, da diretoria e do conselho. O modelo de referência da entidade, o GRC Capability Model (conhecido como Red Book), se apresenta como um padrão aberto que integra essas subdisciplinas em uma abordagem unificada, com vocabulário comum, requisitos de informação comuns e práticas padronizadas.
Há algo que poucos discutem: o próprio conceito já nasceu integrado. Quando GRC vira uma coleção de ferramentas e planilhas separadas por área, o nome continua o mesmo, mas a ideia original se perde.
O que acontece quando riscos, privacidade e segurança vivem em silos
Considere um caso comum: um fornecedor que processa dados pessoais de clientes em nome da empresa sofre um incidente de segurança. O mesmo fato deveria mover várias frentes ao mesmo tempo, e cada uma depende de informação que nasce em outra.
Em silos, cada área descobre o evento em um momento diferente, por um canal diferente, e registra sua própria versão em uma planilha própria. O risco residual do processo continua com a nota antiga, a avaliação do fornecedor só é revista no próximo ciclo e a auditoria encontra a lacuna meses depois. Nenhuma área errou isoladamente; o problema é que ninguém enxergava a cadeia inteira.
O COSO descreve esse mecanismo de forma direta ao tratar de gestão de riscos corporativos: um risco pode se originar em uma parte da entidade e impactar outra, e por isso precisa ser identificado e gerido no nível da organização como um todo.
- Segurança da informação: avaliar se controles próprios foram afetados e registrar o incidente.
- Privacidade: verificar quais dados pessoais e titulares estão envolvidos. Pela LGPD (art. 48), o controlador deve comunicar à ANPD e ao titular o incidente de segurança que possa acarretar risco ou dano relevante aos titulares, e essa avaliação depende do que se sabe sobre o incidente no fornecedor.
- Gestão de riscos: reavaliar os riscos dos processos que dependem daquele fornecedor, porque a probabilidade e o impacto mudaram.
- Gestão de terceiros (TPRM): rever a classificação do fornecedor, o plano de remediação e as cláusulas contratuais.
- Continuidade do negócio: checar se o fornecedor sustenta um processo crítico e se há alternativa viável.
- Auditoria e controles internos: testar se os controles que dependiam do fornecedor continuam efetivos e registrar evidências.
Planilhas e ferramentas isoladas versus plataforma integrada
Planilhas e ferramentas pontuais resolvem bem o registro de uma disciplina. A dificuldade aparece quando uma decisão depende de várias delas ao mesmo tempo, o que em GRC é a regra, não a exceção. A comparação abaixo descreve diferenças de modelo, não de marca.
| Aspecto | Planilhas e ferramentas isoladas | Plataforma integrada (orquestração) |
|---|---|---|
| Origem do dado | Cada área mantém sua cópia de ativos, fornecedores e processos, com versões divergentes | O dado nasce uma vez, na origem, e é referenciado pelas demais disciplinas |
| Efeito de um evento | Depende de alguém lembrar de avisar as outras áreas | O impacto é recalculado nas disciplinas relacionadas e gera tarefas para os responsáveis |
| Visão de risco | Notas paradas até o próximo ciclo de avaliação | Riscos reavaliados quando o contexto muda (incidente, vulnerabilidade, fornecedor) |
| Rastreabilidade | Histórico disperso em arquivos, e-mails e versões | Cadeia registrada: o que mudou, por quê, e o que foi decidido |
| Auditoria | Evidência reunida manualmente às vésperas da auditoria | Evidência produzida no próprio fluxo de trabalho |
| Papel humano | Gasta energia consolidando dados | Gasta energia decidindo, com o contexto já reunido |
As normas já pedem integração
Integrar não é uma preferência de ferramenta; é o que os referenciais mais usados já descrevem. Vale olhar o que cada um diz, sem exagerar o alcance de nenhum deles.
- ISO 31000:2018 (gestão de riscos, diretrizes): a revisão de 2018 enfatiza que a alta direção deve garantir que a gestão de riscos esteja integrada a todas as atividades da organização, a começar pela governança. Segundo a ISO, o framework e os processos da norma devem ser integrados aos sistemas de gestão, alcançando áreas como TI, compliance, continuidade de negócios, gestão de crises e segurança. Por ser um conjunto de diretrizes, a ISO 31000 não é certificável.
- ISO/IEC 27001:2022, cláusula 6.1.1: ao planejar o sistema de gestão de segurança da informação, a organização deve determinar riscos e oportunidades e planejar como integrar e implementar as ações correspondentes nos processos do sistema de gestão, além de avaliar a efetividade dessas ações.
- Estrutura harmonizada da ISO: as normas de sistemas de gestão que seguem a Harmonized Structure compartilham a mesma estrutura e muitos termos e definições, o que a própria ISO aponta como útil para quem opera um sistema de gestão único (às vezes chamado de integrado) que atende a duas ou mais normas ao mesmo tempo.
- ISO/IEC 27701:2025: a norma de sistema de gestão de informações de privacidade passou a ser utilizável de forma independente, e a ISO destaca entre seus benefícios o alinhamento com sistemas ISO/IEC 27001 já existentes.
- COSO ERM (Enterprise Risk Management: Integrating with Strategy and Performance, 2017): posiciona o risco no contexto do desempenho da organização, e não como um exercício isolado, e afirma que gestão de riscos corporativos não é uma função ou departamento.
- LGPD (art. 50, § 1º): ao formular regras de boas práticas e de governança, controlador e operador devem considerar a probabilidade e a gravidade dos riscos e dos benefícios decorrentes do tratamento, o que liga privacidade diretamente à gestão de riscos.
De gestão de dados a orquestração de decisões
A maior parte do esforço de GRC ainda vai para reunir informação: consolidar planilhas, conciliar versões, perguntar a outra área se algo mudou. Isso é gestão de dados. Orquestração de decisões de GRC parte de outro princípio: se um fato relevante muda, o sistema deve levar o efeito desse fato a todas as disciplinas afetadas e entregar ao responsável uma decisão a tomar, não uma pilha de registros a cruzar.
Orquestrar não significa automatizar a decisão. Aceitar um risco, notificar uma autoridade ou encerrar um contrato continuam sendo atos de pessoas com responsabilidade definida. O que muda é o momento em que essas pessoas recebem o contexto: antes da crise, e não depois dela.
Como a RiskFlow trata isso
A RiskFlow é uma plataforma de GRC totalmente integrada, construída em torno de um motor de propagação entre módulos: um evento registrado em um módulo recalcula o impacto nos módulos relacionados e transforma esse impacto em tarefas rastreáveis. Muitos gerenciam dados. Nós orquestramos decisões.
Alguns exemplos de propagação: uma vulnerabilidade crítica em um ativo atualiza o risco associado e abre uma tarefa de reavaliação para os processos que dependem dele; um incidente reabre a análise de lacunas (GAP) dos controles envolvidos; uma mudança na efetividade de um controle reflete nos riscos que ele mitiga; um evento de segurança da informação chega à continuidade do negócio. Cada propagação fica registrada em um log imutável, com a cadeia de origem, e as tarefas resultantes convergem para um plano de ação central que mostra de qual módulo cada uma veio.
O princípio que governa tudo isso é simples: o sistema recomenda, o humano decide. O encarregado de dados, o gestor de riscos e os aprovadores mantêm a palavra final, e a plataforma registra quem decidiu, o quê e com base em qual contexto.
Perguntas frequentes
O que é orquestração de GRC?
Orquestração de GRC é a coordenação automática do efeito de um evento entre as disciplinas de governança, riscos e conformidade. Quando algo muda em uma área, como um incidente ou uma vulnerabilidade, o impacto é recalculado nas áreas relacionadas e chega como tarefa a quem precisa decidir. A decisão continua sendo humana; o que se automatiza é a propagação do contexto.
Qual a diferença entre GRC integrado e ter várias ferramentas de GRC?
Ter várias ferramentas significa que cada disciplina tem seu registro, mas a ligação entre elas depende de pessoas. GRC integrado significa que os dados nascem uma vez e as disciplinas compartilham o mesmo contexto, de modo que uma mudança em uma área se reflete nas outras. A OCEG, que criou o termo, já define GRC como um conjunto integrado de capacidades.
Quais são as alternativas às planilhas para GRC?
As alternativas vão de ferramentas especializadas por disciplina (uma para riscos, outra para privacidade, outra para fornecedores) até plataformas integradas em que essas disciplinas compartilham dados e fluxos. Ferramentas isoladas melhoram o registro, mas mantêm o problema de conciliar áreas. Uma plataforma integrada com propagação entre módulos ataca justamente esse ponto.
A ISO/IEC 27001 exige integração com a gestão de riscos da empresa?
A cláusula 6.1.1 da ISO/IEC 27001:2022 exige que a organização determine riscos e oportunidades e planeje como integrar e implementar as ações nos processos do sistema de gestão de segurança da informação. A norma não exige uma ferramenta específica. Na prática, quanto mais o risco de segurança conversa com os riscos do negócio, mais fácil fica demonstrar esse requisito.
Privacidade e segurança da informação precisam ser geridas juntas?
Elas podem ser geridas por equipes diferentes, mas dependem dos mesmos fatos. A LGPD exige medidas de segurança para proteger dados pessoais (art. 46) e a comunicação de incidentes relevantes à ANPD e aos titulares (art. 48), e a ISO/IEC 27701:2025 destaca o alinhamento com sistemas ISO/IEC 27001 existentes. Separar os registros costuma atrasar justamente as decisões que a lei espera rápidas.
Integrar GRC significa que o sistema decide sozinho?
Não. Em uma abordagem de orquestração, o sistema recalcula impactos, reúne o contexto e recomenda, mas aceitar um risco, notificar uma autoridade ou encerrar um fornecedor continuam sendo decisões de pessoas com responsabilidade definida. A tecnologia reduz o tempo entre o fato e a decisão, sem substituir quem decide.
Fontes
- OCEG: What is GRC (Governance, Risk, and Compliance)?
- OCEG: GRC Capability Model 3.5 (Red Book)
- ISO: The new ISO 31000 keeps risk management simple
- ISO/IEC 27001:2022, Information security management systems: Requirements
- ISO: Management System Standards list (Harmonized Structure)
- ISO/IEC 27701:2025, Privacy information management systems
- COSO: Enterprise Risk Management, Integrating with Strategy and Performance (Executive Summary, 2017)
- Lei nº 13.709/2018 (LGPD)
