Por sugestão do meu grande amigo Luiz Zanardo (aka Picachu, aka Voide, aka Fuzzy Project) meu primeiro post é sobre Compliance versus Segurança.
Hoje em dia, muitos profissionais, de diversas áreas, estão questionando o quão efetivo está sendo a adequação das organizações as mais diversas normas, leis e regulamentações. Um exemplo claro é a Sarbox, que muitos dizem estar trazendo grande complexidade aos ambientes corporativos, sem agregar muito no que diz respeito a prevenção da manipulação dos dados financeiros a qual ela se propõe.
De quem seria a culpa? Dos governos? Da direção das empresas? Ou dos profissionais que implementam estas regulamentações em suas organizações?
Acho que um pouco de cada .
Em suma eu creio que falta a todos uma postura mais pró-ativa no desempenho de seus respectivos papéis.
Os governos devem, não apenas responder a catastrofes como o caso da Enron, mas atuar de forma mais preventiva. Como isso pode ser feito? Primeiramente fazendo o dever de casa e dando o exemplo, construindo modelos de governança que se tornem a modelo a ser seguido. Exigindo de seus fornecedores a adoção de medidas similares, e buscando educar a sociedade sobre os benefícios destas ações e a importância de cobrar esta postura das organizações com quem negocia no dia-a-dia. Também deve ser evitado a exigência de mudança de forma drástica e em intervalos de tempo irreais, apenas para agradar a opinião pública, pois o resultado será a adoção de verdadeiras gambiarras, apenas para agradar o auditor, mas que não representam a realidade das empresas auditadas.
A direção das empresas, por sua vez, deve deixar de pensar em termos de “o mínimo para passar na auditoria”, e passar a entender que os itens avaliados devem ser não apenas considerados na construção da estratégia da organização, como ser uma parte fundamental dela. Quando adotamos a estratégia do mínimo necessário, o que criamos são processos ineficientes, complexos e desconexos, que além de não atenderem aos objetivos para os quais foram criados, atravancam o funcionamento das organizações. Compliance por compliance é dinheiro jogado no lixo. Se compliance é uma demanda que não pode ser evitada, ao menos devemos tirar o máximo proveito destas iniciativas. Falando nos termos do BSC, por exemplo, as iniciativas de compliance são excelentes oportunidades de aprimorar as perspectivas de Processos Internos, e Aprendizagem e Crescimento.
Ao profissional de segurança falta a iniciativa de amarrar os processos de compliance, de uma forma estruturada que possibilite o aprimoramento dos processos existentes e desenvolvimento de novos processos altamente integrados aos sistemas de gestão internos. É preciso deixar de tratar cada demanda de forma separada e considerá-las como partes de um todo, que leva a melhoria de toda a organização. Também é preciso iniciar um processo de conscientização dos níveis hierarquicos superiores sobre a importância do trabalho preventivo e pró-ativo e de como isso pode polpar tempo e dinheiro a organização, quando uma nova demanda regulatória surgir e a visão positiva que o mercado terá da consciência e iniciativa da instituição. Além disso, é importante salientar os benefícios que a organização poderá obter do novo controle e como ele se integra e complementa os controles existentes.
Também deve ser deixado de lado o terrorismo do compliance. Devemos conquistar a cooperação das outras partes da organização pela conscientização delas da importância das ações sendo tomadas, não pelo terrorismo do Finding da auditoria.
Claro que, mesmo com todas estas ações, ainda haverão percalços, porém, sem elas o resultado será muito pior: será a instituicionalização do caos em nome do compliance.
Compliance sim, mas não em nome do compliance, mas sim da segurança e do bem da organização.
4 comments
Comments feed for this article
23/10/2006 às 00:57:10
nbiagiojr
Seja bem-vindo à blogsfera, Rafael.
Há uma semana estreei meu blog sobre segurança, tecnologia de redes e infra-estrutura na plataforma Microsoft. Venha conhecê-lo:
http://nelsonbiagiojr.wordpress.com/
Abraços,
Nelson (da Cissp-BR)
23/10/2006 às 15:24:34
Celso Andrade
Rafael,
incluiria nesta relação outro departamento, o de Controles Internos. Concordo que estas áreas tendem a convergir, tudo em nome da melhoria dos controles.
Além do desafio mencionado por você, de “vender” isto à alta organização das empresas, é preciso que todas estas áreas trabalhem em conjunto, sem vaidade, e outra grande dificuldade é o entendimento que elas se complementam, em um exemplo claro de sinergia.
24/10/2006 às 00:11:21
Wagner Elias
Rafael,
complementando a bela visão do Celso Andrade, acho que tudo apontado por ele é objetivo de governança. Governança é diretriz, alinhar todas áreas, maximizar recursos e cobrar. Ai entra o BSC citado por você. Governança é definir métricas, indicadores e dar subsídios para que os responsáveis pela aplicação de controles, atinja os objetivos definidos pelo BSC. Agora o que estamos vendo é a busca desenfreada por aplicação de controles e cada área empurrando para outra. DS4 é seu, DS5 é meu, PO9 não sei de quem é…
24/10/2006 às 19:22:27
Rafael Hashimoto
Celso,
Sinergia com certeza é a palavra mais adequada para uma das grande faltas nos processos de compliance, não apenas entre departamentos, mas também entre processos, empresas e governo, e todos os componentes que constituem os processos necessários para alcançar os objetivos almejados.