Setti Group policy · v1.0
Quality and Continuous Improvement Policy
Defines the standards every Setti Group deliverable, training course and software release must meet, and how the Group learns from client feedback and its own mistakes.
Purpose and scope
Clients hire Setti Group for advice they can act on and for software they can rely on. This policy sets the quality standards for everything the Group issues under its name and the mechanism by which it improves. It applies to Setti Group FZC (Sharjah Publishing City Free Zone, United Arab Emirates) and Setti Group Ltda (CNPJ 69.086.322/0001-00, Fortaleza, Ceará, Brazil; trade name SetFit), together “Setti Group” or “the Group”.
It covers consulting deliverables (audit and inspection reports, risk assessments, incident investigations, management-system documents, gap analyses), training (including IOSH Managing Safely courses), the software platforms Arcas GRC and SetFit, and the Group’s commodity trade intermediation services. It binds everyone who produces work under the Group’s name, including associates and subcontracted specialists.
Policy statement
Setti Group commits to delivering work that is accurate, complete, traceable to evidence, and fit for the decision the client needs to make. Every deliverable is reviewed by a second person before it is issued. Client feedback is sought on every engagement and acted on. Errors are corrected openly, at the Group’s cost where the Group is at fault, and their causes are removed so they do not recur.
The Group uses ISO 9001 (quality management) as a reference framework. It is not certified to ISO 9001 and does not claim to be.
Definitions
- Deliverable: any report, assessment, document, dataset, training course or software release issued to a client or user under the Group’s name.
- Finding: an observation in a consulting deliverable that identifies a hazard, gap, non-conformity or opportunity.
- Peer review: review of a deliverable by a competent person other than its author, before issue.
- Corrective action: an action taken to remove the cause of a detected error or non-conformity so that it does not recur.
- Release: a version of Arcas GRC or SetFit made available to production users.
Responsibilities
Founder & Principal owns this policy, approves the deliverable templates, acts as peer reviewer or nominates one, signs off every consulting deliverable before issue, approves every production software release, reviews client feedback and corrective actions, and reports quality performance in the annual review.
Authors (employees, associates, subcontracted specialists) produce work to the standards below, self-check it against the checklist for that deliverable type, and respond to peer-review comments before issue.
Peer reviewers check the deliverable against the requirements below and record their review. A peer reviewer must not be the author.
Trainers deliver courses to the approved syllabus and assessment standard and collect delegate feedback.
Developers of Arcas GRC and SetFit follow the release requirements below.
Requirements
- Scope agreed in writing. Every engagement starts with a written scope stating the deliverables, the standard or criteria against which work is assessed, the evidence to be reviewed, the site access required, and the delivery date. Changes of scope are agreed in writing before the work is done.
- Every finding is complete. Each finding in a consulting deliverable carries, at minimum: (a) a description referenced to the evidence observed, (b) a risk score using the scoring matrix stated in the report, (c) a recommended control selected according to the hierarchy of controls, (d) a proposed owner on the client side, (e) a proposed timescale, and (f) the residual risk expected once the control is in place. A finding missing any of these is not issued.
- Evidence is traceable. Findings cite the document, record, interview, measurement or photograph they rest on. Photographs are dated and located. Opinions are labelled as such.
- Templates and version control. Deliverables use the current Group template for that deliverable type. Every issued document carries a version number, issue date, author, reviewer and distribution. Drafts are marked as drafts.
- Peer review before issue. No consulting deliverable is issued without documented peer review by a competent person who is not the author. The reviewer checks technical accuracy, completeness of every finding under requirement 2, legal references, arithmetic, consistency with the agreed scope, and readability. Where the Group’s only competent reviewer is the author, an external associate is engaged as reviewer under the Subcontracting and Specialist Partner Policy.
- Legal references are current. Every citation of a law, regulation or standard is checked against the current text before issue. Standards are cited as reference frameworks, not as certifications held by the Group or the client unless the client has provided the certificate.
- Plain language. Deliverables are written for the person who must act on them. Executive summaries state the three to five most important findings and what they require. Technical annexes carry the detail.
- Training quality. IOSH Managing Safely and other courses are delivered to the approved syllabus by trainers who meet the standards in the Training and Competence Policy. Delegate assessments are marked against the published marking scheme. Delegate feedback is collected at the end of every course and reviewed by the Founder & Principal within ten working days.
- Software release quality for Arcas GRC and SetFit. A release goes to production only when: (a) automated tests pass on the release candidate, (b) changes affecting authentication, authorisation, payment, data export or data deletion have been reviewed by a second person, (c) release notes are written, (d) a rollback path is confirmed, and (e) the Founder & Principal has approved the release. For SetFit, any change to how personal data, and in particular body-composition and fitness measurements (health-related data), is collected, stored, shared or deleted also requires review against the Privacy and Data Protection Policy before release. Defects that expose personal data, block login or corrupt user data are treated as critical and fixed or rolled back within 24 hours.
- Client feedback. At the close of every consulting engagement and every course, the Group asks the client for structured feedback on accuracy, usefulness, communication and timeliness. For Arcas GRC and SetFit, in-product feedback and support tickets are reviewed weekly. Feedback is logged and discussed in the monthly operations review.
- Errors and corrective actions. When an error is found in an issued deliverable, the client is informed within two working days, a corrected version is issued, and the cause is recorded. Errors, complaints, failed releases and repeated feedback themes are entered in the corrective-action log with a root cause, an action, an owner and a due date, and are tracked to closure by the Founder & Principal.
- Complaints. Client complaints are acknowledged within two working days and answered in writing within ten working days. Where the Group is at fault, it corrects the work at its own cost.
- Continuous improvement. Templates, checklists, the scoring matrix, course materials and release procedures are reviewed at least annually, using the corrective-action log, feedback and changes in law or standards as inputs. Improvements are recorded with the version change.
- Records. Engagement files (scope, evidence, drafts, peer-review record, issued deliverable, feedback) are retained for at least seven years, or longer where a contract or law requires, in the Group’s cloud document system.
Reporting, breaches and consequences
Anyone who becomes aware of an error in an issued deliverable, a deliverable issued without peer review, a release made without approval, or any other breach of this policy must report it to the Founder & Principal or to compliance@settigroup.com (to be created). Reports may also be made to speakup@settigroup.com (to be created) or by post to the registered address, and may be anonymous.
Issuing work under the Group’s name without peer review, fabricating or altering evidence, or concealing a known error is a serious breach and may result in termination of employment or of an associate or subcontractor agreement. Honest mistakes reported promptly are treated as learning opportunities, not disciplinary matters.
Related policies and references
- Training and Competence Policy
- Subcontracting and Specialist Partner Policy
- Health, Safety, Security and Environment Policy
- Business Continuity Policy
- Privacy and Data Protection Policy
- Information Security Policy
- Code of Conduct
- ISO 9001 (reference framework; the Group is not certified)
- ISO/IEC 27001 (reference framework for software release and information security; the Group is not certified)
Review and approval
Version 1.0, effective 1 October 2026. Approved by the Founder & Principal, Setti Group. This policy is reviewed annually or on any material change of law, of the Group’s services, or of the standards it references. Questions go to compliance@settigroup.com (to be created).
Draft prepared for legal review. Not effective until approved and signed.
Finalidade e abrangência
Os clientes contratam o Setti Group por orientações que possam colocar em prática e por software em que possam confiar. Esta política estabelece os padrões de qualidade para tudo o que o Grupo emite sob seu nome e o mecanismo pelo qual ele melhora. Aplica-se à Setti Group FZC (Sharjah Publishing City Free Zone, Emirados Árabes Unidos) e à Setti Group Ltda (CNPJ 69.086.322/0001-00, Fortaleza, Ceará, Brasil; nome fantasia SetFit), em conjunto “Setti Group” ou “o Grupo”.
Abrange os entregáveis de consultoria (relatórios de auditoria e inspeção, avaliações de risco, investigações de incidentes, documentos de sistema de gestão, análises de lacunas), o treinamento (incluindo os cursos IOSH Managing Safely), as plataformas de software Arcas GRC e SetFit, e os serviços de intermediação de comércio de commodities do Grupo. Vincula todos que produzem trabalho sob o nome do Grupo, incluindo associados e especialistas subcontratados.
Declaração da política
O Setti Group se compromete a entregar trabalho preciso, completo, rastreável às evidências e adequado à decisão que o cliente precisa tomar. Todo entregável é revisado por uma segunda pessoa antes da emissão. O retorno do cliente é solicitado em todo contrato e é tratado. Os erros são corrigidos abertamente, às custas do Grupo quando o Grupo for o responsável, e suas causas são eliminadas para que não se repitam.
O Grupo utiliza a ISO 9001 (gestão da qualidade) como referencial. Não é certificado na ISO 9001 e não afirma sê-lo.
Definições
- Entregável: qualquer relatório, avaliação, documento, conjunto de dados, curso de treinamento ou versão de software emitido a cliente ou usuário sob o nome do Grupo.
- Constatação: observação em um entregável de consultoria que identifica um perigo, lacuna, não conformidade ou oportunidade.
- Revisão por pares: revisão de um entregável por pessoa competente que não seja o autor, antes da emissão.
- Ação corretiva: ação adotada para eliminar a causa de um erro ou não conformidade detectados, de modo que não se repita.
- Versão (release): versão do Arcas GRC ou do SetFit disponibilizada aos usuários em produção.
Responsabilidades
O Fundador e Diretor é o responsável por esta política, aprova os modelos de entregáveis, atua como revisor por pares ou designa um, aprova todo entregável de consultoria antes da emissão, aprova toda versão de software em produção, analisa o retorno dos clientes e as ações corretivas, e relata o desempenho da qualidade na análise crítica anual.
Os autores (empregados, associados, especialistas subcontratados) produzem o trabalho conforme os padrões abaixo, verificam-no contra a lista de verificação daquele tipo de entregável e respondem aos comentários da revisão por pares antes da emissão.
Os revisores por pares verificam o entregável contra os requisitos abaixo e registram sua revisão. O revisor por pares não pode ser o autor.
Os instrutores ministram os cursos conforme o programa e o padrão de avaliação aprovados e coletam o retorno dos participantes.
Os desenvolvedores do Arcas GRC e do SetFit seguem os requisitos de versão abaixo.
Requisitos
- Escopo acordado por escrito. Todo contrato começa com um escopo escrito que indica os entregáveis, a norma ou os critérios de avaliação do trabalho, as evidências a analisar, o acesso às instalações necessário e a data de entrega. Alterações de escopo são acordadas por escrito antes da execução do trabalho.
- Toda constatação é completa. Cada constatação em um entregável de consultoria contém, no mínimo: (a) uma descrição referenciada à evidência observada, (b) uma pontuação de risco segundo a matriz declarada no relatório, (c) um controle recomendado, selecionado conforme a hierarquia de controles, (d) um responsável proposto do lado do cliente, (e) um prazo proposto e (f) o risco residual esperado após a implantação do controle. Uma constatação sem qualquer desses elementos não é emitida.
- A evidência é rastreável. As constatações citam o documento, registro, entrevista, medição ou fotografia em que se baseiam. As fotografias são datadas e localizadas. As opiniões são identificadas como tal.
- Modelos e controle de versão. Os entregáveis utilizam o modelo vigente do Grupo para aquele tipo de entregável. Todo documento emitido contém número de versão, data de emissão, autor, revisor e distribuição. As minutas são identificadas como minutas.
- Revisão por pares antes da emissão. Nenhum entregável de consultoria é emitido sem revisão por pares documentada por pessoa competente que não seja o autor. O revisor verifica a exatidão técnica, a completude de cada constatação conforme o requisito 2, as referências legais, os cálculos, a coerência com o escopo acordado e a legibilidade. Quando o único revisor competente do Grupo for o autor, um associado externo é contratado como revisor conforme a Política de Subcontratação e Parceiros Especialistas.
- As referências legais são atuais. Toda citação de lei, regulamento ou norma é verificada contra o texto vigente antes da emissão. As normas são citadas como referenciais, não como certificações detidas pelo Grupo ou pelo cliente, salvo se o cliente tiver fornecido o certificado.
- Linguagem clara. Os entregáveis são escritos para a pessoa que deverá agir com base neles. Os sumários executivos apresentam as três a cinco constatações mais importantes e o que exigem. Os anexos técnicos contêm o detalhamento.
- Qualidade do treinamento. Os cursos IOSH Managing Safely e demais cursos são ministrados conforme o programa aprovado por instrutores que atendam aos padrões da Política de Treinamento e Competência. As avaliações dos participantes são corrigidas segundo o esquema de correção publicado. O retorno dos participantes é coletado ao final de cada curso e analisado pelo Fundador e Diretor em até dez dias úteis.
- Qualidade das versões de software do Arcas GRC e do SetFit. Uma versão vai para produção somente quando: (a) os testes automatizados passam na versão candidata, (b) as alterações que afetam autenticação, autorização, pagamento, exportação ou exclusão de dados foram revisadas por uma segunda pessoa, (c) as notas da versão foram redigidas, (d) um caminho de reversão foi confirmado e (e) o Fundador e Diretor aprovou a versão. No SetFit, qualquer alteração na forma como dados pessoais, e em particular medições de composição corporal e de condicionamento físico (dados relacionados à saúde), são coletados, armazenados, compartilhados ou excluídos exige também revisão contra a Política de Privacidade e Proteção de Dados antes da liberação. Defeitos que exponham dados pessoais, bloqueiem o login ou corrompam dados de usuários são tratados como críticos e corrigidos ou revertidos em até 24 horas.
- Retorno do cliente. No encerramento de cada contrato de consultoria e de cada curso, o Grupo solicita ao cliente retorno estruturado sobre exatidão, utilidade, comunicação e pontualidade. No Arcas GRC e no SetFit, o retorno dentro do produto e os chamados de suporte são analisados semanalmente. O retorno é registrado e discutido na reunião mensal de análise operacional.
- Erros e ações corretivas. Quando um erro é encontrado em um entregável emitido, o cliente é informado em até dois dias úteis, uma versão corrigida é emitida e a causa é registrada. Erros, reclamações, versões com falha e temas recorrentes no retorno são lançados no registro de ações corretivas com causa raiz, ação, responsável e prazo, e são acompanhados até o encerramento pelo Fundador e Diretor.
- Reclamações. As reclamações de clientes são confirmadas em até dois dias úteis e respondidas por escrito em até dez dias úteis. Quando o Grupo for o responsável, corrige o trabalho às suas próprias custas.
- Melhoria contínua. Modelos, listas de verificação, matriz de pontuação, materiais de curso e procedimentos de versão são revisados ao menos anualmente, tendo como entradas o registro de ações corretivas, o retorno recebido e as alterações em leis ou normas. As melhorias são registradas junto com a mudança de versão.
- Registros. Os arquivos de contrato (escopo, evidências, minutas, registro de revisão por pares, entregável emitido, retorno) são mantidos por no mínimo sete anos, ou por mais tempo quando contrato ou lei exigir, no sistema de documentos em nuvem do Grupo.
Comunicação, violações e consequências
Qualquer pessoa que tome conhecimento de erro em entregável emitido, de entregável emitido sem revisão por pares, de versão liberada sem aprovação ou de qualquer outra violação desta política deve comunicá-lo ao Fundador e Diretor ou a compliance@settigroup.com (a ser criado). Os relatos também podem ser feitos a speakup@settigroup.com (a ser criado) ou por correio ao endereço registrado, e podem ser anônimos.
Emitir trabalho sob o nome do Grupo sem revisão por pares, fabricar ou alterar evidências ou ocultar erro conhecido constitui violação grave e pode resultar na rescisão do contrato de trabalho ou do contrato de associado ou subcontratado. Erros honestos comunicados prontamente são tratados como oportunidades de aprendizado, não como matéria disciplinar.
Políticas relacionadas e referências
- Política de Treinamento e Competência
- Política de Subcontratação e Parceiros Especialistas
- Política de Saúde, Segurança, Segurança Patrimonial e Meio Ambiente
- Política de Continuidade de Negócios
- Política de Privacidade e Proteção de Dados
- Política de Segurança da Informação
- Código de Conduta
- ISO 9001 (referencial; o Grupo não é certificado)
- ISO/IEC 27001 (referencial para liberação de software e segurança da informação; o Grupo não é certificado)
Análise crítica e aprovação
Versão 1.0, vigente a partir de 1º de outubro de 2026. Aprovada pelo Fundador e Diretor, Setti Group. Esta política é revisada anualmente ou em caso de alteração relevante da legislação, dos serviços do Grupo ou das normas que referencia. Dúvidas devem ser encaminhadas a compliance@settigroup.com (a ser criado).
Minuta preparada para revisão jurídica. Sem efeito até aprovação e assinatura.