23 de julho de 2026
Gestão de Riscos Cibernéticos em Projetos de Tecnologia: práticas de mitigação e governança organizacional
Caroline Ednalva Dutra Brito; Luciana Regina Da Silva Souza
DOI: 10.22167/2675-6528-202600650
Artigo elaborado pela ferramenta ResumeAI, solução de inteligência artificial desenvolvida pelo Instituto Pecege voltada à síntese e redação.
Resumo
A crescente digitalização das operações empresariais ampliou a exposição das organizações a riscos cibernéticos, tornando a segurança da informação um elemento relevante na gestão de projetos. Este estudo analisou como a gestão de projetos pode contribuir para a redução dos riscos cibernéticos em empresas de tecnologia, identificando de que forma práticas estruturadas de planejamento, monitoramento e controle impactam a capacidade organizacional de prevenir e responder a incidentes. Realizou-se uma pesquisa qualitativa, de natureza aplicada, por meio de um estudo de caso em uma empresa do setor de tecnologia. A coleta de dados envolveu entrevistas semiestruturadas com dez profissionais das áreas de projetos, segurança da informação e operações, conduzidas entre fevereiro e março de 2026. Os dados foram analisados por conteúdo, identificando padrões e relações entre governança, planejamento, integração da segurança, monitoramento, resposta a incidentes e aprendizagem organizacional. Os resultados evidenciaram que a gestão dos riscos cibernéticos ocorreu de forma fragmentada, com fragilidades na definição de responsabilidades, planejamento superficial, integração tardia da segurança e monitoramento limitado. Isso contribuiu para respostas reativas a incidentes e baixa institucionalização do aprendizado, demonstrando que a ausência de integração entre as práticas de gestão comprometeu a eficácia do tratamento dos riscos ao longo do ciclo do projeto. Concluiu-se que a gestão de projetos contribui para a mitigação dos riscos cibernéticos quando estruturada de forma integrada e contínua, articulando governança, planejamento e controle.
Palavras-chave: Gestão de riscos; Governança de projetos; Resposta a incidentes; Segurança da informação.
1. Introdução
A crescente digitalização das operações empresariais contemporâneas tem ampliado significativamente a exposição das organizações a riscos cibernéticos, tornando a segurança da informação um componente de relevância crítica na gestão de projetos. Nesse cenário, a dependência de sistemas digitais para a execução de processos, o armazenamento de dados e a sustentação das operações é inegável, o que significa que qualquer interrupção nesses sistemas impacta diretamente o desempenho dos projetos e a capacidade de alcançar suas entregas (Kendrick, 2015). A segurança da informação, portanto, não é mais uma preocupação secundária, mas um elemento essencial da governança e da gestão de riscos em qualquer empreendimento tecnológico (Project Management Institute [PMI], 2021).
A natureza dos ataques cibernéticos transcendeu a esfera meramente técnica, configurando-se como um fator de risco estratégico capaz de comprometer a continuidade dos negócios (Hasani et al., 2023). A ausência de processos formais e bem definidos para a prevenção e resposta a esses incidentes pode resultar em prejuízos financeiros substanciais e danos irreparáveis à reputação corporativa. Akyildirim et al. (2024) evidenciam os impactos financeiros negativos de falhas de segurança, observando reações adversas nos mercados após ataques cibernéticos. Isso reforça a percepção de que a segurança é um ativo estratégico, cujo gerenciamento proativo de riscos é fundamental para a sustentabilidade financeira e reputacional das organizações.
O desafio prático reside em incorporar a cibersegurança como uma dimensão operacional e integrada ao gerenciamento de projetos, e não como uma atividade isolada. Muitas organizações ainda abordam a segurança de forma reativa ou paralela, sem uma integração efetiva com as fases de planejamento e controle do projeto (Al-Janabi, Jabbar e Syms, 2024). Essa desconexão inerente às práticas atuais aumenta a probabilidade de falhas na execução, eleva os custos associados à resposta a incidentes e dificulta a definição clara de papéis, indicadores de desempenho e planos de contingência, criando uma lacuna significativa na gestão eficaz dos riscos.
Nesse contexto, as práticas de mitigação de riscos cibernéticos desempenham um papel central, pois viabilizam a redução da probabilidade e do impacto de incidentes ao longo de todo o ciclo de vida dos projetos. Tais práticas englobam a identificação proativa de vulnerabilidades, a implementação de controles preventivos robustos e a elaboração de planos de resposta estruturados. Esses elementos permitem que os projetos operem com maior previsibilidade e resiliência diante das ameaças digitais, transformando incertezas em elementos gerenciáveis (PMI, 2019; Kendrick, 2015).
A governança organizacional, por sua vez, é o alicerce que sustenta essas práticas, fornecendo a estrutura necessária para definir responsabilidades claras, estabelecer mecanismos de controle eficazes e otimizar os fluxos de decisão relacionados à segurança da informação. Estudos recentes indicam que uma governança de segurança bem estruturada influencia diretamente a capacidade das organizações de responder a riscos cibernéticos e de alinhar as práticas técnicas de segurança às estratégias corporativas de longo prazo (Hasani et al., 2023; Magnusson, 2025). A integração desses elementos é crucial para uma abordagem holística e preventiva.
A gestão de projetos oferece instrumentos essenciais para superar a lacuna identificada, por meio da estruturação de planos de risco detalhados e cronogramas de contingência bem definidos (Kendrick, 2015). A análise sistemática de ameaças e a definição de respostas antecipadas permitem reduzir significativamente o impacto operacional e financeiro de ataques cibernéticos, além de fortalecer a comunicação entre as partes interessadas e aprimorar a tomada de decisão em condições de incerteza. A evidência empírica reforça que a adoção de práticas estruturadas de segurança melhora o desempenho organizacional, reduz o tempo de resposta a incidentes e diminui as perdas financeiras (Hasani et al., 2023). Assim, a gestão de projetos atua como um mecanismo estruturante para reduzir a vulnerabilidade organizacional e estabelecer respostas coordenadas a incidentes cibernéticos, promovendo a resiliência empresarial. O objetivo deste estudo é analisar como a gestão de projetos pode contribuir para a redução dos riscos cibernéticos em empresas de tecnologia, identificando de que forma práticas estruturadas de planejamento, monitoramento e controle impactam a capacidade organizacional de prevenir e responder a incidentes de segurança da informação.
2. Material e Métodos
A pesquisa adotou uma abordagem qualitativa, de natureza aplicada, com o propósito de analisar como a gestão de projetos pode contribuir para a redução dos riscos cibernéticos em empresas de tecnologia. O estudo classificou-se como descritivo e exploratório, buscando descrever as práticas existentes e explorar as possibilidades de integração entre a gestão de projetos e a segurança da informação (Vergara, 2016).
O desenho metodológico seguiu a estratégia de estudo de caso, considerada apropriada por Yin (2018) para compreender fenômenos contemporâneos em seu ambiente real. A abordagem qualitativa permitiu aprofundar a compreensão das práticas e processos decisórios em seu contexto, possibilitando a interpretação de padrões de comportamento e significados atribuídos pelos participantes (Gil, 2019).
A unidade de análise foi a gestão de riscos cibernéticos no contexto dos projetos de tecnologia. Buscou-se compreender como as práticas de planejamento, monitoramento e controle influenciavam a prevenção, detecção, resposta e recuperação diante de ameaças cibernéticas. A investigação foi realizada em uma empresa do setor de tecnologia, onde se obteve acesso a informações e profissionais.
Os participantes do estudo foram dez profissionais com experiência direta nas áreas de projetos, segurança da informação e operações de tecnologia. A seleção visou garantir a representatividade de diferentes perspectivas organizacionais, enriquecendo a compreensão das interfaces entre as áreas.
A coleta de dados ocorreu por meio de entrevistas semiestruturadas, instrumento escolhido por sua capacidade de aprofundar a compreensão sobre práticas organizacionais e processos decisórios (Triviños, 2017). O roteiro das entrevistas foi construído com base em categorias analíticas previamente definidas a partir da literatura sobre gestão de projetos, gestão de riscos e cibersegurança.
As entrevistas foram conduzidas entre os meses de fevereiro e março de 2026, ocorrendo presencialmente ou por videoconferência, com duração aproximada de trinta minutos cada. Obteve-se autorização formal dos respondentes, garantindo o consentimento e a confidencialidade das informações, conforme orientações éticas de Lincoln e Guba (1985). Os dados foram registrados e posteriormente transcritos para análise.
As categorias analíticas que guiaram as entrevistas derivaram dos referenciais de governança e gerenciamento de projetos do Project Management Institute (2021), abrangendo planejamento, monitoramento, controle e lições aprendidas. A dimensão de gestão de riscos foi fundamentada no padrão do PMI (2019) e nos trabalhos de Kendrick (2015). As categorias relativas à segurança da informação e riscos cibernéticos foram baseadas em estudos sobre a integração da cibersegurança à gestão organizacional e ao desempenho dos projetos (Hasani et al., 2023; Al-Janabi, Jabbar & Syms, 2024).
A análise dos dados seguiu o método de análise de conteúdo proposto por Bardin (2016). As informações foram organizadas em categorias temáticas, possibilitando a identificação de padrões de comportamento e relações entre as práticas de gestão de projetos e a resposta aos riscos cibernéticos (Flick, 2018). As etapas da análise de conteúdo incluíram pré-análise, exploração do material e tratamento dos resultados.
As categorias emergentes foram comparadas com os conceitos teóricos da fundamentação, buscando compreender a aplicação das práticas de gestão de projetos na gestão de riscos cibernéticos. Essa triangulação entre teoria e prática foi empregada para garantir o rigor analítico (Creswell e Poth, 2018). Para assegurar a validade e a confiabilidade dos resultados, foram adotadas estratégias de triangulação de dados, revisão pelos participantes e descrição detalhada do contexto (Lincoln e Guba, 1985).
O cronograma da pesquisa foi estruturado conforme as etapas sugeridas por Gil (2019): definição do problema, revisão da literatura, coleta, análise e interpretação dos dados, realizadas de forma sequencial. Como limitação metodológica, o estudo foi conduzido em uma única organização, o que restringe a generalização dos resultados. Contudo, a pesquisa buscou profundidade, não amplitude, na compreensão contextualizada dos fenômenos (Yin, 2018).
3. Resultados e Discussão
Os resultados da pesquisa evidenciaram que a gestão dos riscos cibernéticos na empresa de tecnologia estudada ocorreu de maneira fragmentada, com diversas fragilidades que comprometeram a capacidade organizacional de prevenir e responder a incidentes de segurança da informação. Inicialmente, a análise do perfil dos respondentes revelou uma amostra composta por dez profissionais com experiência entre cinco e doze anos, distribuídos em áreas como PMO, infraestrutura, segurança da informação, liderança técnica e coordenação de projetos. Essa diversidade de perspectivas foi crucial para captar as tensões e falhas que surgem nas interfaces entre as áreas que planejam, executam e controlam as entregas, proporcionando uma visão abrangente do fenômeno.
A caracterização textual do corpus, que totalizou 8.430 palavras distribuídas entre os dez entrevistados, apresentou uma média de 843 palavras por respondente. A variação entre o menor volume textual (743 palavras) e o maior (933 palavras) foi moderada, indicando respostas consistentes e suficientemente extensas para a análise de conteúdo. A média de 140,5 palavras por pergunta demonstrou que as questões do roteiro estimularam um aprofundamento adequado, sem dispersão excessiva, o que favoreceu a identificação de padrões e recorrências nas práticas de gestão de projetos e riscos cibernéticos. Esses dados iniciais forneceram a base empírica para a compreensão dos achados centrais do estudo.
Governança e definição de responsabilidades nos projetos
A governança da segurança da informação nos projetos analisados revelou-se marcada por uma formalização parcial e uma responsabilização instável entre as áreas. Em vez de um arranjo integrado e contínuo ao longo do ciclo do projeto, a definição de papéis existia no plano formal, mas perdia consistência durante a execução. Essa governança variava conforme o porte do projeto, a pressão por entrega e as exigências do cliente, o que indica uma aplicação inconsistente das diretrizes. O Respondente 1, por exemplo, mencionou que a matriz RACI, embora definida na iniciação, dependia do tamanho e orçamento do projeto para sua aplicação efetiva.
Essa distinção entre formalização e aplicação prática foi evidente nas falas dos profissionais do PMO e da segurança da informação. O Respondente 9 relatou a existência de políticas corporativas e modelos RACI que, na prática, não eram seguidos de forma consistente. Esse achado converge com estudos de Fareed e Su (2022), que destacam a governança de projetos como um sistema de autoridade e prestação de contas, e sua instabilidade compromete a previsibilidade e a tomada de decisão. A fragilidade na responsabilização também se manifestou nas áreas técnicas, onde a liderança técnica frequentemente assumia a segurança no *code review* e nas decisões de *sprint*, mesmo sem uma estrutura formal para tal, como apontado pelo Respondente 4.
O Respondente 10 descreveu sua atuação como um elo entre desenvolvimento, infraestrutura e segurança, tomando decisões para as quais não havia definição clara, enquanto o Respondente 8 afirmou que o líder técnico “vira o responsável” quando a equipe de segurança só é envolvida nas etapas finais. Essas observações indicam um deslocamento da responsabilidade para quem está mais próximo da urgência operacional, tratando o risco como uma resposta situacional, e não como parte integrante da estrutura do projeto (Project Management Institute, 2021). A infraestrutura, por sua vez, era acionada tardiamente, assumindo decisões críticas sobre ambiente e acessos quando o projeto já estava avançado, como relatado pelo Respondente 2.
A convergência dessas falas permite inferir que a governança da segurança não é homogênea entre os projetos, intensificando-se em situações de maior exposição e enfraquecendo-se em contextos rotineiros. Esse comportamento é compatível com a literatura de governança de segurança da informação, que sugere que políticas formais não garantem coordenação efetiva sem integração contínua com as práticas decisórias do projeto (Magnusson, 2025). A estrutura formal de papéis existia, mas não era aplicada com consistência, e a distribuição de responsabilidades ocorria de forma difusa e variável entre as áreas, com a participação da segurança e da infraestrutura sendo reativa e seletiva. A governança, portanto, dependia da criticidade e da pressão comercial do projeto, não de uma institucionalização plena.
Planejamento dos riscos cibernéticos nos projetos
O planejamento dos riscos cibernéticos nos projetos analisados demonstrou uma formalização superficial, carecendo de aprofundamento analítico. Em vez de atuar como uma etapa de antecipação e integração, o planejamento registrava os riscos de forma documental, mas raramente os traduzia em decisões concretas sobre escopo, tempo, custo ou organização do trabalho. O Respondente 1 afirmou que, embora todos os projetos tivessem registro de riscos, os cibernéticos eram descritos genericamente, como “falha de sistema” ou “vazamento”, sem detalhamento técnico adequado.
O Respondente 5 adicionou que, em projetos estratégicos, o risco era observado sob a perspectiva de negócio, com foco em multas e perda de clientes, mas sem se converter em detalhamento técnico desde o início. Esse padrão é problemático, pois o planejamento falha em sua função de transformar incertezas em elementos tratáveis antes da execução, conforme preconizado pelo Project Management Institute (2019). A superficialidade documental e a baixa capacidade de desdobramento operacional significavam que os riscos eram citados, mas não se transformavam em ações específicas, como *backlogs* ou validações antecipadas.
As áreas de infraestrutura também evidenciaram a fragilidade do planejamento. O Respondente 2 relatou que a equipe operacional raramente participava da fase inicial dos projetos, recebendo decisões prontas e tendo que adaptar o ambiente sob pressão. O Respondente 6 corroborou, afirmando que a análise de riscos era frequentemente reduzida a uma linha genérica em planilhas, sem discussão prévia sobre exposição do ambiente ou proteção. Isso revelou um desalinhamento entre o planejamento formal e a realidade técnica do projeto, onde a infraestrutura atuava como área de ajuste final, sem contribuição na construção da solução.
O Respondente 3 indicou que, embora a equipe inserisse formulários de classificação de risco na iniciação, os gestores os preenchiam de forma automática, apenas para cumprir a etapa. O Respondente 7 complementou, afirmando que análises mais detalhadas ocorriam somente em projetos críticos ou sob exigência do cliente. Isso sugere que a segurança participava do planejamento mais como instância de conformidade do que como agente de construção do risco, tornando a análise seletiva e condicionada ao contexto. Esse achado dialoga com a literatura que aponta que a baixa integração entre governança de projetos e tecnologia amplia a probabilidade de atrasos e fragiliza a capacidade de lidar com riscos complexos (Khalid et al., 2022).
A formalização mínima dos riscos cibernéticos cumpria uma função burocrática, mas não produzia alinhamento técnico, envolvimento interáreas ou respostas planejadas. O registro de riscos era genérico, o detalhamento técnico era insuficiente e a integração com o desenvolvimento priorizava entregas funcionais em detrimento da segurança. A participação da infraestrutura era tardia, e o desdobramento em ações concretas era raro. A análise mais detalhada dependia da criticidade ou exigência do cliente, o que explica por que os riscos cibernéticos frequentemente surgiam como retrabalho ou mudanças emergenciais em fases avançadas do projeto.
Integração da segurança ao ciclo de vida do projeto
A integração da segurança da informação ao ciclo de vida dos projetos analisados mostrou-se predominantemente tardia e descontínua. Em vez de ser incorporada desde a fase de definição de requisitos, desenho da solução e estruturação do trabalho, a segurança era acionada quando o projeto já estava próximo de testes, homologação ou *go-live*. O Respondente 1 afirmou que a análise mais profunda de segurança ocorria na fase de testes, e o Respondente 9 relatou que a equipe de segurança entrava no processo quando o sistema já estava pronto, limitando ajustes estruturais.
Essa dinâmica é relevante sob a perspectiva da gestão de projetos, pois a antecipação de requisitos críticos é fundamental para a integração. Quando a segurança não é considerada na iniciação, planejamento ou *design*, o projeto avança com premissas incompletas, postergando exigências que deveriam ser condicionantes da solução desde o início. A literatura sobre projetos resilientes em cibersegurança indica que a incorporação tardia da segurança aumenta a probabilidade de retrabalho, eleva custos e reduz a capacidade de prevenção (Al-Janabi; Jabbar; Syms, 2024).
Na perspectiva do desenvolvimento, essa dinâmica foi ainda mais visível. O Respondente 4 relatou que a segurança não integrava a definição inicial de requisitos nem o desenho da solução, surgindo apenas em apontamentos de testes ou auditorias. O Respondente 8 reforçou que o *backlog* priorizava funcionalidade, empurrando demandas de segurança para o final. Isso revela uma lógica de projeto que privilegia a entrega funcional e posterga requisitos não funcionais, mesmo quando estes são determinantes para a qualidade e sustentabilidade da solução.
No campo da infraestrutura, a integração tardia também se manifestou. O Respondente 2 afirmou que a equipe de infraestrutura era acionada quando o ambiente já estava definido, tendo que adaptar rede, acessos e integrações sob forte restrição de tempo. Isso indica que a infraestrutura não participava como instância de construção da solução, mas como área de ajuste final. O Respondente 7, por sua vez, concentrava sua participação em testes e validações finais, como *pentest* e verificação de vulnerabilidades. Embora a antecipação da segurança pudesse ocorrer em projetos críticos ou por exigência do cliente, como destacado pelo Respondente 3, essa não era uma prática organizacional padrão, mas sim uma exceção.
A integração antecipada, embora possível, não constituía um padrão organizacional, dependendo de pressão externa, criticidade percebida ou maior visibilidade do projeto, e não de uma lógica institucionalizada. Esse ponto dialoga com a literatura que sugere que a integração da segurança aos processos tende a produzir melhores condições de desempenho e coordenação, enquanto sua incorporação tardia a transforma em fator corretivo, não preventivo (Hasani et al., 2023). A segurança não operava como critério de concepção, mas como filtro de validação em fases avançadas, resultando em correções tardias e custos de mudança mais elevados, comprometendo prazo, escopo e custo.
Monitoramento e controle dos riscos cibernéticos
O monitoramento dos riscos cibernéticos durante a execução dos projetos mostrou-se fragmentado e pouco integrado às rotinas formais de acompanhamento. A segurança era acompanhada de forma paralela, muitas vezes fora das reuniões de status, indicadores executivos e mecanismos regulares de revisão do projeto. O Respondente 1 afirmou que o acompanhamento se concentrava em entregas, pendências e horas consumidas, enquanto o risco cibernético permanecia “parado” no registro de riscos se não se materializasse visivelmente. O Respondente 5 indicou que o controle executivo se orientava por *dashboards*, status do portfólio e impacto contratual, sem monitoramento contínuo de vulnerabilidades.
Essa abordagem revela que o monitoramento deveria registrar progresso e acompanhar variáveis que pudessem comprometer a execução futura. Quando a segurança não é incorporada ao sistema de controle do projeto, o risco é tratado como um elemento dinâmico do gerenciamento apenas quando já provoca impacto operacional, enfraquecendo a função preventiva do monitoramento, em desacordo com o Project Management Institute (2019). Nas áreas técnicas, o Respondente 4 relatou que o acompanhamento diário da *sprint* se orientava pelo *burndown* e avanço de tarefas, sem indicadores específicos de segurança monitorados nas reuniões regulares.
O Respondente 8 reforçou essa visão, afirmando que a equipe controlava riscos “no olhômetro”, por meio de *code review* e percepção dos desenvolvedores, sem ferramentas integradas que bloqueassem automaticamente a continuidade diante de riscos elevados. Essas falas indicam que o monitoramento técnico existia, mas permanecia informal e dependente da atenção individual das lideranças e da equipe, revelando uma dissociação entre controle formal e efetivo. A segurança, embora percebida por alguns atores, não se convertia em critério formal de decisão, o que explicava a progressão de vulnerabilidades até fases críticas.
O Respondente 7 afirmou realizar varreduras periódicas e análises de vulnerabilidade, mas que os resultados nem sempre eram discutidos com o time do projeto. O Respondente 9 relatou que o registro de riscos cibernéticos tendia a permanecer congelado após a fase de planejamento, sendo pouco atualizado ao longo da execução. O Respondente 3 destacou que, em projetos críticos, o acompanhamento era mais intenso, mas ainda dependente de condições específicas e não de uma prática organizacional uniforme. Isso demonstra que o monitoramento técnico se concentrava na área de segurança e nem sempre se convertia em monitoramento do projeto propriamente dito.
Esse achado dialoga com a literatura que sugere que a simples existência de ferramentas de monitoramento ou práticas de verificação não garante governança efetiva se as informações não forem incorporadas ao sistema de controle e decisão do projeto. Estudos recentes sobre cibersegurança organizacional mostram que o desempenho e a resiliência dependem não apenas da adoção de medidas técnicas, mas de sua integração com processos gerenciais e mecanismos de coordenação entre áreas (Hasani et al., 2023; Al-Janabi; Jabbar; Syms, 2024). O monitoramento dos riscos cibernéticos, embora presente, estava compartimentalizado, com o projeto focado em prazo e entrega, e as áreas técnicas em segurança, sem articulação consistente entre as duas camadas.
Incidentes cibernéticos e impacto no projeto
A resposta a incidentes cibernéticos nos projetos analisados mostrou-se predominantemente reativa, com forte impacto sobre cronograma, escopo e organização do trabalho. Em vez de acionar um fluxo previamente estruturado de contenção, análise e retomada, os relatos indicam que, diante do incidente, o projeto entrava em modo de exceção, com paralisações, reconfiguração de prioridades e centralização das decisões. O Respondente 1 relatou que, ao surgir um problema de segurança, o projeto era imediatamente redirecionado para tratar a falha, impactando diretamente o cronograma e a comunicação com o cliente.
O Respondente 5 complementou, indicando que, nesses momentos, ocorria renegociação de prazo e escopo, com revisão de entregas já acordadas. Essas falas demonstram que o incidente rompia a linha de base do projeto, deslocando o foco da execução planejada para a contenção emergencial. Na perspectiva técnica, a ruptura era ainda mais evidente. O Respondente 4 descreveu a formação de uma “*war room*”, onde desenvolvimento, infraestrutura e segurança atuavam intensivamente para estabilizar a situação. O Respondente 8 reforçou que o *backlog* era reordenado, suspendendo tarefas planejadas para priorizar correções de segurança.
Essas evidências indicam que o projeto perdia temporariamente sua lógica de planejamento incremental, operando sob uma lógica de crise, com decisões rápidas e alta pressão. Do ponto de vista da infraestrutura, o Respondente 2 afirmou que, em incidentes, a equipe precisava revisar acessos, bloquear portas e reconfigurar serviços, muitas vezes sem documentação suficiente do ambiente. O Respondente 6 relatou que essas ações ocorriam de forma concentrada e urgente, aumentando o risco de novas inconsistências. A infraestrutura atuava como elemento-chave na contenção, mas sob condições de alta incerteza e baixa previsibilidade.
A área de segurança da informação descreveu um processo semelhante. O Respondente 7 afirmou que sua equipe investigava o incidente, analisava vulnerabilidades e orientava correções, mas nem sempre existia um fluxo formal de integração dessas ações com o gerenciamento do projeto. O Respondente 9 destacou que o incidente gerava múltiplas demandas simultâneas, com pouca clareza inicial sobre a extensão do problema. O Respondente 3 indicou que, em projetos mais críticos, havia protocolos mais definidos, embora sua aplicação variasse conforme o contexto. Essas falas revelam que a resposta a incidentes ocorria, mas não como parte integrada do ciclo de vida do projeto, entrando em um estado de reorganização improvisada.
Esse comportamento é consistente com a literatura, que aponta que a ausência de integração entre gestão de projetos e gestão de incidentes reduz a capacidade de resposta coordenada e aumenta o impacto operacional dos eventos de segurança (Al-Janabi; Jabbar; Syms, 2024). A resposta ao incidente não se limitava ao aspecto técnico, mas envolvia negociação com o cliente, revisão de entregas e reconfiguração do planejamento, evidenciando que o incidente se tornava um evento organizacional, e não apenas tecnológico. Quando não havia integração prévia entre essas dimensões, o projeto reagia, mas não aprendia de forma estruturada durante a crise.
Aprendizagem
As entrevistas apontaram que a aprendizagem organizacional decorrente de incidentes cibernéticos ocorria de forma parcial e pouco institucionalizada nos projetos analisados. Embora os eventos de segurança gerassem ajustes e correções imediatas, esses aprendizados nem sempre eram convertidos em práticas estruturadas que orientassem projetos futuros. O Respondente 1 afirmou que, após incidentes, eram realizados registros de lições aprendidas, mas esses documentos raramente eram consultados em novos projetos. O Respondente 5 reforçou essa percepção, indicando que as melhorias eram aplicadas pontualmente no projeto afetado, sem se tornarem referência para outros contextos.
A aprendizagem assumia um formato mais operacional. O Respondente 4 relatou que, após incidentes, a equipe de desenvolvimento tendia a incluir validações adicionais no código, como reforço de autenticação ou revisão de permissões. O Respondente 8 destacou que ajustes eram incorporados ao *backlog*, mas muitas vezes sem padronização ou formalização em diretrizes mais amplas. Essas falas indicam que o aprendizado ocorria no nível da equipe, porém sem se converter em prática institucional. Esse comportamento é coerente com a literatura sobre gestão de projetos e risco, que aponta que a aprendizagem organizacional depende da capacidade de transformar experiências em ativos de processo, e não apenas em correções locais (Project Management Institute, 2021).
No campo da infraestrutura, o Respondente 2 afirmou que incidentes levavam à criação de novos procedimentos ou ajustes em configurações padrão, mas que essas mudanças nem sempre eram documentadas de forma centralizada. O Respondente 6 relatou que, embora a equipe atuasse com maior cautela após um problema, esse comportamento dependia mais da memória da equipe do que de um processo estruturado. Isso evidencia que o aprendizado técnico existia, mas não era necessariamente convertido em conhecimento organizacional acessível. A área de segurança da informação apresentou uma dinâmica semelhante, com o Respondente 7 afirmando que, após incidentes, eram gerados relatórios e recomendações, mas a implementação dessas medidas dependia da priorização de cada projeto.
O Respondente 9 destacou que havia tentativas de padronização, como inclusão de *checklist* ou exigência de *pentest*, mas que essas práticas nem sempre eram aplicadas de forma uniforme. Esse padrão sugere que a aprendizagem organizacional ocorria de forma seletiva e dependente do contexto, sem um mecanismo sistemático de captura, disseminação e aplicação do conhecimento. Estudos recentes sobre cibersegurança organizacional indicam que a capacidade de aprendizado contínuo é determinante para a resiliência, especialmente quando os incidentes são utilizados como base para aprimoramento de processos e práticas (Hasani et al., 2023).
Os relatos mostram que as equipes aprendiam com os incidentes, porém esse aprendizado não se transformava, de forma consistente, em práticas padronizadas, processos organizacionais ou diretrizes obrigatórias para novos projetos. Sob a perspectiva da gestão de projetos, esse resultado é relevante porque a aprendizagem é um dos principais mecanismos de melhoria contínua. Quando o conhecimento gerado em projetos anteriores não é incorporado ao planejamento e à execução de novos projetos, a organização perdia a oportunidade de reduzir riscos e aumentar sua maturidade, contribuindo para a repetição de problemas e para a manutenção de um ciclo em que os incidentes geravam correção, mas não transformação estrutural.
Em síntese, os resultados deste estudo demonstram que a gestão dos riscos cibernéticos na empresa de tecnologia investigada ocorre de forma fragmentada e reativa, com fragilidades significativas na governança, planejamento, integração, monitoramento e aprendizagem. A ausência de uma abordagem integrada e contínua compromete a eficácia do tratamento dos riscos ao longo do ciclo de vida do projeto, resultando em respostas emergenciais e uma baixa institucionalização do aprendizado. Para que a gestão de projetos contribua efetivamente para a redução dos riscos cibernéticos, é fundamental que a segurança da informação seja incorporada de forma estruturante e proativa em todas as fases do projeto, desde a iniciação até o controle, com responsabilidades claras e mecanismos de monitoramento contínuo e integrado.
4. Conclusão
Este estudo analisou como a gestão de projetos pode contribuir para a redução dos riscos cibernéticos em empresas de tecnologia, buscando identificar o impacto de práticas estruturadas de planejamento, monitoramento e controle na capacidade organizacional de prevenir e responder a incidentes de segurança da informação. Verificou-se que a gestão dos riscos cibernéticos na organização investigada ocorreu de forma fragmentada e reativa. Identificaram-se fragilidades significativas na governança, com definição pouco clara de responsabilidades, e um planejamento superficial dos riscos. Observou-se também uma integração tardia da segurança da informação ao ciclo de vida dos projetos, um monitoramento limitado e respostas predominantemente reativas a incidentes. Adicionalmente, a aprendizagem organizacional mostrou-se pouco estruturada, com baixa capacidade de institucionalização das melhorias decorrentes dos eventos analisados. Esses achados demonstram que a ausência de uma abordagem integrada e contínua comprometeu a eficácia do tratamento dos riscos ao longo do ciclo de vida do projeto, resultando em respostas emergenciais e uma baixa institucionalização do aprendizado. A principal contribuição do estudo reside em evidenciar que a gestão de projetos, quando estruturada de forma integrada e proativa em todas as fases, desde a iniciação até o controle, com responsabilidades claras e mecanismos de monitoramento contínuo, é fundamental para a mitigação efetiva dos riscos cibernéticos.
Como limitação, destaca-se que a pesquisa foi conduzida em uma única empresa do setor de tecnologia, o que restringe a generalização dos resultados. Embora o estudo de caso tenha permitido uma compreensão aprofundada dos fenômenos em seu contexto real, o número de participantes, apesar de adequado para a abordagem qualitativa, limita a abrangência das conclusões. Sugere-se que estudos futuros ampliem o escopo da investigação, incluindo diferentes organizações e setores, a fim de comparar práticas e aprofundar a compreensão sobre a gestão de riscos cibernéticos em projetos. Tais pesquisas poderiam explorar a implementação de frameworks de cibersegurança em diversos contextos, avaliando seu impacto na resiliência organizacional e na maturidade da gestão de projetos.
Referências Bibliográficas
Akyildirim, E.; Conlon, T.; Corbet, S.; Hou, Y. (2024). Hacked: understanding the stock market response to cyberattacks. Journal of International Financial Markets, Institutions & Money 97: 102082.
Al-Janabi, S.; Jabbar, H.; Syms, F. (2024). Cybersecurity transformation: cyber-resilient IT project management framework. Digital 4(4): 866–897.
Bardin, L. (2016). Análise de conteúdo. Edição revista e ampliada. Edições 70, Lisboa, Portugal.
Gil, A. C. (2019). Métodos e técnicas de pesquisa social. 7 ed. Atlas, São Paulo, SP, Brasil.
Hasani, T.; O’Reilly, N.; Dehghantanha, A.; Rezania, D.; Levallet, N. (2023). Evaluating the adoption of cybersecurity and its influence on organizational performance. SN Business & Economics 3: 97.
Kendrick, T. (2015). Identifying and managing project risk: essential tools for failure-proofing your project. 3 ed. AMACOM, New York, NY, Estados Unidos.
Lincoln, Y. S.; Guba, E. G. (1985). Naturalistic inquiry. SAGE, Beverly Hills, CA, Estados Unidos.
Magnusson, L. (2025). Information security governance in the public sector: investigations, approaches, measures, and trends. International Journal of Information Security.
Project Management Institute. (2019). The standard for risk management in portfolios, programs, and projects. Project Management Institute, Newtown Square, PA, Estados Unidos.
Project Management Institute. (2021). A guide to the project management body of knowledge (PMBOK guide). 7 ed. Project Management Institute, Newtown Square, PA, Estados Unidos.
Triviños, A. N. S. (2017). Introdução à pesquisa em ciências sociais: a pesquisa qualitativa em educação. 31 ed. Atlas, São Paulo, SP, Brasil.
Vergara, S. C. (2016). Projetos e relatórios de pesquisa em administração. 16 ed. Atlas, São Paulo, SP, Brasil.
Yin, R. K. (2018). Case study research and applications: design and methods. 6 ed. SAGE, Thousand Oaks, CA, Estados Unidos.
Artigo oriundo de Trabalho de Conclusão de Curso da Especialização em Gestão de Projetos do MBA USP/Esalq
Para saber mais sobre o curso, clique aqui e acesse a plataforma MBX Academy

