Saltar para o conteúdo

Governo do risco

Cibersegurança executiva

A cibersegurança executiva não é um inventário de ferramentas. É a capacidade de uma organização para decidir, com tempo e com critério, que risco aceita, que risco transfere e que risco não está disposta a sustentar.

Para quem.
Conselhos, comités de risco e alta direção que devem decidir com relatórios técnicos incompletos.
Alcance e entregável.
Priorização de risco em linguagem de diretório, perguntas de governo e critérios de decisão. Não substitui o CISO.
Limite.
Não inclui a operação diária de SOC nem a implementação de ferramentas.

Perspetiva

A cibersegurança executiva começa quando o risco cabe numa frase que um presidente pode repetir. Se o relatório só o entende a equipa técnica, não é um relatório de governo.

Não trabalho para substituir o CISO. Trabalho para que o CISO e o conselho falem a mesma língua: impacto, evidência, tempo e opções.

Riscos frequentes

  • Confundir um painel verde com risco residual aceite.
  • Orçamentos de ferramentas sem dono da decisão.
  • CISOs que não têm acesso real ao conselho.
  • Planos que ninguém ensaiou com a alta direção.

Perguntas para um conselho

  • Qual é o processo de negócio que não nos podemos dar ao luxo de perder?
  • Que risco residual aprovou este diretório, por escrito?
  • Quem pode deter a produção e com que critério?
  • Quando foi o último simulacro com o conselho, não com a área de sistemas?

Artigos relacionados

Conferências relacionadas

As crises não reservam uma hora. A preparação pode começar hoje.