O mapa de capacidades
Onde realmente está em governar, identificar, proteger, detetar, responder e recuperar. Vinculado à evidência e segmentado por equipa e senioridade, e torna explícita a distância entre política e prática.
Uma IA neutra entrevista de forma confidencial as pessoas que operam, usam e dependem da sua segurança, do SOC à administração. Percorre as seis funções do NIST CSF 2.0 e entrega-lhe um retrato segmentado da maturidade mais um plano de remediação priorizado.
As auditorias e os questionários medem o que está documentado, não o que é praticado. Os engenheiros, os administradores de sistemas e os responsáveis de negócio que convivem com os contornos raramente são consultados. Por isso a administração vê um estado RAG enquanto a exposição real vive na distância entre a política e o comportamento.
Onde realmente está em governar, identificar, proteger, detetar, responder e recuperar. Vinculado à evidência e segmentado por equipa e senioridade, e torna explícita a distância entre política e prática.
A higiene de segurança, a consciencialização e a cultura que decide se os controlos aguentam quando conta. É o fator que os questionários não veem e os incidentes encontram sempre.
Um programa de remediação sequenciado de ganhos rápidos e mudanças estruturais. Cada recomendação remonta a uma lacuna evidenciada e é enquadrada face às suas obrigações regulatórias.
Onde é que o nosso controlo documentado diverge de facto da prática do dia a dia?
Quais das seis funções são genuinamente fracas, e não apenas mal documentadas?
As nossas pessoas sabem o que fazer no momento em que algo parece errado?
Onde está a exposição a terceiros e à cadeia de fornecimento que ainda não mapeámos?
Se pudéssemos corrigir três coisas antes da próxima avaliação, o que faria mais diferença?
As suas pessoas respondem de forma anónima, e a honestidade sobre as lacunas de segurança depende disso. As respostas são agregadas em segmentos; qualquer grupo demasiado pequeno para proteger uma pessoa é suprimido ou fundido antes de o ver. Vê a exposição e os padrões, nunca o indivíduo que os sinalizou.
Defina o âmbito de um diagnóstico de maturidade em cibersegurança em minutos. Confidencial, self-service e assente no que as suas pessoas realmente vivem.