COBIT 2019 Framework de governança
40 controles, organizados por grupo, com resumo em português.
Framework de governança e gestão de TI, organizado em 5 domínios e 40 objetivos: EDM (Governança — 5 objetivos) e APO/BAI/DSS/MEA (Gestão — 35 objetivos, cobrindo alinhamento estratégico, construção de soluções, entrega de serviço e monitoramento). Serve para avaliar a maturidade da governança de TI como um todo, não só segurança.
Fonte oficial · A cor indica o perfil em que cada controle entra: Básico Intermediário Avançado.
Códigos dos 40 objetivos (EDM01-MEA04) são referências factuais, verificadas contra múltiplas fontes independentes convergentes. As práticas detalhadas de cada objetivo são material licenciado pela ISACA e não são reproduzidas aqui — as descrições em português são redigidas pela InfoCuestaSec, no nível de objetivo (não das práticas/atividades internas de cada um). Divisão em perfis é didática.
EDM Evaluate, Direct and Monitor — Avaliar, Dirigir e Monitorar (Governança)
-
EDM01
Garantir que a organização tenha uma estrutura de governança de TI definida, com papéis, responsabilidades e processo de decisão claros. Sem estrutura de governança clara, decisão de TI vira improviso de quem estiver disponível, sem prestação de contas real.Básico
-
EDM02
Garantir que os investimentos e serviços de TI entreguem valor de negócio real, não só custo. Investir em TI sem medir o valor entregue transforma tecnologia em centro de custo, nunca em vantagem competitiva.Intermediário
-
EDM03
Garantir que o apetite e a exposição ao risco de TI estejam definidos e sejam geridos conforme a tolerância da organização. Risco de TI não gerido de forma consciente é risco assumido por acidente, não por decisão informada da liderança.Básico
-
EDM04
Garantir que os recursos de TI (pessoas, infraestrutura, aplicações) sejam usados de forma eficiente para atender aos objetivos da organização. Recurso mal alocado (gente, infraestrutura, orçamento) compromete entrega mesmo quando a estratégia está correta.Intermediário
-
EDM05
Garantir que a comunicação com as partes interessadas sobre desempenho e conformidade de TI seja eficaz e transparente. Parte interessada mal informada perde confiança na TI, mesmo quando o trabalho técnico está sendo bem feito.Intermediário
APO Align, Plan and Organize — Alinhar, Planejar e Organizar
-
APO01
Manter uma estrutura de gestão que apoie a estratégia e os objetivos de TI, com políticas e processos claros. Sem uma estrutura de gestão clara, cada iniciativa de TI nasce com regras próprias, difíceis de integrar depois.Básico
-
APO02
Alinhar o planejamento estratégico de TI aos objetivos de negócio da organização. TI desalinhada da estratégia do negócio entrega tecnologia que ninguém pediu e que não resolve o problema real.Intermediário
-
APO03
Manter uma arquitetura corporativa que integre processos de negócio, informação, dados, aplicações e infraestrutura. Sem arquitetura corporativa, sistemas crescem de forma desconexa, criando redundância e dificultando integração futura.Intermediário
-
APO04
Identificar e avaliar oportunidades de inovação tecnológica que gerem valor para o negócio. Organização que nunca avalia inovação tecnológica corre o risco de ficar obsoleta em relação a concorrentes mais ágeis.Avançado
-
APO05
Gerenciar o portfólio de programas e investimentos de TI, priorizando por valor e por risco. Portfólio sem priorização clara investe igualmente em iniciativas de valor muito diferente, desperdiçando recurso escasso.Intermediário
-
APO06
Gerenciar o orçamento de TI e os custos associados de forma transparente. Orçamento de TI sem transparência dificulta decisão de investimento e prestação de contas à liderança.Intermediário
-
APO07
Garantir que a organização tenha pessoal qualificado e bem posicionado para atender aos objetivos de TI. Mesmo a melhor estratégia falha se a organização não tem gente qualificada o suficiente para executá-la.Básico
-
APO08
Gerenciar o relacionamento entre TI e as áreas de negócio de forma colaborativa. Relação ruim entre TI e negócio produz desconfiança mútua, atrasando toda decisão que depende dos dois lados.Intermediário
-
APO09
Definir e gerenciar acordos de nível de serviço (SLAs) alinhados às necessidades do negócio. Sem SLA claro, expectativa de serviço fica implícita — e expectativa implícita é fonte constante de conflito.Intermediário
-
APO10
Gerenciar os fornecedores de TI e seu desempenho ao longo do relacionamento. Fornecedor mal gerido pode entregar abaixo do esperado sem que ninguém perceba a tempo de agir.Intermediário
-
APO11
Definir e manter um sistema de gestão da qualidade para processos, serviços e soluções de TI. Sem gestão de qualidade, defeito em processo ou solução só é percebido depois que já causou impacto no negócio.Intermediário
-
APO12
Identificar, avaliar e tratar continuamente os riscos relacionados a TI. Risco de TI não identificado continua existindo — só que sem ninguém preparado para quando ele se materializar.Básico
-
APO13
Manter um sistema de gestão da segurança da informação alinhado às necessidades da organização. Segurança da informação sem sistema de gestão vira ação pontual e reativa, não proteção contínua e consistente.Básico
-
APO14
Gerenciar os ativos de dados da organização ao longo de todo o ciclo de vida, com qualidade e governança. Dado mal gerido perde valor, qualidade e confiabilidade — e vira risco em vez de ativo para a organização.Intermediário
BAI Build, Acquire and Implement — Construir, Adquirir e Implementar
-
BAI01
Gerenciar todos os programas de investimento em TI de forma que entreguem os benefícios esperados. Programa de investimento sem gestão formal tende a perder o foco no benefício que justificou o investimento inicial.Intermediário
-
BAI02
Identificar soluções e definir requisitos alinhados às necessidades do negócio antes de construir ou adquirir. Construir ou comprar solução sem requisito bem definido é a causa mais comum de retrabalho caro depois.Básico
-
BAI03
Estabelecer e manter soluções construídas de acordo com os requisitos definidos. Solução construída fora do requisito definido não resolve o problema que deveria resolver, mesmo tecnicamente bem feita.Intermediário
-
BAI04
Equilibrar as necessidades atuais e futuras de capacidade e desempenho com custo razoável. Capacidade insuficiente vira gargalo de desempenho; capacidade excessiva vira desperdício de investimento — o equilíbrio importa.Intermediário
-
BAI05
Maximizar a chance de sucesso de mudanças organizacionais relacionadas a TI, preparando as partes interessadas. Mudança de TI que ignora o lado humano da organização tende a falhar na adoção, mesmo com a tecnologia certa.Intermediário
-
BAI06
Gerenciar todas as mudanças de TI de forma controlada, incluindo mudanças padrão e emergenciais. Mudança sem controle é onde erro de configuração vira incidente em produção — processo formal reduz esse risco.Básico
-
BAI07
Aceitar formalmente e colocar em produção novas soluções, com o mínimo de risco. Colocar solução em produção sem aceitação formal deixa passar problema que deveria ter sido pego antes do lançamento.Intermediário
-
BAI08
Manter a disponibilidade de conhecimento relevante, atualizado e acessível para apoiar as atividades de TI. Conhecimento que só existe na cabeça de uma pessoa desaparece quando essa pessoa sai — gestão de conhecimento protege contra isso.Avançado
-
BAI09
Gerenciar os ativos de TI ao longo do ciclo de vida, otimizando custo e valor. Ativo de TI mal gerido ao longo do ciclo de vida gera custo oculto e risco de obsolescência não planejada.Intermediário
-
BAI10
Manter informação de configuração precisa e completa dos ativos de TI. Sem informação de configuração precisa, diagnosticar um problema ou planejar uma mudança vira adivinhação.Intermediário
-
BAI11
Gerenciar todos os projetos de TI para que entreguem os resultados esperados dentro de prazo, custo e qualidade. Projeto sem gestão formal tende a estourar prazo, custo ou qualidade — normalmente os três ao mesmo tempo.Intermediário
DSS Deliver, Service and Support — Entregar, Servir e Suportar
-
DSS01
Coordenar e executar as atividades operacionais necessárias para entregar os serviços de TI, internos e terceirizados. Operação de TI mal coordenada gera falha visível para o usuário final, mesmo quando cada peça isolada funciona.Básico
-
DSS02
Prover resposta oportuna e eficaz às requisições de usuário e à resolução de incidentes. Usuário com requisição ou incidente sem resposta rápida perde produtividade e confiança na área de TI.Básico
-
DSS03
Identificar e classificar problemas e suas causas-raiz, entregando resolução em tempo hábil. Tratar só o sintoma do incidente sem investigar a causa-raiz faz o mesmo problema voltar repetidamente.Intermediário
-
DSS04
Estabelecer e manter um plano para que o negócio e a TI respondam a incidentes e interrupções. Sem plano de continuidade, uma interrupção grave pode parar a operação por muito mais tempo do que o necessário.Básico
-
DSS05
Proteger a informação da organização para manter o nível de risco de segurança aceitável. Serviço de segurança mal gerido deixa a organização exposta a um nível de risco que ninguém decidiu aceitar conscientemente.Básico
-
DSS06
Definir e manter controles apropriados de processo de negócio para garantir que a informação relacionada seja confiável. Controle de processo de negócio fraco compromete a confiabilidade da informação que decisões importantes usam como base.Intermediário
MEA Monitor, Evaluate and Assess — Monitorar, Avaliar e Analisar
-
MEA01
Coletar, validar e avaliar métricas e metas de negócio, TI e processo. Sem monitorar desempenho e conformidade, a organização só descobre que algo deu errado depois que o dano já aconteceu.Intermediário
-
MEA02
Monitorar e avaliar continuamente o ambiente de controle, incluindo autoavaliações e revisões independentes. Ambiente de controle nunca avaliado tende a se degradar silenciosamente com o tempo, sem que ninguém perceba.Intermediário
-
MEA03
Avaliar se os processos e sistemas de TI cumprem leis, regulamentos e requisitos contratuais. Descumprir lei, regulamento ou contrato por falta de verificação é um risco totalmente evitável com processo simples.Básico
-
MEA04
Planejar, definir escopo e executar iniciativas de garantia (assurance) usando uma abordagem baseada em risco. Sem iniciativa formal de garantia (assurance), a organização confia na palavra de quem executa, sem verificação independente.Avançado