Maturidade ISO 19600 · Sistemas de gestão da conformidade (conformidade empresarial)
A sua gestão da conformidade, situada numa escala de maturidade e traduzida num plano de ação com valores.
10 domínios, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.
Os 10 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.
Maturidade ISO 19600 · Sistemas de gestão da conformidade (conformidade empresarial)
10 domínios, escala de 5 níveis.
Nordhavn Industries
53 / 100
Medem a sua maturidade com a Datamensio
Um exemplo
Esta situação podia ser a sua.
Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.
Ninguém sabe consolidar.
Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.
Três semanas, uma única base.
Um diagnóstico ISO 19600:2014, substituída pela ISO 37301:2021 lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 10 domínios e os níveis N1 a N5 também.
Duas despesas evitadas antes de serem assumidas.
Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.
O que isto lhes evitou
- 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
- 2ações duplicadas detetadas antes da despesa
- 1relatório de resultados para a comissão, sem retrabalho manual
Estes números são os de um exemplo. Podiam ser os seus.
A norma impõe processos. A Datamensio diz onde está.
01
O referencial já está escrito
Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.
02
A pontuação sai no próprio dia
Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.
03
O desvio transforma-se num plano com custos
Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.
04
A progressão demonstra-se
Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.
A escala de maturidade
Um nível, o seguinte, e a ação que liga os dois.
É este mecanismo (um nível, um nível superior, e a ação que liga os dois) que transforma uma constatação numa trajetória.
O inventário das obrigações de conformidade é mantido atualizado e associado a responsáveis identificados?
- N1
Não existe inventário consolidado. As obrigações são conhecidas pelas equipas que as aplicam, sem levantamento comum.
- N2
Existe um inventário sob a forma de ficheiro, criado no âmbito de um projeto pontual. Não tem responsável designado nem ritmo de atualização.
- N3
O inventário está estruturado, cada obrigação tem um responsável nomeado e está planeada uma revisão periódica. Alguns domínios permanecem incompletos.
- N4
O inventário cobre a totalidade do âmbito, é alimentado por uma monitorização regulamentar formalizada e cada alteração desencadeia uma revisão dos controlos associados.
- N5
O inventário está ligado aos processos, aos controlos e aos riscos. As revisões são documentadas e o seu impacto é medido na revisão da direção.
Ação para passar de N2 a N3
Nomear um responsável para cada família de obrigações, incluir a revisão do inventário no comité de conformidade trimestral e fixar a primeira revisão completa antes do fecho do exercício.
« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »

Diretora da CCI 94CCI Île-de-France
« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »

Maja SucekChief Operating Officer, Interreg Danube
Raramente sozinho
Um referencial combina-se. Associe vários para cobrir a sua atividade, ou peça à IA para escrever o seu.
Faça a sua primeira mediçãoem ISO 19600.
Sobre o que trata este referencial
A ISO 19600 estabeleceu, em 2014, o enquadramento de um sistema de gestão da conformidade aplicável a qualquer organização, independentemente da dimensão e do setor. Exige a identificação das obrigações de conformidade (leis, regulamentos, compromissos contratuais, códigos voluntários), a apreciação dos riscos, a definição de uma política e de responsabilidades, a implementação de controlos, formação e um dispositivo de comunicação de irregularidades, e por fim a medição do desempenho do dispositivo. A sua arquitetura segue a estrutura comum das normas de gestão, o que permite articulá-la com a ISO 9001, a ISO 37001 ou a ISO 31000.
Na prática, este dispositivo é difícil de gerir porque está distribuído. O mapeamento das obrigações raramente é mantido por uma única direção: o jurídico acompanha a regulamentação, as áreas de negócio acompanham os seus próprios compromissos, as filiais aplicam regras locais. Três questões surgem sistematicamente. Quem mantém o inventário das obrigações, e com que frequência? Os controlos de segundo nível cobrem os processos realmente expostos, ou apenas aqueles que já se sabe controlar? As comunicações de irregularidades chegam a um nível capaz de decidir, ou ficam pelo responsável local?
O ponto de contexto mais frequentemente mal compreendido diz respeito à mudança de estatuto da norma. A ISO 19600 era um guia de recomendações, não certificável. A ISO 37301, publicada em 2021, substitui-a e transforma essas recomendações em requisitos auditáveis por um organismo acreditado. Muitas organizações construíram o seu dispositivo sobre a versão de 2014 e continuam a citá-la, sem terem verificado o desvio em relação aos requisitos de 2021. A diretiva europeia sobre a proteção dos denunciantes, transposta para o direito nacional, tornou ainda oponível uma parte do que a norma tratava como boa prática.
Uma auditoria de conformidade termina com uma constatação binária: o requisito está satisfeito ou não está. O diagnóstico de maturidade coloca uma questão diferente: em que nível de controlo se situa cada componente do dispositivo, e que ação concreta permite passar ao nível seguinte. Uma organização pode ter uma política de conformidade assinada e permanecer no nível 2 se ninguém a aplicar fora da sede. A escala torna este desvio visível e quantifica-o.
No Datamensio, o referencial está pronto a usar e é modificável. A IA ajusta os domínios, reformula as perguntas com o vocabulário do seu setor e ajusta os níveis segundo o método CMMI. Pode também construir uma variante a partir do seu código de conduta, do seu mapeamento das obrigações ou dos seus procedimentos de controlo interno existentes.
Norma de referência: ISO 19600:2014, substituída pela ISO 37301:2021
Os domínios avaliados
Contexto e âmbito do dispositivo
Análise dos desafios internos e externos, identificação das partes interessadas, definição do domínio de aplicação, articulação com os outros sistemas de gestão.
Governação e compromisso da direção
Política de conformidade, posicionamento e independência da função de conformidade, dependência hierárquica, recursos atribuídos, exemplaridade da gestão.
Inventário das obrigações de conformidade
Levantamento das leis, regulamentos, compromissos contratuais e códigos voluntários, responsável por cada obrigação, monitorização regulamentar, frequência de atualização.
Apreciação dos riscos de não conformidade
Método de avaliação, priorização por processo e por entidade, distinção entre risco inerente e residual, articulação com o mapeamento dos riscos da empresa.
Controlos e procedimentos operacionais
Conceção dos controlos de primeiro e segundo nível, integração nos processos de negócio, rastreabilidade das provas, gestão de terceiros e da cadeia de fornecimento.
Cultura, formação e sensibilização
Código de conduta, plano de formação por população exposta, medição da compreensão efetiva, consideração da conformidade na avaliação dos gestores.
Comunicação e tratamento de irregularidades
Canais de comunicação, proteção dos autores, protocolo de investigação interna, decisão de sanção, rastreabilidade e confidencialidade dos processos.
Medição do desempenho e relatórios
Indicadores de conformidade, painel de controlo, comunicação ao comité de auditoria e ao conselho, qualidade da informação transmitida aos órgãos sociais.
Auditoria interna e revisão da direção
Programa de auditoria do dispositivo, competência dos auditores, acompanhamento das recomendações até ao encerramento, revisão periódica pela direção.
Melhoria contínua
Tratamento das não conformidades, análise das causas profundas, aproveitamento da experiência dos incidentes, atualização do dispositivo e comparação ao longo do tempo.
Está disponível uma versão curta do referencial para a auto-avaliação online.
Perguntas frequentes
A ISO 19600 está ainda em vigor?
Foi substituída em 2021 pela ISO 37301. A ISO 19600 continua a ser uma referência útil porque a estrutura do dispositivo é idêntica, mas era apenas um guia de recomendações. O referencial Datamensio abrange as duas leituras e evidencia os pontos que passaram a ser requisitos na versão de 2021.
Este diagnóstico atribui uma certificação?
Não. O Datamensio mede a maturidade do dispositivo e prepara a auditoria. A certificação ISO 37301 é atribuída por um organismo acreditado, no final do seu próprio processo. O diagnóstico serve para saber em que ponto se encontra antes de iniciar essa etapa.
Qual a diferença em relação a uma auditoria de conformidade?
A auditoria verifica o cumprimento dos requisitos e termina com um desvio ou uma conformidade. O diagnóstico situa cada prática numa escala progressiva e indica a ação que permite subir um nível. Os dois complementam-se: o diagnóstico prepara, a auditoria valida.
Quanto tempo demora a avaliação?
A versão curta é preenchida numa única sessão por um responsável de conformidade. A versão completa, em modo colaborativo com o jurídico, a auditoria interna e os correspondentes das entidades, decorre geralmente entre uma e duas semanas, sendo a maior parte do tempo dedicada à recolha de provas.
É possível adaptar o referencial à nossa organização?
Sim. Os domínios, as perguntas e as formulações dos níveis são modificáveis. A IA pode reformular todo o conteúdo com o vocabulário do seu setor, adicionar um domínio próprio das suas obrigações locais, ou construir uma variante a partir do seu código de conduta e dos seus procedimentos.
Como comparar várias filiais?
O mesmo referencial é divulgado a cada entidade, com uma pontuação por domínio e uma meta comum. A comparação avalia as unidades de negócio entre si e cada uma em relação aos seus próprios resultados anteriores. Um roteiro transversal consolida os planos de ação das diferentes entidades.
Este referencial cruza-se com a ISO 37001 ou a ISO 31000?
Sim, e sem duplicar trabalho. A ISO 37001 trata especificamente da corrupção, a ISO 31000 fornece o enquadramento de gestão de riscos ao qual pertence o risco de não conformidade. Os planos de ação resultantes de vários diagnósticos consolidam-se num roteiro único.
Onde são alojados os dados?
Em França, na OVH, com cópia de segurança na Scaleway. Nenhuma transferência fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, inclusive entre soluções europeias.





