Quem pode usar os Controles Internos?
Quando uma funcionalidade nova chega ao Qualiex, a primeira pergunta de quem administra costuma ser "onde libero isso para a minha equipe?". Nos Controles Internos a resposta é diferente do esperado: a extensão não tem permissões próprias. Não existe, em Papéis e permissões, nenhuma caixa de "cadastrar controle", "avaliar controle" ou "remover controle" — quem enxerga o módulo Riscos opera os controles internos com o que já tem. Este artigo explica o que isso significa na prática, o que ainda dá para controlar e onde não confundir uma permissão parecida com outra.
✦ Antes de começar
É necessário que a extensão Controles Internos esteja liberada para a sua unidade — a liberação é feita pela ForLogic. Veja Como habilitar os Controles Internos na sua unidade?. É necessário que o módulo Riscos esteja liberado para a pessoa em Configurações › Colaboradores, no cadastro dela, na aba "Módulos". É isso que faz o módulo — e, com ele, o item "Controles Internos" do menu lateral — aparecer. Para consultar ou alterar um papel, é necessário ter acesso à área de Configurações do Qualiex.
O que a tela de permissões traz hoje
A aba "Riscos" de Configurações › Papéis e permissões traz 28 permissões distribuídas em 11 cartões — exatamente as mesmas de antes da extensão:
- "Visualização geral": "Alterar visão geral".
- "Grupos de risco": "Cadastrar", "Visualizar todos", "Editar todos" e "Remover".
- "Incidências": "Gerenciar vínculos".
- "Riscos": "Cadastrar", "Visualizar todos", "Editar todos" e "Remover".
- "Análise de Risco": "Gerenciar".
- "Regras de análises": "Gerenciar".
- "Categorias": "Gerenciar".
- "Trilha de auditoria": "Visualizar apenas os meus eventos alterados", "Visualizar todos os eventos de todos os usuários" e "Baixar".
Os outros três cartões — "FMEAs", "Cadastros" e "Modelos - FMEA", todos com o selo "FMEA" — reúnem 12 caixas que pertencem ao FMEA, que não tem aba própria e mora dentro da aba Riscos.
Nenhum cartão é de Controles Internos. Não há caixa para liberar, restringir ou separar o que cada pessoa faz com os controles.

O que isso significa na prática
- Quem enxerga o módulo Riscos enxerga os Controles Internos. Liberado o módulo para a pessoa em Configurações › Colaboradores, o item "Controles Internos" aparece no menu lateral dela e a aba "CONTROLES" aparece dentro dos riscos que ela já consegue abrir.
- Não há como dar acesso "só de leitura" à biblioteca de controles. Quem chega à lista de controles chega também ao botão "CADASTRAR" e ao menu de ações de cada linha — "Editar", "Ativar", "Inativar", "Verificar efetividade", "Duplicar" e "Remover".
- O que ainda regula o acesso é a visibilidade dos riscos. As permissões "Visualizar todos" e "Editar todos" do cartão "Riscos" continuam valendo, e são elas que definem quais riscos cada pessoa abre. Como a aba "CONTROLES", o vínculo e a avaliação vivem dentro do risco, o alcance de cada pessoa acompanha os riscos que ela enxerga.
- A escala de efetividade é configurada onde já havia permissão própria. Os níveis de efetividade ficam dentro da regra de análise, e é o cartão "Regras de análises" que governa quem edita as regras — é por ele que se decide quem pode alterar a escala.
⚠️ Comportamentos importantes
"Gerenciar controles" não é dos Controles Internos. Existe uma caixa com esse nome na aba Riscos, mas ela está no cartão "Cadastros", com o selo "FMEA": trata do cadastro de controles do FMEA, que é outro recurso. Marcá-la não concede nada na biblioteca de Controles Internos, e desmarcá-la não tira nada de lá.

Não existe permissão de "acessar o módulo Riscos". Acesso e permissão são coisas diferentes e ficam em telas diferentes: Configurações › Colaboradores → aba "Módulos" decide se o módulo aparece para a pessoa; Papéis e permissões decide o que ela faz lá dentro.
As ações críticas têm um controle à parte. Independentemente do papel, três ações de controle interno podem passar a exigir assinatura eletrônica: "Editar controle interno", "Desvincular controle interno" e "Remover controle interno". Elas são ligadas em Configurações › Segurança › Operações Críticas, e não em Papéis e permissões. A justificativa não depende dessa configuração: desvincular e remover sempre a pedem, e editar a oferece como opcional.