Saltar para o conteúdo

Governo societário · 3 de setembro de 2026

As perguntas de cibersegurança que um CEO não deve delegar

Há decisões que não podem ficar só na equipa técnica: quem pode parar a produção, que risco residual foi aprovado e quem fala no dia do incidente.

Por Rafael Núñez Aponte. Publicado em 3 de setembro de 2026. Atualizado em 4 de setembro de 2026.

Texto original em espanhol. Ler a versão original em espanhol

Cartão editorial com a frase «Delegar a operação. Não delegar o risco residual»

Um CEO não tem de ler logs. Tem de poder dormir sabendo que risco residual aceitou. Isso não se delega a um painel cheio de luzes verdes. Sustenta-se com umas poucas perguntas, repetidas, incómodas e datadas.

As que eu não deixaria num apêndice

  • Qual é o processo que, se cair, nos impede de operar?
  • Quando foi a última restauração real de cópias de segurança, não o último job «bem-sucedido»?
  • Quem pode desligar a produção e com que critério?
  • Que dados de terceiros temos que não saberíamos explicar a um regulador?
  • Qual é a nossa posição sobre pagar um resgate, por escrito?
  • Que ferramenta de IA se usa com dados da empresa sem contrato?
  • A quem chamamos na primeira hora, e quem fica de fora dessa sala?
  • O que diríamos hoje, se tivéssemos de falar em público às 18:00?

O que não deve delegar e o que sim

Delegar a operação é inevitável. Delegar a pergunta que define o risco residual é abdicar. O CISO deve ter orçamento, acesso ao conselho e permissão para dar más notícias. O CEO deve ter a disciplina de perguntar em linguagem de negócio. Quando essas duas condições existem, a organização deixa de improvisar ética em plena extorsão.

Sinais de que a pergunta já se delegou em excesso

  • O relatório de segurança chega numa linguagem que o diretório não pode votar.
  • Ninguém na mesa consegue dizer, numa frase, qual é o processo crítico.
  • A última prova de restauração é uma captura de ecrã, não um exercício com dono.
  • A posição sobre resgate, porta-voz e desligar sistemas não está escrita.
  • A IA interna discute-se como inovação e não como superfície.

Referências

  • NIST Cybersecurity Framework 2.0. NIST. Consulta: 2026-09-04. Las preguntas que un CEO no debe delegar se plantean como gobierno del riesgo residual (identificar, proteger, detectar, responder y recuperar), no como un inventario técnico que sustituya al CISO.

Artigos relacionados

As crises não reservam uma hora. A preparação pode começar hoje.