A evolução da posição do CISO dentro das empresas precisa ser acompanhada por uma mudança na forma de comunicar Segurança. Esse foi o ponto central do keynote “CISO: uma visão pelo Conselho”, apresentado por Joaquim Garcia, Conselheiro de empresas e Consultor em Transformação Digital, no Security Leaders Fortaleza. Na avaliação apresentada por Garcia, assim como ocorreu anteriormente com o CIO, o CISO vive um momento de aproximação com a presidência, os conselhos de administração e os comitês de auditoria, impulsionado pelo aumento da exposição das empresas a ataques e pelos novos desafios trazidos pela IA.
Segundo Garcia, o CISO deixou de estar restrito à infraestrutura e passou, em diferentes organizações, a responder à direção de TI, à presidência e até diretamente ao Conselho. “Essa mudança representa um avanço de autonomia, mas exige também uma transformação na comunicação. O desafio é deixar de levar à alta liderança apenas números técnicos e passar a explicar o que os riscos significam para o negócio”, explica.
Ainda é comum, segundo o conselheiro, que os reportes apresentem quantidade de firewalls, patches, ameaças identificadas e ataques bloqueados. São informações relevantes para a operação, mas não necessariamente respondem ao que o Conselho precisa saber para tomar decisões. “Quando você fala para a alta gestão, é importante que sua comunicação seja clara, na linguagem do negócio”, afirmou.
Do indicador técnico ao impacto financeiro
A proposta de Garcia é que o CISO traduza os riscos em cenários concretos, tanto no impacto na reputação, quanto no tempo de recuperação de uma operação em situação de crise. “A partir do momento que você fala a língua do presidente e do conselho, eles entendem e liberam mais dinheiro”, afirmou, ressalvando que a decisão envolve negociação e comunicação adequada.
Segundo dados apresentados por Joaquim Garcia, ainda existe um descompasso significativo entre a percepção dos conselhos de administração e a efetiva gestão do risco cibernético nas organizações. De acordo com o relatório Cybersecurity Reporting to the Board, da IANS (março de 2026), 29% dos conselheiros consideram as atualizações sobre segurança cibernética “altamente eficazes”. No entanto, levantamento da Pulse Security AI, divulgado durante a Black Hat 2026, aponta que 55% dos conselhos nunca definiram formalmente o apetite ao risco cibernético.
O desafio também passa pela linguagem utilizada para comunicar riscos: segundo o Global Cybersecurity Outlook 2025/2026, do Fórum Econômico Mundial, 73% das organizações apontam como principal barreira interna a tradução do risco cibernético para impactos financeiros e operacionais. Essa dificuldade de comunicação é refletida ainda na percepção dos especialistas, já que 40% dos profissionais de segurança afirmam que a liderança não compreende claramente a tolerância ao risco da organização nem como priorizar ações de remediação, segundo o relatório State of Cybersecurity Trends Report 2026, da Ivanti.
Na avaliação de Joaquim Garcia, a desconexão entre liderança e segurança também está relacionada à linguagem adotada pelos especialistas da área. Para o executivo, é preciso deixar de associar a segurança apenas à negação ou ao bloqueio de iniciativas. O papel do CISO, segundo ele, é atuar como parceiro do negócio, ajudando as áreas a encontrar caminhos seguros para inovar, crescer e gerar resultados.
A IA amplia a agenda do Conselho
A ascensão da Inteligência Artificial amplia ainda mais essa agenda de riscos e governança. Durante a apresentação, Joaquim Garcia destacou desafios como Shadow AI, vazamento de dados, gestão da identidade de agentes autônomos, ataques automatizados e o envenenamento de dados utilizados por modelos. Nesse cenário, defendeu comitês multidisciplinares, políticas para uso aceitável de ferramentas de IA, gestão centralizada de identidades não humanas e estruturas de governança capazes de acompanhar esses riscos.
Outro ponto destacado foi o próprio preparo do Conselho. “A alta liderança também precisa ser treinada para compreender os novos riscos e participar das decisões. A recomendação é criar uma relação contínua, com reuniões periódicas e alinhamento de expectativas, e não buscar o Conselho apenas quando ocorre um incidente”, aborda o conselheiro.
Ao encerrar a apresentação, Garcia apresentou um roadmap baseado em três pilares: diagnóstico dos riscos, definição do apetite ao risco junto à liderança e adoção de métricas financeiras capazes de traduzir o impacto dos incidentes para o negócio. Para o executivo, a evolução da função do CISO não depende apenas de sua posição no organograma, mas da capacidade de transformar temas técnicos em informações relevantes para a tomada de decisão. Em outras palavras, o desafio está menos na tecnologia e mais na comunicação do risco em termos que façam sentido para o negócio.