← CISSP: segurança, risco e operação
01 / 15 · 30 MIN

Governance, ética e decisões de risco

Liga controlos a objetivos, impacto e autoridade de decisão.

Conceito e mecanismo

Uma decisão de segurança começa pelo resultado de negócio que precisa de proteção. Identifica o ativo, o evento de ameaça, as condições que o permitem e as consequências para confidencialidade, integridade e disponibilidade. Uma severidade técnica não substitui essa análise. Dois findings com a mesma pontuação podem ter exposição e impacto diferentes. Explicita quem é responsável por aceitar risco residual segundo a política da organização. O gestor técnico reúne evidência, compara opções e coordena execução; acompanhar o plano não lhe concede automaticamente autoridade para aceitar risco pelo negócio. Mantém a diferença entre facto observado, hipótese e estimativa, incluindo incerteza nos números apresentados ao comité.

Aplicação guiada

Num modelo simples, impacto de 80 000 € multiplicado por frequência esperada de 0,25 por ano produz 20 000 € de perda anual esperada. Isso não garante uma perda desse valor em cada ano. Compara também efeitos difíceis de quantificar e obrigações aplicáveis. A BIA ajuda a ordenar recuperação por impacto e dependências. Um contrato pode transferir custos sem eliminar interrupções. Na adoção de IA por um fornecedor, avalia finalidade, proveniência e uso dos dados antes de permitir treino com tickets reais. Comunica lacunas com rigor, mesmo quando o patrocinador pressiona a data. Políticas precisam de padrões verificáveis e procedimentos; formação e documentos só são úteis se orientarem controlos efetivamente aplicados.

NA PRÁTICA

Um fornecedor quer treinar um modelo com tickets de suporte: a autorização de suporte existente não demonstra autorização para essa nova finalidade.

Armadilhas comuns

Severidade como risco completo; aceitação sem autoridade; contrato como eliminação do risco; benefício esperado como aprovação.

Tópicos relacionados: Ativos, dados e descomissionamento · Arquitetura, criptografia e falhas comuns

Leva esta ideia contigo

Uma decisão defensável liga evidência, impacto, alternativas e um responsável autorizado.

Criar conta

Referência: Cybersecurity Framework 2.0 · CISSP outline effective April 15, 2024; current AI guidance consulted 2026-09-29

CISSP® é uma marca registada de ISC2, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISC2. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.