🚨 A NIS2 já está em vigor. A sensibilização para a segurança é agora uma obrigação legal na UE.

Verificar a conformidade
Inicia o teu teste gratuito
Voltar ao Centro de Recursos

Guia CISO: Como criar uma cultura security awareness

A maioria dos programas de segurança concentra-se na tecnologia e nos processos. Para a maioria dos CISOs, essa é a parte mais fácil. Foi para isso que foram treinados.

A parte difícil, aquela que acaba com até as melhores estratégias de segurança, são as pessoas.

As pessoas ignoram os gestores de palavras-passe. As pessoas clicam em links phishing . As pessoas deixam os computadores portáteis nos táxis. E se és um CISO, já sabes: nenhuma quantidade de ferramentas pode corrigir uma cultura que não leva a segurança a sério.

Este guia é sobre essa parte mais difícil. Trata-se de construir uma verdadeira cultura security awareness . Não uma que marque uma caixa, mas uma que realmente mude o comportamento.

O que é uma cultura security awareness ?

A cultura não é uma declaração de missão, um documento de política ou uma formação anual. É a soma daquilo em que as pessoas acreditam e da forma como se comportam, especialmente quando ninguém está a ver.

Numa empresa com uma forte cultura security awareness :

  • Os funcionários sabem quais são as ameaças importantes.
  • Compreende o que é esperado.
  • Age de acordo com esse conhecimento sem precisar de ser informado.

Porque é que isto é importante? Porque quase todas as violações - 95%, de facto - estão ligadas a erros humanos. Clica no link errado. Reutilizar a palavra-passe errada. Descarregar o ficheiro errado na rede Wi-Fi errada.

E quanto mais distribuída for a tua força de trabalho, maiores são os riscos. Não podes fazer cumprir tudo. Precisas de pessoas que se preocupem.

A cultura de Security awareness transforma o risco passivo em defesa proactiva. Mas isso não acontece por acaso. É necessário um projeto.

Aqui tens como o construir.

1. Começa pelo topo (ou pára antes de começar)

A cultura de segurança começa onde começa a cultura da empresa: a liderança.

Se o teu CEO não falar sobre segurança, mais ninguém o fará. Se os executivos não derem formação, o mesmo acontecerá com todos os outros. E se o teu conselho de administração vê a segurança como um centro de custos, adivinha como vai encarar as tuas iniciativas?

É por isso que a tua primeira tarefa não é security awareness . É a adesão interna.

Utiliza um painel de controlo simples que mostra como a sensibilização está a melhorar - ou onde está a faltar. Faz relatórios consistentes sobre o número de riscos cibernéticos comunicados, a participação em acções de formação e os tópicos que requerem mais atenção. O objetivo é fazer da cultura de segurança uma prioridade de toda a empresa e não um projeto secundário.

Quando a liderança estiver alinhada, desce um nível. Os chefes de departamento e os chefes de equipa são os teus amplificadores. Dá-lhes visibilidade sobre o desempenho da sua equipa. Pede feedback e torna-os co-proprietários dos resultados.

Dica: Se estiveres a gerir dezenas de partes interessadas, utiliza um simples rastreador ou um mapa das partes interessadas. Não percas o fio à meada.

2. Define a tua marca antes que os outros o façam

Todos os programas de segurança têm uma reputação - quer a tenhas moldado ou não.

Alguns são vistos como bloqueadores. Outros são vistos como aliados. Se queres que a tua organização se empenhe, define como te apresentas.

Cria uma declaração de marca de segurança. Não se trata de um slogan - é um guia interno que responde a perguntas reais:

  • A quem é que ligamos quando algo não está bem?
  • Como é que a segurança vai reagir?
  • Quais são os comportamentos que recompensamos?

Então, em vez de apenas transmiti-lo, vive-o. Como diz a CISO Jadee Hanson: "Não o comuniques - celebra-o". Quando alguém denuncia uma tentativa de phishing , diz o seu nome no Slack. Quando uma equipa acerta nas pontuações da formação, diz-lhe que o fez em todas as reuniões. Prova social > documento de política.

A cultura é contagiosa quando é visível.

3. Treina semanalmente (ou não treina de todo)

A maioria das empresas dá formação em segurança uma ou duas vezes por ano. Normalmente, para marcar uma caixa de conformidade, e não porque esperem realmente uma mudança de comportamento tangível dos seus empregados.

A verdadeira mudança de comportamento requer repetição. A investigação mostra que 90% do que as pessoas aprendem numa sessão única é esquecido em 24 horas, quanto mais em 4 semanas. Tens de tratar a consciência como um músculo - algo que se constrói com o tempo.

Os melhores programas são curtos, frequentes e centrados em cenários do mundo real:

  • Phishing e smishing
  • Trabalho remoto seguro
  • Fraude do diretor executivo
  • Actualizações de software
  • Higiene do ransomware

Não te fies em especialistas internos para o fazer manualmente. O ensino é uma competência própria - e a maioria das equipas de segurança não tem tempo nem experiência para criar currículos interessantes.

Utiliza uma solução concebida para a mudança de comportamento. Por exemplo, o Guardey apresenta desafios gamificados semanais de 3 minutos, concebidos por peritos em segurança e especialistas em educação. É leve, consistente e mensurável.

4. Comunica em excesso (e depois volta a comunicar)

A segurança só é importante se a mantiveres ativa.

Tal como uma cultura empresarial forte exige a repetição constante dos mesmos valores, uma cultura de segurança forte exige uma comunicação contínua e visível.

Isso quer dizer que:

  • Partilhar actualizações e vitórias em canais públicos
  • Destacar o desempenho da equipa nos painéis de formação
  • Celebrar a comunicação rápida de incidentes
  • Responde a perguntas publicamente, não apenas nas DMs

Exemplifica: "O Peter detectou um e-mail suspeito esta semana e comunicou-o antes de alguém clicar nele. Esse tipo de vigilância protege-nos a todos. 🙌"

Na Royal Koopmans, até distribuíram um troféu ao departamento que ficou no topo da tabela de classificação da sua plataforma de security awareness .

Quando as pessoas vêem que esse comportamento é reconhecido, replicam-no.

E também: Torna a tua equipa de segurança fácil de contactar. Se alguém não tiver a certeza de denunciar algo, essa hesitação pode custar-te caro.

5. Mede o que é importante (e o que não aparece nos relatórios)

A maioria dos CISOs acompanha as taxas de participação, as pontuações dos questionários ou os cliques phishing .

Estes são úteis, mas são indicadores de atraso.

Os sinais mais reveladores são muitas vezes mais difíceis de seguir:

  • Os empregados estão a comunicar mais incidentes ao longo do tempo?
  • As equipas estão a assinalar os potenciais riscos antes de estes aumentarem?
  • Estás a assistir a conversas orgânicas sobre segurança fora do teu departamento?

Essa é a diferença entre conformidade e cultura. Quando os teus colaboradores começarem a responsabilizar-se uns aos outros - quando começarem a fazer perguntas antes de lançarem novas ferramentas - atingiste a velocidade de escape.

Queres acelerar essa perceção? Realiza inquéritos regulares. Faz perguntas abertas. Utiliza o que aprendeste para aperfeiçoar a tua formação e comunicação.

Depois, fecha o ciclo. Mostra como o feedback dos empregados moldou a tua estratégia.

A cultura é a verdadeira barreira

A maioria das empresas ainda trata a cultura de segurança como um projeto secundário. Mas a verdade é que é a tua única defesa sustentável.

O software evolui. As ameaças evoluem. Mas se construíres uma cultura em que todos os empregados assumem responsabilidades, as tuas hipóteses de mitigar os riscos serão superiores à média.

Não consegues chegar lá com formação uma vez por ano. Consegue-o com consistência, clareza e uma liderança que dê o exemplo.

Dinela Lokvancic
Dinela Lokvancic Especialista em Marketing A Dinela mantém a presença online da Guardey atualizada. Ela cria conteúdos que tornam acessíveis temas complexos de cibersegurança e ajuda as organizações a entender por que a formação em consciencialização de segurança é importante para as suas equipas.
PRONTO PARA COMEÇAR?

Junta-te às mais de 500 empresas que já protegem as suas equipas com o Guardey

Começa o teu período de teste gratuito de 14 dias
14 dias grátis · Sem cartão de crédito · Acesso total · Configuração em 5 minutos
Ou marca uma demonstração personalizada