Separar a constatação da resposta ao risco
Uma constatação pode permanecer factualmente correta mesmo quando a organização decide aceitar o risco residual. A aceitação não transforma um teste falhado num teste bem-sucedido e não apaga a observação original. Num exemplo fictício, um sistema legado continuará temporariamente sem uma melhoria de controlo enquanto se prepara a migração. O responsável competente avalia exposição, alternativas, restrições e condições de manutenção da decisão. O auditor verifica se a resposta ao risco foi tratada adequadamente dentro do seu mandato, sem assumir o papel de quem possui o risco. A organização pode gerir administrativamente uma ação como aceite, mas o relatório deve permitir distinguir esse estado de uma correção verificada. O leitor precisa de saber qual resultado foi realmente obtido.
Verificar autoridade, âmbito e condições
O registo de aceitação deve permitir avaliar quem decidiu, que risco foi considerado, quais os ativos e versões abrangidos, que condições foram impostas e quando a decisão precisa de revisão. A competência técnica do implementador não equivale automaticamente à autoridade para aceitar exposição de negócio. Também não se presume que a aceitação possa dispensar obrigações legais ou contratuais. No laboratório, risk-owner é uma autoridade fictícia permitida e implementer não é. F possui aceitação válida para v2; K não satisfaz a regra de autoridade. Estes nomes apenas exercitam a lógica do exemplo. Num ambiente real, seria necessário examinar delegações, limites, autenticidade da aprovação e evidência de que o decisor compreendeu a exposição relevante.
Reavaliar quando o tempo ou o contexto muda
Uma aceitação depende dos pressupostos que a justificaram. Aumento de exposição, alteração de versão, nova dependência ou expiração podem exigir reavaliação antes de continuar a usar a decisão anterior. O exemplo representa o tempo com inteiros: começa a valer em starts e deixa de valer em expires. No instante 30, G já não tem aceitação válida; F mantém-na até antes de 40. A mudança de F para v3 também invalida a correspondência prevista no modelo. Estas fronteiras não são prazos legais. Servem para mostrar que um relatório precisa de indicar o instante de referência e verificar a validade atual. Não se deve prolongar uma exceção silenciosamente só porque a correção ainda não está pronta.
Reportar atrasos sem perder a exposição
O dashboard do exercício mostra onze tickets fechados, mas a análise distingue um candidato a revisão de encerramento, uma aceitação válida e nove itens atrasados pela regra fictícia. A contagem por si não ordena prioridades: um controlo crítico pode exigir atenção antes de vários problemas de baixo impacto. Relaciona idade, prazo, criticidade, dependências, resposta atual e evidência em falta. Quando há replaneamento, conserva o prazo original, o novo compromisso e a autorização correspondente; alterar a data sem histórico mascara atrasos. A atribuição de uma ação a fornecedor não elimina a responsabilidade interna por acompanhar o resultado. O reporte deve indicar quem precisa de decidir, que apoio é necessário e o que continua exposto enquanto a correção não é demonstrada.
Usar o exercício para preparar decisões reais
As duas execuções guardadas passaram 34 verificações cada em SQLite local. A repetição demonstra o comportamento destes dados e regras, sem validar controlos de um banco, pessoas ou um parecer real. Compara F e G antes e depois da expiração; depois altera a versão e observa como a decisão muda. Escreve uma atualização que separe implementação, reteste, aceitação e próxima ação. Para B, propõe investigação da falha posterior sem eliminar a evidência anterior. Para K, identifica a necessidade de uma decisão por autoridade adequada. No trabalho real, combina resultados técnicos com entrevistas, documentação e testes apropriados ao objetivo. A revisão deve continuar até existir evidência suficiente para uma conclusão delimitada ou uma limitação explicitamente reportada.
python3 content/labs/cisa-remediation-followup/run.py
# F: valid acceptance, not remediation. G: expired. K: authority mismatch.
# The cutoff, expiry and due-date rules are fictional teaching conventions.
# Inspect evidence.json and the rollback probes before drafting follow-up actions.Uma exceção de v2 expira antes da migração para v3. O relatório mantém o risco visível e pede reavaliação autorizada; não transporta automaticamente a aceitação nem altera o resultado do teste anterior.
Armadilhas comuns
Tratar aceitação como correção; aceitar por autoridade presumida; renovar por silêncio; alterar prazos sem histórico; priorizar apenas por número de tickets; confundir resultados sintéticos com eficácia real.
Tópicos relacionados: Gestão de risco · Reporte à gestão · Monitorização de controlos
A resposta ao risco deve permanecer válida e visível. O auditor acompanha o resultado e os seus limites; não converte um estado administrativo numa garantia de controlo.
Referência: Risk Management Framework for Information Systems and Organizations · CISA outline effective August 1, 2024