Conceito e mecanismo
Tratar risco pode envolver modificar controlos, evitar uma atividade, partilhar consequências ou aceitar exposição dentro da autoridade definida. Aceitação deve ter âmbito, responsável, condições e revisão; uma exceção de 30 dias não se torna permanente por falta de incidentes. O proprietário do risco acompanha a exposição e a decisão; o proprietário do controlo garante execução e evidência do mecanismo. Estas responsabilidades podem estar próximas sem serem idênticas. Um KRI deve estar ligado a uma interpretação e a limites de ação. Se o limite é dez exceções vencidas e existem catorze, reporta a ultrapassagem e o plano, sem transformar o indicador em prova de catorze incidentes.
Aplicação guiada
No serviço bancário, dois contratos não garantem redundância. Investiga dependências comuns, incluindo subcontratados, identidade e conectividade. Testar cada fornecedor isoladamente pode deixar por testar a falha que afeta ambos. Durante uma exceção de patch, acompanha mudanças na ameaça, demonstra controlos compensatórios e apresenta alternativas antes da validade terminar. A exploração ativa noutro ambiente justifica reavaliar a probabilidade, mas não prova compromisso local. Mantém rastreabilidade entre evidência, risco residual, decisão e próxima revisão. Escalar não é abandonar o problema: prepara opções com impacto operacional, recursos, prazo e critério de saída para quem tem autoridade decidir.
Uma mitigação de rede prevista num ticket continua por demonstrar até existir evidência no caminho afetado.
Armadilhas comuns
Exceção sem validade; fornecedor duplicado como independência; condição aprovada mas não executada.
Tópicos relacionados: Desenvolver o programa de segurança · Gerir controlos, fornecedores e ciclo de vida
Mantém a decisão ligada às condições que a justificaram.
Referência: Cybersecurity Framework 2.0 · CISM current outline before November 3, 2026