Outubro é o Mês da Cibersegurança e, ao longo das próximas semanas, a NTT DATA propõe uma reflexão sobre as mudanças que estão a transformar o panorama da segurança digital, as tendências que estão a redefinir os riscos e as decisões que podem ajudar as organizações a preparar-se melhor.
Este é o ponto de partida de “A segurança começa com cada decisão”. Porque a cibersegurança vai muito além da resposta a incidentes. Hoje, tem impacto na continuidade do negócio, na confiança de clientes e colaboradores, na reputação, na conformidade regulamentar e na capacidade de uma organização continuar a evoluir.
Por isso, este primeiro conteúdo do Mês da Cibersegurança parte de uma ideia fundamental: a cibersegurança é uma prioridade para o negócio.
O que nos mostram as tendências
Durante anos, proteger uma organização significava, sobretudo, proteger um perímetro composto por sistemas, redes, aplicações e dispositivos. Esse modelo mudou. Atualmente, os ambientes tecnológicos são muito mais distribuídos. Cloud, software como serviço (SaaS), APIs, fornecedores, identidades digitais, dispositivos ligados e modelos de inteligência artificial criam novas oportunidades para o negócio, mas aumentam também a exposição ao risco.
Ao mesmo tempo, os agentes de ameaça continuam a evoluir. Nem sempre através de técnicas totalmente novas, mas pela combinação mais eficaz das que já existem, pela automatização de processos e pela rapidez de execução. O ransomware é um exemplo claro. O seu impacto já não depende apenas da encriptação de sistemas. O roubo de informação, a ameaça de divulgação de dados, a interrupção seletiva de processos ou os danos reputacionais podem afetar o negócio muito antes de ser possível avaliar a dimensão real de um incidente.
A inteligência artificial acrescenta uma nova dimensão a este cenário. Pode acelerar atividades como a engenharia social, o reconhecimento, o phishing personalizado e a criação de mensagens cada vez mais credíveis. Como consequência, determinados ataques tornam-se mais rápidos e sofisticados, exigindo uma maior capacidade para identificar sinais de alerta, interpretar contextos e responder atempadamente.
Da proteção da tecnologia à proteção do negócio
Quando o risco muda, a forma de o abordar também tem de evoluir. A questão deixa de ser apenas como proteger sistemas e passa a ser: o que é necessário proteger para garantir a continuidade do negócio mesmo quando ocorre uma falha?
Responder a esta questão implica identificar ativos e processos críticos, compreender dependências relevantes, conhecer os terceiros que integram a cadeia de risco e gerir adequadamente os acessos à informação sensível. Implica também integrar a inteligência sobre ameaças nos processos de decisão, ajudando a priorizar investimentos, reforçar controlos e preparar respostas antes de serem necessárias.
Neste contexto, a cibersegurança deixa de ser apenas um conjunto de ferramentas e passa a assumir-se como uma capacidade organizacional. Uma capacidade que permite antecipar, responder e recuperar, mas também inovar com maior confiança. Integrar a segurança desde a conceção deixa de ser um obstáculo e passa a ser uma forma de reduzir a incerteza e apoiar decisões mais informadas.
A resiliência constrói-se antes do incidente
Nenhuma organização está totalmente livre de risco. Por isso, o objetivo não passa por evitar todos os incidentes, mas por reduzir a sua probabilidade, limitar o seu impacto e recuperar rapidamente quando acontecem.
É neste contexto que fatores como a governança, a gestão de crises, a coordenação entre áreas, os testes de recuperação, a gestão de fornecedores, o controlo de identidades e a capacitação contínua assumem um papel determinante. A resiliência constrói-se antes do incidente e demonstra-se durante a resposta.
Esta abordagem exige também uma visão partilhada entre as áreas de negócio e tecnologia. Os decisores não necessitam de conhecer todos os detalhes técnicos de uma vulnerabilidade, mas devem compreender o impacto potencial na operação, nos processos críticos e nos serviços essenciais. Da mesma forma, as equipas de segurança precisam de compreender as prioridades do negócio para orientar melhor as suas decisões.
As pessoas continuam a ser a primeira linha de defesa
Se a cibersegurança é um desafio de negócio, a primeira linha de defesa não está apenas na tecnologia. Está também nas pessoas e na forma como reconhecem ameaças, protegem credenciais, validam pedidos inesperados, reportam comportamentos suspeitos e mantêm os seus conhecimentos atualizados.
Por isso, a sensibilização e a capacitação não devem ser encaradas como iniciativas pontuais. A cultura de segurança constrói-se através de hábitos, prática e conhecimento. À medida que as ameaças evoluem, também as competências de quem utiliza a tecnologia diariamente precisam de evoluir.
Este será precisamente o tema da próxima semana: compreender o papel das pessoas na redução do risco e na construção de uma cultura de segurança mais sólida.
A segurança começa muito antes de um alerta ser ativado. Começa na forma como se concebe um serviço, se atribui um acesso, se seleciona um fornecedor, se partilha informação ou se reage a uma situação invulgar.
Ao longo deste mês, colocaremos essas decisões em foco. As decisões que ajudam a prevenir riscos, responder de forma mais eficaz e construir organizações mais resilientes.
A segurança começa com cada decisão.