🛡️ Diagrama Visual Interativo

Frameworks de
Governança, Risco
e Compliance

Um mapa completo dos principais frameworks, normas e regulamentos que sustentam a gestão integrada de GRC nas organizações modernas.

🏛️

Governança

Estruturas de tomada de decisão, papéis, responsabilidades e mecanismos de prestação de contas que direcionam a organização.

⚠️

Risco

Identificação, avaliação, tratamento e monitoramento de incertezas que podem impactar os objetivos organizacionais.

Compliance

Conformidade com leis, regulamentos, normas internas e externas, e padrões éticos que a organização deve observar.

Role para explorar
20+
Frameworks mapeados
5
Domínios cobertos
ISO
Normas internacionais
BR
Regulações brasileiras
Visão Sistêmica

Ecossistema GRC Integrado

Os três pilares se interconectam: governança direciona, risco informa e compliance assegura a conformidade.

GOVERNANÇA COBIT · ISO 38500 ITIL · King IV RISCO ISO 31000 · COSO ERM NIST RMF · FAIR COMPLIANCE SOX · LGPD · GDPR ISO 37301 · PCI DSS Apetite de Risco Políticas e Controles Auditoria e Monitoramento GRC Integrado
🏛️ Governança

Frameworks de Governança

Estruturas para direção, controle e prestação de contas nas organizações.

Governança de TI

COBIT 2019

ISACA

Framework de governança e gestão de TI empresarial. Organiza 40 processos em 5 domínios (EDM, APO, BAI, DSS, MEA) com 6 princípios: prover valor aos stakeholders, abordagem holística, sistema de governança dinâmico, separação entre governança e gestão, adequação às necessidades empresariais, e sistema end-to-end.

40 Processos 5 Domínios 6 Princípios CMMI 0-5
Governança Corporativa

ISO 38500:2015

ISO/IEC

Norma internacional para governança de TI. Define 6 princípios: responsabilidade, estratégia, aquisição, desempenho, conformidade e comportamento humano. Modelo de governança: Avaliar → Dirigir → Monitorar (EDM).

6 Princípios Modelo EDM Alta direção
Serviços de TI

ITIL 4

Axelos / PeopleCert

Framework de gestão de serviços de TI. Organizado em Service Value System (SVS) com 4 dimensões, 7 princípios-guia, cadeia de valor do serviço (6 atividades) e 34 práticas de gestão categorizadas em gerais, de serviço e técnicas.

34 Práticas 7 Princípios SVS 4 Dimensões
Governança Corporativa

Código IBGC

Instituto Brasileiro de Governança Corporativa

Referência brasileira em governança corporativa. 5ª edição baseada em 4 princípios: transparência, equidade, prestação de contas e responsabilidade corporativa. Cobre conselho de administração, diretoria, auditoria, conduta e conflito de interesses.

Brasil 4 Princípios Conselho
⚠️ Risco

Frameworks de Gestão de Riscos

Metodologias para identificar, avaliar, tratar e monitorar riscos organizacionais.

Risco Geral

ISO 31000:2018

ISO

Norma internacional de gestão de riscos. Define 8 princípios, framework (liderança, integração, design, implementação, avaliação, melhoria) e processo (escopo/contexto → avaliação de riscos → tratamento → monitoramento → comunicação). Aplicável a qualquer organização.

8 Princípios Universal Processo PDCA
Risco Empresarial

COSO ERM 2017

Committee of Sponsoring Organizations

Enterprise Risk Management integrado com estratégia e performance. 5 componentes: Governança e Cultura, Estratégia e Definição de Objetivos, Performance, Revisão, e Informação/Comunicação/Reporte. 20 princípios que conectam risco à criação de valor.

5 Componentes 20 Princípios Estratégia
Risco de TI / Cyber

NIST RMF / CSF 2.0

National Institute of Standards and Technology (EUA)

Risk Management Framework (RMF) com 7 etapas para sistemas federais. Cybersecurity Framework (CSF) 2.0 com 6 funções: Govern, Identify, Protect, Detect, Respond, Recover. Referência mundial em segurança cibernética com 106 subcategorias.

6 Funções 106 Subcategorias Tiers 1-4
Risco Quantitativo

FAIR

FAIR Institute / Open Group

Factor Analysis of Information Risk — único modelo quantitativo de risco padrão da indústria. Decompõe risco em Frequência de Eventos de Perda (LEF) × Magnitude de Perda (LM). Permite expressar risco cibernético em termos financeiros ($).

Quantitativo $ Financeiro LEF × LM
Continuidade de Negócios

ISO 22301:2019

ISO

Sistema de Gestão de Continuidade de Negócios (SGCN). Abrange: análise de impacto nos negócios (BIA), avaliação de riscos, estratégias de continuidade, planos de resposta a incidentes, exercícios e testes. Certificável.

BIA DRP Certificável
✅ Compliance

Frameworks de Compliance

Normas e regulamentos para assegurar conformidade legal, regulatória e ética.

Compliance Geral

ISO 37301:2021

ISO

Sistema de Gestão de Compliance. Substitui a ISO 19600. Requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão de compliance. Baseada no ciclo PDCA e integrada ao contexto organizacional. Certificável.

Certificável PDCA Substitui 19600
Segurança da Informação

ISO 27001:2022

ISO/IEC

Sistema de Gestão de Segurança da Informação (SGSI). Define requisitos para estabelecer, implementar, manter e melhorar um SGSI. Anexo A com 93 controles em 4 temas: organizacionais, pessoais, físicos e tecnológicos. A norma mais certificada do mundo em segurança.

93 Controles 4 Temas Certificável SGSI
Controles SOX

COSO Internal Control 2013

COSO / Treadway Commission

Framework de Controles Internos com 5 componentes: Ambiente de Controle, Avaliação de Riscos, Atividades de Controle, Informação e Comunicação, e Monitoramento. 17 princípios. Base para conformidade Sarbanes-Oxley (SOX 302/404).

5 Componentes 17 Princípios SOX
Antissuborno

ISO 37001:2016

ISO

Sistema de Gestão Antissuborno. Requisitos para prevenir, detectar e enfrentar o suborno. Inclui due diligence, controles financeiros e não financeiros, treinamento, e canal de denúncias. Alinha-se com FCPA (EUA) e UK Bribery Act.

Antissuborno Due Diligence FCPA
Pagamentos

PCI DSS v4.0

PCI Security Standards Council

Payment Card Industry Data Security Standard. 12 requisitos em 6 categorias para proteção de dados de cartão. Obrigatório para qualquer organização que processa, armazena ou transmite dados de cartão de crédito.

12 Requisitos 6 Categorias Obrigatório
🔐 Dados & IA

Privacidade, Dados e Governança de IA

Regulamentos e frameworks para proteção de dados pessoais e governança de inteligência artificial.

Proteção de Dados

LGPD — Lei 13.709/2018

Brasil

Lei Geral de Proteção de Dados Pessoais. Define 10 bases legais, direitos dos titulares (acesso, correção, eliminação, portabilidade), obrigações dos controladores e operadores, e a ANPD como autoridade reguladora. Multas de até 2% do faturamento (limitado a R$ 50M por infração).

10 Bases Legais DPO ANPD RIPD
Proteção de Dados

GDPR — Regulamento (UE) 2016/679

União Europeia

General Data Protection Regulation. Referência mundial em proteção de dados. 7 princípios, 8 direitos do titular, privacy by design, DPIAs obrigatórios, notificação de breach em 72h. Multas de até 4% do faturamento global ou €20M.

7 Princípios 72h Breach 4% Multa DPO
Governança de IA

ISO/IEC 42001:2023

ISO/IEC

Primeira norma certificável de sistema de gestão de IA. Requisitos para estabelecer, implementar, manter e melhorar um AIMS (AI Management System). Cobre ciclo de vida da IA, gestão de riscos de IA, transparência, explicabilidade e vieses.

AIMS Certificável Vieses XAI
Regulação de IA

EU AI Act (2024)

União Europeia

Primeira legislação abrangente do mundo sobre IA. Classifica sistemas de IA em 4 níveis de risco: inaceitável (proibido), alto, limitado e mínimo. Obrigações proporcionais ao risco. Multas de até 7% do faturamento global.

4 Níveis de Risco 7% Multa Pioneira
Risco de IA

NIST AI RMF 1.0

NIST (EUA)

AI Risk Management Framework. 4 funções: Govern (governar), Map (mapear), Measure (medir), Manage (gerenciar). Foco em IA confiável: válida, confiável, segura, resiliente, responsável, transparente, explicável, justa e com privacidade.

4 Funções IA Confiável Voluntário
IA Brasil

PL 2338/2023

Senado Federal — Brasil

Marco Legal da Inteligência Artificial no Brasil (em tramitação). Inspirado no EU AI Act, classifica sistemas de IA por risco, exige avaliação de impacto algorítmico, direito à explicação (Art. 20 LGPD ampliado), e cria a ANIA como reguladora.

Em tramitação Risco-based ANIA
📊 Comparativo

Matriz Comparativa dos Frameworks

Visão consolidada dos principais frameworks por domínio, certificabilidade e escopo.

Framework Domínio Emissor Certificável Escopo Foco Principal
COBIT 2019GovernançaISACANão *TI / DigitalProcessos e maturidade
ISO 38500GovernançaISONãoTIPrincípios para alta direção
ITIL 4GovernançaAxelosPessoasServiços TIValor do serviço
ISO 31000RiscoISONãoUniversalProcesso de gestão de riscos
COSO ERMRiscoCOSONãoEmpresarialRisco × estratégia × valor
NIST CSF 2.0Risco CyberNISTNãoCibersegurança6 funções + profiles
FAIRRiscoOpen GroupPessoasRisco de TIQuantificação financeira
ISO 22301RiscoISOSimContinuidadeBIA e planos de recuperação
ISO 37301ComplianceISOSimUniversalSistema de compliance
ISO 27001ComplianceISOSimSeg. InformaçãoSGSI + 93 controles
COSO ICComplianceCOSONãoControles Internos5 componentes + SOX
ISO 37001ComplianceISOSimAntissubornoDue diligence + controles
PCI DSS 4.0CompliancePCI SSCSimPagamentosDados de cartão
LGPDDadosBrasilNão **Dados pessoaisDireitos do titular
GDPRDadosUENão **Dados pessoaisPrivacy by design
ISO 42001IAISOSimSistemas de IAAIMS + ciclo de vida IA
EU AI ActIAUEN/A (Lei)Sistemas de IAClassificação por risco
NIST AI RMFIANISTNãoRisco de IAIA confiável

* COBIT tem certificação individual (COBIT Foundation/Design/Implementation). ** LGPD e GDPR são leis, não normas certificáveis, mas existem selos privados (e.g., IAPP CIPP).

📈 Maturidade

Modelo de Maturidade GRC

Os 5 níveis de maturidade em gestão integrada de GRC, do ad hoc ao otimizado.

1

Inicial

Ad hoc. Processos inexistentes ou caóticos. Dependência de indivíduos. Sem documentação.

2

Gerenciado

Processos planejados e rastreados. Políticas básicas definidas. Controles reativos.

3

Definido

Processos padronizados. Frameworks adotados. Responsabilidades claras. Treinamento regular.

4

Quantitativo

Métricas e KRIs. Gestão baseada em dados. Dashboards. Monitoramento contínuo. Preditivo.

5

Otimizado

Melhoria contínua. GRC integrado à estratégia. Automação. IA para detecção. Cultura de risco.

🔄 Implementação

Fluxo de Implementação GRC

As 6 etapas para implementar um programa integrado de GRC na organização.

Etapa 1
🎯

Diagnóstico

Assessment do estado atual, gap analysis

Etapa 2
📋

Planejamento

Escopo, frameworks, roadmap, orçamento

Etapa 3
📐

Design

Políticas, processos, controles, papéis

Etapa 4
⚙️

Implementação

Deploy, treinamento, ferramentas, cultura

Etapa 5
📊

Monitoramento

KPIs, KRIs, auditoria, dashboards

Etapa 6
🔄

Melhoria

Lições aprendidas, otimização, inovação

🇧🇷 Brasil

Regulação Brasileira Relevante

Legislações e normativas que impactam diretamente programas de GRC no Brasil.

⚖️

Lei Anticorrupção (12.846/2013)

Responsabiliza empresas por atos de corrupção. Prevê acordo de leniência e PAR. Incentiva programas de integridade.

🔐

LGPD (13.709/2018)

Proteção de dados pessoais. DPO, RIPD, bases legais, direitos dos titulares. ANPD como autoridade.

🏦

Resolução CMN 4.893/2021

Segurança cibernética e requisitos para instituições financeiras. Política de segurança, plano de resposta, cloud.

📋

Marco Civil da Internet (12.965/2014)

Princípios para uso da internet no Brasil. Neutralidade de rede, privacidade, responsabilidade de provedores.

🏗️

Lei das Estatais (13.303/2016)

Governança para empresas estatais. Conselho de administração, comitê de auditoria, gestão de riscos obrigatória.

🤖

PL 2338/2023 (IA)

Marco Legal da IA (em tramitação). Classificação por risco, avaliação de impacto algorítmico, explicabilidade.

🏛️

SOX / CVM 480

Empresas listadas na NYSE seguem SOX. CVM regula governança de companhias abertas brasileiras (Novo Mercado B3).

💳

Resolução BCB 85/2021

Open Finance. Compartilhamento de dados financeiros. Consentimento, segurança, interoperabilidade.

GRC não é um projeto — é uma capacidade organizacional. A integração de governança, risco e compliance transforma silos de controle em vantagem competitiva sustentável.

— OCEG (Open Compliance and Ethics Group), criadores do GRC Capability Model