Toda organização manipula, em seus processos e tarefas do dia a dia, uma grande quantidade de dados necessários tanto para a manutenção do negócio quanto para a sua saúde. No Brasil existe legislação que precisa ser obedecida para que a empresa esteja aderente às normas e não sofra sanções. A LGPD (Lei Geral de Proteção de Dados) é uma dessas leis, e versa sobre como entidades privadas, órgãos públicos e reguladores devem tratar os dados pessoais dos titulares.

Diante das penalidades previstas, criou-se uma corrida para aderir às novas regras. Mas se engana quem acredita que seguir apenas essas normas é garantia de ter uma empresa segura no que diz respeito à segurança da informação. Essa é uma matéria bem mais abrangente, e o compliance é apenas uma das áreas sob a responsabilidade da cibersegurança.

O que a cibersegurança realmente cobre

Segundo o NIST, segurança da informação é a prática de gerenciar e reduzir riscos que afetam sistemas, redes e dados. Repare que a definição gira em torno de risco, e não de conformidade.

No framework de cibersegurança do NIST estão definidas formas de catalogar os ativos da organização: entender quais são os dados, sistemas, hardwares, instalações, pessoas e fornecedores envolvidos. Só a partir desse levantamento é possível criar estratégias de gerenciamento do risco associado a cada um desses ativos.

Sem esse inventário, o que sobra é suposição. Saber o que se tem é justamente o que permite decidir o que proteger primeiro, com qual prioridade e a que custo.

O tripé CIA

A segurança da informação está baseada no tripé CIA:

Cada uma das funções apontadas pelo framework do NIST existe para garantir que esses três pilares se mantenham íntegros na organização. Um checklist de conformidade não dá conta disso sozinho, porque ele apenas verifica itens de uma lista.

Diagrama circular com as seis funções do NIST Cybersecurity Framework: Govern ao centro, e ao redor Identify, Protect, Detect, Respond e Recover.
As seis funções do NIST Cybersecurity Framework. Governar ocupa o centro porque é o que sustenta todas as outras.

Governança é o que fecha a conta

Atender às normas vigentes não garante que os riscos aos quais a organização está exposta estejam sendo gerenciados. Para isso é preciso implantar uma estratégia que abrace toda a organização e que possua governança, com responsáveis definidos e ritos de decisão.

É essa a diferença entre uma empresa que passa na auditoria e uma empresa que gerencia de fato o seu risco cibernético.