← Blog
Gestão de TIPor Equipe NSIT··Atualizado em ·7 min de leitura

Governança de TI: o que é e como aplicar numa pequena empresa

O que é governança de TI, o que COBIT e ITIL dizem e como aplicar numa pequena empresa: senhas, licenças, backup testado, LGPD e SLA. Com checklist.

Reunião de diretoria revisando a política de TI da empresa

Governança de TI é o conjunto de regras que define quem decide sobre a tecnologia da empresa e com que critério. Também define como verificar se as decisões deram certo. Numa pequena empresa, isso cabe em poucas páginas. Elas dizem quem aprova compras, quem acessa o quê, como testar o backup e o que o fornecedor de TI precisa cumprir. Este artigo explica o conceito, os dois modelos mais citados e uma versão prática para PMEs.

O que é governança de TI, em termos simples

Gestão e governança costumam aparecer juntas, mas respondem a perguntas diferentes.

A gestão de TI cuida da execução: comprar o notebook, renovar a licença, abrir o chamado. A governança de TI define as regras que a gestão segue. Quem pode autorizar uma compra de R$ 20 mil? Qual o prazo aceitável para restaurar um arquivo apagado? Quem revisa se o fornecedor cumpriu o contrato?

Pense num condomínio. O síndico e o zelador fazem a gestão. A convenção e a assembleia são a governança.

Sem governança, as decisões de TI ficam com quem estiver mais perto do problema. O resultado é conhecido. Cada setor compra um software diferente e ninguém sabe quem ainda acessa o sistema. O backup "existe", mas nunca foi testado.

Para que serve a governança de TI

Três objetivos resumem o tema:

  • Alinhar a tecnologia ao negócio. O gasto com TI deve apoiar os planos da empresa, e não só apagar incêndios.
  • Controlar riscos. Vazamento de dados, ataque de ransomware, sistema parado, multa por descumprir a LGPD.
  • Prestar contas. Sócios e diretores precisam saber quanto a TI custa e o que ela entrega.

Numa PME, o segundo objetivo costuma pesar mais. Um único incidente sério, como perder a base de clientes, pode custar mais do que anos de cuidado preventivo.

COBIT e ITIL, sem complicação

Quem pesquisa governança de TI encontra dois nomes o tempo todo. Vale entender o que cada um é, e o que dá para ignorar numa empresa pequena.

COBIT

O COBIT é um modelo publicado pela ISACA, associação internacional de auditoria e controle de sistemas. Ele organiza a governança em objetivos e práticas: como definir responsabilidades, como medir resultados, como gerir riscos e fornecedores.

Foi pensado para organizações grandes e é muito usado em auditorias. Uma empresa de 30 pessoas não precisa implantar o COBIT. Vale usar a lógica dele: toda decisão de TI precisa de um dono, de um critério e de uma forma de verificar o resultado.

ITIL

O ITIL é um conjunto de boas práticas para gerenciar serviços de TI. É dele que vêm termos como incidente, requisição, mudança e acordo de nível de serviço (SLA).

Para uma PME, o ITIL aparece principalmente no contrato com o fornecedor de TI. Chamados registrados e classificados, prazos de resposta definidos e relatório de atendimento são práticas de origem ITIL. Ninguém na sua empresa precisa de certificação para se beneficiar disso.

Então preciso de um framework?

Na maioria das pequenas empresas, não. Precisa de regras simples, escritas e seguidas. Os frameworks passam a fazer sentido quando a empresa cresce, passa por auditoria externa ou atende clientes que exigem esse nível de controle.

Governança de TI para pequenas empresas: a versão prática

Estas são as regras que mais protegem uma PME, em ordem aproximada de impacto.

1. Senhas e acessos

Defina quem acessa cada sistema e cada pasta, com base na função da pessoa. Ative a autenticação em dois fatores no e-mail e no Microsoft 365. Quando alguém sai da empresa, os acessos são removidos no mesmo dia, e isso fica registrado. As senhas de administrador ficam com a empresa, e não com uma pessoa.

2. Inventário

Mantenha a lista de computadores, notebooks, servidores e equipamentos de rede, com responsável e data de compra. Sem inventário, não há como planejar trocas nem saber o que foi perdido.

3. Controle de licenças

Anote cada software pago, quantas licenças existem, quem as usa e quando vencem. Isso evita dois problemas opostos: pagar por licença sem uso e usar software sem licença.

4. Backup testado

Backup que nunca foi restaurado é uma aposta. Defina o que entra no backup, com que frequência ele roda e onde as cópias ficam, com pelo menos uma fora do escritório. Depois marque na agenda um teste de restauração periódico e registre o resultado.

5. LGPD

Saiba quais dados pessoais a empresa guarda (clientes, funcionários, pacientes), onde eles ficam e quem pode vê-los. A LGPD exige cuidado proporcional ao risco. Para a TI, isso significa controle de acesso, backup e um plano para agir se houver vazamento.

6. Aprovação de compras de TI

Crie uma regra curta: compras acima de determinado valor, ou qualquer software novo que guarde dados da empresa, passam por aprovação. Assim, o setor comercial não contrata um sistema que ninguém mais consegue acessar depois.

7. Contrato com SLA

Se a TI é terceirizada, o contrato precisa dizer em quanto tempo o fornecedor responde, remotamente e no local. Também precisa definir o que está incluído e como você acompanha o atendimento. Sem SLA escrito, "rápido" vira questão de opinião.

Checklist de governança de TI para PME

Use esta lista como ponto de partida. Cada item marcado como "não" é uma tarefa.

  • Existe uma pessoa responsável pelas decisões de TI (mesmo que seja um sócio)?
  • O inventário de equipamentos está atualizado?
  • Você sabe quantas licenças paga e quem as usa?
  • O e-mail tem autenticação em dois fatores para todos?
  • Os acessos de ex-funcionários foram removidos?
  • As senhas de administrador estão guardadas em local controlado pela empresa?
  • O backup foi restaurado com sucesso nos últimos meses?
  • Há uma cópia do backup fora do escritório?
  • Você sabe onde ficam os dados pessoais de clientes e funcionários?
  • Existe regra para aprovar compras e softwares novos?
  • O contrato de TI tem prazos de resposta por escrito?
  • Você recebe um relatório periódico dos chamados de TI?

Se mais de quatro itens ficaram sem marcação, a empresa tem riscos que merecem atenção agora.

Quando chamar uma consultoria de TI

Você pode fazer boa parte do checklist por conta própria. A ajuda externa faz diferença em alguns momentos:

  • Ninguém na empresa tem tempo ou conhecimento para escrever as regras.
  • A empresa vai passar por auditoria, fusão ou entrada de investidor.
  • Houve um incidente, como vazamento, ataque ou perda de dados.
  • Um cliente grande passou a exigir comprovação de controles.
  • O fornecedor de TI atual não entrega relatórios nem cumpre prazos.

A consultoria de TI da NSIT começa por uma visita de avaliação e um inventário completo. Depois, entrega um relatório de melhorias e vulnerabilidades com prioridades. Muitas das regras deste artigo, como inventário, documentação e relatório mensal de chamados, já fazem parte dos planos de suporte de TI. A rotina de acompanhamento está descrita na página de gestão de TI.

A NSIT atende PMEs desde 2013, com sede na Av. Paulista, em São Paulo.

Perguntas frequentes sobre governança de TI

Qual a diferença entre governança de TI e gestão de TI?

A governança define as regras e quem decide. A gestão executa o dia a dia dentro dessas regras. Numa PME, as duas podem ficar com as mesmas pessoas, desde que as regras estejam escritas.

Pequena empresa precisa de governança de TI?

Precisa de uma versão enxuta. Controle de acesso, inventário, backup testado e contrato com SLA resolvem a maior parte dos riscos de uma empresa pequena.

Preciso implantar COBIT ou ITIL?

Na maioria das PMEs, não. Os dois servem de referência. Use as ideias deles, como responsabilidade definida e prazos de atendimento, sem implantar o modelo completo.

Governança de TI ajuda a cumprir a LGPD?

Ajuda na parte técnica: saber onde estão os dados, quem os acessa e como recuperá-los. A LGPD também tem exigências jurídicas, que pedem orientação de um advogado.

Quanto tempo leva para colocar a governança em prática?

Depende do ponto de partida. Uma empresa que já tem inventário e backup avança mais rápido. O primeiro passo, o levantamento, costuma ser o mais demorado.

Precisa de ajuda com a TI da sua empresa?

A equipe da NSIT ajuda a resolver e a prevenir problemas como esse. Fale com a gente.