Artigo

23 de julho de 2026

Gestão de Riscos Cibernéticos em Projetos de Tecnologia: práticas de mitigação e governança organizacional

Caroline Ednalva Dutra Brito; Luciana Regina Da Silva Souza

DOI: 10.22167/2675-6528-202600650

Artigo elaborado pela ferramenta ResumeAI, solução de inteligência artificial desenvolvida pelo Instituto Pecege voltada à síntese e redação.

Resumo

A crescente digitalização das operações empresariais ampliou a exposição das organizações a riscos cibernéticos, tornando a segurança da informação um elemento relevante na gestão de projetos. Este estudo analisou como a gestão de projetos pode contribuir para a redução dos riscos cibernéticos em empresas de tecnologia, identificando de que forma práticas estruturadas de planejamento, monitoramento e controle impactam a capacidade organizacional de prevenir e responder a incidentes. Realizou-se uma pesquisa qualitativa, de natureza aplicada, por meio de um estudo de caso em uma empresa do setor de tecnologia. A coleta de dados envolveu entrevistas semiestruturadas com dez profissionais das áreas de projetos, segurança da informação e operações, conduzidas entre fevereiro e março de 2026. Os dados foram analisados por conteúdo, identificando padrões e relações entre governança, planejamento, integração da segurança, monitoramento, resposta a incidentes e aprendizagem organizacional. Os resultados evidenciaram que a gestão dos riscos cibernéticos ocorreu de forma fragmentada, com fragilidades na definição de responsabilidades, planejamento superficial, integração tardia da segurança e monitoramento limitado. Isso contribuiu para respostas reativas a incidentes e baixa institucionalização do aprendizado, demonstrando que a ausência de integração entre as práticas de gestão comprometeu a eficácia do tratamento dos riscos ao longo do ciclo do projeto. Concluiu-se que a gestão de projetos contribui para a mitigação dos riscos cibernéticos quando estruturada de forma integrada e contínua, articulando governança, planejamento e controle.

Palavras-chave: Gestão de riscos; Governança de projetos; Resposta a incidentes; Segurança da informação.

1. Introdução

A crescente digitalização das operações empresariais contemporâneas tem ampliado significativamente a exposição das organizações a riscos cibernéticos, tornando a segurança da informação um componente de relevância crítica na gestão de projetos. Nesse cenário, a dependência de sistemas digitais para a execução de processos, o armazenamento de dados e a sustentação das operações é inegável, o que significa que qualquer interrupção nesses sistemas impacta diretamente o desempenho dos projetos e a capacidade de alcançar suas entregas (Kendrick, 2015). A segurança da informação, portanto, não é mais uma preocupação secundária, mas um elemento essencial da governança e da gestão de riscos em qualquer empreendimento tecnológico (Project Management Institute [PMI], 2021).

A natureza dos ataques cibernéticos transcendeu a esfera meramente técnica, configurando-se como um fator de risco estratégico capaz de comprometer a continuidade dos negócios (Hasani et al., 2023). A ausência de processos formais e bem definidos para a prevenção e resposta a esses incidentes pode resultar em prejuízos financeiros substanciais e danos irreparáveis à reputação corporativa. Akyildirim et al. (2024) evidenciam os impactos financeiros negativos de falhas de segurança, observando reações adversas nos mercados após ataques cibernéticos. Isso reforça a percepção de que a segurança é um ativo estratégico, cujo gerenciamento proativo de riscos é fundamental para a sustentabilidade financeira e reputacional das organizações.

O desafio prático reside em incorporar a cibersegurança como uma dimensão operacional e integrada ao gerenciamento de projetos, e não como uma atividade isolada. Muitas organizações ainda abordam a segurança de forma reativa ou paralela, sem uma integração efetiva com as fases de planejamento e controle do projeto (Al-Janabi, Jabbar e Syms, 2024). Essa desconexão inerente às práticas atuais aumenta a probabilidade de falhas na execução, eleva os custos associados à resposta a incidentes e dificulta a definição clara de papéis, indicadores de desempenho e planos de contingência, criando uma lacuna significativa na gestão eficaz dos riscos.

Nesse contexto, as práticas de mitigação de riscos cibernéticos desempenham um papel central, pois viabilizam a redução da probabilidade e do impacto de incidentes ao longo de todo o ciclo de vida dos projetos. Tais práticas englobam a identificação proativa de vulnerabilidades, a implementação de controles preventivos robustos e a elaboração de planos de resposta estruturados. Esses elementos permitem que os projetos operem com maior previsibilidade e resiliência diante das ameaças digitais, transformando incertezas em elementos gerenciáveis (PMI, 2019; Kendrick, 2015).

A governança organizacional, por sua vez, é o alicerce que sustenta essas práticas, fornecendo a estrutura necessária para definir responsabilidades claras, estabelecer mecanismos de controle eficazes e otimizar os fluxos de decisão relacionados à segurança da informação. Estudos recentes indicam que uma governança de segurança bem estruturada influencia diretamente a capacidade das organizações de responder a riscos cibernéticos e de alinhar as práticas técnicas de segurança às estratégias corporativas de longo prazo (Hasani et al., 2023; Magnusson, 2025). A integração desses elementos é crucial para uma abordagem holística e preventiva.

A gestão de projetos oferece instrumentos essenciais para superar a lacuna identificada, por meio da estruturação de planos de risco detalhados e cronogramas de contingência bem definidos (Kendrick, 2015). A análise sistemática de ameaças e a definição de respostas antecipadas permitem reduzir significativamente o impacto operacional e financeiro de ataques cibernéticos, além de fortalecer a comunicação entre as partes interessadas e aprimorar a tomada de decisão em condições de incerteza. A evidência empírica reforça que a adoção de práticas estruturadas de segurança melhora o desempenho organizacional, reduz o tempo de resposta a incidentes e diminui as perdas financeiras (Hasani et al., 2023). Assim, a gestão de projetos atua como um mecanismo estruturante para reduzir a vulnerabilidade organizacional e estabelecer respostas coordenadas a incidentes cibernéticos, promovendo a resiliência empresarial. O objetivo deste estudo é analisar como a gestão de projetos pode contribuir para a redução dos riscos cibernéticos em empresas de tecnologia, identificando de que forma práticas estruturadas de planejamento, monitoramento e controle impactam a capacidade organizacional de prevenir e responder a incidentes de segurança da informação.

2. Material e Métodos

A pesquisa adotou uma abordagem qualitativa, de natureza aplicada, com o propósito de analisar como a gestão de projetos pode contribuir para a redução dos riscos cibernéticos em empresas de tecnologia. O estudo classificou-se como descritivo e exploratório, buscando descrever as práticas existentes e explorar as possibilidades de integração entre a gestão de projetos e a segurança da informação (Vergara, 2016).

O desenho metodológico seguiu a estratégia de estudo de caso, considerada apropriada por Yin (2018) para compreender fenômenos contemporâneos em seu ambiente real. A abordagem qualitativa permitiu aprofundar a compreensão das práticas e processos decisórios em seu contexto, possibilitando a interpretação de padrões de comportamento e significados atribuídos pelos participantes (Gil, 2019).

A unidade de análise foi a gestão de riscos cibernéticos no contexto dos projetos de tecnologia. Buscou-se compreender como as práticas de planejamento, monitoramento e controle influenciavam a prevenção, detecção, resposta e recuperação diante de ameaças cibernéticas. A investigação foi realizada em uma empresa do setor de tecnologia, onde se obteve acesso a informações e profissionais.

Os participantes do estudo foram dez profissionais com experiência direta nas áreas de projetos, segurança da informação e operações de tecnologia. A seleção visou garantir a representatividade de diferentes perspectivas organizacionais, enriquecendo a compreensão das interfaces entre as áreas.

A coleta de dados ocorreu por meio de entrevistas semiestruturadas, instrumento escolhido por sua capacidade de aprofundar a compreensão sobre práticas organizacionais e processos decisórios (Triviños, 2017). O roteiro das entrevistas foi construído com base em categorias analíticas previamente definidas a partir da literatura sobre gestão de projetos, gestão de riscos e cibersegurança.

As entrevistas foram conduzidas entre os meses de fevereiro e março de 2026, ocorrendo presencialmente ou por videoconferência, com duração aproximada de trinta minutos cada. Obteve-se autorização formal dos respondentes, garantindo o consentimento e a confidencialidade das informações, conforme orientações éticas de Lincoln e Guba (1985). Os dados foram registrados e posteriormente transcritos para análise.

As categorias analíticas que guiaram as entrevistas derivaram dos referenciais de governança e gerenciamento de projetos do Project Management Institute (2021), abrangendo planejamento, monitoramento, controle e lições aprendidas. A dimensão de gestão de riscos foi fundamentada no padrão do PMI (2019) e nos trabalhos de Kendrick (2015). As categorias relativas à segurança da informação e riscos cibernéticos foram baseadas em estudos sobre a integração da cibersegurança à gestão organizacional e ao desempenho dos projetos (Hasani et al., 2023; Al-Janabi, Jabbar & Syms, 2024).

A análise dos dados seguiu o método de análise de conteúdo proposto por Bardin (2016). As informações foram organizadas em categorias temáticas, possibilitando a identificação de padrões de comportamento e relações entre as práticas de gestão de projetos e a resposta aos riscos cibernéticos (Flick, 2018). As etapas da análise de conteúdo incluíram pré-análise, exploração do material e tratamento dos resultados.

As categorias emergentes foram comparadas com os conceitos teóricos da fundamentação, buscando compreender a aplicação das práticas de gestão de projetos na gestão de riscos cibernéticos. Essa triangulação entre teoria e prática foi empregada para garantir o rigor analítico (Creswell e Poth, 2018). Para assegurar a validade e a confiabilidade dos resultados, foram adotadas estratégias de triangulação de dados, revisão pelos participantes e descrição detalhada do contexto (Lincoln e Guba, 1985).

O cronograma da pesquisa foi estruturado conforme as etapas sugeridas por Gil (2019): definição do problema, revisão da literatura, coleta, análise e interpretação dos dados, realizadas de forma sequencial. Como limitação metodológica, o estudo foi conduzido em uma única organização, o que restringe a generalização dos resultados. Contudo, a pesquisa buscou profundidade, não amplitude, na compreensão contextualizada dos fenômenos (Yin, 2018).

3. Resultados e Discussão

Os resultados da pesquisa evidenciaram que a gestão dos riscos cibernéticos na empresa de tecnologia estudada ocorreu de maneira fragmentada, com diversas fragilidades que comprometeram a capacidade organizacional de prevenir e responder a incidentes de segurança da informação. Inicialmente, a análise do perfil dos respondentes revelou uma amostra composta por dez profissionais com experiência entre cinco e doze anos, distribuídos em áreas como PMO, infraestrutura, segurança da informação, liderança técnica e coordenação de projetos. Essa diversidade de perspectivas foi crucial para captar as tensões e falhas que surgem nas interfaces entre as áreas que planejam, executam e controlam as entregas, proporcionando uma visão abrangente do fenômeno.

A caracterização textual do corpus, que totalizou 8.430 palavras distribuídas entre os dez entrevistados, apresentou uma média de 843 palavras por respondente. A variação entre o menor volume textual (743 palavras) e o maior (933 palavras) foi moderada, indicando respostas consistentes e suficientemente extensas para a análise de conteúdo. A média de 140,5 palavras por pergunta demonstrou que as questões do roteiro estimularam um aprofundamento adequado, sem dispersão excessiva, o que favoreceu a identificação de padrões e recorrências nas práticas de gestão de projetos e riscos cibernéticos. Esses dados iniciais forneceram a base empírica para a compreensão dos achados centrais do estudo.

Governança e definição de responsabilidades nos projetos

A governança da segurança da informação nos projetos analisados revelou-se marcada por uma formalização parcial e uma responsabilização instável entre as áreas. Em vez de um arranjo integrado e contínuo ao longo do ciclo do projeto, a definição de papéis existia no plano formal, mas perdia consistência durante a execução. Essa governança variava conforme o porte do projeto, a pressão por entrega e as exigências do cliente, o que indica uma aplicação inconsistente das diretrizes. O Respondente 1, por exemplo, mencionou que a matriz RACI, embora definida na iniciação, dependia do tamanho e orçamento do projeto para sua aplicação efetiva.

Essa distinção entre formalização e aplicação prática foi evidente nas falas dos profissionais do PMO e da segurança da informação. O Respondente 9 relatou a existência de políticas corporativas e modelos RACI que, na prática, não eram seguidos de forma consistente. Esse achado converge com estudos de Fareed e Su (2022), que destacam a governança de projetos como um sistema de autoridade e prestação de contas, e sua instabilidade compromete a previsibilidade e a tomada de decisão. A fragilidade na responsabilização também se manifestou nas áreas técnicas, onde a liderança técnica frequentemente assumia a segurança no *code review* e nas decisões de *sprint*, mesmo sem uma estrutura formal para tal, como apontado pelo Respondente 4.

O Respondente 10 descreveu sua atuação como um elo entre desenvolvimento, infraestrutura e segurança, tomando decisões para as quais não havia definição clara, enquanto o Respondente 8 afirmou que o líder técnico “vira o responsável” quando a equipe de segurança só é envolvida nas etapas finais. Essas observações indicam um deslocamento da responsabilidade para quem está mais próximo da urgência operacional, tratando o risco como uma resposta situacional, e não como parte integrante da estrutura do projeto (Project Management Institute, 2021). A infraestrutura, por sua vez, era acionada tardiamente, assumindo decisões críticas sobre ambiente e acessos quando o projeto já estava avançado, como relatado pelo Respondente 2.

A convergência dessas falas permite inferir que a governança da segurança não é homogênea entre os projetos, intensificando-se em situações de maior exposição e enfraquecendo-se em contextos rotineiros. Esse comportamento é compatível com a literatura de governança de segurança da informação, que sugere que políticas formais não garantem coordenação efetiva sem integração contínua com as práticas decisórias do projeto (Magnusson, 2025). A estrutura formal de papéis existia, mas não era aplicada com consistência, e a distribuição de responsabilidades ocorria de forma difusa e variável entre as áreas, com a participação da segurança e da infraestrutura sendo reativa e seletiva. A governança, portanto, dependia da criticidade e da pressão comercial do projeto, não de uma institucionalização plena.

Planejamento dos riscos cibernéticos nos projetos

O planejamento dos riscos cibernéticos nos projetos analisados demonstrou uma formalização superficial, carecendo de aprofundamento analítico. Em vez de atuar como uma etapa de antecipação e integração, o planejamento registrava os riscos de forma documental, mas raramente os traduzia em decisões concretas sobre escopo, tempo, custo ou organização do trabalho. O Respondente 1 afirmou que, embora todos os projetos tivessem registro de riscos, os cibernéticos eram descritos genericamente, como “falha de sistema” ou “vazamento”, sem detalhamento técnico adequado.

O Respondente 5 adicionou que, em projetos estratégicos, o risco era observado sob a perspectiva de negócio, com foco em multas e perda de clientes, mas sem se converter em detalhamento técnico desde o início. Esse padrão é problemático, pois o planejamento falha em sua função de transformar incertezas em elementos tratáveis antes da execução, conforme preconizado pelo Project Management Institute (2019). A superficialidade documental e a baixa capacidade de desdobramento operacional significavam que os riscos eram citados, mas não se transformavam em ações específicas, como *backlogs* ou validações antecipadas.

As áreas de infraestrutura também evidenciaram a fragilidade do planejamento. O Respondente 2 relatou que a equipe operacional raramente participava da fase inicial dos projetos, recebendo decisões prontas e tendo que adaptar o ambiente sob pressão. O Respondente 6 corroborou, afirmando que a análise de riscos era frequentemente reduzida a uma linha genérica em planilhas, sem discussão prévia sobre exposição do ambiente ou proteção. Isso revelou um desalinhamento entre o planejamento formal e a realidade técnica do projeto, onde a infraestrutura atuava como área de ajuste final, sem contribuição na construção da solução.

O Respondente 3 indicou que, embora a equipe inserisse formulários de classificação de risco na iniciação, os gestores os preenchiam de forma automática, apenas para cumprir a etapa. O Respondente 7 complementou, afirmando que análises mais detalhadas ocorriam somente em projetos críticos ou sob exigência do cliente. Isso sugere que a segurança participava do planejamento mais como instância de conformidade do que como agente de construção do risco, tornando a análise seletiva e condicionada ao contexto. Esse achado dialoga com a literatura que aponta que a baixa integração entre governança de projetos e tecnologia amplia a probabilidade de atrasos e fragiliza a capacidade de lidar com riscos complexos (Khalid et al., 2022).

A formalização mínima dos riscos cibernéticos cumpria uma função burocrática, mas não produzia alinhamento técnico, envolvimento interáreas ou respostas planejadas. O registro de riscos era genérico, o detalhamento técnico era insuficiente e a integração com o desenvolvimento priorizava entregas funcionais em detrimento da segurança. A participação da infraestrutura era tardia, e o desdobramento em ações concretas era raro. A análise mais detalhada dependia da criticidade ou exigência do cliente, o que explica por que os riscos cibernéticos frequentemente surgiam como retrabalho ou mudanças emergenciais em fases avançadas do projeto.

Integração da segurança ao ciclo de vida do projeto

A integração da segurança da informação ao ciclo de vida dos projetos analisados mostrou-se predominantemente tardia e descontínua. Em vez de ser incorporada desde a fase de definição de requisitos, desenho da solução e estruturação do trabalho, a segurança era acionada quando o projeto já estava próximo de testes, homologação ou *go-live*. O Respondente 1 afirmou que a análise mais profunda de segurança ocorria na fase de testes, e o Respondente 9 relatou que a equipe de segurança entrava no processo quando o sistema já estava pronto, limitando ajustes estruturais.

Essa dinâmica é relevante sob a perspectiva da gestão de projetos, pois a antecipação de requisitos críticos é fundamental para a integração. Quando a segurança não é considerada na iniciação, planejamento ou *design*, o projeto avança com premissas incompletas, postergando exigências que deveriam ser condicionantes da solução desde o início. A literatura sobre projetos resilientes em cibersegurança indica que a incorporação tardia da segurança aumenta a probabilidade de retrabalho, eleva custos e reduz a capacidade de prevenção (Al-Janabi; Jabbar; Syms, 2024).

Na perspectiva do desenvolvimento, essa dinâmica foi ainda mais visível. O Respondente 4 relatou que a segurança não integrava a definição inicial de requisitos nem o desenho da solução, surgindo apenas em apontamentos de testes ou auditorias. O Respondente 8 reforçou que o *backlog* priorizava funcionalidade, empurrando demandas de segurança para o final. Isso revela uma lógica de projeto que privilegia a entrega funcional e posterga requisitos não funcionais, mesmo quando estes são determinantes para a qualidade e sustentabilidade da solução.

No campo da infraestrutura, a integração tardia também se manifestou. O Respondente 2 afirmou que a equipe de infraestrutura era acionada quando o ambiente já estava definido, tendo que adaptar rede, acessos e integrações sob forte restrição de tempo. Isso indica que a infraestrutura não participava como instância de construção da solução, mas como área de ajuste final. O Respondente 7, por sua vez, concentrava sua participação em testes e validações finais, como *pentest* e verificação de vulnerabilidades. Embora a antecipação da segurança pudesse ocorrer em projetos críticos ou por exigência do cliente, como destacado pelo Respondente 3, essa não era uma prática organizacional padrão, mas sim uma exceção.

A integração antecipada, embora possível, não constituía um padrão organizacional, dependendo de pressão externa, criticidade percebida ou maior visibilidade do projeto, e não de uma lógica institucionalizada. Esse ponto dialoga com a literatura que sugere que a integração da segurança aos processos tende a produzir melhores condições de desempenho e coordenação, enquanto sua incorporação tardia a transforma em fator corretivo, não preventivo (Hasani et al., 2023). A segurança não operava como critério de concepção, mas como filtro de validação em fases avançadas, resultando em correções tardias e custos de mudança mais elevados, comprometendo prazo, escopo e custo.

Monitoramento e controle dos riscos cibernéticos

O monitoramento dos riscos cibernéticos durante a execução dos projetos mostrou-se fragmentado e pouco integrado às rotinas formais de acompanhamento. A segurança era acompanhada de forma paralela, muitas vezes fora das reuniões de status, indicadores executivos e mecanismos regulares de revisão do projeto. O Respondente 1 afirmou que o acompanhamento se concentrava em entregas, pendências e horas consumidas, enquanto o risco cibernético permanecia “parado” no registro de riscos se não se materializasse visivelmente. O Respondente 5 indicou que o controle executivo se orientava por *dashboards*, status do portfólio e impacto contratual, sem monitoramento contínuo de vulnerabilidades.

Essa abordagem revela que o monitoramento deveria registrar progresso e acompanhar variáveis que pudessem comprometer a execução futura. Quando a segurança não é incorporada ao sistema de controle do projeto, o risco é tratado como um elemento dinâmico do gerenciamento apenas quando já provoca impacto operacional, enfraquecendo a função preventiva do monitoramento, em desacordo com o Project Management Institute (2019). Nas áreas técnicas, o Respondente 4 relatou que o acompanhamento diário da *sprint* se orientava pelo *burndown* e avanço de tarefas, sem indicadores específicos de segurança monitorados nas reuniões regulares.

O Respondente 8 reforçou essa visão, afirmando que a equipe controlava riscos “no olhômetro”, por meio de *code review* e percepção dos desenvolvedores, sem ferramentas integradas que bloqueassem automaticamente a continuidade diante de riscos elevados. Essas falas indicam que o monitoramento técnico existia, mas permanecia informal e dependente da atenção individual das lideranças e da equipe, revelando uma dissociação entre controle formal e efetivo. A segurança, embora percebida por alguns atores, não se convertia em critério formal de decisão, o que explicava a progressão de vulnerabilidades até fases críticas.

O Respondente 7 afirmou realizar varreduras periódicas e análises de vulnerabilidade, mas que os resultados nem sempre eram discutidos com o time do projeto. O Respondente 9 relatou que o registro de riscos cibernéticos tendia a permanecer congelado após a fase de planejamento, sendo pouco atualizado ao longo da execução. O Respondente 3 destacou que, em projetos críticos, o acompanhamento era mais intenso, mas ainda dependente de condições específicas e não de uma prática organizacional uniforme. Isso demonstra que o monitoramento técnico se concentrava na área de segurança e nem sempre se convertia em monitoramento do projeto propriamente dito.

Esse achado dialoga com a literatura que sugere que a simples existência de ferramentas de monitoramento ou práticas de verificação não garante governança efetiva se as informações não forem incorporadas ao sistema de controle e decisão do projeto. Estudos recentes sobre cibersegurança organizacional mostram que o desempenho e a resiliência dependem não apenas da adoção de medidas técnicas, mas de sua integração com processos gerenciais e mecanismos de coordenação entre áreas (Hasani et al., 2023; Al-Janabi; Jabbar; Syms, 2024). O monitoramento dos riscos cibernéticos, embora presente, estava compartimentalizado, com o projeto focado em prazo e entrega, e as áreas técnicas em segurança, sem articulação consistente entre as duas camadas.

Incidentes cibernéticos e impacto no projeto

A resposta a incidentes cibernéticos nos projetos analisados mostrou-se predominantemente reativa, com forte impacto sobre cronograma, escopo e organização do trabalho. Em vez de acionar um fluxo previamente estruturado de contenção, análise e retomada, os relatos indicam que, diante do incidente, o projeto entrava em modo de exceção, com paralisações, reconfiguração de prioridades e centralização das decisões. O Respondente 1 relatou que, ao surgir um problema de segurança, o projeto era imediatamente redirecionado para tratar a falha, impactando diretamente o cronograma e a comunicação com o cliente.

O Respondente 5 complementou, indicando que, nesses momentos, ocorria renegociação de prazo e escopo, com revisão de entregas já acordadas. Essas falas demonstram que o incidente rompia a linha de base do projeto, deslocando o foco da execução planejada para a contenção emergencial. Na perspectiva técnica, a ruptura era ainda mais evidente. O Respondente 4 descreveu a formação de uma “*war room*”, onde desenvolvimento, infraestrutura e segurança atuavam intensivamente para estabilizar a situação. O Respondente 8 reforçou que o *backlog* era reordenado, suspendendo tarefas planejadas para priorizar correções de segurança.

Essas evidências indicam que o projeto perdia temporariamente sua lógica de planejamento incremental, operando sob uma lógica de crise, com decisões rápidas e alta pressão. Do ponto de vista da infraestrutura, o Respondente 2 afirmou que, em incidentes, a equipe precisava revisar acessos, bloquear portas e reconfigurar serviços, muitas vezes sem documentação suficiente do ambiente. O Respondente 6 relatou que essas ações ocorriam de forma concentrada e urgente, aumentando o risco de novas inconsistências. A infraestrutura atuava como elemento-chave na contenção, mas sob condições de alta incerteza e baixa previsibilidade.

A área de segurança da informação descreveu um processo semelhante. O Respondente 7 afirmou que sua equipe investigava o incidente, analisava vulnerabilidades e orientava correções, mas nem sempre existia um fluxo formal de integração dessas ações com o gerenciamento do projeto. O Respondente 9 destacou que o incidente gerava múltiplas demandas simultâneas, com pouca clareza inicial sobre a extensão do problema. O Respondente 3 indicou que, em projetos mais críticos, havia protocolos mais definidos, embora sua aplicação variasse conforme o contexto. Essas falas revelam que a resposta a incidentes ocorria, mas não como parte integrada do ciclo de vida do projeto, entrando em um estado de reorganização improvisada.

Esse comportamento é consistente com a literatura, que aponta que a ausência de integração entre gestão de projetos e gestão de incidentes reduz a capacidade de resposta coordenada e aumenta o impacto operacional dos eventos de segurança (Al-Janabi; Jabbar; Syms, 2024). A resposta ao incidente não se limitava ao aspecto técnico, mas envolvia negociação com o cliente, revisão de entregas e reconfiguração do planejamento, evidenciando que o incidente se tornava um evento organizacional, e não apenas tecnológico. Quando não havia integração prévia entre essas dimensões, o projeto reagia, mas não aprendia de forma estruturada durante a crise.

Aprendizagem

As entrevistas apontaram que a aprendizagem organizacional decorrente de incidentes cibernéticos ocorria de forma parcial e pouco institucionalizada nos projetos analisados. Embora os eventos de segurança gerassem ajustes e correções imediatas, esses aprendizados nem sempre eram convertidos em práticas estruturadas que orientassem projetos futuros. O Respondente 1 afirmou que, após incidentes, eram realizados registros de lições aprendidas, mas esses documentos raramente eram consultados em novos projetos. O Respondente 5 reforçou essa percepção, indicando que as melhorias eram aplicadas pontualmente no projeto afetado, sem se tornarem referência para outros contextos.

A aprendizagem assumia um formato mais operacional. O Respondente 4 relatou que, após incidentes, a equipe de desenvolvimento tendia a incluir validações adicionais no código, como reforço de autenticação ou revisão de permissões. O Respondente 8 destacou que ajustes eram incorporados ao *backlog*, mas muitas vezes sem padronização ou formalização em diretrizes mais amplas. Essas falas indicam que o aprendizado ocorria no nível da equipe, porém sem se converter em prática institucional. Esse comportamento é coerente com a literatura sobre gestão de projetos e risco, que aponta que a aprendizagem organizacional depende da capacidade de transformar experiências em ativos de processo, e não apenas em correções locais (Project Management Institute, 2021).

No campo da infraestrutura, o Respondente 2 afirmou que incidentes levavam à criação de novos procedimentos ou ajustes em configurações padrão, mas que essas mudanças nem sempre eram documentadas de forma centralizada. O Respondente 6 relatou que, embora a equipe atuasse com maior cautela após um problema, esse comportamento dependia mais da memória da equipe do que de um processo estruturado. Isso evidencia que o aprendizado técnico existia, mas não era necessariamente convertido em conhecimento organizacional acessível. A área de segurança da informação apresentou uma dinâmica semelhante, com o Respondente 7 afirmando que, após incidentes, eram gerados relatórios e recomendações, mas a implementação dessas medidas dependia da priorização de cada projeto.

O Respondente 9 destacou que havia tentativas de padronização, como inclusão de *checklist* ou exigência de *pentest*, mas que essas práticas nem sempre eram aplicadas de forma uniforme. Esse padrão sugere que a aprendizagem organizacional ocorria de forma seletiva e dependente do contexto, sem um mecanismo sistemático de captura, disseminação e aplicação do conhecimento. Estudos recentes sobre cibersegurança organizacional indicam que a capacidade de aprendizado contínuo é determinante para a resiliência, especialmente quando os incidentes são utilizados como base para aprimoramento de processos e práticas (Hasani et al., 2023).

Os relatos mostram que as equipes aprendiam com os incidentes, porém esse aprendizado não se transformava, de forma consistente, em práticas padronizadas, processos organizacionais ou diretrizes obrigatórias para novos projetos. Sob a perspectiva da gestão de projetos, esse resultado é relevante porque a aprendizagem é um dos principais mecanismos de melhoria contínua. Quando o conhecimento gerado em projetos anteriores não é incorporado ao planejamento e à execução de novos projetos, a organização perdia a oportunidade de reduzir riscos e aumentar sua maturidade, contribuindo para a repetição de problemas e para a manutenção de um ciclo em que os incidentes geravam correção, mas não transformação estrutural.

Em síntese, os resultados deste estudo demonstram que a gestão dos riscos cibernéticos na empresa de tecnologia investigada ocorre de forma fragmentada e reativa, com fragilidades significativas na governança, planejamento, integração, monitoramento e aprendizagem. A ausência de uma abordagem integrada e contínua compromete a eficácia do tratamento dos riscos ao longo do ciclo de vida do projeto, resultando em respostas emergenciais e uma baixa institucionalização do aprendizado. Para que a gestão de projetos contribua efetivamente para a redução dos riscos cibernéticos, é fundamental que a segurança da informação seja incorporada de forma estruturante e proativa em todas as fases do projeto, desde a iniciação até o controle, com responsabilidades claras e mecanismos de monitoramento contínuo e integrado.

4. Conclusão

Este estudo analisou como a gestão de projetos pode contribuir para a redução dos riscos cibernéticos em empresas de tecnologia, buscando identificar o impacto de práticas estruturadas de planejamento, monitoramento e controle na capacidade organizacional de prevenir e responder a incidentes de segurança da informação. Verificou-se que a gestão dos riscos cibernéticos na organização investigada ocorreu de forma fragmentada e reativa. Identificaram-se fragilidades significativas na governança, com definição pouco clara de responsabilidades, e um planejamento superficial dos riscos. Observou-se também uma integração tardia da segurança da informação ao ciclo de vida dos projetos, um monitoramento limitado e respostas predominantemente reativas a incidentes. Adicionalmente, a aprendizagem organizacional mostrou-se pouco estruturada, com baixa capacidade de institucionalização das melhorias decorrentes dos eventos analisados. Esses achados demonstram que a ausência de uma abordagem integrada e contínua comprometeu a eficácia do tratamento dos riscos ao longo do ciclo de vida do projeto, resultando em respostas emergenciais e uma baixa institucionalização do aprendizado. A principal contribuição do estudo reside em evidenciar que a gestão de projetos, quando estruturada de forma integrada e proativa em todas as fases, desde a iniciação até o controle, com responsabilidades claras e mecanismos de monitoramento contínuo, é fundamental para a mitigação efetiva dos riscos cibernéticos.

Como limitação, destaca-se que a pesquisa foi conduzida em uma única empresa do setor de tecnologia, o que restringe a generalização dos resultados. Embora o estudo de caso tenha permitido uma compreensão aprofundada dos fenômenos em seu contexto real, o número de participantes, apesar de adequado para a abordagem qualitativa, limita a abrangência das conclusões. Sugere-se que estudos futuros ampliem o escopo da investigação, incluindo diferentes organizações e setores, a fim de comparar práticas e aprofundar a compreensão sobre a gestão de riscos cibernéticos em projetos. Tais pesquisas poderiam explorar a implementação de frameworks de cibersegurança em diversos contextos, avaliando seu impacto na resiliência organizacional e na maturidade da gestão de projetos.

Referências Bibliográficas

Akyildirim, E.; Conlon, T.; Corbet, S.; Hou, Y. (2024). Hacked: understanding the stock market response to cyberattacks. Journal of International Financial Markets, Institutions & Money 97: 102082.

Al-Janabi, S.; Jabbar, H.; Syms, F. (2024). Cybersecurity transformation: cyber-resilient IT project management framework. Digital 4(4): 866–897.

Bardin, L. (2016). Análise de conteúdo. Edição revista e ampliada. Edições 70, Lisboa, Portugal.

Gil, A. C. (2019). Métodos e técnicas de pesquisa social. 7 ed. Atlas, São Paulo, SP, Brasil.

Hasani, T.; O’Reilly, N.; Dehghantanha, A.; Rezania, D.; Levallet, N. (2023). Evaluating the adoption of cybersecurity and its influence on organizational performance. SN Business & Economics 3: 97.

Kendrick, T. (2015). Identifying and managing project risk: essential tools for failure-proofing your project. 3 ed. AMACOM, New York, NY, Estados Unidos.

Lincoln, Y. S.; Guba, E. G. (1985). Naturalistic inquiry. SAGE, Beverly Hills, CA, Estados Unidos.

Magnusson, L. (2025). Information security governance in the public sector: investigations, approaches, measures, and trends. International Journal of Information Security.

Project Management Institute. (2019). The standard for risk management in portfolios, programs, and projects. Project Management Institute, Newtown Square, PA, Estados Unidos.

Project Management Institute. (2021). A guide to the project management body of knowledge (PMBOK guide). 7 ed. Project Management Institute, Newtown Square, PA, Estados Unidos.

Triviños, A. N. S. (2017). Introdução à pesquisa em ciências sociais: a pesquisa qualitativa em educação. 31 ed. Atlas, São Paulo, SP, Brasil.

Vergara, S. C. (2016). Projetos e relatórios de pesquisa em administração. 16 ed. Atlas, São Paulo, SP, Brasil.

Yin, R. K. (2018). Case study research and applications: design and methods. 6 ed. SAGE, Thousand Oaks, CA, Estados Unidos.

Artigo oriundo de Trabalho de Conclusão de Curso da Especialização em Gestão de Projetos do MBA USP/Esalq

Para saber mais sobre o curso, clique aqui e acesse a plataforma MBX Academy

Você também pode gostar

26 de agosto de 2026

Gerenciamento de Cronograma de Manutenção no Setor de Extração de Caldo em uma Indústria Sucroalcooleira

A manutenção de entressafra em indústrias sucroalcooleiras representa um projeto de alta complexidade, frequentemente comprometido por limitações na definição do escopo, no sequenciamento de atividades e nas estimativas de duração, afetando a confiabilidade e previsibilidade da execução. Objetivou-se aprimorar o gerenciamento do cronograma de manutenção de entressafra no setor de extração de caldo, por meio da aplicação das práticas do PMBOK 6ª edição, com foco na estruturação do escopo, sequenciamento lógico das atividades, melhoria das estimativas de duração e identificação do caminho crítico. A pesquisa caracterizou-se como um estudo de caso único, de natureza aplicada e abordagem mista, realizado em uma indústria sucroalcooleira. Os métodos incluíram análise documental de cronogramas de entressafra e coleta de dados por meio de questionários com profissionais da área. Inicialmente, diagnosticou-se o cronograma vigente, identificando lacunas. Em seguida, aplicaram-se ferramentas de gerenciamento do cronograma, como a Estrutura Analítica do Projeto (EAP), sequenciamento de atividades, estimativa análoga e bottom-up, e o método do caminho crítico (CPM), permitindo a comparação entre o cenário original e o reestruturado. Os resultados evidenciaram ganhos significativos em previsibilidade, organização das atividades, clareza nas dependências e maior controle sobre prazos e desvios, com a redução de atividades sem predecessoras ou sucessoras de 18,85% para 2,32%. Concluiu-se que a aplicação estruturada das boas práticas de gerenciamento do cronograma aprimorou o planejamento e contribuiu para a disponibilidade operacional na safra subsequente.

Palavras-chave: Caminho crítico; Confiabilidade do planejamento; Estrutura Analítica do Projeto (EAP); Planejamento operacional; Previsibilidade.

26 de agosto de 2026

Fomento à liderança de mulheres por meio da gestão estratégica de partes interessadas

A persistente sub-representação de mulheres em cargos de liderança revelou limitações nas estratégias institucionais de promoção da igualdade de gênero, destacando a necessidade de abordagens mais integradas entre gestão de projetos e negociação estratégica. O estudo objetivou analisar como estratégias de negociação e engajamento de partes interessadas fomentaram o compromisso institucional com políticas que impulsionam a liderança feminina, e propôs uma matriz estratégica orientada por uma perspectiva de gênero. Adotou-se uma abordagem de métodos mistos, de natureza convergente e articulação epistemológica crítica-transformativa, que combinou análise documental, estudos de caso institucionais e uma entrevista semiestruturada com uma líder feminina, seguida de análise temática e triangulação de dados para aumentar a robustez interpretativa. Os resultados indicaram que organizações que institucionalizaram práticas de governança, estabeleceram metas mensuráveis e incorporaram partes interessadas como participantes ativos demonstraram maior capacidade de converter compromissos discursivos em ações estruturadas. Evidenciou-se, ainda, que a integração entre negociação estratégica e gestão de partes interessadas potencializou a sustentabilidade das iniciativas de equidade de gênero. Concluiu-se que a implementação de uma matriz estratégica, denominada Matriz Estratégica de Engajamento de Stakeholders com foco em gênero (MEES-G), configurou-se como uma ferramenta de gestão relevante para fortalecer o compromisso institucional e facilitar transformações organizacionais consistentes, oferecendo orientação eficaz a gestores públicos e privados na implementação de políticas inclusivas.

Palavras-chave: Equidade; Governança; Inclusão organizacional; Representatividade; Transformação organizacional.

26 de agosto de 2026

Transformação do Modelo Comercial em Serviços Linguísticos para Maior Previsibilidade de Receita

A busca por previsibilidade de receita e maior controle sobre o desempenho comercial tem se tornado um desafio relevante na indústria de serviços linguísticos, caracterizada por alta variabilidade de demanda e modelos historicamente baseados em volume de serviços. Neste contexto, o estudo teve como objetivo analisar a reestruturação do modelo comercial de uma empresa do setor, com foco na transição de uma abordagem orientada à receita faturada para um modelo baseado na formalização de contratos e na previsibilidade de receita potencial. A pesquisa foi conduzida por meio de pesquisa-ação entre maio de 2024 e março de 2026, utilizando dados quantitativos provenientes de sistemas internos e dados qualitativos obtidos por observação participante e entrevistas com profissionais-chave. Os resultados quantitativos indicaram que a meta trimestral de contratos foi superada, atingindo 106% no primeiro trimestre de 2026, e os contratos firmados entre o final de 2025 e o primeiro trimestre de 2026 resultaram em uma projeção de receita de US$ 1.230.500, equivalente a aproximadamente 88% da meta anual, evidenciando aumento na previsibilidade da receita potencial. Qualitativamente, os dados apontaram maior clareza na avaliação da performance comercial, maior transparência na identificação dos fatores que impactam a conversão de contratos em receita e melhoria na integração entre as áreas envolvidas. Concluiu-se que a adoção de um modelo baseado em contratos contribui para uma gestão mais eficiente, previsível e orientada à geração sustentável de receita.

Palavras-chave: Contratos comerciais; Gestão comercial; Modelo de vendas; Pesquisa-ação; Serviços linguísticos.

Neurociência E Aprendizagem Na Educação

24 de agosto de 2026

Do Mundo à Mente: o Impacto Intercultural na Neuroplasticidade

Um estudo investigou a associação entre experiências interculturais e mudanças cognitivas autorrelatadas em adultos brasileiros, à luz do conceito de neuroplasticidade. A pesquisa caracterizou-se como exploratória, de abordagem mista, e foi composta por revisão bibliográfica narrativa e levantamento empírico. Este último foi realizado por meio de questionário online aplicado a 33 participantes que vivenciaram experiências em diferentes países. Coletaram-se dados sociodemográficos, características das vivências internacionais e autoavaliações relacionadas a funções executivas, aprendizagem, memória, atenção e comunicação social. Os resultados indicaram predominância de percepções positivas de mudanças cognitivas, especialmente nos domínios da flexibilidade cognitiva, planejamento, tomada de decisão, aprendizagem e competências comunicativas. A maioria dos participantes relatou a manutenção dessas mudanças ao longo do tempo, associando-as principalmente à duração da experiência, à necessidade de adaptação e ao contato intercultural direto. Os achados sugerem que experiências interculturais constituem contextos de estimulação cognitiva complexa, potencialmente associados a processos de reorganização funcional em múltiplos domínios cognitivos na vida adulta.

Palavras-chave: Adaptação cognitiva; Adaptação cultural; Aprendizagem; Flexibilidade cognitiva; Funções executivas.

Neurociência E Aprendizagem Na Educação

24 de agosto de 2026

Estudo Comparativo: o Conhecimento Docente sobre Neuroplasticidade e Práticas Pedagógicas na Rede Direta e Indireta

A primeira infância constitui um período crítico de plasticidade neural, no qual a qualidade das intervenções pedagógicas determina a arquitetura cerebral e o desenvolvimento integral da criança. O presente estudo teve como objetivo comparar o conhecimento docente sobre neuroplasticidade e sua aplicação prática em unidades de educação infantil de administração direta e indireta na cidade de São Paulo. A metodologia consistiu em um estudo de caso descritivo com abordagem mista, no qual foram aplicados questionários de autopercepção com docentes e realizada uma análise documental de projetos políticos pedagógicos, relatórios de desenvolvimento de alunos e diários de bordo. Os resultados indicaram que, embora ambas as redes tenham executado práticas neurocompatíveis, a Rede Direta apresentou maior intencionalidade pedagógica e segurança técnica 20% superior na identificação de marcos do desenvolvimento, fator diretamente associado à maior carga horária de formação continuada. O estudo evidenciou que a formação continuada atuou como um divisor entre a prática intuitiva e a mediação baseada em evidências. Concluiu-se que o acesso ao saber neurocientífico e a equiparação dos tempos de reflexão docente são fundamentais para garantir maior equidade no desenvolvimento infantil e a eficácia das políticas públicas de educação em territórios de vulnerabilidade.

Palavras-chave: Educação Infantil; Formação Docente; Neurociência Aplicada; Primeira Infância; Redes de Ensino.

24 de agosto de 2026

Precificação Baseada em Valor como Estratégia Competitiva Frente ao Modelo Orientado por Custos

A gestão estratégica de preços consolidou-se como fator determinante para a sustentabilidade e competitividade em mercados industriais, onde a transição de modelos baseados em custos para estratégias orientadas ao valor representa um desafio cultural e operacional crítico. Este estudo teve como objetivo comparar as práticas de precificação em duas unidades industriais do setor business-to-business (B2B), analisando como o alinhamento com a estratégia baseada em valor impacta a sustentabilidade do negócio. Para tanto, investigou-se uma unidade operacional e uma unidade que recentemente descontinuou suas atividades, buscando identificar correlações entre a gestão de preços e a viabilidade competitiva. Adotou-se uma abordagem qualitativa com elementos comparativos, a partir de entrevistas semiestruturadas aplicadas a gestores de duas empresas do setor metalmecânico, utilizando questões fechadas em escala Likert e perguntas abertas organizadas em sete dimensões analíticas relacionadas à maturidade em precificação. Os resultados evidenciaram que a empresa em operação apresentou maior estruturação de processos, melhor integração entre áreas, uso mais frequente de indicadores e ambiente cultural mais favorável à sustentação de preços com base no valor entregue ao cliente. Em contraste, a empresa descontinuada demonstrou fragilidades na formalização da precificação, baixa integração interfuncional, limitações na comunicação de valor e forte predominância de uma cultura orientada por custos. O estudo reforçou que a adoção da precificação baseada em valor requer a institucionalização de processos interfuncionais e governança para garantir a perenidade organizacional frente à pressão competitiva.

Palavras-chave: Concorrência; Cultura; Governança; Liderança.

24 de agosto de 2026

Modelo Preditivo de Risco Reputacional Baseado em Textos Jornalísticos

A reputação corporativa é um ativo intangível crítico, cuja volatilidade na era digital torna as organizações suscetíveis a crises por exposições midiáticas negativas. O estudo desenvolveu um modelo preditivo de risco reputacional para identificar se variáveis da cobertura de mídia, como volume, sentimento e léxico, atuam como precursores de danos severos. A metodologia fundamentou-se na coleta de dados via Web Scraping de notícias sobre eventos de risco ocorridos entre 2023 e 2025. O processamento utilizou Processamento de Linguagem Natural (NLP) para análise de sentimento e feature engineering. A modelagem consistiu em uma tarefa de classificação binária supervisionada, com o target de dano grave determinado por proxies quantificáveis, como impactos financeiros e penalidades regulatórias. Foram comparados os algoritmos Regressão Logística, Random Forest e XGBoost, além da implementação de um modelo Ensemble, em ambiente Python, validados pelas métricas AUC-ROC e F1-Score. Os resultados apontaram a superioridade da abordagem conjunta (Ensemble), que alcançou F1-Score de 0.878 e Recall de 85.4%, e a viabilidade de estimar a probabilidade de crises e estabelecer limiares de risco acionáveis. Comprovou-se a eficácia da integração entre NLP e Machine Learning para a mitigação proativa de riscos corporativos, oferecendo uma ferramenta de suporte à decisão para equipes de comunicação corporativa e gestão de riscos.

Palavras-chave: Análise de Sentimentos; Aprendizado de Máquina; Danos à reputação; Modelagem de Dados Históricos; Processamento de Linguagem Natural (PLN).

Compliance E Esg

24 de agosto de 2026

Liderança Feminina Negra no Brasil: como Políticas Corporativas de Diversidade Apoiam Trajetórias de Sucesso

O presente estudo analisou como as políticas corporativas de diversidade e inclusão influenciaram as trajetórias profissionais de mulheres negras que ocupam cargos de liderança no Brasil. O estudo buscou compreender as experiências e percepções dessas profissionais em relação às práticas organizacionais que moldaram seu desenvolvimento e ascensão. A pesquisa adotou uma abordagem qualitativa, descritiva e aplicada, e coletou dados por meio de levantamento de campo, utilizando questionário semiestruturado com 30 mulheres negras em posições de liderança. Os resultados revelaram que a maioria das participantes possuía alta qualificação acadêmica, atuava predominantemente na região Sudeste e ocupava cargos intermediários de liderança, como supervisão e coordenação. Observou-se a coexistência de trajetórias recentes e consolidadas, indicando avanços na inserção de mulheres negras em liderança, mas também a persistência de limites estruturais que dificultaram a progressão para níveis hierárquicos superiores. Esses achados indicaram que, embora as políticas de diversidade e inclusão fossem relevantes, seus efeitos mostraram-se insuficientes quando não articulados a transformações organizacionais mais amplas voltadas à equidade racial e de gênero, sugerindo que o esforço individual emergiu como estratégia central de trajetória em contextos de suporte institucional frágil.

Palavras-chave: Ascensão profissional; Diversidade organizacional; Inclusão; Interseccionalidade; Políticas corporativas.

24 de agosto de 2026

Segmentação Estratégica de Adquirentes Brasileiras por Clusterização Multivariada

O setor de adquirência desempenha um papel central na infraestrutura de pagamentos, e compreender as diferenças estruturais entre as empresas adquirentes, com base em indicadores operacionais e econômicos, mostrou-se crucial para diagnósticos e decisões fundamentados em dados. O estudo teve como objetivo segmentar as adquirentes brasileiras utilizando indicadores trimestrais de porte, capilaridade, mix de canais e métricas econômicas, empregando análise exploratória de dados e o algoritmo de agrupamento K-means para identificar perfis estratégicos distintos. Realizou-se uma pesquisa quantitativa, exploratória e descritiva, utilizando uma base de dados estruturada com informações trimestrais de adquirentes brasileiras ao longo de doze períodos. A definição do número de agrupamentos baseou-se no método do cotovelo (elbow method) e no coeficiente de silhueta, sendo a interpretação reforçada pela visualização via Análise de Componentes Principais (PCA). Os principais resultados revelaram a formação de dois perfis predominantes: um caracterizado por maior escala e capilaridade, com elevado volume de transações e spreads médios mais comprimidos; e outro com maior participação do canal remoto e maior monetização relativa, evidenciada pela taxa MDR e por spreads médios mais elevados. Concluiu-se que o agrupamento reduziu a complexidade multivariada do mercado a perfis interpretáveis, oferecendo uma base objetiva para benchmarking e para a interpretação estratégica do posicionamento das adquirentes, com potencial de aplicação na análise de dados para a tomada de decisões.Palavras-chave: Adquirência; Análise multivariada; K-means; Pagamentos digitais; Perfis estratégicos.

Inscreva-se em nossa newsletter!

Receba conteúdos e fique sempre atualizado sobre as novidades em gestão, liderança e carreira com a Revista E&S.

Ao preencher o formulário você está ciente de que podemos enviar comunicações e conteúdos da Revista E&S. Confira nossa Política de Privacidade