Ter um canal de denúncias e ter um sistema de gestão de denúncias não são a mesma coisa. O primeiro pode ser um formulário isolado, sem processo por trás. O segundo é o que a ISO 37002:2021 — a norma internacional publicada pela ISO especificamente para isso — descreve como estrutura completa: da forma como a denúncia é recebida até a forma como o denunciante é protegido depois que o caso é encerrado.
A norma não é uma certificação obrigatória por lei no Brasil, mas virou a referência de mercado para avaliar se um canal de denúncias é sério ou só "existe no papel" — e é cada vez mais citada em due diligence, auditorias de compliance e processos de certificação de fornecedores. Este artigo resume o que ela exige, na prática, sem juridiquês.
O que diz a norma
A ISO 37002:2021 organiza um sistema de gestão de denúncias em blocos que cobrem tanto tecnologia quanto processo e governança. Os pontos que mais aparecem em auditoria são:
- Confiança, imparcialidade e proteção — os 3 princípios que sustentam a norma inteira: o denunciante precisa acreditar que será ouvido, o tratamento precisa ser justo para as duas partes, e precisa existir proteção real contra retaliação, não só uma política escrita.
- Múltiplos canais de recebimento — a norma recomenda mais de uma via de acesso (web, telefone, presencial), com opção clara de denúncia anônima ou identificada.
- Triagem e investigação padronizadas — critério documentado de gravidade/prioridade, prazos definidos e histórico de cada etapa, para que nenhuma denúncia "suma" sem explicação.
- Confidencialidade e proteção de dados — controle de quem acessa cada caso, alinhado a LGPD/GDPR, com prazo de retenção e descarte definido — não é um sistema que guarda dado sensível para sempre.
- Monitoramento e melhoria contínua — indicadores (número de denúncias, tempo médio de resposta, taxa de conclusão) e análise crítica periódica, no mesmo espírito de um ciclo PDCA.
Nenhum desses pontos, isoladamente, é surpreendente. A dificuldade real está em ter os cinco funcionando ao mesmo tempo, com evidência auditável de cada um — não só a política escrita, mas o registro de que ela foi seguida caso a caso.
Onde a maioria das empresas falha na prática
Analisando canais de denúncia reais contra os critérios da norma, os gaps mais comuns não estão na intenção — estão na ausência de registro. Os pontos que mais aparecem descobertos:
- Sigilo prometido, mas não garantido tecnicamente — o formulário diz "denúncia anônima", mas o sistema por trás grava IP, e-mail ou algum outro dado que permite identificar quem denunciou.
- Sem trilha de auditoria — não dá para provar, depois, que a denúncia foi tratada dentro do prazo, por quem, com qual desfecho — o que enfraquece a posição da empresa numa fiscalização ou processo.
- Sem prazo de retenção definido — dado sensível de denúncia (muitas vezes com anexo, nome de terceiros envolvidos) fica guardado indefinidamente, o que é o oposto do que LGPD e a própria ISO 37002 recomendam.
- Sem indicador nenhum — a empresa não sabe dizer quantas denúncias recebeu no último trimestre, quanto tempo levou para responder, nem se o volume está subindo ou descendo.
Vale reforçar: parte do que a norma cobra — política antirretaliação formal, divulgação do canal, análise crítica pela alta direção — é responsabilidade de governança da empresa, não algo que nenhum software substitui sozinho. A tecnologia entrega a infraestrutura; a cultura de compliance continua sendo decisão de gestão.
Como cada lacuna se traduz em risco — e o que resolve
O primeiro problema comum é o anonimato prometido, mas não garantido: o formulário diz "denúncia anônima", mas o sistema por trás grava IP ou e-mail do denunciante. Na prática, isso ensina o colaborador a não confiar no canal — se ele identifica o risco de retaliação, simplesmente para de usar, e a empresa perde visibilidade justamente sobre o que mais precisa saber. No INUGG, protocolo e senha substituem qualquer cadastro; nenhum IP ou user-agent do denunciante é gravado em nenhuma etapa, nem na auditoria interna.
O segundo é a ausência de trilha de auditoria: sem registro formal, não há como provar depois que a denúncia foi tratada dentro do prazo e por quem — o que deixa a empresa numa posição fraca em fiscalização ou processo. O módulo Denúncias resolve isso com histórico obrigatório de status somado a uma trilha de auditoria jurídica completa a cada evento (criação, mudança de status, mensagem, anexo).
O terceiro é não ter prazo de retenção definido: dado sensível de denúncia — muitas vezes com anexo e nome de terceiros envolvidos — fica guardado indefinidamente, o que descumpre o princípio de minimização de dados da LGPD e aumenta a exposição em caso de vazamento. A plataforma permite configurar a retenção por empresa, com expurgo automatizado de anexos e mensagens de denúncias já concluídas após o prazo definido.
O quarto é a triagem sem critério documentado: gravidade e prioridade decididas caso a caso, sem critério fixo, fazem uma denúncia grave demorar tanto quanto uma leve — e tratamento inconsistente é exatamente o tipo de falha que aparece em auditoria. Por isso o sistema categoriza com gravidade sugerida automaticamente e aplica um motor de SLA configurável por empresa, com acompanhamento de prazo por caso.
O quinto, e talvez o mais silencioso, é não ter nenhum indicador de gestão: a empresa não sabe quantas denúncias recebeu nem qual é o tempo médio de resposta — e sem esse dado não existe análise crítica possível, que é justamente o item central do ciclo de melhoria contínua da norma. O dashboard do INUGG mostra volume por status, gravidade, categoria e setor, tempo médio de resolução e taxa de conclusão, tudo exportável em PDF.
O papel do INUGG
O módulo Denúncias do INUGG foi desenhado em cima do mesmo raciocínio que estrutura a ISO 37002: sigilo que não depende de promessa (protocolo e senha, sem qualquer dado técnico do denunciante gravado), fluxo de status com histórico obrigatório, atribuição de responsável por caso, motor de SLA configurável e retenção/expurgo automatizado de dado sensível — a parte tecnológica da norma, coberta de ponta a ponta. A parte de governança — política antirretaliação formal, divulgação do canal aos colaboradores, análise crítica periódica pela liderança — continua sendo decisão da empresa; o INUGG entrega a infraestrutura que torna essa governança auditável, não a substitui. Veja como funciona na página do canal de Denúncias.
Conclusão
A pergunta que importa não é "minha empresa tem um canal de denúncias?" — é "meu canal de denúncias resiste a uma auditoria contra a ISO 37002?". A diferença entre as duas respostas costuma estar exatamente nos 5 pontos da tabela acima. Fale com um consultor INUGG e veja como estruturar isso: conheça o canal de Denúncias.
Referências consultadas
- ISO 37002:2021 — Whistleblowing management systems — Guidelines (norma internacional de sistemas de gestão de denúncias)
- Lei nº 14.457/2022 — obrigatoriedade de canal de denúncia formal como parte das medidas de prevenção ao assédio no ambiente de trabalho
- Lei nº 13.709/2018 (LGPD) — tratamento, minimização e prazo de retenção de dados pessoais