Artigos
Notas de campo da sala de auditoria.
Artigos de profissionais por Christophe Mazzola e o corpo de formadores da Cyber Academy. Auditorias reais, conselhos de administração reais, incidentes reais, registados e datados. Sem comunicados de imprensa.
Os artigos que gostaríamos de ter lido quando começámos em GRC.
agosto de 2026
7 artigos
CRA Artigo 14: Tem 24 Horas para Comunicar e a Plataforma Ainda Não Existe
A obrigação de reporte do Cyber Resilience Act começa a 11 de setembro de 2026, não em 2027. Abrange produtos colocados no mercado há anos, funciona com um prazo de 24 horas e a plataforma da ENISA ainda não é pública. Eis o que pode concluir antes dessa data.

O Futuro do Papel do CISO com a IA
A IA está a reescrever a descrição de funções do CISO. Eis como será a próxima geração de CISOs; e por que razão o papel está a evoluir de guardião técnico para líder cognitivo.

Por Que a Maioria dos Programas de Sensibilização Falha (e Como Corrigi-los)
A maioria dos programas de sensibilização parece convincente no papel, mas não muda nada na prática. Eis por que falham; e como construir finalmente um que funcione.

Porque é que a Governação é a Verdadeira Espinha Dorsal da Cibersegurança
A tecnologia não protege as organizações; a governação sim. Uma análise prática e direta de como a estrutura, a supervisão e a gestão disciplinada determinam o sucesso ou o fracasso do seu programa de cibersegurança.

Por que Adicionar Mais Ferramentas de Segurança Não o Vai Salvar
Mais ferramentas não equivalem a mais segurança. A vantagem real vem de analistas qualificados, processos ajustados e deteção em camadas que responde à única pergunta que todo o CISO deve fazer: «Como sabe que ainda não foi comprometido?»

Definição de dados pessoais: o que Breyer e EDPS v SRB realmente mudaram
O TJUE confirmou que o mesmo conjunto de dados pode ser dado pessoal para si e não pessoal para o seu subcontratante. O que Breyer (C-582/14) realmente estabeleceu, o que EDPS v SRB fixou em 2025, e como redefinir o âmbito.

Top 5 Ferramentas GRC em 2026: Funcionalidades, Preços e Adequação
Vanta, Drata, OneTrust, ServiceNow… mas também Eramba e CISO Assistant. Este é o panorama real das ferramentas GRC em 2026: pontos fortes, fraquezas, preços e qual a ferramenta que realmente se adequa à sua organização.
julho de 2026
12 artigos
As 10 Políticas Essenciais para Qualquer Programa GRC (Modelos Gratuitos)
Todo programa GRC sólido começa com políticas claras e operacionais. Aqui estão as 10 políticas fundamentais que todas as organizações necessitam; redigidas em linguagem acessível, alinhadas com as normas ISO, NIS2, DORA e GDPR, e prontas para utilização imediata.

A Ascensão do Digital Compliance Officer: Uma Nova Função para 2026
Uma nova função está a emergir em toda a Europa: o Digital Compliance Officer. Eis as razões deste crescimento, o que implica concretamente e como os líderes de GRC podem preparar-se antes de 2026.

ISO 27001: Li a Norma Cinco Vezes. Depois Tentei Implementá-la.
O que acontece quando a norma diz o quê, mas nunca diz como, e como fechar essa lacuna em 5 dias. De 17 a 21 de agosto, online.

ISO 27001: Passei Seis Meses a Acenar com a Cabeça em Reuniões Antes de Perceber Alguma Coisa
O que ninguém lhe diz quando começa com ISO/IEC 27001, e como deixar de improvisar em 2 dias. De 31 de agosto a 1 de setembro, online.

O Mito do CISO Todo-Poderoso: Porque a Cibersegurança Não Repara uma TI Disfuncional
Espera-se que o CISO resolva tudo: falhas, incidentes, más configurações, processos deficientes; mesmo quando os fundamentos de TI estão comprometidos. Eis a verdade que ninguém quer dizer em voz alta.

CISO: Deram-me o Título. Ninguém Me Ensinou a Função.
Promovido a CISO sem nunca ter recebido formação para o cargo? As competências que lhe valeram o título não são as que a função exige. Aqui estão as cinco dimensões do trabalho que ninguém ensina, e como colmatar essa lacuna em cinco dias.

O EU AI Act Descodificado: O Que Precisa de Saber
O EU AI Act é agora o regulamento de IA mais abrangente do mundo. Aqui está uma análise clara e prática do que importa: categorias de risco, obrigações, calendários e o que as organizações têm efetivamente de fazer para cumprir.

O Circo da Conformidade: Por Que os Questionários de Segurança de Clientes Estão Quebrados
Todas as semanas surge mais uma avaliação de segurança "obrigatória" com exigências contraditórias. Eis por que o sistema está quebrado; e como os CISOs podem devolver a sanidade à garantia de terceiros.

Segurança da Cadeia de Abastecimento: Cumprir as Obrigações NIS2 com Terceiros
O NIS2 torna a segurança de terceiros uma obrigação legal; não uma "boa prática". Eis a abordagem pragmática e testada no terreno para cumprir os requisitos NIS2 relativos à cadeia de abastecimento sem sobrecarregar a sua organização.

A Segurança É uma Mentalidade: Da Ciberdefesa ao Quotidiano
A cibersegurança e a segurança pessoal assentam nas mesmas bases: contexto, consciência situacional, defesas em camadas e capacidade de resposta. Eis porque a segurança não é apenas uma profissão; é uma mentalidade que se aplica em todos os contextos.

PECB vs ISACA vs ExIn: Qual o Percurso de Certificação Adequado para Si?
Focado em ISO? Em auditoria? Em governance técnica? Uma comparação direta entre PECB, ISACA e Exin; e qual o percurso de certificação que se alinha efetivamente aos seus objetivos de carreira em GRC.

NIS2 Explicado para CISOs: O Que Muda Efetivamente em 2026
NIS2 torna-se aplicável em 2026 e o mundo para os CISOs muda consideravelmente. Aqui está a análise direta do que muda efetivamente: governação, sanções, responsabilidades do Conselho de Administração, risco na cadeia de fornecimento, reporte de incidentes e expectativas operacionais.
junho de 2026
10 artigos
A Cartografia da Selva ISO: 27001, 27002, 27005, 31000, 42001
As normas ISO podem parecer uma selva impenetrável: 27001, 27002, 27005, 31000, 42001… Aqui está o mapa claro e direto ao assunto de que os profissionais de GRC realmente precisam.

ISO 27701:2025, O Que Mudou e Por Que É Relevante
A ISO/IEC 27701 passou pela sua maior transformação desde o lançamento. A edição de 2025 deixou de ser um complemento à ISO/IEC 27001; é agora uma norma de gestão de privacidade autónoma e completa. Eis o que mudou, por que é relevante e como se preparar.

Como Preparar a Sua Organização para a Conformidade com o NIS 2
A aplicação do NIS 2 começa em 2026. Este é o roteiro prático, direto e sem rodeios para tornar a sua organização conforme. Sem se afogar em papelada nem desperdiçar meses em teoria.

Como Planear Auditorias Internas em Múltiplas Normas
Gerir ISO/IEC 27001, GDPR, NIS2, DORA, SOC 2 e outros em simultâneo pode parecer impossível. Eis como construir um programa único e eficiente de auditoria interna que funcione em todos os referenciais.

Como Integrar o Risco de IA no Seu ISMS e Registo de Riscos Existentes
A IA introduz novos riscos para os quais o seu ISMS nunca foi concebido. Aqui está o método claro e prático para integrar o risco de IA no seu registo de riscos ISO 27001 existente, sem reinventar todo o modelo de governação.

Como Avaliar Fornecedores Terceiros como um CISO (Da Forma Certa)
A segurança de fornecedores não se resume a checklists; trata-se de contexto, contratos, governação e credibilidade. Aqui está o guia direto e testado em campo para avaliar terceiros da forma como um CISO moderno realmente o faz.

Como Construir uma Trilha de Auditoria que Resiste ao Escrutínio
Reguladores, auditores e tribunais não se preocupam com aquilo que pretendia fazer; preocupam-se com o que consegue provar. Eis como construir uma trilha de auditoria que sobrevive a NIS2, DORA, GDPR, AI Act e a uma análise forense.

Como Construir um Registo de Riscos de IA (com Modelo)
A IA introduz novos riscos que os registos de riscos tradicionais não conseguem capturar. Aqui está o método claro e pragmático para construir um registo de riscos de IA; e um modelo pronto a usar que pode aplicar hoje.

Como a IA Está a Transformar a Auditoria e a Gestão de Conformidade
A IA não substitui auditores nem equipas de conformidade; remodela a forma como trabalham. Uma análise prática e testada no terreno sobre como a IA transforma o risco, a auditoria, a evidência e a governação em 2026 e além.

Avaliar Fornecedores de Cloud ao Abrigo do DORA e do NIS2
Os fornecedores de cloud estão agora no centro da atenção regulatória. Veja como avaliá-los corretamente ao abrigo do DORA e do NIS2, sem se perder em burocracia nem ignorar riscos críticos.
maio de 2026
6 artigos
Conformidade Contínua: Transformar Auditorias em Prática Permanente
As auditorias anuais estão mortas. A conformidade contínua é o único modelo que resiste ao NIS2, ao DORA, ao ISO 27001, ao SOC 2, ao GDPR e ao AI Act. Eis como transformar a conformidade num hábito operacional vivo e respirante; não num ataque de pânico anual.

O ChatGPT Consegue Redigir a Sua Política SGSI? Um Teste Real
A IA consegue redigir as suas políticas de SGSI? Sim; mas não da forma que a maioria das pessoas imagina. Uma análise testada em contexto real sobre o que funciona, o que falha e como utilizar a IA com segurança no seu programa de governação.

Construir um Dashboard de Conformidade que Fale a Linguagem do Conselho
A maioria dos dashboards de conformidade sobrecarrega os executivos com ruído. Eis como construir um que fale a linguagem do Conselho: claro, estratégico e pronto para a decisão.

O Próximo Passo de Bruxelas: O Que Vem Depois do NIS2 e do DORA
NIS2 e DORA foram apenas a Fase 1. AI Act, Data Act, CRA, EUCS e novas regras de responsabilização estão prestes a definir a Fase 2. Este é o roteiro concreto que os responsáveis de GRC devem preparar.

Articular o GDPR, o NIS2 e o DORA para uma conformidade unificada
O GDPR, o NIS2 e o DORA sobrepõem-se mais do que a maioria das organizações percebe. Eis como construir um modelo de conformidade único em vez de três processos separados e problemáticos.

O Programa de Sensibilização está morto.
A formação de sensibilização reduz o risco, mas apenas quando é concebida para pessoas reais, incentivos reais e contexto do mundo real. Eis por que a maioria dos programas falha; e o que realmente funciona.
março de 2026
3 artigos
ISO 27001: Herdei um SGSI. Era uma Pasta do SharePoint com 200 Documentos e uma Oração.
O que ninguém lhe conta sobre implementar o ISO 27001, e como deixar de fingir em 5 dias. 11 a 15 de maio, online.

NIS 2 está em vigor. O seu regulador não vai esperar.
Como passar de "li a diretiva" para "consigo implementá-la" em 5 dias. De 4 a 8 de maio, online.

O Seu BIA É Provavelmente uma Folha de Cálculo Preenchida por Alguém Sozinho.
Modelo gratuito de Business Impact Assessment. Três secções. Matriz de impacto pré-construída. Pronto para ISO 22301.
fevereiro de 2026
1 artigojaneiro de 2026
21 artigos
Storytelling para Líderes de Compliance
Porque os factos informam, mas as histórias fazem as pessoas preocupar-se com o compliance.

KPIs de GRC que Importam: Como Provar a Conformidade com Números
A maioria dos KPIs de GRC é inútil. Aqui estão os que realmente provam a conformidade; e orientam decisões.

Como Levar os Executivos a Preocuparem-se com o Risco
Como fazer com que os executivos se preocupem genuinamente com o risco; e ajam em conformidade.

Dashboards GRC que os Executivos Realmente Leem
Se quer que os executivos prestem atenção, tem de deixar de reportar como um compliance officer e começar a reportar como um parceiro de negócio.

Como Conduzir uma Avaliação de Risco que Não Aborrecerá o Conselho
Se quer que o conselho se envolva de facto, e não apenas suporte os seus slides, é preciso transformar a avaliação de risco de um ritual de reporte numa conversa de decisão. Eis como.

Como Falar de Compliance a Pessoas Sem Experiência em GRC (e Fazê-las Interessar-se pelo Tema)
Como Falar de GRC a Pessoas Sem Experiência em GRC (e Fazê-las Interessar-se pelo Tema)

5 Erros nos Registos de Risco (e Como Corrigi-los)
Porque a maioria dos registos de risco são apenas folhas de cálculo dispendiosas cheias de boa vontade.

Top 10 Lacunas que os Auditores Vão Procurar no Âmbito da NIS 2
E porque razão "temos uma política para isso" não será suficiente desta vez com a NIS 2

Da Lista de Verificação à Estratégia: O Fim da Conformidade Fictícia
A conformidade assente em listas de verificação está a morrer. Veja como as organizações passam de uma maturidade aparente para uma segurança estratégica real.

AI Governance vs. AI Compliance: Qual é a Diferença?
E porque confundir AI Governance e AI Compliance vai colocá-lo em apuros.

O Guia Definitivo sobre Certificações ISO para Profissionais de GRC
Um guia prático e testado no terreno sobre as certificações ISO que todo profissional de GRC deve conhecer; e porque é que são relevantes na prática.

Como Escrever Políticas que as Pessoas Realmente Seguem
Because “In accordance with applicable legal requirements…” is not how humans talk. Therefore, not your policies should not include this.

Políticas de Classificação de Dados que Realmente Funcionam
Porque a maioria das etiquetas "Confidencial / Interno / Público" é meramente decorativa.

De estagiário a CISO: Como construir uma carreira em GRC com escala
Um roteiro testado no terreno para a sua carreira, de analista GRC júnior a CISO, sem se perder em templates, auditorias ou confusão corporativa.

Lições de Auditorias Falhadas: O Que Cada Organização Deve Aprender
Por que as auditorias falham, o que isso significa realmente, e as lições que cada organização deve aprender para não repetir os mesmos erros.

Lead Auditor vs. Lead Implementer: Qual a Certificação Adequada para Si?
Como Falar de GRC com Pessoas Não Especializadas em GRC (e Fazê-las Interessar-se pelo Tema)

Top 10 Constatações de Auditoria em 2025: As Reais
Notas de campo de avaliações de lacunas reais em toda a Europa, não de manuais.

Como Construir uma Cultura de Conformidade Para Além das Listas de Verificação
A cultura de conformidade não se constrói com políticas ou listas de verificação; constrói-se com comportamentos, responsabilização e clareza.

Como se Destacar como vCISO
Como um vCISO pode verdadeiramente destacar-se num mercado saturado, sendo prático, humano e incansavelmente útil.

Por que 2026 é o Ano da Convergência de Conformidade
Como Falar de GRC com Pessoas que Não São de GRC (e Fazer com que se Importem) Em 2026, as empresas que sobreviverão à tempestade regulatória, NIS2, DORA, AI Act, CRA Act, DATA Act, ESG, privacidade, entre outras, serão aquelas que finalmente deixarem de gerir frameworks de forma isolada. Entramos na era da convergên

Quando o Excel Chega e Quando Precisa de uma Plataforma GRC a Sério
O Excel funciona... até deixar de funcionar. Aqui está a linha pragmática entre folhas de cálculo "suficientemente boas" e o momento em que a sua organização precisa mesmo de uma plataforma GRC.
Quer receber a próxima nota de campo na sua caixa de entrada?
A newsletter The GRC Brief envia uma edição curta todas as segundas-feiras às 8h CET. Cinco ligações, um breve comentário. Leitura de três minutos, sem fluff de IA.
