Pular para o conteúdo

Governança Contínua — Playbook Operacional

Documento canônico: 04-operations/governanca-continua-operating-playbook.md

Status: operacional Produto: Governanca Continua Issue: #25


Definir como a Tech Human opera Governanca Continua mes a mes sem depender de improviso ou memoria do fundador.

O playbook responde:

  • quem faz o que;
  • quais rituais existem;
  • que evidencia precisa ser coletada;
  • quando escalar para Squad, CTO aaS, THunting ou Trustyu Forge;
  • como transformar acompanhamento em decisao executiva.

SemanaRitualResponsavelSaida
Semana 1Intake de mudancasAnalista de GovernancaLista de novos sistemas, agentes, automacoes, incidentes e decisoes
Semana 1Checkpoint executivoGovernance LeadPrioridades do mes e riscos que exigem sponsor
Semana 2Audit mensalTech Human Lead + AnalistaEvidencias, score de evolucao e riscos atualizados
Semana 2Revisao de seguranca/dadosSecurity Reviewer quando aplicavelAchados D3, LGPD, acesso, dados e recomendacoes
Semana 3Decision reviewGovernance Lead + clienteDecisoes aprovadas, recusadas ou pendentes
Semana 4Board reportGovernance LeadRelatorio executivo e backlog priorizado
Semana 4Planejamento do proximo cicloGovernance Lead + owner clienteAcoes do proximo mes e escopo confirmado

Objetivo: impedir que novos riscos entrem sem visibilidade.

Perguntas:

  • Que sistemas, agentes ou automacoes foram criados ou alterados?
  • Houve incidente, quase-incidente ou alerta de seguranca?
  • Algum fornecedor novo foi usado com dados internos?
  • Alguma area criou fluxo de IA sem aprovacao?
  • Alguma decisao tecnica ficou parada?

Saida obrigatoria:

  • changelog do portfolio;
  • itens que precisam de audit;
  • itens que precisam de decisao executiva;
  • itens fora de escopo.

Objetivo: atualizar maturidade, risco e evidencia.

Checklist:

  • Portfolio monitorado revisado.
  • Sistemas alterados identificados.
  • Novos agentes ou automacoes registrados.
  • Riscos D1, D2, D3 e D4 revisados.
  • Score de evolucao atualizado.
  • Evidencias anexadas.
  • Backlog de risco reordenado.

Objetivo: transformar recomendacao tecnica em decisao de negocio.

Formato:

  • 5 min — mudancas do mes;
  • 10 min — riscos novos;
  • 15 min — decisoes que exigem sponsor;
  • 10 min — acoes do cliente;
  • 5 min — acoes Tech Human;
  • 5 min — confirmacao de proximos passos.

Objetivo: dar visibilidade executiva sem excesso tecnico.

Conteudo:

  • score de evolucao;
  • risco residual;
  • decisoes tomadas;
  • decisoes pendentes;
  • riscos que precisam de budget;
  • recomendacao clara: manter, corrigir, construir, contratar, pausar ou escalar.

Objetivo: ajustar escopo, politica e maturidade.

Perguntas:

  • O portfolio monitorado cresceu?
  • O retainer continua no pacote correto?
  • O cliente reduziu risco ou apenas acumulou discussoes?
  • Alguma dor virou padrao repetivel para Trustyu Forge?
  • Falta pessoa interna para operar? Se sim, THunting entra?
  • NeedyU.ai esta capturando memoria suficiente?

AtividadeSponsorOwner clienteGovernance LeadTech Human LeadAnalistaSecurity Reviewer
Aprovar risco residualACRCIC
Atualizar dashboardICACRC
Conduzir audit mensalICARRC
Revisar seguranca criticaICCCIR/A
Emitir board reportACRCCC
Acionar TH Build/SquadACRRIC
Acionar THuntingARCCII
Acionar Trustyu ForgeACRCII

Legenda: R = responsavel, A = aprovador, C = consultado, I = informado.


Escalar para sponsor quando:

  • risco critico fica aberto por mais de 7 dias;
  • D3 cai abaixo de 40;
  • dado sensivel, segredo ou falha de autorizacao aparece;
  • novo agente usa dados de cliente sem regra clara;
  • decisao tecnica depende de budget;
  • owner interno nao executa acao combinada por dois ciclos;
  • o portfolio monitorado cresce alem do pacote contratado.

Escalar para Tech Human Lead quando:

  • houver duvida sobre score;
  • recomendacao envolver reconstruir, pausar ou desligar;
  • decisao envolver arquitetura, multi-tenancy, seguranca ou dados;
  • o cliente pedir execucao fora do retainer.

Uso correto:

  • duvida critica de decisao;
  • triagem de incidente;
  • avaliacao rapida de risco;
  • aprovacao emergencial de agente ou automacao;
  • orientacao para conter risco ate o proximo ritual.

Nao usar para:

  • suporte de usuario final;
  • desenvolvimento de feature;
  • operacao de infraestrutura;
  • plantao 24/7;
  • atendimento ilimitado sem prioridade.

SLA recomendado:

SeveridadeExemploResposta alvo
Criticavazamento, acesso indevido, segredo expostoate 4h uteis
Altadecisao bloqueando producao ou go-liveate 1 dia util
Mediaduvida tecnica relevanteate 2 dias uteis
Baixamelhoria ou orientacao geralproximo checkpoint

Um ciclo mensal esta pronto quando:

  • dashboard atualizado;
  • relatorio mensal enviado;
  • backlog de risco priorizado;
  • decisoes pendentes explicitadas;
  • acoes com owner e prazo definidos;
  • itens fora de escopo encaminhados comercialmente;
  • evidencias arquivadas.