Suba suas políticas atuais e um padrão regulatório e peça para a Joy compará-los e mostrar onde suas políticas ficam aquém dos requisitos. Você recebe uma análise de gaps por escrito e pronta para agir, não uma pilha de cláusulas para ler.
Compare nossa [política] atual com o [padrão regulatório] no Knowledge Center e me mostre onde estamos deixando a desejar: para cada requisito, me diga se nossa política atende, qual é o gap específico e o que mudar.
Um exemplo ilustrativo. Seu resultado vai refletir suas fontes, dados e pedidos.
Trabalhei a partir da sua Política de Segurança da Informação e do conjunto de controles do Anexo A da ISO 27001:2022 no Knowledge Center. A maioria dos controles está coberta; aqui estão os cinco requisitos em que o texto da política ainda não atende ao padrão.
Comparei sua Política de Segurança da Informação (v4.2, aprovada em janeiro de 2026) com o conjunto de controles do Anexo A da ISO 27001:2022 no Knowledge Center. Você atende plenamente a nove dos quatorze controles que verifiquei; os cinco abaixo são onde o texto da política fica aquém do padrão.
| Requisito | Política atual | Gap | Correção recomendada |
|---|---|---|---|
| A.5.17 Informações de autenticação | Exige senhas fortes rotacionadas a cada 90 dias em todos os sistemas | Sem exigência de múltiplos fatores; o padrão espera MFA no acesso remoto e privilegiado | Adicione uma cláusula exigindo MFA para VPN, contas de administrador e qualquer serviço acessível externamente |
| A.8.8 Gestão de vulnerabilidades técnicas | Ciclo mensal de correções citado na seção de operações de TI | Sem prazos de remediação definidos por severidade, o que o padrão trata como um objetivo de controle | Defina SLAs: críticos em 7 dias, altos em 30, e registre exceções com aprovação formal |
| A.5.24 Planejamento da gestão de incidentes | Nomeia um time de resposta a incidentes e uma caixa de e-mail para reporte | Sem classificação de severidade ou caminho de escalonamento documentados, então a resposta é improvisada | Adicione uma matriz de severidade e uma escala de escalonamento ligadas a janelas definidas de resposta e notificação |
| A.8.13 Backup de informações | Backups noturnos dos sistemas de produção para uma região secundária | Sem cadência de testes de restauração; o padrão exige que os backups sejam verificados como recuperáveis | Exija um teste de restauração trimestral documentado, com os resultados guardados para auditoria |
| A.5.19 Relacionamento com fornecedores | Fornecedores assinam um NDA antes do onboarding | Nenhum requisito de segurança repassado a fornecedores que lidam com dados regulados | Adicione um adendo de segurança para fornecedores e um nível de risco que aciona revisão antes de conceder acesso |
Os dois gaps para fechar primeiro são o A.5.17 e o A.5.24. A falta de MFA é o tipo de achado que um auditor levanta como não conformidade maior, e um plano de incidentes sem modelo de severidade e escalonamento costuma falhar no momento em que é realmente testado. Os outros três são reais, mas de menor risco, e podem entrar na próxima revisão.
Quer que eu redija as cláusulas de MFA e de severidade de incidentes que faltam, ou priorize os cinco gaps por risco de auditoria?
O Analisador de Gap de Compliance compara suas políticas atuais com um padrão ou framework regulatório e diz, para cada requisito, se sua política atende, exatamente onde está o gap e o que mudar. Coloque tanto o padrão quanto suas políticas no Knowledge Center e peça para a Joy rodar a comparação.
Suba seus documentos de política atuais e o padrão ou framework regulatório com que você quer se comparar para o Knowledge Center. O JoySuite indexa os dois para a Joy alinhar cada requisito ao texto da política.
Diga para a Joy qual política checar contra qual padrão. A Joy percorre o padrão requisito por requisito e casa cada um com o trecho correspondente da sua política.
A Joy devolve uma tabela: cada requisito, se sua política atende, o gap específico e uma correção recomendada. Cada achado aponta de volta para a seção da política de onde veio, para você conferir.
Aprofunde: "Redija a cláusula de MFA que está faltando" ou "Qual destes um auditor trataria como não conformidade maior?" Copie a análise para o seu plano de remediação ou para os papéis de trabalho da auditoria.
Salve este pedido como um comando personalizado no assistente que seu time já usa, para qualquer pessoa rodar em um passo.
Percorre todo o conjunto de controles e reporta cada requisito, não só um "passou/reprovou" de capa.
Cita o texto da sua política ao lado do requisito para você ver exatamente o que falta ou está fraco demais.
Sugere mudanças concretas para cada gap e pode redigir a cláusula que falta quando você pede.
Cada achado remete à seção da política de onde veio, para você conferir antes de agir.
Meça suas políticas de segurança contra os conjuntos de controles ISO 27001, SOC 2 ou NIST.
Compare sua política de privacidade e seus DPAs com os requisitos de GDPR, CCPA ou HIPAA.
Cheque políticas financeiras e de reporte contra os requisitos de SOX ou PCI DSS.
Compare a política de uma subsidiária ou fornecedor com o seu padrão corporativo para achar divergências.
Uma análise de gaps de compliance compara suas políticas e controles atuais com os requisitos de um padrão ou framework regulatório para achar onde você fica aquém. O JoySuite roda isso requisito por requisito, dizendo se cada um é atendido, qual é o gap específico e o que mudar.
Suba suas políticas e o padrão para o Knowledge Center e peça para a Joy compará-los. A Joy percorre o conjunto de controles, casa cada requisito com o texto da sua política e devolve uma tabela de achados com o gap específico e uma correção recomendada para cada um.
A Joy trabalha apenas a partir do padrão e do texto de política que você fornece, e cada achado aponta de volta para a seção da política de onde veio, para você conferir. Ela revela os gaps e recomenda correções; um responsável por compliance ainda revisa e decide o que adotar.
Qualquer padrão que você colocar no Knowledge Center. Os times costumam checar políticas de segurança contra ISO 27001, SOC 2 ou NIST, políticas de privacidade contra GDPR, CCPA ou HIPAA, e controles financeiros contra SOX ou PCI DSS. Você também pode comparar uma política interna com outra.
Por padrão, ele produz a análise de gaps por escrito. Quando você pede, a Joy pode redigir o texto da cláusula que falta ou revisada para você revisar, mas ela nunca edita seus documentos de política em produção por conta própria. Você copia o que aprovar para o seu plano de remediação ou revisão de política.
Entre na lista de espera e seja o primeiro a experimentar este fluxo de trabalho quando o JoySuite for lançado.