A Gaveta fechada é a proteção do Sonarview Boards que separa quem cuida do sistema de quem enxerga o conteúdo de um colegiado. Ela permite trancar um órgão (o Conselho Fiscal é o caso mais comum) de modo que nem o administrador da plataforma veja o que se passa lá dentro. Este artigo explica, sem jargão, o que ela faz, quem são as pessoas envolvidas, como ligar, como trancar, como reabrir com segurança e por que existe um histórico que não pode ser apagado.
Por que uma gaveta fechada existe
Em toda organização alguém precisa administrar a plataforma: criar colegiados, cadastrar pessoas, ajustar permissões. Esse administrador, por padrão, enxerga o conteúdo de tudo. Isso é prático no dia a dia, mas há órgãos em que essa visão ampla não deveria existir.
O exemplo clássico é o Conselho Fiscal: ele fiscaliza a administração, então não faz sentido que o time que administra o sistema leia as apurações do Fiscal. O mesmo vale para um comitê de ética, uma investigação interna ou qualquer assunto sensível.
A regra que a Gaveta fechada aplica cabe em uma frase: olhos de fora, mãos de fora. Ao trancar um colegiado, o administrador continua cuidando do sistema (as mãos dele seguem mantendo a plataforma), mas para de ver o que se passa lá dentro (os olhos ficam de fora). Quem administra por dentro do órgão passa a ser o presidente do colegiado.
Onde fica
Entre em Configurações e abra o cartão Gaveta fechada. É lá que tudo é ligado e administrado. Se você prefere ser guiado passo a passo, use o botão Abrir assistente no alto da tela (explicado mais adiante).
Importante: a Gaveta fechada não muda nada sozinha. Enquanto ninguém ligar a proteção e trancar um colegiado, o sistema segue funcionando exatamente como antes. É uma escolha consciente da organização, não um comportamento automático.
Quem é quem
São poucos papéis, mas vale entender cada um, porque a segurança da gaveta depende dessa divisão de responsabilidades.
-
Administrador do app. Quem cuida da plataforma. É justamente a pessoa que a gaveta tira de dentro do colegiado trancado. Ele não deixa de ser administrador, apenas perde a visão do conteúdo daquele órgão.
-
Responsável máximo (pela governança). A pessoa que guarda as chaves. É quem liga a proteção na organização e quem, no fim das contas, comanda quem pode reabrir uma gaveta. Pode ser o próprio administrador ou outra pessoa de confiança. Este papel precisa ser aceito por quem foi indicado: ninguém vira responsável sem confirmar.
-
Presidente do colegiado. Quando um órgão é trancado, é o presidente dele que passa a administrá-lo por dentro. Por isso, para trancar, o colegiado precisa ter um presidente com conta ativa no sistema.
-
Dono da gaveta. Opcional. A organização pode definir uma regra geral de quem reabre e, para um colegiado específico, nomear um dono próprio com regra diferente. Mais sobre isso na seção "Regra própria por gaveta".
-
Autorizadores. As pessoas que aprovam a reabertura de uma gaveta quando a organização exige quórum (mais de uma aprovação). Cada uma confirma com o seu próprio código de segurança.
Ligar a proteção (uma vez por organização)
Antes de trancar qualquer colegiado, a organização precisa ligar a Gaveta fechada. São três passos, feitos no cartão Gaveta fechada:
-
1. Designar o Responsável máximo. O administrador indica quem vai guardar as chaves, com o botão Designar Responsável máximo. Pode designar a si mesmo.
-
2. Aceitar o papel. A pessoa indicada entra no sistema, abre o mesmo cartão e clica em Aceitar o papel. Sem esse aceite, a proteção não avança: a responsabilidade só passa para quem a aceitou na tela, com o próprio nome.
-
3. Ligar a gaveta fechada. Já como responsável aceito, a pessoa clica em Ligar a gaveta fechada. A partir daí é possível trancar colegiados, e só o responsável guarda as chaves para reabrir.
Enquanto esses passos não são concluídos, o cartão mostra o estado atual com etiquetas claras: desligada, aguardando aceite ou papel aceito.
Trancar um colegiado
Com a proteção ligada, na lista Colegiados do painel cada órgão aberto mostra um botão Trancar. Ao trancar:
-
O administrador do app deixa de ver o conteúdo daquele colegiado (reuniões, atas, decisões, documentos, chat).
-
Os membros do próprio órgão continuam vendo tudo normalmente. Trancar não isola o colegiado dos seus integrantes, apenas de quem estava de fora.
-
Quem passa a administrar por dentro é o presidente do colegiado. Por isso o sistema exige um presidente com conta ativa antes de deixar trancar.
Se não houver colegiado disponível, o painel avisa com clareza ("Nenhum colegiado aberto para trancar agora."), em vez de mostrar um botão que não faz nada.
Reabrir uma gaveta (destrancar)
Trancar é simples; reabrir é difícil de propósito. Reabrir devolve ao administrador a visão do conteúdo, então é um ato que precisa de cuidado. A organização escolhe entre dois modos.
Modo 1: o responsável reabre sozinho
Se nenhuma exigência de quórum foi definida, quem guarda as chaves daquele colegiado reabre com um clique no botão Destrancar. Simples e direto, indicado para organizações menores ou de confiança concentrada.
Modo 2: reabrir exige aprovação de várias pessoas (quórum)
Mais seguro. A organização define um grupo de autorizadores e quantas aprovações são necessárias (por exemplo, 2 de 3). Nesse modo, ninguém reabre sozinho. O fluxo é assim:
-
Alguém pede. Na gaveta trancada aparece o botão Pedir, com um campo de Motivo (opcional). Quem pede pode ser o administrador, um autorizador ou o responsável daquele colegiado.
-
Os autorizadores são avisados na hora. Assim que o pedido nasce, cada autorizador recebe um e-mail e, se tiver o app instalado no celular, um aviso na tela. O aviso diz qual colegiado, quem pediu e o motivo, nunca qualquer conteúdo protegido.
-
Cada autorizador aprova com o seu segundo fator. Na seção Pedidos para reabrir, no alto do painel, o autorizador aprova confirmando a própria identidade com um código de 6 dígitos: o código do app (autenticador do celular) ou um código por e-mail. É o mesmo mecanismo de segurança do Cofre de Senhas.
-
Dupla custódia. Quem pede não pode aprovar o próprio pedido: a liberação precisa sempre de outra pessoa. Por isso o autorizador que abriu o pedido não é avisado para aprovar a si mesmo.
-
Ao atingir o número de aprovações, a gaveta reabre. Nem antes, nem por decisão de uma pessoa só.
Um pedido de reabertura vale por 4 horas. Se ninguém decidir nesse prazo, ele expira e é preciso pedir de novo. Qualquer autorizador pode também recusar um pedido, e recusar não exige código (negar é seguro).
Regra própria por gaveta (exceção sobre o padrão)
A organização tem uma regra geral de quem reabre, definida no cartão principal em "Se uma gaveta for trancada, quem pode reabrir?". Basta marcar quem pode aprovar e quantas aprovações são necessárias, e clicar em Salvar regra da organização. Só o Responsável máximo define essa regra.
Mas alguns colegiados podem precisar de uma regra diferente. Para isso, abra a Gaveta do colegiado específico e:
-
Designe um dono para aquela gaveta (só o Responsável máximo faz isso). A partir daí, aquele colegiado passa a ter autoridade própria, separada do padrão da organização.
-
Defina os autorizadores e o quórum próprios daquela gaveta. Isso pode ser feito pelo dono da gaveta ou pelo Responsável máximo, com o botão Salvar autorizadores.
Se a gaveta não tiver dono próprio, ela segue o padrão da organização, e a tela diz isso ("Esta gaveta usa o padrão da organização"). Se o dono designado sair da organização, a tela alerta ("Sem dono ativo desta gaveta. Designe um novo dono para reabrir.") para que ninguém fique sem quem reabra.
O assistente passo a passo
Para quem prefere não pensar no modelo todo de uma vez, o botão Abrir assistente leva a uma jornada guiada, uma decisão por tela, sem pressa. Ele pergunta, em linguagem simples:
-
Quem guarda as chaves? "Sou eu" ou outra pessoa. Se for outra, o assistente ajuda a passar a responsabilidade.
-
Ligar a proteção. Um clique para ativar.
-
Quem reabre uma gaveta trancada? Você sozinho, ou várias pessoas com aprovação (mais seguro), escolhendo quantas aprovações são necessárias.
-
Trancar um colegiado agora ou depois.
Cada passo do assistente é salvo de verdade na hora. Ele avança sempre para frente, então é bom decidir com calma antes de confirmar cada tela. O assistente de configuração é do administrador da organização.
O histórico que não pode ser apagado
Toda ação importante da Gaveta fechada fica registrada em um histórico especial: designar o responsável, ligar a proteção, trancar, pedir para reabrir, cada aprovação e cada reabertura. Esse registro é encadeado e protegido: editar ou apagar um item quebra a corrente de forma detectável. Ou seja, ninguém consegue apagar seus próprios rastros sem que isso fique evidente.
Isso existe para dar confiança a todos os lados. O órgão trancado sabe que qualquer reabertura fica registrada; a administração sabe que o histórico é fiel; e, em um eventual questionamento, há prova de quem fez o quê e quando.
Onde ler esse histórico
Em Configurações > Gaveta fechada, no fim da página, o cartão Livro da gaveta fechada mostra quantos atos existem e leva ao livro completo. Cada ato aparece com a frase do que aconteceu, quem fez e quando, do mais recente para o mais antigo.
Quem abre o livro: quem administra a organização e o Responsável máximo, depois de aceitar o papel. Dono de uma gaveta específica e autorizador de reabertura não veem o livro.
O selo no topo: a conferência
Sempre que a tela do livro é aberta, a corrente inteira é conferida na hora, do primeiro ao último ato.
-
Registro íntegro (verde): nada foi mexido, e o selo diz quantos atos foram conferidos.
-
Este registro foi alterado (vermelho): a conferência parou em algum ato. O selo mostra o número desse ato, explica o motivo em português e marca as linhas dali em diante. O mesmo aviso aparece no alto do painel da Gaveta fechada, para não passar despercebido.
O selo vermelho não acontece com o uso normal da plataforma. Nenhuma tela apaga nem corrige um ato do livro; nem quem administra consegue. Ele só aparece se alguém mexer no banco de dados por fora do produto. Se você vir esse aviso, guarde a tela e fale com o suporte.
O que o livro não mostra
Nada de dentro dos colegiados. Ficam registrados os atos e quem os praticou, nunca os documentos, as atas ou as conversas que a gaveta protege. Para o histórico geral de uso da plataforma, o caminho é outro: Configurações > Registro de atividades.
De quem é a responsabilidade de configurar
A Gaveta fechada é uma ferramenta de governança da sua organização. O Sonarview oferece o mecanismo (trancar, quórum, dono por gaveta, o histórico protegido), mas as decisões são suas: quem guarda as chaves, quais órgãos trancar, quantas aprovações exigir. Recomendamos que essas escolhas sejam feitas em conjunto pela administração e pelos presidentes dos colegiados envolvidos, e revisadas quando pessoas entram ou saem desses papéis.
Perguntas frequentes
-
Trancar um colegiado esconde ele dos próprios membros? Não. Os membros do órgão continuam vendo tudo. Só quem estava de fora (o administrador do app) deixa de ver.
-
O administrador perde o controle da plataforma? Não. Ele continua administrando o sistema normalmente. Só não vê o conteúdo do colegiado trancado.
-
E se o Responsável máximo sair da empresa? As chaves ficam com o papel, não com a pessoa em si. O administrador pode designar um novo Responsável máximo, que precisará aceitar e ligar a proteção de novo.
-
Preciso configurar autenticador no celular para aprovar? Não obrigatoriamente. Todo autorizador pode aprovar com o código por e-mail. O código do app é uma opção mais rápida para quem já usa o autenticador do Cofre.
-
O aviso de reabertura mostra o conteúdo protegido? Nunca. O aviso traz apenas o nome do colegiado, quem pediu e o motivo. Nada do que está guardado dentro.
-
Posso trancar qualquer colegiado ou só o Conselho Fiscal? Qualquer colegiado. O Fiscal é o caso mais comum, mas a proteção vale para qualquer órgão sensível.