Conceito e mecanismo
Uma decisão de segurança começa pelo resultado de negócio que precisa de proteção. Identifica o ativo, o evento de ameaça, as condições que o permitem e as consequências para confidencialidade, integridade e disponibilidade. Uma severidade técnica não substitui essa análise. Dois findings com a mesma pontuação podem ter exposição e impacto diferentes. Explicita quem é responsável por aceitar risco residual segundo a política da organização. O gestor técnico reúne evidência, compara opções e coordena execução; acompanhar o plano não lhe concede automaticamente autoridade para aceitar risco pelo negócio. Mantém a diferença entre facto observado, hipótese e estimativa, incluindo incerteza nos números apresentados ao comité.
Aplicação guiada
Num modelo simples, impacto de 80 000 € multiplicado por frequência esperada de 0,25 por ano produz 20 000 € de perda anual esperada. Isso não garante uma perda desse valor em cada ano. Compara também efeitos difíceis de quantificar e obrigações aplicáveis. A BIA ajuda a ordenar recuperação por impacto e dependências. Um contrato pode transferir custos sem eliminar interrupções. Na adoção de IA por um fornecedor, avalia finalidade, proveniência e uso dos dados antes de permitir treino com tickets reais. Comunica lacunas com rigor, mesmo quando o patrocinador pressiona a data. Políticas precisam de padrões verificáveis e procedimentos; formação e documentos só são úteis se orientarem controlos efetivamente aplicados.
Um fornecedor quer treinar um modelo com tickets de suporte: a autorização de suporte existente não demonstra autorização para essa nova finalidade.
Armadilhas comuns
Severidade como risco completo; aceitação sem autoridade; contrato como eliminação do risco; benefício esperado como aprovação.
Tópicos relacionados: Ativos, dados e descomissionamento · Arquitetura, criptografia e falhas comuns
Uma decisão defensável liga evidência, impacto, alternativas e um responsável autorizado.
Referência: Cybersecurity Framework 2.0 · CISSP outline effective April 15, 2024; current AI guidance consulted 2026-09-29