Governo do risco
Cibersegurança executiva
A cibersegurança executiva não é um inventário de ferramentas. É a capacidade de uma organização para decidir, com tempo e com critério, que risco aceita, que risco transfere e que risco não está disposta a sustentar.
- Para quem.
- Conselhos, comités de risco e alta direção que devem decidir com relatórios técnicos incompletos.
- Alcance e entregável.
- Priorização de risco em linguagem de diretório, perguntas de governo e critérios de decisão. Não substitui o CISO.
- Limite.
- Não inclui a operação diária de SOC nem a implementação de ferramentas.
Perspetiva
A cibersegurança executiva começa quando o risco cabe numa frase que um presidente pode repetir. Se o relatório só o entende a equipa técnica, não é um relatório de governo.
Não trabalho para substituir o CISO. Trabalho para que o CISO e o conselho falem a mesma língua: impacto, evidência, tempo e opções.
Riscos frequentes
- Confundir um painel verde com risco residual aceite.
- Orçamentos de ferramentas sem dono da decisão.
- CISOs que não têm acesso real ao conselho.
- Planos que ninguém ensaiou com a alta direção.
Perguntas para um conselho
- Qual é o processo de negócio que não nos podemos dar ao luxo de perder?
- Que risco residual aprovou este diretório, por escrito?
- Quem pode deter a produção e com que critério?
- Quando foi o último simulacro com o conselho, não com a área de sistemas?