Oito módulos num painel só: riscos com SOX/ICFR, obrigações legais e contratuais, ISO 27001 do Anexo A às cláusulas 4–10, CIS Controls v8, mudanças, inventário de TI, continuidade e terceiros — cada registro com dono, data e trilha de auditoria.
Na maioria das empresas, a gestão de riscos vive numa planilha que ninguém abre: risco sem dono, controle sem medida — e, quando a auditoria chega, a evidência não aparece.
Registro de riscos com causa raiz e dono, matriz 5×5, controles com efetividade medida, tratamentos em kanban e apetite de risco. SOX/ICFR nativo: escopo por risco, matriz risco–controle (RCM), testes TOD/TOE, deficiências e certificação §302/§404.
Inventário das obrigações aplicáveis por área de atuação, com responsável e periodicidade. Verificações datadas e imutáveis são a evidência de atendimento; o status nasce da verificação mais recente.
Declaração de Aplicabilidade viva, gap do Anexo A e o corpo da norma: contexto, escopo, objetivos, documentos controlados, indicadores, auditorias internas, não conformidades e análise crítica pela direção. O preparo é seu — quem certifica é o auditor.
As 153 salvaguardas avaliadas uma a uma, com maturidade 0–4 e radar por controle — para enxergar onde a segurança está firme e priorizar o próximo passo.
Solicitação, avaliação, aprovação e revisão pós-implementação. Aprovação múltipla derivada do risco da mudança; vínculo com processo, risco, controle, ativo ou documento.
CMDB com ciclo de vida, dono e custodiante, movimentações imutáveis com termo de responsabilidade, manutenções, requisições com prazo, garantia, suporte e fim de vida — e registros de propriedade intelectual com vigência acompanhada.
BIA com MTPD, RTO e RPO, recursos e dependências, estratégias por atividade, planos (PCN, PRD, crise, comunicação), exercícios e war room de incidentes com log que não se reescreve.
Onboarding de fornecedores com risco inerente, portal externo de coleta por link, análise de assessments com score, contratos e cláusulas de proteção, findings com remediação.
Privacidade e LGPD ficam de fora de propósito: são papel de titulle Requisições e titulle Adequação — o GRC aponta para elas em vez de duplicar.
No plano Completo, sua consultoria cadastra as organizações que atende. Cada cliente nasce com todos os módulos, herda o plano da gestora e fica isolado dos demais no banco de dados. A primeira organização-cliente está incluída; cada uma a partir da segunda soma R$ 100 por mês.
Para tirar a gestão de riscos da planilha e provar o atendimento do que lei e contrato exigem.
Para a empresa que caminha para a ISO 27001 e quer o sistema de gestão inteiro num lugar só.
Para consultorias e gestoras que operam o GRC de várias organizações — cada cliente isolado, com todos os módulos.
Cada risco, avaliação de controle, verificação de conformidade e decisão de tratamento entra na trilha de auditoria. Quando alguém perguntar "quem decidiu, quando e com base em quê?", a resposta já está registrada — e não se reescreve.
Quatorze dias com o plano Completo, sem cartão. Ou conte como sua empresa acompanha riscos e conformidade hoje — a gente mostra o caminho na prática.