← ISC2 CC: fundamentos de cibersegurança na prática
02 / 5 · 30 MIN

Governance, continuidade e sensibilização

Apoia decisões e continuidade com métricas e comunicação claras.

Conceito e mecanismo

Governance dá direção, responsabilidades e critérios para decidir e acompanhar risco. Um analista inicial contribui com registos fiáveis, comunicação e execução do processo; não deve inventar autoridade para aceitar exceções. Indicadores precisam de âmbito, data e denominador. Oito servidores sem suporte entre quarenta representam vinte por cento da população, não vinte por cento de probabilidade de incidente. Um dashboard útil permite identificar quem vai tratar a exposição e em que prazo. Sensibilização também é operacional: perante um pedido urgente de alteração de dados, confirma por contacto conhecido e independente. Responder ao mesmo email ou usar o número que ele fornece pode apenas voltar ao mesmo interlocutor não autenticado.

Aplicação guiada

Durante uma falha fictícia, a equipa mantém pedidos essenciais através de uma lista manual aprovada enquanto IT restaura a aplicação. O primeiro esforço apoia continuidade de negócio e o segundo recuperação técnica. Quando a aplicação regressa, reconcilia o que já foi tratado e o que falta, para evitar duplicações. Define quem pode declarar o regresso ao fluxo normal. Os exercícios têm objetivos diferentes: um tabletop pode revelar contactos desatualizados e decisões confusas, mas não mede a velocidade de um restauro que não foi executado. No relatório, reconhece o que foi ensaiado e planeia verificação das lacunas. Uma reunião curta não prova RTO e mencionar backups não comprova recuperabilidade. Esta disciplina ajuda a equipa a comunicar resultados sem transformar intenção em garantia.

NA PRÁTICA

8/40 = 20% de ativos sem suporte; o valor descreve exposição, não probabilidade de incidente.

Armadilhas comuns

Urgência como autenticidade; mesmo canal como confirmação; tabletop como restauro; processo manual sem reconciliação.

Tópicos relacionados: Princípios de segurança e conduta · Ciclo de identidade e acessos · Redes, cloud e fronteiras

Leva esta ideia contigo

Comunica âmbito, evidência e trabalho pendente de forma explícita.

Criar conta

Referência: Cybersecurity Framework 2.0 · CC examination outline effective 2026-09-01; PDF v01/2026

ISC2® e Certified in Cybersecurity são marcas comerciais ou marcas registadas de ISC2, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISC2. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.