Logotipo IT Forum
IT Forum Instituto Itaqui Distrito Itaqui IT Invest
IT Forum - A Comunidade de Tecnologia se Encontra Aqui
  • Todas as notícias
  • Negócios
  • Liderança
  • CIO
  • Carreira
  • IA
  • Cibersegurança
  • Plataformas
  • ESG
  • Vídeos
  • Nossas colunas
  • Colunistas
  • Pesquisas
  • Prêmios
Revistas
  • IT Forum Líderes
  • Series
  • Histórias da TI
  • Ver todos
  • Todos os eventos
  • IT Forum Trancoso
  • IT Forum Forte
  • IT Forum Mata
  • Sobre o HIT
  • Todos os materiais
Todas as notícias Negócios Liderança CIO Carreira IA Cibersegurança Plataformas ESG Vídeos
Nossas colunas Colunistas
Pesquisas Prêmios
Revistas
Todos os videocasts E agora, TI? Entre Tech IT Forum Líderes Series
Todos os eventos Trancoso
Todos os materiais Todos os materiais
  1. Home
  2. Notícias
  3. Gestão de risco de terceiros: seu negócio está realmente seguro?
Gestão de segurança

Gestão de risco de terceiros: seu negócio está realmente seguro?

Segurança da informação deve ser encarada como uma questão de cultura dentro da organização

Publicado:
30/07/2020 às 13:30
Leitura
5 minutos
shadow it kaspersky
profissionais de cibersegurança

É assustador o alto volume de informações que circulam dentro de uma empresa e o risco de exposição desses dados, como vazamentos e fraudes. Muitos deles são diariamente compartilhados com terceiros. Afinal, nenhuma organização opera sozinha. Se você parar para analisar a situação nos detalhes, considerando o fluxo de dados na companhia na qual você atua, verá que o que digo não é exagero.

Em geral, compartilha-se com terceiros dados financeiros, operacionais, estratégicos e regulatórios. Em um passado recente, a qualificação desse parceiro de negócio era feita com base na avaliação de informações financeiras básicas, como as de um balanço anual da companhia. Somente isso bastava. Hoje, se exige o preenchimento de extensos relatórios de auditoria. Em alguns casos, rastreia-se, inclusive, os dados de sócios considerados politicamente expostos. Ou pior, diante da dificuldade de realizar-se esta tarefa, algumas empresas apenas encaminham um formulário onde o terceiro se autodeclara estar em conformidade com a política da empresa. E ponto final: risco aceito.

No meu entender, porém, a gestão de riscos de terceiros precisa ser ainda mais profissional. Acredito nisso porque a prática do simples preenchimento de relatórios se mostra bem pouco eficiente. As questões podem ser respondidas de modo automático sem se obter uma evidência de que boas práticas estão sendo adotadas. Eu comparo o processo de qualificação de um terceiro a uma diligência legal, dada a complexidade da mesma, isto inviabilizaria o processo.

Quer mais um motivo para intensificar essa gestão? Diante da necessidade de distanciamento social, você saberia dizer quais parceiros de negócio da sua companhia migraram para o trabalho remoto de maneira adequada, com estrutura e garantia da segurança de sistemas, máquinas, aplicações e acessos? Lembre-se que, considerando o acordo de troca de informações entre vocês, os riscos dele impactam diretamente na segurança do seu negócio.

Caso você tenha interesse em implementar, revisar ou aperfeiçoar o processo de gestão de riscos de terceiros na sua empresa, minha sugestão é começar buscando o apoio de um especialista. A ideia é que esse profissional faça um mapeamento da sua estrutura de TI e das ferramentas que já estão em operação. Assim, evita-se investimentos desnecessários em novas soluções. Muitas vezes, uma configuração adequada de recursos de segurança existentes já resolve grande parte dos problemas da organização.

Com a estrutura interna protegida, é hora de rastrear proativamente a reputação do terceiro no ambiente digital e os riscos cibernéticos que a organização apresenta. Para essa etapa, já existe uma solução disponível no mercado. Na prática, por meio do domínio da empresa que se deseja mapear, existem formas de avaliar o score de risco com base em informações públicas relacionadas a dez fatores. Essa análise inclui networking security, DNS health, patching cadence, entre outros itens, sem que o terceiro tenha que oferecer qualquer informação. De forma automatizada é possível classificar (e ser classificado) no que tange a riscos cibernéticos da mesma forma que se é classificado em riscos de crédito. Por meio de uma escala de A a F, na qual A é uma empresa com baixo risco cibernético e, portanto, com baixa probabilidade de vazamento de dados e F é uma empresa em situação grave.

Imagine agora a mudança que este tipo de classificação pode oferecer ao seu negócio. ao invés de simplesmente aceitar o risco ou entrar em um processo de auditoria formal para cada terceiro com que sua empresa se relaciona, você teria a sua disposição um painel medindo em tempo real o risco cibernético público de cada um destes terceiros. Aqueles que apresentem um risco classificado como A ou B poderiam ser aceitos sem qualquer diligência formal, mas aqueles com um risco abaixo de C deveriam receber uma auditoria digital, com apresentação de evidências. Este é um cenário ganha-ganha, pois o terceiro avaliado saberá sua nota, receberá um relatório detalhado que justifique esta nota e as medidas necessárias a serem implementadas para mitigar estes riscos. Para a empresa também é uma revolução pois transforma um processo manual e muitas vezes ineficaz, em um processo automatizado e capaz de realmente mitigar um risco significativo que as empresas estão expostas.

Essa é uma maneira de avaliar o terceiro de uma maneira mais objetiva. Além disso, por saber a situação da segurança dos dados dele da porta para fora, fica mais fácil concluir como o assunto é tratado no ambiente interno. É um complemento às análises financeiras e respostas do questionário de auditoria.

Gerir o risco de terceiros é necessário porque a responsabilidade de uma companhia com relação aos dados que transitam nos seus processos é mais ampla do que muitos imaginam. Ela se expande por todo o ecossistema da sua operação, incluindo com quem divulgamos ou compartilhamos as informações, independentemente do propósito desta ação. Além disso, como sempre insisto, organizações que demonstrarem efetivo respeito a essa boa prática serão as mais valorizadas, em um curtíssimo espaço de tempo. Como se diz no mercado: sua segurança é tão boa quanto a segurança do seu elo mais fraco. Gerir o risco do ecossistema é uma obrigação.

Tenha atenção apenas para um ponto muito importante. Segurança da informação é mais do que tecnologia, ferramentas e processos. Ela deve ser encarada como uma questão de cultura dentro da organização.

*Simone Santinato é DPO da Etek NovaRed Brasil

Seta para cima
Mais lidas
Notícias

Nodes Tecnologia lança aplicação que adiciona camada de proteção às soluções antivírus

7 anos atrás

1
Cibersegurança

Empresas sofreram alta de 50% em ciberataques no ano passado

4 anos atrás

2
CIO

8 mitos sobre inteligência artificial e a realidade por trás deles

6 anos atrás

3
Notícias

Empresa mineira aposta em nuvem e projeta redução de custos em 35%

7 anos atrás

4
Notícias

O setor privado e os cidadãos clamam por uma lei de proteção de dados

9 anos atrás

5
Logo IT Forum
Newsletter
As melhores notícias de tecnologia B2B em primeira mão
Acompanhe todas as novidades diretamente na sua caixa de entrada.
Instagram Linkedin Facebook Tiktok Youtube
1 / 1
Gestão de segurança

Nenhum autor cadastrado para este post.

Notícias relacionadas
Ver mais Seta para direita
Notícias relacionadas
Ver mais Seta para direita
Capital cognitivo híbrido, o próximo capital das organizações
Gestão
Capital cognitivo híbrido, o próximo capital das organizações

Heriton Duarte

2 meses atrás

Dilema da IA está entre escalar produtividade e preservar confiança
Inteligência Artificial
Dilema da IA está entre escalar produtividade e preservar confiança

Déborah Oliveira

2 meses atrás

“O varejo não compete mais por canal, mas por capacidade de movimentar produtos”, diz CIO da Motz
Inteligência Artificial
“O varejo não compete mais por canal, mas por capacidade de movimentar produtos”, diz CIO da Motz

Pamela Sousa

2 meses atrás

Xerox anuncia nova estrutura global para o mercado da Print
Negócios
Xerox anuncia nova estrutura global para o mercado da Print

Redação

2 meses atrás

Conectando a tecnologia e o futuro dos negócios

Insights e inovações para líderes no IT Forum.

Conteúdos

  • Notícias
  • Colunas
  • Pesquisas
  • Series
  • Revistas
  • Videocasts
  • Eventos

Notícias

  • Todas as notícias
  • Negócios
  • Liderança
  • CIO
  • Carreira
  • Inteligência Artificial
  • Cibersegurança
  • Plataformas
  • Sustentabilidade
  • Vídeos

IT Forum

  • Sobre nós
  • Envie seu Release
  • Mídia Kit
  • Contato
  • Expediente
  • Cultura
  • Distrito Itaqui
  • Anuncie
  • Notícias
  • Colunas
  • Pesquisas
  • Series
  • Revistas
  • Videocasts
  • Eventos
  • Todas as notícias
  • Negócios
  • Liderança
  • CIO
  • Carreira
  • Inteligência Artificial
  • Cibersegurança
  • Plataformas
  • Sustentabilidade
  • Vídeos
  • Sobre nós
  • Envie seu Release
  • Mídia Kit
  • Contato
  • Expediente
  • Cultura
  • Distrito Itaqui
  • Anuncie

Logo do IT Forum
Estr. Dr. Yojiro Takaoka, 4601 - Ingahi, Itapevi - SP, 06696-050
Icone Instagram Icone Linkedin Icone Facebook Icone TikTok Icone YouTube
  • Link Política de privacidade
  • Link Fale conosco
  • Link Termos de uso
  • Link Trabalhe conosco
Copyright © 2026 IT FORUM - Todos os Direitos Reservados