Resumo

  • A solicitação publicada pela ICANN em 5 de agosto busca um SaaS integrado para políticas, riscos corporativos e de terceiros, auditoria interna, conformidade, painéis e coleta automatizada de evidências. As propostas vencem em 11 de setembro; não há fornecedor, contrato ou implantação confirmados.
  • O registro central deve manter distintas as funções de proprietário do risco, operador do controle, coletor de evidência, testador, responsável por remediação e supervisor. Uma concordância portátil entre autoridade e evidência ligaria cada estado ao papel, fundamento, procedência, contestação e correção que lhe dão sentido.

Uma luz verde no painel pode ser informação. Ela não é uma delegação de autoridade.

Essa diferença está no centro da RFP da ICANN para uma solução de Governance, Risk, and Compliance. O documento de 5 de agosto descreve uma plataforma global hospedada para integrar políticas, registros de riscos, avaliações de terceiros, auditoria interna, mapeamentos de conformidade, relatórios e coleta automática de documentação. A ICANN afirma que hoje essas atividades atravessam várias funções, processos em grande parte manuais e repositórios separados, o que limita eficiência, visibilidade e consistência e eleva riscos de gestão de documentos e versões.

Um registro comum resolve problemas concretos. O mesmo controle deixa de ter nomes diferentes em planilhas diferentes. Uma constatação de auditoria mantém o vínculo com sua ação corretiva. A aprovação de uma política não depende da cópia aberta por acaso. Equipes distribuídas trabalham com os mesmos identificadores.

O risco surge quando o estado mais visível começa a valer como a própria decisão. “Aceito”, “efetivo”, “corrigido” e “dentro do apetite” são conclusões, não fatos clericais. Foram decididas por alguém com uma competência específica, para determinado escopo e período, com base em evidência sujeita a lacunas e objeções. O sistema registra a decisão; não adquire o mandato para tomá-la.

O processo ainda não chegou à contratação

O escopo público é ambicioso. Gestão de políticas incluiria criação, revisão, aprovação, publicação e automação. A gestão de riscos seguiria COSO e ISO 31000 e ofereceria registros centrais a equipes descentralizadas. Riscos de terceiros teriam avaliação, monitoramento e documentação. A auditoria interna cobriria planejamento, execução, achados, remediação e relatório. A conformidade mapearia ISO/IEC 27001, SOC 2, SOC 3 e requisitos de privacidade. Integrações poderiam monitorar controles e coletar evidência continuamente quando apropriado.

Os requisitos gerais citam SaaS totalmente hospedado e acessível globalmente, ambiente certificado ISO 27001, alta disponibilidade, controle de acesso por função, trilhas de auditoria, APIs, implantação, suporte e treinamento. Os critérios de seleção incluem recursos, automação, relatórios, usabilidade, suporte, saúde financeira, preço, referências e mitigação de conflitos de interesse.

São condições de uma disputa, não resultados alcançados. As propostas devem chegar até 23h59 UTC de 11 de setembro. A avaliação está prevista de 14 de setembro a 13 de novembro; diligência, negociação e eventual adjudicação começam em 16 de novembro. A ICANN pode alterar o calendário, rejeitar propostas, retirar a RFP ou não contratar. As fontes examinadas não mostram vencedor ou plataforma em operação.

O resumo público também não contém a RFP inteira. Materiais complementares ficam no SciQuest/Jaggaer. Por isso, portabilidade, assistência na saída, titularidade dos dados, retenção, incidentes e linhagem da evidência devem ser perguntas de verificação. A ausência desses pontos no resumo não prova sua ausência nos materiais restritos, nas propostas ou no contrato futuro.

A ferramenta entra numa estrutura de autoridade existente

O panorama de gestão de riscos da ICANN, de outubro de 2022, atribui ao President and CEO a propriedade de todos os riscos organizacionais e a delegação funcional ao executivo relevante. A função de Risk Management facilita o modelo, mas não possui os riscos. As funções mantêm responsabilidade perto da atividade que gera a exposição. O comitê executivo analisa relatórios e planos; o Conselho e seu Risk Committee supervisionam a estrutura e os níveis de risco aceitos.

Esse documento descreve 2022 e não prova que cada detalhe permaneça idêntico. A carta atual do Board Risk Committee, aprovada em 20 de julho de 2026, confirma as superfícies principais: identificação, avaliação, priorização, mitigação, apetite e tolerância. Em auditoria interna, o comitê aprova escopo, planos e orçamento, examina a independência de prestadores, recebe achados e acompanha o estado das ações corretivas da gestão.

A ata de fevereiro de 2025 registrou a separação de forma direta naquele momento: o comitê supervisionava planejamento, execução e resultados da auditoria; a administração responderia pelas remediações.

Essas funções não são campos equivalentes. Administrar o processo não é possuir o risco. Testar o controle não é operá-lo. Supervisionar a correção não é executá-la. Encerrar uma tarefa não elimina o juízo de auditoria. A visão central deve deixar as diferenças mais auditáveis.

Evidência automática continua precisando de uma tese

Automatizar a coleta pode superar capturas de tela e arquivos copiados manualmente. A integração com identidade, chamados e infraestrutura preserva tempo, origem, frequência e cobertura com menos atrito.

Mesmo assim, uma evidência sempre apoia uma afirmação específica. Uma lista de contas desativadas pode sustentar um teste de retirada de acesso sem provar que todos os privilégios restantes foram aprovados. Um parâmetro mostra uma configuração, não necessariamente as exceções. Um chamado fechado registra atividade, não a eficácia da correção. Um painel atualizado pode carregar uma premissa antiga.

É preciso guardar qual proposição foi testada, sobre qual população e período, por qual consulta ou transformação, com quais exceções e sob a revisão de quem. A coleta contínua aumenta a frequência; não fabrica relevância nem julgamento.

Um recibo que una estado, autoridade e evidência

A proteção adequada não é abrir ao público os riscos sensíveis. É conectar, no ambiente protegido, cada estado ao ato institucional que o torna válido.

Risco, controle, exceção, achado ou ação material deve ter identificador estável, função responsável e papel. O registro distingue possuir, avaliar, aprovar, aceitar, testar, contestar, supervisionar e remediar. Também aponta para a política, declaração de apetite, plano de auditoria ou decisão que confere essa autoridade.

O mesmo recibo guarda afirmação, escopo e período, além da procedência: sistema de origem, coletor ou consulta, transformação, horário, versão, cobertura e revisor. Exceções e evidências contraditórias não desaparecem. Cada mudança mostra quem agiu, em qual papel, quando, por que e quais contestações ou correções vieram depois.

A camada do fornecedor também precisa de trilha: acessos privilegiados, alterações de configuração e transformações de evidência. Na saída, a exportação preserva identificadores, vínculos, decisões e correções de forma inteligível para outro sistema e para um revisor independente. Uma pilha de PDFs sem relações não é portabilidade.

Essa concordância é uma proposta de Daniel Kade, não um requisito anunciado pela ICANN. Ela mantém a plataforma forte em custódia e fluxo, mas incapaz de absorver a autoridade das pessoas e órgãos que serve.

Publicar a arquitetura, não o conteúdo do risco

Prestação de contas não exige expor registro de riscos, vulnerabilidades, papéis de auditoria, evidência bruta, detalhes de terceiros, dados pessoais, pareceres jurídicos ou correções sensíveis. Uma camada pública proporcional pode mostrar o mapa de autoridade aprovado, separação de funções, independência da auditoria, teste de procedência e correção, revisão de acessos privilegiados e exercício de exportação.

Remediações atrasadas podem ser informadas de forma agregada ao órgão adequado. A garantia pública necessária é menor e mais importante: nenhum estado do software substitui silenciosamente uma decisão responsável.

Centralizar ajuda quando conecta fatos. Prejudica quando funde papéis que a governança separou deliberadamente. O teste duradouro será responder, depois da implantação ou da saída: quem tinha autoridade, o que decidiu, com qual evidência e quem podia contestar ou corrigir? Se a resposta sobrevive fora da tela, o sistema serve à governança. Se vive apenas no estado atual do produto, o escriturário começou a redigir a constituição.

Fontes

  1. ICANN — anúncio da RFP para solução GRC, 5 de agosto de 2026
  2. ICANN — visão geral do projeto da RFP de Governance, Risk, and Compliance
  3. ICANN — panorama da estrutura organizacional de gestão de riscos, outubro de 2022
  4. ICANN — carta do Board Risk Committee aprovada em 20 de julho de 2026
  5. ICANN — resolução que adotou a carta revisada do Risk Committee, 20 de julho de 2026
  6. ICANN — ata do Board Risk Committee, 10 de fevereiro de 2025