Analisador de Gap de Compliance

Suba suas políticas atuais e um padrão regulatório e peça para a Joy compará-los e mostrar onde suas políticas ficam aquém dos requisitos. Você recebe uma análise de gaps por escrito e pronta para agir, não uma pilha de cláusulas para ler.

Para Profissionais de Compliance Times Jurídicos e de GRC Líderes de Segurança e Privacidade Auditores Internos
Prompt de exemplo para o assistente Joy

Compare nossa [política] atual com o [padrão regulatório] no Knowledge Center e me mostre onde estamos deixando a desejar: para cada requisito, me diga se nossa política atende, qual é o gap específico e o que mudar.

Como pode ficar

Um exemplo ilustrativo. Seu resultado vai refletir suas fontes, dados e pedidos.

Compare nossa política de segurança da informação atual com o conjunto de controles do Anexo A da ISO 27001 no Knowledge Center e me mostre onde estamos deixando a desejar: para cada requisito, me diga se nossa política atende, qual é o gap específico e o que mudar.

Trabalhei a partir da sua Política de Segurança da Informação e do conjunto de controles do Anexo A da ISO 27001:2022 no Knowledge Center. A maioria dos controles está coberta; aqui estão os cinco requisitos em que o texto da política ainda não atende ao padrão.

Comparei sua Política de Segurança da Informação (v4.2, aprovada em janeiro de 2026) com o conjunto de controles do Anexo A da ISO 27001:2022 no Knowledge Center. Você atende plenamente a nove dos quatorze controles que verifiquei; os cinco abaixo são onde o texto da política fica aquém do padrão.

RequisitoPolítica atualGapCorreção recomendada
A.5.17 Informações de autenticaçãoExige senhas fortes rotacionadas a cada 90 dias em todos os sistemasSem exigência de múltiplos fatores; o padrão espera MFA no acesso remoto e privilegiadoAdicione uma cláusula exigindo MFA para VPN, contas de administrador e qualquer serviço acessível externamente
A.8.8 Gestão de vulnerabilidades técnicasCiclo mensal de correções citado na seção de operações de TISem prazos de remediação definidos por severidade, o que o padrão trata como um objetivo de controleDefina SLAs: críticos em 7 dias, altos em 30, e registre exceções com aprovação formal
A.5.24 Planejamento da gestão de incidentesNomeia um time de resposta a incidentes e uma caixa de e-mail para reporteSem classificação de severidade ou caminho de escalonamento documentados, então a resposta é improvisadaAdicione uma matriz de severidade e uma escala de escalonamento ligadas a janelas definidas de resposta e notificação
A.8.13 Backup de informaçõesBackups noturnos dos sistemas de produção para uma região secundáriaSem cadência de testes de restauração; o padrão exige que os backups sejam verificados como recuperáveisExija um teste de restauração trimestral documentado, com os resultados guardados para auditoria
A.5.19 Relacionamento com fornecedoresFornecedores assinam um NDA antes do onboardingNenhum requisito de segurança repassado a fornecedores que lidam com dados reguladosAdicione um adendo de segurança para fornecedores e um nível de risco que aciona revisão antes de conceder acesso

Os dois gaps para fechar primeiro são o A.5.17 e o A.5.24. A falta de MFA é o tipo de achado que um auditor levanta como não conformidade maior, e um plano de incidentes sem modelo de severidade e escalonamento costuma falhar no momento em que é realmente testado. Os outros três são reais, mas de menor risco, e podem entrar na próxima revisão.

Quer que eu redija as cláusulas de MFA e de severidade de incidentes que faltam, ou priorize os cinco gaps por risco de auditoria?

Do padrão à análise de gaps em segundos

O Analisador de Gap de Compliance compara suas políticas atuais com um padrão ou framework regulatório e diz, para cada requisito, se sua política atende, exatamente onde está o gap e o que mudar. Coloque tanto o padrão quanto suas políticas no Knowledge Center e peça para a Joy rodar a comparação.

  1. Adicione suas políticas e o padrão

    Suba seus documentos de política atuais e o padrão ou framework regulatório com que você quer se comparar para o Knowledge Center. O JoySuite indexa os dois para a Joy alinhar cada requisito ao texto da política.

  2. Peça para a Joy compará-los

    Diga para a Joy qual política checar contra qual padrão. A Joy percorre o padrão requisito por requisito e casa cada um com o trecho correspondente da sua política.

  3. Revise a análise de gaps

    A Joy devolve uma tabela: cada requisito, se sua política atende, o gap específico e uma correção recomendada. Cada achado aponta de volta para a seção da política de onde veio, para você conferir.

  4. Refine e aja sobre os achados

    Aprofunde: "Redija a cláusula de MFA que está faltando" ou "Qual destes um auditor trataria como não conformidade maior?" Copie a análise para o seu plano de remediação ou para os papéis de trabalho da auditoria.

  5. Deixe a um clique para o seu time

    Salve este pedido como um comando personalizado no assistente que seu time já usa, para qualquer pessoa rodar em um passo.

Deixe do seu jeito

Requisito por requisito

Percorre todo o conjunto de controles e reporta cada requisito, não só um "passou/reprovou" de capa.

Aponta o gap específico

Cita o texto da sua política ao lado do requisito para você ver exatamente o que falta ou está fraco demais.

Correções recomendadas

Sugere mudanças concretas para cada gap e pode redigir a cláusula que falta quando você pede.

Achados rastreáveis

Cada achado remete à seção da política de onde veio, para você conferir antes de agir.

Checagem de padrão de segurança

Meça suas políticas de segurança contra os conjuntos de controles ISO 27001, SOC 2 ou NIST.

Análise de gaps de privacidade de dados

Compare sua política de privacidade e seus DPAs com os requisitos de GDPR, CCPA ou HIPAA.

Revisão de controles financeiros

Cheque políticas financeiras e de reporte contra os requisitos de SOX ou PCI DSS.

Comparação política a política

Compare a política de uma subsidiária ou fornecedor com o seu padrão corporativo para achar divergências.

Perguntas Frequentes

O que é uma análise de gaps de compliance?

Uma análise de gaps de compliance compara suas políticas e controles atuais com os requisitos de um padrão ou framework regulatório para achar onde você fica aquém. O JoySuite roda isso requisito por requisito, dizendo se cada um é atendido, qual é o gap específico e o que mudar.

Como eu comparo nossas políticas com um padrão como a ISO 27001?

Suba suas políticas e o padrão para o Knowledge Center e peça para a Joy compará-los. A Joy percorre o conjunto de controles, casa cada requisito com o texto da sua política e devolve uma tabela de achados com o gap específico e uma correção recomendada para cada um.

A IA consegue identificar com precisão onde uma política fica aquém?

A Joy trabalha apenas a partir do padrão e do texto de política que você fornece, e cada achado aponta de volta para a seção da política de onde veio, para você conferir. Ela revela os gaps e recomenda correções; um responsável por compliance ainda revisa e decide o que adotar.

Contra quais padrões e frameworks ele pode checar?

Qualquer padrão que você colocar no Knowledge Center. Os times costumam checar políticas de segurança contra ISO 27001, SOC 2 ou NIST, políticas de privacidade contra GDPR, CCPA ou HIPAA, e controles financeiros contra SOX ou PCI DSS. Você também pode comparar uma política interna com outra.

Ele altera nossas políticas ou só encontra os gaps?

Por padrão, ele produz a análise de gaps por escrito. Quando você pede, a Joy pode redigir o texto da cláusula que falta ou revisada para você revisar, mas ela nunca edita seus documentos de política em produção por conta própria. Você copia o que aprovar para o seu plano de remediação ou revisão de política.

Pronto para ver cada gap antes do auditor?

Entre na lista de espera e seja o primeiro a experimentar este fluxo de trabalho quando o JoySuite for lançado.