5 perguntas que todo gestor deveria fazer sobre segurança
Por Equipe Secure Path
Você não precisa entender de firewall, criptografia ou normas técnicas para avaliar a segurança da sua empresa. Precisa fazer as perguntas certas — e prestar atenção em quem não sabe respondê-las. Este checklist reúne cinco perguntas que qualquer gestor pode levar para a próxima reunião.
1. Se o nosso sistema mais importante parasse agora, em quanto tempo voltaríamos a operar?
Toda empresa tem um sistema do qual a operação depende: o ERP, a plataforma de vendas, o sistema da clínica, a planilha central. A pergunta não é se ele pode falhar — é o que acontece quando falhar.
Uma boa resposta inclui um tempo estimado de recuperação, backups que já foram testados (restaurar de verdade, não apenas confirmar que o backup "rodou") e um responsável definido. Um sinal de alerta é a resposta "nunca paramos, então nunca precisamos" — sorte não é estratégia.
2. Quem tem acesso a quê — e os acessos de quem saiu da empresa foram revogados?
Grande parte dos incidentes não começa com um ataque sofisticado, mas com uma conta que não deveria mais existir: o ex-funcionário que ainda acessa o e-mail, o estagiário com permissão de administrador, a senha compartilhada no grupo do WhatsApp.
Uma boa resposta descreve um processo: quem aprova acessos, com que frequência eles são revisados e o que acontece no desligamento de um colaborador. Um sinal de alerta é ninguém saber listar quem tem acesso ao sistema financeiro sem abrir um chamado para descobrir.
3. Onde estão os dados pessoais que tratamos — e quem responde por eles?
A LGPD vale para empresas de todos os portes, e a primeira exigência prática é saber o que você coleta, onde guarda, com quem compartilha e por quê. Sem esse inventário, qualquer política de privacidade é decorativa.
Uma boa resposta aponta um responsável (encarregado/DPO, mesmo que não exclusivo), um mapeamento de dados existente e bases legais definidas para os tratamentos principais. Um sinal de alerta é a crença de que "LGPD é coisa do jurídico" — o jurídico participa, mas os dados vivem nos sistemas e processos do negócio.
4. Se um colaborador clicar em um link malicioso hoje, o que acontece depois?
Alguém da sua equipe vai clicar em um phishing. Isso não é pessimismo, é estatística. A diferença entre um susto e um desastre está no que existe ao redor do clique: o colaborador sabe reconhecer e reportar? Existe um canal para avisar sem medo de punição? O acesso comprometido pode ser bloqueado rapidamente?
Uma boa resposta combina treinamento periódico (não uma palestra única no onboarding), simulações e um caminho claro de comunicação. Um sinal de alerta é a cultura do medo: onde errar é punido, incidentes são escondidos — e descobertos tarde demais.
5. Segurança aparece no orçamento e na pauta da diretoria — ou só depois de um susto?
Segurança da informação é uma decisão de negócio, não um item de TI. Se o tema só surge depois de um incidente — próprio ou de um concorrente que saiu no noticiário — a empresa está sempre reagindo, nunca priorizando.
Uma boa resposta inclui riscos avaliados e priorizados (o que pode acontecer, com que impacto e probabilidade), um plano com prazos e orçamento, e revisão periódica com a liderança. Um sinal de alerta é tratar segurança como despesa a cortar — até que ela se prove, da pior forma, um investimento.
O que fazer com as respostas
Se alguma dessas perguntas ficou sem resposta — ou a resposta foi "precisamos verificar" — você acabou de encontrar o ponto de partida. Não é preciso resolver tudo de uma vez: um diagnóstico bem-feito prioriza os riscos por impacto e custo, e transforma uma lista de preocupações em um plano de ação realista.
Quer respostas para essas perguntas na sua empresa?
A Secure Path realiza diagnósticos de segurança que traduzem riscos técnicos em decisões de negócio claras — com plano de ação priorizado.
Solicitar diagnóstico