
Observabilidade de trajetórias no offboarding organizacional
A conformidade de cada ponto não garante a conformidade da trajetória. Uma checklist verifica um instante. O padrão que importa forma-se antes desse instante, e nenhum auditor pontual o vê. A pergunta não é se o protocolo foi cumprido. É se alguém consegue observar o que acontece antes de haver protocolo para cumprir.
Há um problema bem conhecido em auditoria e conformidade que raramente se formula nestes termos: a maior parte dos mecanismos de controlo foi desenhada para observar pontos, não trajetórias. Um ponto é um estado verificável num instante determinado, é um acesso concedido, um documento assinado, uma ação registada num log. Uma trajetória é a sequência de pontos ao longo do tempo, e é nela, não em nenhum ponto isolado, que certos padrões de não conformidade realmente vivem.
Esta distinção não é académica. É a diferença entre um sistema que pode dizer "esta ação, neste momento, cumpriu a política" e um sistema que pode dizer "este conjunto de ações, ao longo deste período, e vistas em conjunto, constitui um desvio". A generalidade dos processos de auditoria organizacional só sabe responder à primeira pergunta.
Em sistemas de informação distribuídos, este problema tem nome: a conformidade de cada nó, avaliada isoladamente, não garante a conformidade do sistema como um todo. É possível que cada componente, observado no seu próprio ponto de controlo, esteja perfeitamente correto, e ainda assim o comportamento agregado do sistema, ao correlacionar esses pontos ao longo do tempo, revele um padrão de risco que nenhum ponto de auditoria individual foi desenhado para captar. Não é que a auditoria falhe por negligência. Falha por arquitetura: cada auditor vê o seu fragmento, e a violação não está em nenhum fragmento, está na costura entre eles.
Os processos de offboarding organizacional têm exatamente esta arquitetura. A saída de um colaborador não é um evento pontual, mesmo que os sistemas de RH o tratem como tal, normalmente uma data, uma checklist, uma reunião de transição. Na prática é um período estendido, muitas vezes iniciado bem antes da comunicação formal, durante o qual múltiplos atores, como colegas, gestores de equipa, responsáveis por ativos, administradores de sistemas, que tomam decisões independentes sobre recursos, acessos e responsabilidades que estavam associados a essa pessoa. Cada decisão, tomada isoladamente, pode ser administrativamente justificável. A redistribuição de equipamento antes da data de saída oficial pode ter uma razão operacional legítima. A atribuição antecipada de uma responsabilidade pode refletir simplesmente planeamento. Nenhuma destas ações, vista sozinha, aciona qualquer alarme de compliance.
O problema aparece quando se olha para o conjunto. Não para uma ação, mas para o padrão temporal de várias ações a convergir antes do momento em que, formalmente, ainda não haveria fundamento para as tomar. É precisamente o tipo de sinal que escapa a qualquer ponto de auditoria único, porque nenhum ponto de auditoria único tem visibilidade sobre a trajetória inteira, só sobre a sua fatia dela.
A resposta institucional típica ao offboarding é uma checklist: revogar acessos, recuperar equipamento, transferir documentação, num prazo definido a partir da data de saída. É um mecanismo de ponto que se verifica, numa data X, um conjunto de condições está satisfeito. É útil e necessário, mas estruturalmente cego ao que acontece antes da data X, que é exatamente onde o padrão problemático de reatribuição antecipada tende a concentrar-se.
Isto tem um paralelo direto com um argumento central em conformidade com proteção de dados: o RGPD não se cumpre garantindo que, num dado momento, os dados estão formalmente protegidos. Cumpre-se garantindo que todo o percurso dos dados, através de todos os processadores e subprocessadores envolvidos, respeita os princípios do artigo 5.º (minimização, limitação da finalidade, integridade) ao longo do tempo, não só num corte transversal. Um sistema pode passar todas as auditorias pontuais e ainda assim distribuir dados pessoais de forma não conforme, precisamente porque a violação emerge da trajetória distribuída entre sistemas, e nenhum ponto de auditoria isolado tem visibilidade suficiente para a detetar. A arquitetura do problema é a mesma: substituir "recursos organizacionais atribuídos a uma pessoa" por "dados pessoais processados por um sistema", e a estrutura da falha de supervisão mantém-se idêntica.
A resposta técnica a este tipo de problema, em sistemas de informação distribuídos, não passa por multiplicar pontos de auditoria, mas por correlacionar sinais ao longo do tempo, através de múltiplos nós, para detetar padrões que nenhum nó isolado revela. Aplicado ao offboarding organizacional, isto significaria tratar o período de saída não como uma data mas como uma janela temporal a observar como um todo: registar não só o que acontece na data formal, mas a sequência de decisões relacionadas com os ativos, acessos e responsabilidades de uma pessoa, desde bastante antes dessa data, e sinalizar quando essa sequência começa a convergir de forma anómala.
Isto não é vigilância sobre pessoas. É reconhecer que a unidade certa de análise, tanto em proteção de dados como em governação organizacional, raramente é o ponto. É a trajetória. E enquanto os mecanismos de controlo continuarem desenhados à volta de datas e checklists, vão continuar estruturalmente incapazes de ver o que só se revela quando se olha para a sequência inteira.
Talvez a pergunta mais útil que uma organização possa fazer a si própria não seja "cumprimos o protocolo de saída". Seja antes: "conseguimos sequer observar o que acontece antes de haver protocolo para cumprir".
Duarte Dionísio 

