---
sourceDocument: Governança, risco e conformidade do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/governance-risk-compliance

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Governança, risco e conformidade do Xanadu

ft:clusterId :

    - grc

bundleId :

    - grc

workflow :

    - Technology


---

# Etapas 5, 6 e 7 do RMF - Avaliar, autorizar e monitorar

# Etapas 5, 6 e 7 do RMF - Avaliar, autorizar e monitorar {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 6 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 2 min. de leitura

Depois de implementar os controles, você pode avaliar os controles internos e externos, gerar Planos de ação e marcos (POA\&M) e gerenciar solicitações de mudança e itens vulneráveis.

## Antes de Iniciar

Função necessária:

* sn_irm_cont_auth.system_owner
* sn_irm_cont_auth.info_system_sec_officer
* sn_irm_cont_auth.authorization_official
* sn_irm_cont_auth.info_system_sec_manager
* sn_irm_cont_auth.admin
{#assess-control-effectiveness__ul_wh3_zws_qpb}

## Por Que e Quando Desempenhar Esta Tarefa

O processo de avaliação geralmente é realizado por um usuário que não é o proprietário do sistema ou a equipe que implementou os controles.  
O estado Avaliar adiciona as listas relacionadas Avaliações de controle e Resumo de risco, bem como as guias POA\&M, Solicitações de mudança, Incidentes de segurançae Itens vulneráveis ao formulário Pacote de autorização.  
Nota:  
CAM O desempenho pode diminuir quando um alto volume de solicitações de mudança, registros de incidentes ou ambos está relacionado a um único pacote de autorização. Se você tiver tempos de resposta de transação longos, considere executar os procedimentos detalhados em [KB0861865](https://support.servicenow.com/kb_view.do?sys_kb_id=6076cbb61b3b94508672ea89bd4bcbca).

## Procedimento

1. Para um pacote de autorização no estado Implementar, selecione Avaliar.  
   Nota:  
   Um compromisso de auditoria é criado automaticamente.
2. Selecione a lista relacionada Avaliações de controle para exibir o compromisso de auditoria.  
   Nota:  
   O compromisso de auditoria é atribuído automaticamente ao SCA.
3. Selecione o número do compromisso para abri-lo.  
   Observe que a guia Entidades está exibindo o limite de autorização do pacote.
4. Selecione a guia Controles para exibir todos os controles que sua equipe implementou.  
5. Selecione a guia Planos de teste.  
   Os planos de teste são criados automaticamente para o controle. Para obter mais informações sobre planos de testes, consulte [Gerar planos de procedimentos de avaliação para um plano de testes](https://servicenow-prod.fluidtopics.net/8IPz8eClFOE72yp9p1YRZQ "Use o plano de testes que é gerado automaticamente para um controle, que está em um estado de avaliação, para exibir e determinar se o controle é avaliado de acordo com o plano do procedimento de avaliação.").
6. Selecione a guia Testes de controle para exibir as tarefas de avaliação dos controles.  
   Nota:  
   A guia Tarefas de auditoria na exibição Padrão foi renomeada como guia Testes de controle na exibição CAM. Os nomes dos rótulos da lista relacionada variam e são específicos para a exibição Padrão ou a exibição CAM. Você pode mudar a exibição selecionando o ícone Ações ![adicionais ( Ícone do menu Ações adicionais.]()).

   Para obter mais informações sobre planos de testes, consulte [Determinar a eficácia de controle de um teste de controle](https://servicenow-prod.fluidtopics.net/W7rYa_GN1pVQHidV29yoXA "Aplique a eficácia objetiva dos procedimentos de avaliação e a eficácia operacional do teste de controle para determinar a eficácia de controle do teste de controle. Um procedimento de avaliação é aplicado para verificar o teste de controle em um nível granular.").
   1. Selecione um teste de controle.  
   2. Na lista Procedimentos de avaliação, selecione um registro.
   3. Selecione o link Anexar arquivo para anexar um documento de evidência como prova do teste.
   4. Selecione o campo Anotações para inserir detalhes adicionais da avaliação.  
   {#assess-control-effectiveness__substeps_rs2_kyk_bcc}
7. Na exibição Padrão, selecione uma tarefa de auditoria e execute o Teste de Design e o Teste de Operação para avaliar a eficácia do controle.  
   Para obter detalhes sobre este processo, consulte [Gerenciar compromissos](https://servicenow-prod.fluidtopics.net/3HHzMlmXkE85~XCkEMZyNw "O processo de compromisso de auditoria envolve a criação, o planejamento, a definição do escopo e a realização de compromissos, bem como a emissão de relatórios sobre as descobertas do compromisso.").  
   Nota:  
   Todos os problemas que surgem durante a fase Avaliação aparecem na guia POA\&M. Além disso, todas as solicitações de mudança ou itens vulneráveis em aberto que tenham como alvo os elementos do sistema no pacote aparecem nessas guias.
8. O proprietário do sistema deve revisar e documentar quaisquer problemas de POA\&M, solicitações de mudança e itens vulneráveis que possam ameaçar seus sistemas.
9. Quando a revisão estiver concluída, selecione Autorizar.  
   Nota:  
   No estado Monitor, o monitoramento contínuo é alcançável se você tiver indicadores. Caso contrário, você poderá revisar os controles manualmente. Para obter mais informações, consulte [Gerenciar indicadores de controle](https://servicenow-prod.fluidtopics.net/aJu~Ax4FspfNH5msT35tXQ#manage-indicators-policy-comp "O monitoramento contínuo envolve atividades relacionadas à identificação e criação dos principais indicadores de risco e controles. A Visão geral de conformidade está disponível para administradores e gerentes de conformidade, fornecendo uma exibição executiva dos requisitos de conformidade, conformidade geral e detalhamentos de conformidade.").

   Você pode selecionar Gerar relatório(s) para gerar um documento SSP (System Security Plan, plano de segurança do sistema) FedRAMP para o pacote de autorização no formato PDF.  
   O pacote faz a transição para o estado Autorizar. Quando estiver satisfeito com a ordem, selecione Solicitar aprovação. Uma solicitação de aprovação é enviada ao funcionário autorizado, que acessará Minhas aprovações no painel de navegação e revisará as informações no pacote. Quando a aprovação é recebida, o pacote faz a transição para o estado Monitor.

