Passei as últimas duas semanas em auditorias ISO/IEC 27001.
Empresas diferentes. Sectores diferentes. Maturidades radicalmente distintas. As mesmas três primeiras linhas no registo de riscos.
Ausência de autenticação multifator. Sem política de backup. Ausência de plano de resposta a incidentes.
Tente agora ler uma dessas em voz alta, num comité de direção, com as palavras o risco de que antes.
O risco de que ausência de plano de resposta a incidentes.
A gramática colapsa antes da lógica. É o primeiro sinal.
Já listei este como um dos cinco erros mais comuns no registo. Depois de duas semanas em campo, colocá-lo-ia no topo e deixaria os outros quatro para outro dia.
Um risco é uma frase que termina
Um risco tem três componentes. Uma causa, um evento, uma consequência. Algo é frágil, algo acontece, algo dói.
O risco de que um acesso não autorizado exponha dados de clientes, porque a autenticação assenta apenas em palavras-passe, resultando em obrigações de notificação e perda de contratos.
Essa frase termina. Pode contestá-la. Pode quantificá-la. Pode decidir aceitá-la e assinar por baixo dessa decisão.
"Sem MFA" não termina nada. É um facto sobre o seu ambiente. Verdadeiro, útil, que merece ser corrigido, e ainda assim apenas um facto.
Porque é que toda a gente faz isto
Esta é a parte que acho mais interessante do que o próprio erro.
Ninguém escreve "ausência de MFA" por preguiça. Escreve porque é o único vocabulário que alguém lhe transmitiu.
Observe como um registo é efetivamente construído. Alguém abre o Anexo A. Noventa e três controlos. Percorre a coluna, assinala os que não foram implementados e copia-os para uma folha de cálculo. Coluna A, a lacuna. Coluna B, um número entre um e cinco que ninguém consegue explicar. Coluna C, um nome do organograma.
Parabéns. Construiu a lista de tarefas mais cara da empresa e arquivou-a sob o nome de gestão do risco.
O framework de controlos é um mapa de respostas. Utilizou-o para gerar perguntas. O resultado ia ser sempre uma lista de respostas em falta, porque era essa a única forma que o input tinha.
O contentor define o que nele cabe
Uma folha de cálculo conhece linhas e colunas. Peça-lhe que contenha um cenário de três partes e ela reterá os primeiros quarenta caracteres de uma delas.
Assim, o cenário é comprimido até caber na célula. Causa, evento e consequência colapsam numa expressão nominal. "Ransomware." "Falha de fornecedor." "Sem MFA."
Depois alguém funde algumas células para arrumar, acrescenta formatação condicional que ninguém questiona desde 2021, e faz circular como versão 14 final FINAL.
O Excel não causou isto. Mas um contentor construído para listas produz sempre uma lista, e com o tempo a lista começa a parecer o método.
O que isto realmente custa
Um registo de controlos em falta falha nas três funções para as quais um registo existe.
Não é possível priorizá-lo. Cada entrada é igualmente verdadeira e igualmente urgente, o que significa que nenhuma o é. "Sem MFA" e "sem procedimento de crachá para visitantes" têm o mesmo peso, porque ambos são coisas que não tem. A ausência não tem escala.
Não é possível quantificá-lo. Ninguém aprovou alguma vez um orçamento para a ausência de algo. Os conselhos de administração aprovam orçamentos para consequências. Indisponibilidade, coimas, um cliente que sai, um contrato que não é renovado.
Não é possível defendê-lo. Coloque uma lista de lacunas à frente do seu comité executivo e entregou-lhes uma lista das suas próprias falhas. Coloque dez cenários completos à frente deles e entregou-lhes decisões. Os mesmos factos de base. Uma conversa completamente diferente, e um resultado completamente diferente para o seu orçamento.
Este último ponto é o essencial. A gestão do risco é a forma como conquista o direito de gastar dinheiro.
A correção demora uma tarde
Abra o seu registo. Pegue nas primeiras dez entradas. Três perguntas para cada uma.
- O que nos pode acontecer? É o seu evento.
- Por que é que é possível? É a sua causa.
- O que faz ao negócio? É a sua consequência.
Escreva a frase. Se terminar, tem um risco. Se ficar suspensa, tem uma lacuna.
Dica: Mantenha as lacunas. Não as elimine. São reais e precisam de ser corrigidas. Pertencem simplesmente a um plano de tratamento, associado aos riscos que possibilitam, em vez de figurarem no registo a fazer-se passar por riscos. Um controlo em falta é evidência de um risco. Nunca foi o risco em si.
Dez entradas. Uma tarde. Vai perceber a diferença entre um sintoma técnico e a exposição real do negócio antes de terminar as três primeiras.
Nota final
O seu registo é o único documento em todo o ISMS que deve dizer o que acontece ao negócio. Todos os outros artefactos dizem o que tem.
Se o seu parece uma lista de coisas que se esqueceu de comprar, está a cumprir a segunda função, e ninguém precisava de um segundo documento para isso.
Um bom registo é desconfortável de ler. Descreve resultados que preferia não imaginar, em linguagem que o seu CFO compreende, com números associados. Se o seu é confortável, é decoração.
Onde isto é ensinado
Escrever um risco que termina é a primeira hora de todos os cursos de gestão do risco que leciono, e o que a maioria dos formandos não traz consigo à entrada. Se pretende o método e não o artigo, o percurso ISO 31000 inclui Foundation, depois Risk Manager, depois Lead Risk Manager. Ver o percurso ou explorar os cursos.
Se está a reescrever o seu registo este mês, pergunte também o que a sua ferramenta consegue realmente conter. Um cenário com três componentes. Os controlos que o reduzem. O que resta depois de aplicados. Uma folha de cálculo faz as duas primeiras coisas mal e a terceira de forma alguma.
Foi por isso que criei o GRCBoard. O risco é o motor: cenários que terminam, controlos associados aos riscos que reduzem, exposição residual que pode apresentar a um conselho de administração. As suas políticas, planos de tratamento, revisões de gestão e evidências de auditoria dependem da mesma estrutura, porque sempre foi assim que devia ser. grcboard.io
