Um ano depois da certificação: o que acontece às empresas na realidade
Vejo as empresas não só no momento da certificação, mas um ano depois — na primeira auditoria de acompanhamento. E nesse ano elas dividem-se por três caminhos muito diferentes.
Cenário 1. O sistema morreu (e nota-se)
Os riscos não foram revistos, «não houve incidentes», não há auditoria interna, os documentos têm datas do ano passado. A auditoria de acompanhamento vira reanimação com constatações e, no pior caso, suspensão do certificado. A causa é sempre a mesma: o sistema foi construído «para o cliente», sem dono lá dentro.
Cenário 2. O sistema em pausa entre auditorias
O mais comum: 11 meses de silêncio e um mês de correria antes do acompanhamento. Formalmente fecha-se tudo, mas o negócio não vê valor — só custos. Daí o desencantado «a ISO é burocracia».
Cenário 3. O sistema trabalha para o negócio
Os riscos são revistos com o planeamento, as métricas entram nos relatórios trimestrais, os incidentes são analisados e algo muda. Estas empresas no segundo ano expandem: acrescentam a ISO 27701 ou a 22301, passam auditorias de clientes sem stress e usam o certificado nas vendas.
O que distingue o terceiro cenário
- Um dono do sistema com poderes e tempo reais (quanto exatamente);
- ritmo em vez de correrias: ciclo trimestral de ações, calendário de auditorias;
- métricas que a gestão lê (quais);
- auditorias internas honestas — antes das externas.
A minha conclusão de anos de prática é simples: o certificado compensa exatamente na medida em que o sistema está integrado no ritmo operacional. O resto é técnica.
Leia também
Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta