← CISM: gerir segurança, risco e incidentes
01 / 11 · 30 MIN

Governance, estratégia e autoridade

Relaciona decisões de segurança com objetivos de negócio e responsabilidades.

Conceito e mecanismo

A governance define direção, responsabilidade e limites de decisão. A gestão transforma essa direção em trabalho executável. Num banco, um objetivo de segurança pode ser proteger a integridade do fecho de fundos, e não simplesmente instalar mais ferramentas. Começa por compreender processos críticos, obrigações e consequências de falha. Depois define resultados, responsáveis e critérios que permitam comparar alternativas. Quem implementa um controlo não ganha automaticamente autoridade para aceitar o risco que permanece. Essa autoridade depende da delegação e dos limites definidos pela organização. Se o risco ultrapassa a tolerância, a decisão precisa do escalamento previsto.

Aplicação guiada

Numa função híbrida APS e projeto, podes recolher evidência técnica, propor opções e executar uma mudança aprovada. Regista também quem decide sobre impacto no negócio. Um acesso de administrador não substitui essa decisão. Para avaliar controlos, distingue implementação de assurance independente quando esta é exigida; a evidência técnica pode ser reutilizada sem eliminar a independência da conclusão. A cultura influencia a informação disponível: penalizar automaticamente quem reporta um quase-incidente incentiva silêncio. Cria canais acessíveis, aprendizagem e critérios claros de responsabilização. No comité, apresenta factos, exposição e decisão pedida, mantendo detalhe técnico disponível para quem precisa de o examinar.

NA PRÁTICA

Um operador pode isolar uma credencial ao abrigo do plano, mas não aceitar sozinho seis meses de exposição fora da sua delegação.

Armadilhas comuns

Privilégio como autoridade; compra como estratégia; autoavaliação como assurance independente.

Tópicos relacionados: Políticas, investimento e reporte · Avaliar risco e incerteza

Leva esta ideia contigo

Liga cada decisão a um resultado de negócio, a evidência e a uma autoridade.

Criar conta

Referência: Cybersecurity Framework 2.0 · CISM current outline before November 3, 2026

CISM® é uma marca registada de ISACA. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISACA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.