← CISM: gerir segurança, risco e incidentes
20 / 21 · 70 MIN

Coordenação: factos, decisões e revisões

Constrói uma atualização que permite decidir sem converter suspeitas em factos ou esconder alterações da evidência.

A coordenação começa pela decisão necessária

Num incidente fictício, uma fila de liquidação de fundos está atrasada e o fornecedor investiga uma possível intrusão. APS sabe que existem instruções pendentes; ainda não sabe a causa nem se houve exposição de dados. O responsável pela coordenação identifica as decisões que não podem esperar: limitar novos envios, ativar uma via alternativa ou manter operação restrita. Cada decisão precisa de autoridade, impacto esperado, condições e responsável pela execução. A pessoa que reúne informação não recebe automaticamente poder para autorizar qualquer ação. O plano deve permitir atuação dentro de mandatos definidos e escalamento quando a decisão os ultrapassa. Mantém também visível quem coordena o incidente, para evitar equipas a executar instruções incompatíveis em canais diferentes.

Uma afirmação deve conservar o seu estado

No exercício local, impact-r1 descreve atraso confirmado na fila; cause-r1 descreve apenas suspeita de intrusão no fornecedor. A mensagem pode apresentar o impacto confirmado e indicar a causa como desconhecida. Não pode colocar a suspeita na lista de factos só porque apareceu num chat técnico. Regista origem, momento e âmbito da observação. Uma aplicação acessível confirma acessibilidade; não demonstra reconciliação de instruções, integridade de dados ou ausência de atividade maliciosa. A confirmação é um juízo apoiado em evidência, não um adjetivo para tornar a comunicação convincente. O programa recebe rótulos sintéticos já definidos; não verifica a verdade das afirmações humanas. Na operação real, alguém tem de avaliar essa evidência e assumir a responsabilidade pela classificação.

Corrigir mantendo a história da decisão

A investigação mostra depois que só o grupo de fundos A está afetado. Cria-se impact-r2 com o âmbito corrigido e marca-se impact-r1 como substituído. A mensagem anterior conserva a referência à revisão que existia quando foi aprovada. Isto permite explicar por que uma decisão foi tomada com informação incompleta. Reescrever silenciosamente a afirmação antiga faria parecer que a equipa sempre conheceu o âmbito correto. A atualização seguinte usa a revisão corrente e explica o efeito da correção nas decisões em curso. O histórico em memória do laboratório conserva entradas ordenadas, mas não é armazenamento inviolável nem cadeia de custódia forense. Essas propriedades exigem controlos próprios de acesso, retenção, integridade e manuseamento que o exercício não implementa.

Atualizar mesmo quando a causa continua desconhecida

Uma atualização útil identifica a hora a que se refere, impacto conhecido, ações, decisões pendentes, incertezas e próxima atualização. No modelo, a próxima atualização tem de ficar depois da hora de referência. Os quinze minutos usados são um parâmetro didático; não representam prazo legal nem regra de um banco. Quando o compromisso de atualização chega sem nova conclusão técnica, comunica o que permanece válido e o trabalho em curso. Não prometas recuperação às 14:00 apenas porque essa hora agrada ao sponsor. Se o prazo estimado depende de uma validação, identifica essa dependência e a confiança da previsão. A cadência deve servir decisões e evitar que múltiplas versões informais preencham o silêncio com conclusões sem suporte.

Prática: redigir, contestar e rever

Executa o laboratório e tenta acrescentar cause-r1 como facto, usar uma referência inexistente e repetir uma revisão de mensagem. Compara os motivos de rejeição. Depois corrige o impacto e observa como a mensagem antiga permanece no histórico, mas deixa de ser aceite como base para uma nova atualização. Redige duas frases para a direção: uma sobre o impacto demonstrado e outra sobre a decisão necessária, indicando o que ainda não se sabe. Explica a diferença entre rascunho aprovado, envio e confirmação de receção. O estado approved-draft do exercício não demonstra nenhum dos dois últimos. Para validar o processo real, é necessário exercitar pessoas, contactos, canais alternativos, autoridade e compreensão da mensagem no ambiente autorizado.

# Local fictional decision exercise; sends no messages:
python3 content/labs/cism-incident-communications/run.py \
  --output /tmp/cism-communications.json
# Inspect fact-corrected in ledger and claims in approvedDrafts.
# approved-draft is not evidence of delivery or receipt.
NA PRÁTICA

A primeira mensagem refere atraso na liquidação. A revisão seguinte limita o impacto ao grupo A, conserva o histórico e reavalia as medidas tomadas.

Armadilhas comuns

Confirmar uma causa pelo número de pessoas que a repetem; apagar versões anteriores; tratar acessibilidade como recuperação; confundir aprovação com envio.

Tópicos relacionados: Partilha e handover · Recuperação e reconciliação

Leva esta ideia contigo

A comunicação deve mostrar o que sustenta a decisão e como esse conhecimento mudou.

Criar conta

Referência: NIST SP 800-61 Revision 3 · CISM current outline before November 3, 2026

CISM® é uma marca registada de ISACA. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISACA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.