Pular para o conteúdo principal

Relatório de Auditoria Interna de Privacidade

📥Download deste documento em formato editávelDOCX
Recomendado

Código: AUD-[ANO]-[NUMERO] Versão: 1.0 Data da Auditoria: [PREENCHER_DATA_INICIO] a [PREENCHER_DATA_FIM] Auditor Líder: [PREENCHER_NOME] Status: [RASCUNHO / FINAL]


1. Sumário Executivo

1.1 Visão Geral

AspectoInformação
Tipo de Auditoria[PROGRAMADA / NÃO PROGRAMADA / FOLLOW-UP]
Áreas Auditadas[LISTAR ÁREAS]
Período Auditado[DATA_INICIO] a [DATA_FIM]
Total de Controles Avaliados[NUMERO]
Conformidade Geral[PERCENTUAL]%

1.2 Resumo de Achados

ClassificaçãoQuantidade
Não-Conformidades Críticas[X]
Não-Conformidades Maiores[X]
Não-Conformidades Menores[X]
Observações[X]
Oportunidades de Melhoria[X]
Total[X]

1.3 Conclusão

[RESUMO EXECUTIVO DO RESULTADO DA AUDITORIA - 2 A 3 PARÁGRAFOS]

Exemplo:

A auditoria identificou que o programa de privacidade está [NÍVEL DE CONFORMIDADE] com os requisitos da LGPD e políticas internas. Foram identificadas [X] não-conformidades que requerem ação imediata, particularmente nas áreas de [ÁREAS]. Recomenda-se priorizar a implementação das ações corretivas no prazo de [PRAZO].


2. Escopo da Auditoria

2.1 Objetivos

Esta auditoria teve como objetivos:

  1. Verificar a conformidade com a Lei Geral de Proteção de Dados (LGPD)
  2. Avaliar a eficácia das políticas e procedimentos de privacidade
  3. Identificar gaps e oportunidades de melhoria
  4. Verificar a implementação de ações corretivas de auditorias anteriores
  5. [ADICIONAR OUTROS OBJETIVOS ESPECÍFICOS]

2.2 Abrangência

AspectoIncluídoExcluído
Áreas[LISTAR][LISTAR]
Processos[LISTAR][LISTAR]
Sistemas[LISTAR][LISTAR]
Localidades[LISTAR][LISTAR]

2.3 Critérios de Auditoria

CritérioReferência
LGPDLei 13.709/2018
Políticas Internas[LISTAR POLÍTICAS]
Procedimentos[LISTAR PROCEDIMENTOS]
Normas Técnicas[ISO 27001, ISO 27701, etc.]
Regulamentações ANPD[LISTAR RESOLUÇÕES]

2.4 Limitações

[DESCREVER QUAISQUER LIMITAÇÕES ENCONTRADAS DURANTE A AUDITORIA]

Exemplo:

  • Acesso limitado a logs do sistema X durante o período Y
  • Indisponibilidade do responsável pela área Z

3. Metodologia

3.1 Abordagem

A auditoria foi conduzida utilizando as seguintes técnicas:

  • Entrevistas com responsáveis
  • Análise documental
  • Observação de processos
  • Testes de controles
  • Amostragem de registros
  • Análise de sistemas
  • Walkthrough de processos

3.2 Equipe de Auditoria

FunçãoNomeResponsabilidade
Auditor Líder[NOME]Coordenação geral
Auditor[NOME][ÁREA/PROCESSO]
Auditor[NOME][ÁREA/PROCESSO]
Especialista Técnico[NOME][ÁREA TÉCNICA]

3.3 Cronograma Executado

FaseDataAtividade
Planejamento[DATA]Definição de escopo e cronograma
Execução[DATA]Coleta de evidências e entrevistas
Análise[DATA]Avaliação dos achados
Relatório[DATA]Elaboração do relatório
Validação[DATA]Revisão com auditados

3.4 Classificação de Achados

ClassificaçãoDescriçãoPrazo para Ação
CríticaRisco iminente de violação legal ou dano graveImediato (até 7 dias)
MaiorNão-conformidade significativa com requisitosCurto prazo (até 30 dias)
MenorDesvio pontual com baixo impactoMédio prazo (até 90 dias)
ObservaçãoPonto de atenção sem não-conformidadeMonitoramento
Oportunidade de MelhoriaSugestão de aprimoramentoA critério

4. Achados por Área

4.1 Governança de Privacidade

Status Geral: [CONFORME / PARCIALMENTE CONFORME / NÃO CONFORME]

#Controle AvaliadoStatusRef.
1Nomeação e publicação do DPO[C/PC/NC]LGPD Art. 41
2Estrutura do Comitê de Privacidade[C/PC/NC]Política Interna
3Programa de privacidade documentado[C/PC/NC]LGPD Art. 50
4Relatórios à alta direção[C/PC/NC]Política Interna

Achados:

IDAchadoClassificaçãoEvidência
GOV-01[DESCREVER ACHADO][CLASSIFICAÇÃO][EVIDÊNCIA]
GOV-02[DESCREVER ACHADO][CLASSIFICAÇÃO][EVIDÊNCIA]

4.2 Políticas e Procedimentos

Status Geral: [CONFORME / PARCIALMENTE CONFORME / NÃO CONFORME]

#Controle AvaliadoStatusRef.
1Política de privacidade atualizada[C/PC/NC]LGPD Art. 9
2Procedimento de resposta a incidentes[C/PC/NC]LGPD Art. 48
3Procedimento de atendimento DSAR[C/PC/NC]LGPD Art. 18
4Política de retenção de dados[C/PC/NC]LGPD Art. 16

Achados:

IDAchadoClassificaçãoEvidência
POL-01[DESCREVER ACHADO][CLASSIFICAÇÃO][EVIDÊNCIA]
POL-02[DESCREVER ACHADO][CLASSIFICAÇÃO][EVIDÊNCIA]

4.3 Tratamento de Dados

Status Geral: [CONFORME / PARCIALMENTE CONFORME / NÃO CONFORME]

#Controle AvaliadoStatusRef.
1ROPA atualizado[C/PC/NC]LGPD Art. 37
2Bases legais documentadas[C/PC/NC]LGPD Art. 7
3Consentimentos válidos[C/PC/NC]LGPD Art. 8
4Minimização de dados[C/PC/NC]LGPD Art. 6

Achados:

IDAchadoClassificaçãoEvidência
TRA-01[DESCREVER ACHADO][CLASSIFICAÇÃO][EVIDÊNCIA]
TRA-02[DESCREVER ACHADO][CLASSIFICAÇÃO][EVIDÊNCIA]

4.4 Direitos dos Titulares

Status Geral: [CONFORME / PARCIALMENTE CONFORME / NÃO CONFORME]

#Controle AvaliadoStatusRef.
1Canal de atendimento disponível[C/PC/NC]LGPD Art. 18
2Prazo de resposta cumprido[C/PC/NC]LGPD Art. 18
3Processos de atendimento documentados[C/PC/NC]Procedimento Interno
4Registro de solicitações mantido[C/PC/NC]LGPD Art. 37

Amostragem Realizada:

  • Total de DSARs no período: [X]
  • Amostra analisada: [X] ([%])
  • Atendidos no prazo: [X] ([%])
  • Fora do prazo: [X] ([%])

Achados:

IDAchadoClassificaçãoEvidência
DIR-01[DESCREVER ACHADO][CLASSIFICAÇÃO][EVIDÊNCIA]
DIR-02[DESCREVER ACHADO][CLASSIFICAÇÃO][EVIDÊNCIA]

4.5 Segurança da Informação

Status Geral: [CONFORME / PARCIALMENTE CONFORME / NÃO CONFORME]

#Controle AvaliadoStatusRef.
1Controles de acesso implementados[C/PC/NC]LGPD Art. 46
2Criptografia aplicada[C/PC/NC]LGPD Art. 46
3Logs de acesso mantidos[C/PC/NC]LGPD Art. 46
4Backup e recuperação testados[C/PC/NC]LGPD Art. 46

Achados:

IDAchadoClassificaçãoEvidência
SEG-01[DESCREVER ACHADO][CLASSIFICAÇÃO][EVIDÊNCIA]
SEG-02[DESCREVER ACHADO][CLASSIFICAÇÃO][EVIDÊNCIA]

4.6 Gestão de Terceiros

Status Geral: [CONFORME / PARCIALMENTE CONFORME / NÃO CONFORME]

#Controle AvaliadoStatusRef.
1DPAs assinados com operadores[C/PC/NC]LGPD Art. 39
2Due diligence realizada[C/PC/NC]LGPD Art. 50
3Transferências internacionais documentadas[C/PC/NC]LGPD Art. 33
4Monitoramento de terceiros[C/PC/NC]Política Interna

Amostragem:

  • Total de terceiros com acesso a dados: [X]
  • Amostra analisada: [X]
  • Com DPA válido: [X] ([%])

Achados:

IDAchadoClassificaçãoEvidência
TER-01[DESCREVER ACHADO][CLASSIFICAÇÃO][EVIDÊNCIA]
TER-02[DESCREVER ACHADO][CLASSIFICAÇÃO][EVIDÊNCIA]

4.7 Treinamento e Conscientização

Status Geral: [CONFORME / PARCIALMENTE CONFORME / NÃO CONFORME]

#Controle AvaliadoStatusRef.
1Treinamento inicial realizado[C/PC/NC]LGPD Art. 50
2Reciclagem periódica[C/PC/NC]Política Interna
3Registro de treinamentos[C/PC/NC]Política Interna
4Avaliação de eficácia[C/PC/NC]Política Interna

Métricas:

  • Colaboradores ativos: [X]
  • Treinados no período: [X] ([%])
  • Meta: [X]%

Achados:

IDAchadoClassificaçãoEvidência
TRE-01[DESCREVER ACHADO][CLASSIFICAÇÃO][EVIDÊNCIA]
TRE-02[DESCREVER ACHADO][CLASSIFICAÇÃO][EVIDÊNCIA]

5. Consolidação de Não-Conformidades

5.1 Não-Conformidades Críticas

IDÁreaDescriçãoRiscoAção Requerida
[ID][ÁREA][DESCRIÇÃO][RISCO][AÇÃO]

5.2 Não-Conformidades Maiores

IDÁreaDescriçãoRiscoAção Requerida
[ID][ÁREA][DESCRIÇÃO][RISCO][AÇÃO]

5.3 Não-Conformidades Menores

IDÁreaDescriçãoRiscoAção Requerida
[ID][ÁREA][DESCRIÇÃO][RISCO][AÇÃO]

5.4 Observações

IDÁreaDescriçãoRecomendação
[ID][ÁREA][DESCRIÇÃO][RECOMENDAÇÃO]

5.5 Oportunidades de Melhoria

IDÁreaDescriçãoBenefício Esperado
[ID][ÁREA][DESCRIÇÃO][BENEFÍCIO]

6. Plano de Ação Corretiva

6.1 Ações Imediatas (Críticas)

ID NCAção CorretivaResponsávelPrazoStatus
[ID][AÇÃO][RESPONSÁVEL][DATA][STATUS]

6.2 Ações de Curto Prazo (Maiores)

ID NCAção CorretivaResponsávelPrazoStatus
[ID][AÇÃO][RESPONSÁVEL][DATA][STATUS]

6.3 Ações de Médio Prazo (Menores)

ID NCAção CorretivaResponsávelPrazoStatus
[ID][AÇÃO][RESPONSÁVEL][DATA][STATUS]

6.4 Verificação de Eficácia

ID NCAção ImplementadaData VerificaçãoEficazObservação
[ID][AÇÃO][DATA][SIM/NÃO][OBS]

7. Follow-up de Auditorias Anteriores

7.1 Status de Ações Pendentes

IDAuditoria OrigemNC OriginalAçãoStatus Atual
[ID]AUD-[ANO]-[NUM][NC][AÇÃO][ABERTA/FECHADA/EM ANDAMENTO]

7.2 Eficácia das Ações Implementadas

IDAçãoData ImplementaçãoEficazObservação
[ID][AÇÃO][DATA][SIM/NÃO][OBS]

8. Conclusão

8.1 Parecer Geral

[PARECER DO AUDITOR LÍDER SOBRE O ESTADO DE CONFORMIDADE]

Exemplo:

Com base nas evidências coletadas e análises realizadas, conclui-se que o programa de privacidade da organização encontra-se em nível [ADEQUADO/PARCIALMENTE ADEQUADO/INADEQUADO] de conformidade com a LGPD e políticas internas. As principais áreas de atenção são [LISTAR ÁREAS], que requerem ações prioritárias conforme o plano de ação estabelecido.

8.2 Pontos Fortes Identificados

  1. [PONTO FORTE 1]
  2. [PONTO FORTE 2]
  3. [PONTO FORTE 3]

8.3 Áreas de Maior Risco

  1. [ÁREA DE RISCO 1]
  2. [ÁREA DE RISCO 2]
  3. [ÁREA DE RISCO 3]

8.4 Recomendações Prioritárias

#RecomendaçãoPrioridadeÁrea
1[RECOMENDAÇÃO][CRÍTICA/ALTA/MÉDIA][ÁREA]
2[RECOMENDAÇÃO][CRÍTICA/ALTA/MÉDIA][ÁREA]
3[RECOMENDAÇÃO][CRÍTICA/ALTA/MÉDIA][ÁREA]

9. Assinaturas

9.1 Equipe de Auditoria

FunçãoNomeDataAssinatura
Auditor Líder[NOME][DATA]_____________
Auditor[NOME][DATA]_____________
Auditor[NOME][DATA]_____________

9.2 Ciência dos Auditados

ÁreaResponsávelDataAssinatura
[ÁREA][NOME][DATA]_____________
[ÁREA][NOME][DATA]_____________

9.3 Aprovação

FunçãoNomeDataAssinatura
DPO[NOME][DATA]_____________
Diretor Responsável[NOME][DATA]_____________

10. Distribuição do Relatório

DestinatárioCargoTipo
[NOME]CEOCópia completa
[NOME]DPOCópia completa
[NOME]Diretor de TICópia completa
[NOME]Gerente de ÁreaExtrato da área

Anexos

  • Anexo A: Checklist de auditoria preenchido
  • Anexo B: Evidências coletadas
  • Anexo C: Atas de reuniões de auditoria
  • Anexo D: Plano de ação detalhado