
Infraestrutura de Chaves Públicas Brasileira
Critérios para Emissão de Parecer de Auditoria na ICP-Brasil – DOC-ICP-08.01 v.1.0 5
1 DISPOSIÇÕES GERAIS
1.1 O presente documento suplementa a regulamentação, no âmbito da ICP-Brasil, das
atividades de auditoria a serem realizadas em sua cadeia de certificação digital. Não esgota, no
entanto, os processos e subprocessos existentes na cadeia da ICP-Brasil, devendo ser entendido
apenas como um balizador ou ponto de partida para cada trabalho de auditoria.
1.2 Cabe ao auditor a responsabilidade pela escolha dos processos a serem auditados em cada
Prestador de Serviço de Certificação - PSCert, individualmente, assim como a classificação dos
riscos observados em cada processo/subprocesso a ser avaliado.
2 RELATÓRIO DE AUDITORIA
2.1 No Relatório de Auditoria será utilizada a tabela a seguir, para emissão de parecer de
auditoria sobre o PSCert auditado.
Conceito Parecer Situação*
1 Adequado
conformidades
2 Aceitável
Média da avaliação dos riscos considerada baixa
3 Deficiente
Média da avaliação dos riscos considerada média
4 Inadequado
Média da avaliação dos riscos considerada alta
5 Inaceitável
riscos considerada crítica
(*) A média aritmética é o somatório dos riscos encontrados nos controles que apresentaram
inconformidade, dividido pela respectiva quantidade de controles que apresentaram não
conformidade.
2.2 Havendo dúvida quanto ao enquadramento, pelo princípio do conservadorismo, será adotado
o conceito de maior valor numérico (mais crítico).
3 CRITÉRIOS PARA APLICAÇÃO DOS CONCEITOS
3.1 A atribuição do conceito geral do PSCert, que constará do relatório de auditoria, refletirá a
opinião do auditor sobre o nível de risco a que o PSCert estiver exposto. Para auxiliar nesta
atribuição de conceito, o auditor poderá se valer do valor médio das inconformidades encontradas,
que não poderá prevalecer sobre a opinião do auditor.
3.2 A atribuição da criticidade de cada não conformidade é de responsabilidade do auditor, que
deve se basear na metodologia adotada, confrontada com as condições identificadas, dentro do
contexto auditado. Apenas a título de exemplo meramente ilustrativo, a criticidade das não
conformidades podem ser classificadas como:
a) Risco crítico:
i. certificado emitido com tamanho de chave inferior ao mínimo estabelecido;