Skip to main content

Artigo

Onde está, de fato, a sua maior lacuna de resiliência climática?

Dados da Marsh revelam que o tamanho não garante maior maturidade cibernética. Descubra quais controles, setores e terceiros concentram as principais lacunas.

Em cibersegurança existe uma suposição aparentemente lógica: quanto maior é uma organização, maiores são seus recursos e, portanto, maior deveria ser seu nível de proteção. Os dados da América Latina contam uma história mais complexa.

O Marsh Cyber Self-Assessment, que reúne mais de mil avaliações de organizações de 18 setores da região, mostra que o tamanho por si só não permite antecipar a maturidade cibernética. A exposição depende também do setor, do tipo de controle e da complexidade de cada organização. Para a alta administração, a mensagem é importante: ser grande não significa necessariamente estar melhor preparado. E ser pequeno não transforma automaticamente uma empresa no elo mais fraco.

O tamanho não conta toda a história

Ao comparar 18 categorias de controle, as mid-cap apresentam o maior nível médio de implementação, com 64,5%, frente a 56,5% das PMEs e 54,5% das grandes organizações. Na amostra analisada, as PMEs superam as grandes organizações em 13 das 18 categorias.

Isso não significa que as PMEs da América Latina sejam, em termos gerais, mais seguras. A amostra apresenta heterogeneidade e deve ser interpretada com prudência. Mas questiona uma ideia relevante para CEO, CRO e responsáveis pelo risco: a escala não pode ser usada como substituto de evidência real sobre a maturidade dos controles.

Os pontos cegos atravessam organizações de todos os tamanhos

A segurança da tecnologia operacional — OT — não supera 10,4% em nenhum dos três segmentos. A gestão de sistemas sem suporte alcança apenas 17,5% nas PMEs, 29,2% em mid-cap e 26,1% em grandes organizações. A autenticação multifator em acessos privilegiados permanece abaixo de 50% nos três grupos.

São controles diretamente relacionados com a capacidade de conter um incidente, limitar o movimento lateral e manter ativos críticos. A pergunta para o conselho não deveria ser apenas quanto está investindo, mas em quais controles críticos ainda está exposto apesar desse investimento.

O setor pode importar mais do que o tamanho

O setor também condiciona a maturidade cibernética. Em termos absolutos, as finanças apresentam o maior nível médio de implementação de controles, com 65,1%, seguidas por serviços públicos com 64,3% e transporte com 61,4%. Contudo, quando se analisa a distância entre PMEs e grandes organizações dentro de cada setor, surgem diferenças relevantes: 15,5 pontos percentuais no varejo e transporte, 12,1 no atacado, 11,4 na manufatura e 11,0 em serviços públicos. Só em finanças a diferença é praticamente neutra.

Sua resiliência também depende de seus fornecedores

Em setores interdependentes, as maiores lacunas aparecem precisamente em capacidades que determinam quanto tempo uma organização demora a detectar um incidente e quanto risco seu ecossistema introduz. No varejo, a lacuna em registro e monitoramento atinge 32,8 pontos percentuais e a de gestão da cadeia de suprimentos digital, 26,3 pontos.

Um fornecedor pequeno pode paralisar uma operação grande. Mas os dados também alertam para o contrário: não se deve presumir que um fornecedor de maior porte seja necessariamente mais resiliente. A avaliação de terceiros precisa de evidência de controles reais, não apenas faturamento, número de empregados ou reputação corporativa.

Da prevenção à resiliência

Os achados sugerem que os próximos investimentos deveriam olhar além dos controles preventivos visíveis. Sistemas sem suporte, OT, monitoramento, acessos privilegiados e gestão de terceiros são capacidades que determinam se uma organização pode detectar, conter e se recuperar quando o incidente já está em curso.

O setor financeiro oferece ainda um sinal relevante: fechar a lacuna é possível quando convergem regulação, padrões exigíveis e disciplina de gestão de risco. Para o restante do tecido produtivo latino-americano, a oportunidade está em aplicar essa lógica com especificidade setorial, sem presumir que o tamanho garante resiliência.

Converse com um especialista da Marsh para quantificar sua exposição financeira ao risco cibernético e definir o que aceitar, o que reduzir e o que transferir por meio de uma estratégia de seguros bem estruturada.

Radar executivo: onde está o seu ponto cego?

Placeholder Image

Controles

Você sabe quais capacidades críticas apresentam menor maturidade real na sua organização?

Placeholder Image

Setor

Você compara sua resiliência com organizações que têm uma exposição similar, não apenas um tamanho parecido?

Placeholder Image

Terceiros

Avalia fornecedores com base em evidência de controles ou continua usando tamanho e faturamento como indicador de segurança?

Money

Recuperação

Investe o suficiente em detecção, monitoramento, resposta e continuidade, além da prevenção?

Se alguma dessas respostas não estiver clara, o ponto cego pode não estar onde sua organização supõe.

 

Fale com um representante da Marsh

Converse com um especialista da Marsh para identificar os pontos cegos na maturidade dos seus controles cibernéticos e fortalecer a resiliência da sua organização e da sua cadeia de fornecedores.

Conteúdos relacionados