Como Documentar Decisões de Governança do Copilot para Auditores
🔍 WiseChecker

Como Documentar Decisões de Governança do Copilot para Auditores

Auditores precisam de evidências claras de que sua organização controla como o Copilot acessa, processa e armazena dados. Sem documentação adequada, não é possível comprovar conformidade com padrões como SOC 2, ISO 27001 ou LGPD. Este artigo explica como estruturar registros de governança que atendam aos requisitos dos auditores. Você aprenderá quais decisões documentar, qual formato usar e como vincular configurações técnicas a declarações de política.

Principais Pontos: Documentando a Governança do Copilot para Auditores

  • Centro de administração do Microsoft 365 > Funções > Atribuições de função: Registra quais administradores podem alterar as configurações do Copilot e quem aprovou essas atribuições.
  • Portal de conformidade do Microsoft Purview > Auditoria > Pesquisa de log de auditoria: Armazena um log à prova de adulteração de cada alteração de configuração do Copilot para revisão do auditor.
  • Centro de administração do Microsoft 365 > Copilot > Fontes de dados: Documenta quais sites do SharePoint, pastas do OneDrive ou caixas de correio do Exchange o Copilot pode usar para respostas fundamentadas.

ADVERTISEMENT

Por que Auditores Exigem Documentação de Governança do Copilot

Os auditores avaliam três áreas: quem pode configurar o Copilot, quais dados o Copilot pode acessar e como as decisões de acesso são revisadas. Sem registros escritos, você não pode demonstrar que o acesso foi concedido com base na necessidade de negócio e aprovado pela autoridade correta. A documentação também prova que você removeu o acesso quando os funcionários saem ou mudam de função.

As decisões de governança do Copilot se enquadram em duas categorias: configurações técnicas e decisões de política. As configurações técnicas incluem seleção de fontes de dados, ativação de plugins e aplicação de rótulos de sensibilidade. As decisões de política incluem quais funções podem aprovar novas fontes de dados e com que frequência as revisões de acesso ocorrem. Ambas as categorias devem ser documentadas em conjunto para que os auditores possam rastrear uma regra de política até sua implementação técnica.

Documentos Essenciais para a Governança do Copilot

Você precisa de três documentos principais para satisfazer uma auditoria típica. O primeiro é um documento de política de governança que estabelece as regras. O segundo é um registro de configuração que mostra as configurações reais. O terceiro é um log de revisão de acesso que mostra que as revisões periódicas ocorreram.

Documento de Política de Governança

Este documento declara quem é o responsável pela governança do Copilot, quais fontes de dados são permitidas e como as exceções são tratadas. Inclua as seguintes seções:

  • Declaração de escopo: Quais locatários e cargas de trabalho do Microsoft 365 o Copilot abrange.
  • Funções e responsabilidades: Nomes ou cargos do administrador do Copilot, proprietário dos dados e oficial de conformidade.
  • Processo de aprovação de fontes de dados: Etapas para adicionar um novo site do SharePoint ou caixa de correio do Exchange como fonte de dados do Copilot.
  • Política de plugins: Quais plugins de terceiros são aprovados e quem deve aprovar novos.
  • Política de retenção: Por quanto tempo os logs de auditoria e registros de configuração são mantidos.

Registro de Configuração

Este registro captura as configurações reais aplicadas no centro de administração do Microsoft 365 e no portal do Purview. Use uma planilha ou um banco de dados de gerenciamento de configuração. Para cada configuração, registre:

  • Nome da configuração e localização no centro de administração.
  • Valor aplicado (ativado, desativado, URL específica da fonte de dados).
  • Data de aplicação e quem aplicou.
  • Referência de aprovação, se a configuração exigiu aprovação de política.

Log de Revisão de Acesso

Os auditores querem ver que você revisa periodicamente quem pode modificar as configurações do Copilot e quais fontes de dados estão conectadas. Use as revisões de acesso do Microsoft Entra ID ou um processo manual. Documente cada ciclo de revisão com:

  • Data da revisão e nome do revisor.
  • Lista de configurações ou permissões revisadas.
  • Resultado: aprovado, alterado ou revogado.
  • Evidência da aprovação do revisor.

ADVERTISEMENT

Etapas para Documentar Decisões de Governança do Copilot

  1. Crie o documento de política de governança
    Escreva um documento de política no Microsoft Word ou SharePoint. Inclua as seções listadas acima. Armazene o documento em um local acessível aos auditores, como um site do SharePoint com permissões restritas. Atualize o documento sempre que as regras de governança mudarem.
  2. Mapeie as regras de política para configurações técnicas
    Para cada regra de política, identifique a configuração correspondente no centro de administração do Microsoft 365. Por exemplo, se a política determina que apenas sites do SharePoint aprovados podem ser usados como fontes de dados do Copilot, localize a configuração em Centro de administração do Microsoft 365 > Copilot > Fontes de dados. Registre o mapeamento no registro de configuração.
  3. Configure o log de auditoria no Microsoft Purview
    Acesse Portal de conformidade do Microsoft Purview > Auditoria > Pesquisa de log de auditoria. Certifique-se de que o log de auditoria esteja ativado para todos os eventos relacionados ao Copilot. A retenção padrão é de 90 dias para a maioria das assinaturas do Microsoft 365. Para retenção mais longa, atribua uma política de retenção de auditoria em Purview > Auditoria > Políticas de retenção de auditoria. Defina a retenção para pelo menos um ano para conformidade com SOC 2 ou ISO 27001.
  4. Registre cada alteração de configuração
    Ao alterar uma configuração do Copilot, atualize imediatamente o registro de configuração. Inclua a data, o valor anterior, o novo valor e o nome da pessoa que fez a alteração. Se possível, anexe uma captura de tela da página de configuração. Isso cria um histórico verificável que os auditores podem rastrear.
  5. Realize uma revisão de acesso mensal
    Agende uma revisão mensal dos administradores do Copilot e das fontes de dados. Use as revisões de acesso do Microsoft Entra ID para revisões automatizadas. Para revisões manuais, crie uma lista de verificação no Microsoft Lists. Documente o resultado da revisão e armazene-o no log de revisão de acesso. Compartilhe o log com os auditores durante a auditoria.
  6. Gere um relatório pronto para auditor
    Antes da auditoria, compile o documento de política de governança, o registro de configuração e o log de revisão de acesso em um único pacote. Exporte os logs de auditoria do Purview para o período de auditoria. Inclua uma página de rosto listando os documentos e seus locais. Forneça o pacote ao auditor em formato PDF.

Erros Comuns de Documentação e Como Evitá-los

Política e registros de configuração não correspondem

Se a política diz que apenas três sites do SharePoint são aprovados, mas o registro de configuração mostra cinco, o auditor sinalizará uma falha de controle. Corrija isso realizando uma reconciliação trimestral. Compare o documento de política com as configurações reais no centro de administração. Atualize o documento que estiver incorreto.

Logs de auditoria estão ausentes ou com retenção curta

A retenção padrão do log de auditoria no Microsoft 365 é de 90 dias para a maioria das assinaturas. Se o período de auditoria cobrir seis meses, você terá lacunas. Estenda a retenção para um ano ou mais usando políticas de retenção de auditoria no Purview. Ative o log para todos os eventos do Copilot, incluindo adições de fontes de dados e atribuições de função.

Revisões de acesso não são documentadas

Os auditores querem ver que as revisões realmente ocorreram. Se você armazenar apenas o resultado sem o nome do revisor e a data, o auditor não poderá verificar a revisão. Use um modelo que capture o nome do revisor, data, lista de itens revisados e resultado. Armazene cada registro de revisão em uma pasta dedicada do SharePoint.

ADVERTISEMENT

Formatos de Documentação de Governança: Política vs Registro de Configuração vs Log de Auditoria

Item Documento de Política de Governança Registro de Configuração Log de Auditoria
Descrição Regras escritas para uso do Copilot Configurações técnicas aplicadas nos centros de administração Log automatizado de cada evento de alteração
Formato Documento do Word ou página do SharePoint Planilha ou banco de dados Exportação do Microsoft Purview
Proprietário Oficial de conformidade ou governança de TI Administrador do Copilot Sistema Microsoft 365
Frequência de atualização Quando a política muda Cada vez que uma configuração é alterada Contínua
Retenção Permanente Pelo menos um ano 90 dias a 10 anos com base na política
Uso pelo auditor Verificar se as regras existem e estão atualizadas Verificar se as configurações correspondem à política Verificar se as alterações foram feitas por usuários autorizados

Conclusão

Agora você pode construir um pacote completo de documentação de governança para o Copilot que atenda às expectativas dos auditores. Comece criando o documento de política de governança e mapeando cada regra para uma configuração técnica. Atualize o registro de configuração sempre que alterar uma configuração e realize revisões de acesso mensais. Para preparação avançada, use a pesquisa de log de auditoria do Microsoft Purview para gerar um relatório personalizado para o auditor, mostrando apenas eventos relacionados ao Copilot. Essa abordagem transforma a governança de um fardo de conformidade em um processo repetível que economiza tempo em cada ciclo de auditoria.

ADVERTISEMENT