Governo societário · 3 de setembro de 2026
As perguntas de cibersegurança que um CEO não deve delegar
Há decisões que não podem ficar só na equipa técnica: quem pode parar a produção, que risco residual foi aprovado e quem fala no dia do incidente.
Por Rafael Núñez Aponte. Publicado em 3 de setembro de 2026. Atualizado em 4 de setembro de 2026.
Texto original em espanhol. Ler a versão original em espanhol

Um CEO não tem de ler logs. Tem de poder dormir sabendo que risco residual aceitou. Isso não se delega a um painel cheio de luzes verdes. Sustenta-se com umas poucas perguntas, repetidas, incómodas e datadas.
As que eu não deixaria num apêndice
- Qual é o processo que, se cair, nos impede de operar?
- Quando foi a última restauração real de cópias de segurança, não o último job «bem-sucedido»?
- Quem pode desligar a produção e com que critério?
- Que dados de terceiros temos que não saberíamos explicar a um regulador?
- Qual é a nossa posição sobre pagar um resgate, por escrito?
- Que ferramenta de IA se usa com dados da empresa sem contrato?
- A quem chamamos na primeira hora, e quem fica de fora dessa sala?
- O que diríamos hoje, se tivéssemos de falar em público às 18:00?
O que não deve delegar e o que sim
Delegar a operação é inevitável. Delegar a pergunta que define o risco residual é abdicar. O CISO deve ter orçamento, acesso ao conselho e permissão para dar más notícias. O CEO deve ter a disciplina de perguntar em linguagem de negócio. Quando essas duas condições existem, a organização deixa de improvisar ética em plena extorsão.
Sinais de que a pergunta já se delegou em excesso
- O relatório de segurança chega numa linguagem que o diretório não pode votar.
- Ninguém na mesa consegue dizer, numa frase, qual é o processo crítico.
- A última prova de restauração é uma captura de ecrã, não um exercício com dono.
- A posição sobre resgate, porta-voz e desligar sistemas não está escrita.
- A IA interna discute-se como inovação e não como superfície.
Referências
- NIST Cybersecurity Framework 2.0. NIST. Consulta: 2026-09-04. Las preguntas que un CEO no debe delegar se plantean como gobierno del riesgo residual (identificar, proteger, detectar, responder y recuperar), no como un inventario técnico que sustituya al CISO.