Ir para o conteúdo principal

Notas de campo da sala de auditoria.

Artigos de profissionais por Christophe Mazzola e o corpo de formadores da Cyber Academy. Auditorias reais, conselhos de administração reais, incidentes reais, registados e datados. Sem comunicados de imprensa.

Os artigos que gostaríamos de ter lido quando começámos em GRC.

agosto de 2026

7 artigos
Cyber Resilience Act Article 14: the 24-hour incident-reporting clock, starting 11 September 2026
EU Regulations

CRA Artigo 14: Tem 24 Horas para Comunicar e a Plataforma Ainda Não Existe

A obrigação de reporte do Cyber Resilience Act começa a 11 de setembro de 2026, não em 2027. Abrange produtos colocados no mercado há anos, funciona com um prazo de 24 horas e a plataforma da ENISA ainda não é pública. Eis o que pode concluir antes dessa data.

24 de ago. de 2026Read
The Future of the CISO Role with AI
AI Act

O Futuro do Papel do CISO com a IA

A IA está a reescrever a descrição de funções do CISO. Eis como será a próxima geração de CISOs; e por que razão o papel está a evoluir de guardião técnico para líder cognitivo.

14 de ago. de 2026Read
Why Most Awareness Programs Fail
CISO life

Por Que a Maioria dos Programas de Sensibilização Falha (e Como Corrigi-los)

A maioria dos programas de sensibilização parece convincente no papel, mas não muda nada na prática. Eis por que falham; e como construir finalmente um que funcione.

11 de ago. de 2026Read
Why Governance Is the Real Backbone of Cybersecurity
CISO life

Porque é que a Governação é a Verdadeira Espinha Dorsal da Cibersegurança

A tecnologia não protege as organizações; a governação sim. Uma análise prática e direta de como a estrutura, a supervisão e a gestão disciplinada determinam o sucesso ou o fracasso do seu programa de cibersegurança.

08 de ago. de 2026Read
Why Adding More Security Tools Won't Save You
CISO life

Por que Adicionar Mais Ferramentas de Segurança Não o Vai Salvar

Mais ferramentas não equivalem a mais segurança. A vantagem real vem de analistas qualificados, processos ajustados e deteção em camadas que responde à única pergunta que todo o CISO deve fazer: «Como sabe que ainda não foi comprometido?»

05 de ago. de 2026Read
Dados pessoais ao abrigo do RGPD: o mesmo conjunto de dados pode ser pessoal para um detentor e não para outro
GDPR & privacy

Definição de dados pessoais: o que Breyer e EDPS v SRB realmente mudaram

O TJUE confirmou que o mesmo conjunto de dados pode ser dado pessoal para si e não pessoal para o seu subcontratante. O que Breyer (C-582/14) realmente estabeleceu, o que EDPS v SRB fixou em 2025, e como redefinir o âmbito.

04 de ago. de 2026Read
Top 5 GRC Tools in 2026: Features, Pricing, and Fit
Audit room

Top 5 Ferramentas GRC em 2026: Funcionalidades, Preços e Adequação

Vanta, Drata, OneTrust, ServiceNow… mas também Eramba e CISO Assistant. Este é o panorama real das ferramentas GRC em 2026: pontos fortes, fraquezas, preços e qual a ferramenta que realmente se adequa à sua organização.

02 de ago. de 2026Read

julho de 2026

12 artigos
Top 10 Essential Policies for Every GRC Program
ISO 27001

As 10 Políticas Essenciais para Qualquer Programa GRC (Modelos Gratuitos)

Todo programa GRC sólido começa com políticas claras e operacionais. Aqui estão as 10 políticas fundamentais que todas as organizações necessitam; redigidas em linguagem acessível, alinhadas com as normas ISO, NIS2, DORA e GDPR, e prontas para utilização imediata.

30 de jul. de 2026Read
The Rise of the Digital Compliance Officer
Audit room

A Ascensão do Digital Compliance Officer: Uma Nova Função para 2026

Uma nova função está a emergir em toda a Europa: o Digital Compliance Officer. Eis as razões deste crescimento, o que implica concretamente e como os líderes de GRC podem preparar-se antes de 2026.

27 de jul. de 2026Read
ISO 27001: I Read the Standard Five Times. Then I Tried to Implement It.
ISO 27001

ISO 27001: Li a Norma Cinco Vezes. Depois Tentei Implementá-la.

O que acontece quando a norma diz o quê, mas nunca diz como, e como fechar essa lacuna em 5 dias. De 17 a 21 de agosto, online.

25 de jul. de 2026Read
ISO 27001: I Nodded Through Six Months of Meetings Before I Understood a Word
ISO 27001

ISO 27001: Passei Seis Meses a Acenar com a Cabeça em Reuniões Antes de Perceber Alguma Coisa

O que ninguém lhe diz quando começa com ISO/IEC 27001, e como deixar de improvisar em 2 dias. De 31 de agosto a 1 de setembro, online.

24 de jul. de 2026Read
The Myth of the All-Knowing CISO
CISO life

O Mito do CISO Todo-Poderoso: Porque a Cibersegurança Não Repara uma TI Disfuncional

Espera-se que o CISO resolva tudo: falhas, incidentes, más configurações, processos deficientes; mesmo quando os fundamentos de TI estão comprometidos. Eis a verdade que ninguém quer dizer em voz alta.

23 de jul. de 2026Read
Um CISO à janela de uma sala de administração ao anoitecer, com dossiês de risco, governação e auditoria na secretária
CISO life

CISO: Deram-me o Título. Ninguém Me Ensinou a Função.

Promovido a CISO sem nunca ter recebido formação para o cargo? As competências que lhe valeram o título não são as que a função exige. Aqui estão as cinco dimensões do trabalho que ninguém ensina, e como colmatar essa lacuna em cinco dias.

21 de jul. de 2026Read
The EU AI Act Decoded: What You Need to Know
AI Act

O EU AI Act Descodificado: O Que Precisa de Saber

O EU AI Act é agora o regulamento de IA mais abrangente do mundo. Aqui está uma análise clara e prática do que importa: categorias de risco, obrigações, calendários e o que as organizações têm efetivamente de fazer para cumprir.

18 de jul. de 2026Read
The Compliance Circus: Why Customer Security Questionnaires Are Broken
Audit room

O Circo da Conformidade: Por Que os Questionários de Segurança de Clientes Estão Quebrados

Todas as semanas surge mais uma avaliação de segurança "obrigatória" com exigências contraditórias. Eis por que o sistema está quebrado; e como os CISOs podem devolver a sanidade à garantia de terceiros.

15 de jul. de 2026Read
Supply Chain Security: Meeting NIS2 Obligations with Third Parties
NIS 2

Segurança da Cadeia de Abastecimento: Cumprir as Obrigações NIS2 com Terceiros

O NIS2 torna a segurança de terceiros uma obrigação legal; não uma "boa prática". Eis a abordagem pragmática e testada no terreno para cumprir os requisitos NIS2 relativos à cadeia de abastecimento sem sobrecarregar a sua organização.

12 de jul. de 2026Read
Security Is a Mindset: From Cyber Defense to Everyday Life
CISO life

A Segurança É uma Mentalidade: Da Ciberdefesa ao Quotidiano

A cibersegurança e a segurança pessoal assentam nas mesmas bases: contexto, consciência situacional, defesas em camadas e capacidade de resposta. Eis porque a segurança não é apenas uma profissão; é uma mentalidade que se aplica em todos os contextos.

09 de jul. de 2026Read
PECB vs ISACA vs ExIn: Which Certification Path Fits You
PECB & ISACA

PECB vs ISACA vs ExIn: Qual o Percurso de Certificação Adequado para Si?

Focado em ISO? Em auditoria? Em governance técnica? Uma comparação direta entre PECB, ISACA e Exin; e qual o percurso de certificação que se alinha efetivamente aos seus objetivos de carreira em GRC.

06 de jul. de 2026Read
NIS2 Explained for CISOs: What Actually Changes in 2026
NIS 2

NIS2 Explicado para CISOs: O Que Muda Efetivamente em 2026

NIS2 torna-se aplicável em 2026 e o mundo para os CISOs muda consideravelmente. Aqui está a análise direta do que muda efetivamente: governação, sanções, responsabilidades do Conselho de Administração, risco na cadeia de fornecimento, reporte de incidentes e expectativas operacionais.

03 de jul. de 2026Read

junho de 2026

10 artigos
Mapping the ISO Jungle: 27001, 27002, 27005, 31000, 42001
AI Act

A Cartografia da Selva ISO: 27001, 27002, 27005, 31000, 42001

As normas ISO podem parecer uma selva impenetrável: 27001, 27002, 27005, 31000, 42001… Aqui está o mapa claro e direto ao assunto de que os profissionais de GRC realmente precisam.

30 de jun. de 2026Read
ISO 27701:2025: What Changed and Why It Matters
GDPR & privacy

ISO 27701:2025, O Que Mudou e Por Que É Relevante

A ISO/IEC 27701 passou pela sua maior transformação desde o lançamento. A edição de 2025 deixou de ser um complemento à ISO/IEC 27001; é agora uma norma de gestão de privacidade autónoma e completa. Eis o que mudou, por que é relevante e como se preparar.

27 de jun. de 2026Read
How to Prepare Your Organization for NIS2 Compliance
NIS 2

Como Preparar a Sua Organização para a Conformidade com o NIS 2

A aplicação do NIS 2 começa em 2026. Este é o roteiro prático, direto e sem rodeios para tornar a sua organização conforme. Sem se afogar em papelada nem desperdiçar meses em teoria.

24 de jun. de 2026Read
How to Plan Internal Audits Across Multiple Standards
Audit room

Como Planear Auditorias Internas em Múltiplas Normas

Gerir ISO/IEC 27001, GDPR, NIS2, DORA, SOC 2 e outros em simultâneo pode parecer impossível. Eis como construir um programa único e eficiente de auditoria interna que funcione em todos os referenciais.

21 de jun. de 2026Read
How to Integrate AI Risk into Your Existing ISMS and Risk Register
AI Act

Como Integrar o Risco de IA no Seu ISMS e Registo de Riscos Existentes

A IA introduz novos riscos para os quais o seu ISMS nunca foi concebido. Aqui está o método claro e prático para integrar o risco de IA no seu registo de riscos ISO 27001 existente, sem reinventar todo o modelo de governação.

18 de jun. de 2026Read
How to Evaluate Third-Party Vendors Like a CISO
CISO life

Como Avaliar Fornecedores Terceiros como um CISO (Da Forma Certa)

A segurança de fornecedores não se resume a checklists; trata-se de contexto, contratos, governação e credibilidade. Aqui está o guia direto e testado em campo para avaliar terceiros da forma como um CISO moderno realmente o faz.

15 de jun. de 2026Read
How to Build an Audit Trail that Stands Up to Scrutiny
Audit room

Como Construir uma Trilha de Auditoria que Resiste ao Escrutínio

Reguladores, auditores e tribunais não se preocupam com aquilo que pretendia fazer; preocupam-se com o que consegue provar. Eis como construir uma trilha de auditoria que sobrevive a NIS2, DORA, GDPR, AI Act e a uma análise forense.

12 de jun. de 2026Read
How to Build an AI Risk Register
AI Act

Como Construir um Registo de Riscos de IA (com Modelo)

A IA introduz novos riscos que os registos de riscos tradicionais não conseguem capturar. Aqui está o método claro e pragmático para construir um registo de riscos de IA; e um modelo pronto a usar que pode aplicar hoje.

09 de jun. de 2026Read
How AI Is Changing Audit and Compliance Management
AI Act

Como a IA Está a Transformar a Auditoria e a Gestão de Conformidade

A IA não substitui auditores nem equipas de conformidade; remodela a forma como trabalham. Uma análise prática e testada no terreno sobre como a IA transforma o risco, a auditoria, a evidência e a governação em 2026 e além.

06 de jun. de 2026Read
Evaluating Cloud Providers under DORA and NIS2
NIS 2

Avaliar Fornecedores de Cloud ao Abrigo do DORA e do NIS2

Os fornecedores de cloud estão agora no centro da atenção regulatória. Veja como avaliá-los corretamente ao abrigo do DORA e do NIS2, sem se perder em burocracia nem ignorar riscos críticos.

03 de jun. de 2026Read

maio de 2026

6 artigos
Continuous Compliance: Turning Audits into Ongoing Practice
Audit room

Conformidade Contínua: Transformar Auditorias em Prática Permanente

As auditorias anuais estão mortas. A conformidade contínua é o único modelo que resiste ao NIS2, ao DORA, ao ISO 27001, ao SOC 2, ao GDPR e ao AI Act. Eis como transformar a conformidade num hábito operacional vivo e respirante; não num ataque de pânico anual.

31 de mai. de 2026Read
Can ChatGPT Draft Your ISMS Policy
AI Act

O ChatGPT Consegue Redigir a Sua Política SGSI? Um Teste Real

A IA consegue redigir as suas políticas de SGSI? Sim; mas não da forma que a maioria das pessoas imagina. Uma análise testada em contexto real sobre o que funciona, o que falha e como utilizar a IA com segurança no seu programa de governação.

28 de mai. de 2026Read
Building a Compliance Dashboard that Speaks Board Language
Audit room

Construir um Dashboard de Conformidade que Fale a Linguagem do Conselho

A maioria dos dashboards de conformidade sobrecarrega os executivos com ruído. Eis como construir um que fale a linguagem do Conselho: claro, estratégico e pronto para a decisão.

25 de mai. de 2026Read
Brussels' Next Move: What Comes After NIS2 and DORA
NIS 2

O Próximo Passo de Bruxelas: O Que Vem Depois do NIS2 e do DORA

NIS2 e DORA foram apenas a Fase 1. AI Act, Data Act, CRA, EUCS e novas regras de responsabilização estão prestes a definir a Fase 2. Este é o roteiro concreto que os responsáveis de GRC devem preparar.

22 de mai. de 2026Read
Bridging GDPR, NIS2, and DORA for Unified Compliance
NIS 2

Articular o GDPR, o NIS2 e o DORA para uma conformidade unificada

O GDPR, o NIS2 e o DORA sobrepõem-se mais do que a maioria das organizações percebe. Eis como construir um modelo de conformidade único em vez de três processos separados e problemáticos.

19 de mai. de 2026Read
Awareness Program is dead
CISO life

O Programa de Sensibilização está morto.

A formação de sensibilização reduz o risco, mas apenas quando é concebida para pessoas reais, incentivos reais e contexto do mundo real. Eis por que a maioria dos programas falha; e o que realmente funciona.

16 de mai. de 2026Read

março de 2026

3 artigos

fevereiro de 2026

1 artigo

janeiro de 2026

21 artigos
Storytelling for Compliance Leaders

Storytelling para Líderes de Compliance

Porque os factos informam, mas as histórias fazem as pessoas preocupar-se com o compliance.

01 de jan. de 2026Read
GRC KPIs That Matter: How to Prove Compliance with Numbers

KPIs de GRC que Importam: Como Provar a Conformidade com Números

A maioria dos KPIs de GRC é inútil. Aqui estão os que realmente provam a conformidade; e orientam decisões.

01 de jan. de 2026Read
How to Get Executives to Care About Risk

Como Levar os Executivos a Preocuparem-se com o Risco

Como fazer com que os executivos se preocupem genuinamente com o risco; e ajam em conformidade.

01 de jan. de 2026Read
GRC Dashboards Executives Actually Read

Dashboards GRC que os Executivos Realmente Leem

Se quer que os executivos prestem atenção, tem de deixar de reportar como um compliance officer e começar a reportar como um parceiro de negócio.

01 de jan. de 2026Read
How to Run a Risk Assessment that Doesn't Bore the Board

Como Conduzir uma Avaliação de Risco que Não Aborrecerá o Conselho

Se quer que o conselho se envolva de facto, e não apenas suporte os seus slides, é preciso transformar a avaliação de risco de um ritual de reporte numa conversa de decisão. Eis como.

01 de jan. de 2026Read
How to Talk Compliance to Non-GRC People (and Make Them Care)

Como Falar de Compliance a Pessoas Sem Experiência em GRC (e Fazê-las Interessar-se pelo Tema)

Como Falar de GRC a Pessoas Sem Experiência em GRC (e Fazê-las Interessar-se pelo Tema)

01 de jan. de 2026Read
5 Mistakes in Risk Registers (and How to Fix Them)

5 Erros nos Registos de Risco (e Como Corrigi-los)

Porque a maioria dos registos de risco são apenas folhas de cálculo dispendiosas cheias de boa vontade.

01 de jan. de 2026Read
Top 10 Gaps Auditors Will Look for Under NIS2
EU Regulations

Top 10 Lacunas que os Auditores Vão Procurar no Âmbito da NIS 2

E porque razão "temos uma política para isso" não será suficiente desta vez com a NIS 2

01 de jan. de 2026Read
From Checkbox to Strategy: The Death of Fake Compliance

Da Lista de Verificação à Estratégia: O Fim da Conformidade Fictícia

A conformidade assente em listas de verificação está a morrer. Veja como as organizações passam de uma maturidade aparente para uma segurança estratégica real.

01 de jan. de 2026Read
AI Governance vs. AI Compliance: What's the Difference

AI Governance vs. AI Compliance: Qual é a Diferença?

E porque confundir AI Governance e AI Compliance vai colocá-lo em apuros.

01 de jan. de 2026Read
The Ultimate Guide to ISO Certifications for GRC Pros

O Guia Definitivo sobre Certificações ISO para Profissionais de GRC

Um guia prático e testado no terreno sobre as certificações ISO que todo profissional de GRC deve conhecer; e porque é que são relevantes na prática.

01 de jan. de 2026Read
How to Write Policies People Actually Follow

Como Escrever Políticas que as Pessoas Realmente Seguem

Because “In accordance with applicable legal requirements…” is not how humans talk. Therefore, not your policies should not include this.

01 de jan. de 2026Read
Data Classification Policies that Actually Work

Políticas de Classificação de Dados que Realmente Funcionam

Porque a maioria das etiquetas "Confidencial / Interno / Público" é meramente decorativa.

01 de jan. de 2026Read
From intern to CISO: How to Build a GRC Career That Scales

De estagiário a CISO: Como construir uma carreira em GRC com escala

Um roteiro testado no terreno para a sua carreira, de analista GRC júnior a CISO, sem se perder em templates, auditorias ou confusão corporativa.

01 de jan. de 2026Read
Lessons from Failed Audits: What Every Organization Should Learn

Lições de Auditorias Falhadas: O Que Cada Organização Deve Aprender

Por que as auditorias falham, o que isso significa realmente, e as lições que cada organização deve aprender para não repetir os mesmos erros.

01 de jan. de 2026Read
Lead Auditor vs. Lead Implementer: Which Certification Fits You

Lead Auditor vs. Lead Implementer: Qual a Certificação Adequada para Si?

Como Falar de GRC com Pessoas Não Especializadas em GRC (e Fazê-las Interessar-se pelo Tema)

01 de jan. de 2026Read
Top 10 Audit Findings in 2025: The Real Ones

Top 10 Constatações de Auditoria em 2025: As Reais

Notas de campo de avaliações de lacunas reais em toda a Europa, não de manuais.

01 de jan. de 2026Read
How to Build a Compliance Culture Beyond Checklists

Como Construir uma Cultura de Conformidade Para Além das Listas de Verificação

A cultura de conformidade não se constrói com políticas ou listas de verificação; constrói-se com comportamentos, responsabilização e clareza.

01 de jan. de 2026Read
How to Stand Out as a vCISO

Como se Destacar como vCISO

Como um vCISO pode verdadeiramente destacar-se num mercado saturado, sendo prático, humano e incansavelmente útil.

01 de jan. de 2026Read
Why 2026 Is the Year of Compliance Convergence

Por que 2026 é o Ano da Convergência de Conformidade

Como Falar de GRC com Pessoas que Não São de GRC (e Fazer com que se Importem) Em 2026, as empresas que sobreviverão à tempestade regulatória, NIS2, DORA, AI Act, CRA Act, DATA Act, ESG, privacidade, entre outras, serão aquelas que finalmente deixarem de gerir frameworks de forma isolada. Entramos na era da convergên

01 de jan. de 2026Read
When Excel Is Enough and When You Need a Real GRC Platform

Quando o Excel Chega e Quando Precisa de uma Plataforma GRC a Sério

O Excel funciona... até deixar de funcionar. Aqui está a linha pragmática entre folhas de cálculo "suficientemente boas" e o momento em que a sua organização precisa mesmo de uma plataforma GRC.

01 de jan. de 2026Read

Quer receber a próxima nota de campo na sua caixa de entrada?

A newsletter The GRC Brief envia uma edição curta todas as segundas-feiras às 8h CET. Cinco ligações, um breve comentário. Leitura de três minutos, sem fluff de IA.

Notas de campo da sala de auditoria · Cyber Academy