Além da Maturidade: Se amanhã sofrermos um grande ataque, o negócio sobreviverá?

A grande preocupação que o negócio possui em um contexto de incidente de Segurança não envolve estatísticas ou níveis métricos de maturidade, mas sim qual será o impacto efetivo da paralisação do negócio, e se ele sobreviverá após a ocorrência. Nesse primeiro artigo da série "Além da Maturidade, o CISO da RUMO ALL, Silvio Hayashi, lista algumas questões que os Líderes de Segurança devem estar preparados para responder à alta gestão em momentos de crise

Compartilhar:

Por Silvio Hayashi*

 

Se amanhã sua organização sofrer um grande ataque cibernético, qual será a primeira pergunta do Board?

 

Provavelmente não será “qual era nossa nota de maturidade em Segurança?”. Será algo muito mais simples: “Quanto tempo levaremos para voltar a operar?”

 

Além da Maturidade

A maturidade não me dizia se o negócio sobreviveria. Durante muitos anos, considerei a maturidade o principal indicador da evolução de um programa de segurança. E havia bons motivos para isso. Ela ajuda a organizar iniciativas, orientar equipes, acompanhar a evolução e comunicar ao Board que estamos avançando.

 

O problema nunca foi a maturidade. O problema era a pergunta que estávamos tentando responder com ela. Quando acontece um incidente relevante, ninguém pergunta por que a maturidade era 2,8 e não 3,2. A pergunta muda completamente:

 

“Se estávamos tão preparados, por que isso aconteceu?”

 

Foi quando percebi que maturidade e efetividade não são sinônimos. Uma organização pode possuir processos maduros, controles bem definidos e excelente governança e, ainda assim, não conseguir recuperar sua operação dentro do tempo que o negócio suporta.

 

Foi nesse momento que deixei de discutir apenas a evolução dos controles e passei a discutir algo diferente. A capacidade de o negócio sobreviver. Continuo acreditando na importância dos modelos de maturidade. Mas eles deixaram de ser a primeira pergunta que faço. Hoje, a pergunta é outra:

 

“Se amanhã enfrentarmos nosso pior incidente, o negócio sobreviverá?”

 

Talvez essa seja uma das conversas mais importantes que um CISO possa ter com seu Board.

 

Esta é a primeira reflexão da série “Além da Maturidade“. No próximo artigo, quero compartilhar por que o risco que parecia maior nem sempre era o mais importante.

 

*Silvio Hayashi é CISO da RUMO ALL

 

Destaques

Colunas & Blogs

Conteúdos Relacionados

Security Report | Colunas & Blogs

Zero Trust para IA Agêntica: por que seu assistente de IA precisa de um “fiscal” externo

A Inteligência Artificial Agêntica está se tornando uma ferramenta essencial para o exercício das atividades profissionais em todos os setores....
Security Report | Colunas & Blogs

Soberania Digital: O Brasil é dono da própria tecnologia?

Ser um país independente nos meios digitais se tornou um dos grandes focos para o mundo contemporâneo, se tornando discussão...
Security Report | Colunas & Blogs

Por que agora é a vez do MDR?

O papel que o Managed Detection and Response passou a ocupar dentro dos times de Cyber se tornou fundamental para...
Security Report | Colunas & Blogs

Fundamentando o nível de risco desejável

Fundamentar uma estratégia concisa e aceitável de risco cibernético para o board é um dos grandes desafios dos líderes de...