Níveis de maturidade da complacência
1) Alvo e área
O modelo de maturidade da complacência (Compliance Maturity Model) fornece uma linguagem comum para avaliar o estado atual, selecionar prioridades e planejar as transições para o próximo nível. Saídas:- critérios e métricas unificados por função;
- mapeamento e mapas térmicos da maturidade;
- vinculação a um mapa de trânsito (iniciativas → efeitos → provas);
- «audit-ready» para confirmar o progresso.
2) Modelo de maturidade (M0-M4)
3) Domínios de avaliação e critérios
Avalie cada domínio em uma escala de 0-4 (M0-M4).
1. Políticas e gerenciamento (Governance)
M0: Documentos esparsos sem versões
M1: repositório, RACI, calendário de revisões
M2: mapping para normas/jurisdição, changelog, read- & -attest
M3: policy-as-código (identificadores, controladores de estágio), processo PR
M4: localização automática, updates de recomendação
2. Controladores e CCM
M0: verificações de papel
M1: lista de controladores, testes manuais
Mm: métricas/relatórios pass-fail, ToD/ToE
M3: Contínuo controle monitoring, CI/CD-gate, artefatos automáticos
M4: verificações preditivas e self-healing gates
3. Privacidade e dados (DSAR, Retenção, Legal Hold, Fronteiras)
4. VRM/fornecedores (due diligence, direito de auditoria, retenção espelhada, vendedor-evidence)
5. Licenças/certificações (ISO/SOC/PCI; PBC pronto)
6. AML/KYC/Payments (regras, monitoramento, chargeback, antifrode)
7. Incidentes/BCP/DR. (playbooks, exercícios, pós-mortem → CAPA, RTO/RPO)
8. Formação e ética (curriculuns sobre papéis/países, readequação, whistlablowing)
9. Rastreamento de alterações legais (radar, alertas, implementação)
10. Relatórios e dashboards (KPI/KRI, risk heatmap, evidence completeness)
(Para cada domínio - aplique um grau M0-M4 semelhante.)
4) Metodologia de amadurecimento de maturidade
4. 1 Avaliações individuais
Escala: 0, 4 (M0... M4).
Atributos de avaliação: processos, ferramentas, provas (peso 40/30/30).
4. 2 Pontuação Resumida
MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain
Peso recomendado (exemplo): Governance 12%, Controls/CCM 15%, Privaciy 10%, VRM 10%, Licens 8%, AML/KYC 10%, Inventos/BCP 10%, Training/Ethics 8%, Legs al Updates 7%, Reporting 10%
4. 3 Classes de prontidão
1. 5–2. 5 - Amarelo - estabilização de processos e métricas.
5) Processo de autoestima (SOP)
SOP-1: Preparação
Recolher artefatos (políticas, métricas, relatórios de auditoria, provas) → atribuir donos de domínios → concordar com peso.
SOP-2: Avaliação
Entrevista + amostra ToD/ToE → exibir pontos 0. 4 por atributos → fixar as fontes (recibos hash).
SOP-3: Calibragem
Sessão cruzada funcional → resolver divergências → finalização.
SOP-4: Publicação e plano
Mapa térmico da maturidade → «Top-5 gap» → mapa de trânsito em 2-3 quarteirões (épicos, KPI, DoD).
SOP-5: repetição de ciclo
Trimestralmente (ou depois de incidentes significativos/alterações regulatórias), o monitoramento do progresso a atualização do Roadmap.
6) Dashboards de maturidade
Maturity Heatmap: domínios x níveis (cores M0-M4).
Avanços: mudanças por Q-Q, gaps fechados, metas alcançadas.
Controls/Evidence Readiness: pass-rate CCM e a totalidade dos pacotes.
Regulatory Clock: Deadline de normas contra o nível atual de domínios.
Vendor Mirror: Adequação dos provedores críticos aos níveis de destino.
Check-Ready Index: hora para recolher o «check pack» (alvo: relógios, não dias).
7) Vinculação ao mapa de trânsito
Para cada gap, crie um épico com DoD: Exemplo de para a transição de M1 para M2 (Private):- Repositório de políticas com versões e localização;
- DSAR/retenção - métricas p95, alertas;
- Arquivo de provas WORM;
- Treinamento de papéis com read- & -attest ≥ 95%.
- Control statements в YAML;
- Rego/SQL regras CCM;
- Gates CI/CD;
- Relatórios pass/fail e reunião automática de evidence.
8) Vitórias rápidas (Quick Wins) por nível
De M0 para M1: inventário de políticas, atribuição de proprietários, RACI básico e calendário de revisões.
De M1 para M2: métricas e KRI para controladores essenciais, WORM-evidence, revisões de planeamento, questionários VRM.
De Mm para M3: policy-/assunção-as-código, CCM para IAM/retenção/marketing, CI/CD-gates de lançamentos.
De M3 para M4: KRI preditivo, análise de cenário, plano de recomendação de verificação, cursos de refresher automáticos.
9) Exemplo de lista de controle (fatia)
Governance (0..4):- Registro de políticas com versões e localização
- Relação de políticas com normas (jurisdição, normas)
- Nítidos RACI/DoA/SoD
- Comitê e calendário de reuniões + protocolos
- Policy-as-code (ID, controls mapping)
- Diretório de controle + ToD/ToE
- Métricas/KRI, liminares de destino
- Regras CCM e relatórios pass/fail
- CI/CD-gate
- «Audit pack» em ≤ 4 horas
(Duplique a estrutura para os outros domínios.)
10) Métricas e liminares de maturidade
E para os domínios.
Evidence Completeness (alvo 100% em domínios High-risk).
Controls Pass-rate (≥ de destino 95%).
Regulatory On-time (≥ 95%).
On-time CAPA (≥ 90–95% по Critical/High).
Vendor Certificate Freshness (100% para críticos).
Training Complition (98% de cobertura 5% de atraso).
Time-to-Audit-Ready (relógio).
11) Papéis e responsabilidades (RACI de alto nível)
12) Antipattern
«Avaliação ocular» sem evidência ou ToD/ToE.
Políticas sem controles/métricas (ou vice-versa).
Exercício único sem ciclos trimestrais.
Ignorar o VRM e o espelho vendedor.
Waivers sem prazo e medidas compensatórias.
Perseguir «imagens verdes» em vez de reduzir o risco residual.
13) Conexão com riscos e auditorias
O mapa térmico de risco deve se referir aos níveis de maturidade de domínios (baixa maturidade aumenta Likelihood).
Os planos de auditoria externos/internos usam os níveis de maturidade para focar as amostras.
O progresso da maturidade é registrado em um pacote de «audit-ready»: políticas difs, relatórios CCM, métricas, protocolos de comitê, certificados de treinamento, confirmação de vendedores.
14) Exemplo de modelo de destino de 12 meses (fatia)
15) Modelos de artefatos
15. 1 Cartão de domínio (YAML)
yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20
15. 2 Relatório de Maturidade (one-pager)
Pontuação resumida e tendência
Top 5 gap e mapa de trânsito
Riscos e efeitos sobre as licenças/PII/finanças
«O que você precisa do manual» (soluções/recursos)
16) Modelo de maturidade vs. investimento
M0→M1: baixo custo, efeito rápido sobre riscos penais.
M1→M2: investimento médio, previsibilidade e visibilidade.
M2→M3: Investimento de capital em automação → redução de áudios TCO/incidentes.
M3→M4: Analista/ML/KRI → à frente da gestão de riscos.
17) Artigos wiki relacionados
Mapa de trânsito da complacência
Mapa térmico de risco/mapeamento de riscos e priorização
Monitoramento Contínuo de Conformidade (CCM)
Repositório de políticas e regulamentos
Auditoria orientada por risco (RBA)
Alertas de alterações regulatórias/Monitoramento de atualizações legais
Manual de Complacência para Associados (DRM)
Planos de Solução de Violações (CAPA) e Revisões Repetidas
Resultado
Os níveis de maturidade da complacência transformam «trabalhar de alguma forma» em um programa de melhorias gerido, como critérios alinhados, medidas mensuráveis e provas verificáveis. Isso acelera as soluções, reduz o risco residual e torna a empresa «audit-ready» permanente.