Aula 7: Construa um registo profissional de riscos
Depois de aprender a identificar um risco e validar um controlo, já pode gerir uma decisão profissional. Construa um registo de riscos para um serviço de processamento salarial simulado: defina o âmbito, pontue o impacto e a probabilidade, registe o risco inerente, escolha um tratamento, verifique o
Pontue o impacto e a probabilidade para decidir o que é urgente. Registe o risco antes do tratamento, verifique os controlos e documente o que resta, quem é responsável e quando rever.
- Governança Corporativa
- O conjunto de regras, procedimentos e estruturas que definem como uma organização é administrada e supervisionada; em cibersegurança — a definição de responsabilidade, papéis e autoridade de decisão a partir do topo.
- Apetite ao Risco
- O nível de risco que uma organização está conscientemente disposta a aceitar na busca de seus objetivos de negócio.
- Grau de Impacto
- Gravidade do dano segundo o CIA numa escala de 1 a 4: 1 insignificante, 2 limitado, 3 grave, 4 catastrófico.
- Probabilidade
- Uma estimativa da chance de um evento ocorrer, baseada em quatro insumos: inteligência de ameaças, histórico de incidentes, motivações do atacante e vulnerabilidade organizacional.
- Matriz de Risco
- Uma tabela que combina Impacto e Probabilidade num nível de risco; os valores são predefinidos e não necessariamente um produto aritmético simples.
- Tratamento de Risco
- A decisão gerencial sobre como lidar com um risco: mitigar, aceitar, transferir (seguro) ou evitar.
- Banco de Controlos
- Um catálogo abrangente de defesas, alinhado a padrões como o NIST, usado para tratar e reduzir riscos que já foram identificados e precificados.
- Profundidade de Implementação
- A ideia de que um controlo não é binário (presente/ausente), mas implementado em níveis — de um processo manual básico até a automação total.