Voltar

Um ano depois da certificação: o que acontece às empresas na realidade

Vejo as empresas não só no momento da certificação, mas um ano depois — na primeira auditoria de acompanhamento. E nesse ano elas dividem-se por três caminhos muito diferentes.

Cenário 1. O sistema morreu (e nota-se)

Os riscos não foram revistos, «não houve incidentes», não há auditoria interna, os documentos têm datas do ano passado. A auditoria de acompanhamento vira reanimação com constatações e, no pior caso, suspensão do certificado. A causa é sempre a mesma: o sistema foi construído «para o cliente», sem dono lá dentro.

Cenário 2. O sistema em pausa entre auditorias

O mais comum: 11 meses de silêncio e um mês de correria antes do acompanhamento. Formalmente fecha-se tudo, mas o negócio não vê valor — só custos. Daí o desencantado «a ISO é burocracia».

Cenário 3. O sistema trabalha para o negócio

Os riscos são revistos com o planeamento, as métricas entram nos relatórios trimestrais, os incidentes são analisados e algo muda. Estas empresas no segundo ano expandem: acrescentam a ISO 27701 ou a 22301, passam auditorias de clientes sem stress e usam o certificado nas vendas.

O que distingue o terceiro cenário

  • Um dono do sistema com poderes e tempo reais (quanto exatamente);
  • ritmo em vez de correrias: ciclo trimestral de ações, calendário de auditorias;
  • métricas que a gestão lê (quais);
  • auditorias internas honestas — antes das externas.

A minha conclusão de anos de prática é simples: o certificado compensa exatamente na medida em que o sistema está integrado no ritmo operacional. O resto é técnica.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta