Compliance E Esg
30 de setembro de 2026
Governança de riscos cibernéticos: modelagem preditiva de indicadores para decisões estratégicas no pilar G (ESG)
Governança de Riscos Cibernéticos: Modelagem Preditiva de Indicadores para Decisões Estratégicas no Pilar G (Esg)
Danieli Juliani Arguero; Elizeu Bandeira De Lima
DOI: 10.22167/2675-6528-202602808
Artigo derivado de Trabalho de Conclusão de Curso (TCC), com conteúdo baseado no trabalho original do aluno e adaptado ao formato editorial da Revista E&S com apoio da ferramenta ResumeAI, solução de inteligência artificial desenvolvida pelo Instituto Pecege para síntese e organização textual.
Resumo
A aceleração da transformação digital e a sofisticação das ameaças elevaram o risco cibernético a uma prioridade máxima na governança corporativa, especialmente na agenda ESG. Objetivou-se propor um modelo conceitual capaz de traduzir dados técnicos de cibersegurança em inteligência estratégica para a alta administração. O modelo utilizou um framework fundamentado nos referenciais NIST CSF 2.0, ISO/IEC 27001 e ISO 31000, convertendo eventos de logs de auditoria e métricas de plataformas SIEM em indicadores preditivos de risco. A metodologia pautou-se em pesquisa aplicada, com abordagem qualitativa e objetivo exploratório, delineada por pesquisa documental e revisão bibliográfica estruturada. Utilizaram-se fichas de leitura e matrizes de categorização qualitativa para coleta de dados, cuja análise e triangulação seguiram o método de Análise de Conteúdo de Bardin. Os resultados evidenciaram uma lacuna informacional crítica entre as frentes técnicas reativas e o Conselho de Administração, que necessita de visão prospectiva para alocação de recursos. Constatou-se, com base em relatórios globais e marcos regulatórios recentes, que a transição de um modelo de compliance estático para o uso de KPIs dinâmicos e comportamentais fortalece substancialmente a resiliência corporativa. Concluiu-se que a integração dessas métricas preditivas instrumentaliza o conselho para decisões estratégicas mais ágeis e eleva a transparência e a integridade exigidas no reporte do pilar de Governança (G).
Palavras-chave: Conformidade regulatória; Inteligência de ameaças; Métricas comportamentais; Plataformas SIEM; Resiliência corporativa.
1. Introdução
A transformação digital redefiniu os modelos de negócio globalmente, consolidando a interconectividade como um pilar essencial para a sobrevivência econômica. Contudo, essa digitalização onipresente introduziu vulnerabilidades que elevam o risco cibernético de um problema meramente técnico para uma centralidade estratégica no risco corporativo.
No biênio de 2025 e 2026, a volatilidade geopolítica e o avanço da inteligência artificial generativa criaram um ambiente de ameaças metamórficas e veloz, testando diariamente a capacidade de reação das empresas. Paralelamente, a agenda ESG (Environmental, Social and Governance) ganhou força, impulsionada por investidores, órgãos reguladores e consumidores que exigem das organizações uma responsabilidade que transcende a transparência financeira tradicional.
Nesse ecossistema, o pilar de Governança (G) assume um papel de protagonista, abrangendo a supervisão rigorosa de riscos não financeiros, como a privacidade de dados e a resiliência cibernética. Em mercados internacionais, regulações como o Digital Operational Resilience Act (União Europeia, 2022) e as normas de disclosure cibernético da Securities and Exchange Commission (SEC, 2023) nos Estados Unidos, reforçam a responsabilização direta da alta administração e exigem transparência sobre a eficácia dos controles.
No Brasil, a promulgação de legislações robustas, como a Lei Geral de Proteção de Dados Pessoais (LGPD) e a Resolução da Comissão de Valores Mobiliários (CVM) n° 80/2022, solidificou essa responsabilidade. A falha na proteção de dados transformou-se em uma infração material de compliance com sérios riscos reputacionais e financeiros. O custo médio de uma violação de dados no Brasil atingiu a marca de US$ 1,36 milhão em 2024, evidenciando o impacto direto da negligência digital no valor de mercado das companhias.
Modelos de governança e gestão de riscos amplamente reconhecidos, como o COSO ERM (COSO, 2017), o COBIT 2019 (ISACA, 2018) e o NIST CSF 2.0 (NIST, 2024), consolidam a necessidade de integração sistêmica entre os riscos tecnológicos e a governança corporativa. Tais diretrizes reforçam que a resiliência digital deve ser tratada como um componente indissociável da estratégia de negócios, exigindo uma visão holística e métricas que permitam a supervisão eficaz por parte dos administradores.
Entretanto, observa-se uma lacuna crítica de comunicação e compreensão informacional entre os polos operacionais de TI e a alta administração. Embora os Conselhos de Administração sejam legalmente responsáveis pela supervisão do risco cibernético, eles frequentemente carecem de métricas claras e inteligíveis para exercer essa função com eficácia.
Os relatórios técnicos tradicionais focam em volume de ataques bloqueados ou jargões de infraestrutura, os quais se mostram ineficazes para a tomada de decisão estratégica prospectiva. As frentes de gestão de segurança utilizam ferramentas como o SIEM (Security Information and Event Management), plataformas que coletam volumes massivos de logs de auditoria e eventos de rede.
O problema central reside na subutilização do potencial preditivo dessa massa de dados, que é tradicionalmente usada de forma reativa para detectar incidentes após sua ocorrência. Existe uma desconexão latente entre o que os logs analíticos podem revelar sobre anomalias comportamentais e as necessidades de informação estratégica da alta administração. Sem indicadores claros e prospectivos, a gestão do risco cibernético permanece presa ao passado, e o reporte ESG torna-se superficial, baseado na mera existência declaratória de políticas e não na demonstração de eficácia real por meio de evidências.
Este trabalho justifica-se, portanto, pela necessidade de preencher esse vácuo informacional, propondo um framework conceitual que converta logs técnicos em Key Performance Indicators (KPIs) preditivos. A investigação busca responder como a tradução inteligente de metadados comportamentais pode fortalecer o pilar de governança na agenda ESG, movendo as empresas de uma postura reativa para uma defesa baseada em dados reais. Diante do exposto, o objetivo geral deste estudo foi propor um modelo capaz de sintetizar eventos de segurança em inteligência estratégica, estruturando um conjunto de indicadores que facilite a tomada de decisão pelo Conselho de Administração e eleve a transparência do reporte corporativo.
2. Material e Métodos
A presente pesquisa caracterizou-se como um estudo de natureza aplicada, com o propósito de gerar conhecimentos direcionados à solução de problemas estratégicos identificados na governança de riscos cibernéticos. A abordagem metodológica adotada foi qualitativa, conforme preconizado por Creswell (2021), que destaca a relevância da investigação qualitativa para a compreensão aprofundada de problemas sociais ou humanos, permitindo uma análise de processos que não seriam captados apenas por dados numéricos.
Quanto aos objetivos, o estudo assumiu um caráter exploratório, uma vez que se debruçou sobre a construção de um novo modelo conceitual. Este modelo foi fundamentado em fontes secundárias e documentais. Segundo a classificação proposta por Gil (2017), a pesquisa exploratória visa proporcionar maior familiaridade com o problema, tornando-o mais explícito e facilitando a compreensão de suas nuances.
O processo investigativo foi organizado em duas etapas principais de coleta de dados, seguidas por uma fase de análise integrativa. A primeira etapa consistiu em uma revisão bibliográfica estruturada, realizada para fundamentar teoricamente os três pilares centrais do trabalho: Governança Corporativa, Gestão de Riscos de Cibersegurança e Ciência de Dados aplicada a logs e plataformas SIEM para modelagem preditiva.
Nessa primeira etapa, exploraram-se bases acadêmicas voltadas para a literatura científica dos últimos dez anos. O objetivo foi identificar quais indicadores preditivos já haviam sido validados ou discutidos pela academia, estabelecendo uma base sólida para a construção do modelo proposto. A busca focou em estudos que abordassem a intersecção entre esses pilares.
A segunda etapa da pesquisa, de natureza documental, concentrou-se na coleta de dados secundários. Estes dados foram obtidos de literatura cinzenta e publicações institucionais de acesso público, que refletem as práticas de mercado mais atuais e as exigências regulatórias projetadas para o biênio de 2025-2026. A pesquisa documental é reconhecida por Lakatos e Marconi (2021) como uma fonte rica e estável de dados, por utilizar documentos que ainda não receberam tratamento analítico.
O corpus documental de análise foi composto por uma seleção criteriosa de documentos institucionais e marcos regulatórios. A amostragem foi intencional, guiada pela relevância normativa, atualidade e aderência temática, totalizando dezesseis documentos principais. Estes foram subdivididos em categorias específicas para facilitar a análise e a triangulação das informações.
As categorias incluíram relatórios de riscos globais e tendências setoriais (como World Economic Forum, Gartner, ISACA, PwC e Brasscom), frameworks técnicos de segurança e governança (NIST CSF 2.0, ISO/IEC 27001, ISO 31000, COSO ERM e COBIT 2019), marcos regulatórios e índices internacionais (LGPD, Resolução CVM nº 80/2022, DORA/União Europeia, SEC e ITU), e modelos analíticos de mensuração e métricas (Kovrr, ManageEngine e MetricStream).
O instrumento utilizado para a coleta de informações consistiu em fichas de leitura e matrizes de categorização qualitativa. Para garantir a clareza e a confiabilidade do instrumento, ele foi previamente revisado. Essa revisão assegurou que as categorias de análise estivessem alinhadas com a função “Govern” do framework NIST 2.0, fundamental para a governança cibernética.
A validação das fontes documentais pautou-se na autoridade institucional dos emissores e na sua indexação em bases de dados reconhecidas pela USP/ESALQ. Relatórios de sustentabilidade e ESG de companhias abertas também foram processados para mapear as lacunas existentes entre o que é operacionalmente executado e o que é efetivamente reportado aos stakeholders. Os critérios de seleção desses documentos consideraram a autoridade institucional da fonte, o impacto regulatório e a aderência ao objeto de pesquisa.
O tratamento e a análise dos dados seguiram o método de Análise de Conteúdo proposto por Laurence Bardin (2016), operacionalizado em três polos distintos. Primeiramente, realizou-se a pré-análise, seguida pela exploração do material e, por fim, o tratamento dos resultados com inferência e interpretação, permitindo a extração de significados relevantes.
Na fase de exploração do material, as informações coletadas foram codificadas em núcleos teóricos específicos. Estes núcleos foram definidos como O Risco, A Métrica e O Gap Informacional, servindo como categorias para organizar e interpretar os dados. Os dados qualitativos foram sintetizados em formatos que facilitaram a triangulação das informações.
Dada a natureza bibliográfica e documental do estudo, baseado exclusivamente em textos científicos e documentos de domínio público que não revelam dados de identificação individual, o projeto foi dispensado de tramitação pelo sistema CEP/CONEP. Esta dispensa ocorreu conforme o parágrafo único do artigo 1º da Resolução CNS nº 510/2016. Garantiu-se o uso ético das informações, utilizadas estritamente para fins acadêmicos.
3. Resultados e Discussão
A análise dos dados coletados revelou um desafio estrutural significativo na integração da ciberdefesa aos processos de alta gestão das organizações. Os achados sugerem que a governança moderna exige uma transição de uma postura meramente declaratória para uma defesa baseada em evidências concretas, utilizando indicadores que antecipem vulnerabilidades antes da sua exploração. Essa abordagem prospectiva é crucial para mitigar os riscos cibernéticos e fortalecer a resiliência corporativa. A discussão a seguir integra o panorama de ameaças previsto para 2026, as capacidades analíticas das plataformas SIEM e a proposta de um framework para indicadores preditivos sob a ótica da governança ESG.
Em conformidade com o método de Análise de Conteúdo de Bardin, a exploração do material documental permitiu a codificação das evidências dos 16 documentos do corpus em três núcleos teóricos fundamentais. O primeiro núcleo, denominado “O Risco”, concentrou-se no mapeamento das ameaças emergentes, identificando as superfícies de ataque em inteligência artificial agêntica, fraudes e riscos quânticos. As evidências foram extraídas de relatórios de organizações como o World Economic Forum (WEF, 2026), Gartner (2026), PwC (2025), Brasscom (2025) e International Telecommunication Union (ITU, 2024), sublinhando a natureza dinâmica e evolutiva do cenário de ameaças cibernéticas.
O segundo núcleo, “O Gap Informacional”, evidenciou a desconexão crítica entre a linguagem técnica utilizada pelos Centros de Operações de Segurança (SOC) e a responsabilidade fiduciária do Conselho de Administração. Essa lacuna impede que a alta gestão compreenda plenamente a extensão e o impacto dos riscos cibernéticos, dificultando a tomada de decisões estratégicas. Documentos como a Resolução CVM n° 80/2022 (Brasil, 2022), a Lei Geral de Proteção de Dados Pessoais (LGPD) (Brasil, 2018), as normas da Securities and Exchange Commission (SEC, 2023), o Digital Operational Resilience Act (União Europeia, 2022) e relatórios da ISACA (2025) foram cruciais para identificar essa disparidade.
O terceiro núcleo, “A Métrica”, abordou a necessidade de estruturas de controle contínuo, a normalização de logs e a quantificação financeira do risco cibernético. Este foco temático é fundamental para traduzir dados técnicos em informações estratégicas. Os documentos associados a este núcleo incluíram o NIST Cybersecurity Framework 2.0 (NIST, 2024), as normas ISO/IEC 27001 e ISO 31000, o COSO ERM (COSO, 2017), o COBIT 2019 (ISACA, 2018), e modelos analíticos de Kovrr (2025), ManageEngine (2025) e MetricStream (2026). Esses referenciais fornecem a base para o desenvolvimento de indicadores preditivos e a integração da cibersegurança na governança corporativa.
Panorama Global e Local de Ameaças (2025-2026)
O cenário cibernético para 2026 é marcado por uma aceleração sem precedentes dos riscos, impulsionada pelos avanços da inteligência artificial e pela fragmentação geopolítica, que redefinem as fronteiras da defesa digital. O Global Cybersecurity Outlook 2026 do Fórum Econômico Mundial (WEF, 2026) indicou que a fraude cibernética superou o ransomware como a principal preocupação dos executivos de alto escalão, deslocando o foco da extorsão direta para a manipulação sistemática de dados e identidades. Um dado alarmante revelou que 73% dos líderes globais foram afetados direta ou indiretamente por fraudes digitais no último ano, evidenciando a natureza epidêmica desse vetor de ataque.
No Brasil, o cenário apresenta um paradoxo notável: o país é reconhecido como modelo de compromisso regulatório e técnico no Índice Global de Segurança Cibernética (ITU, 2024), alcançando o nível Tier Performance – T1: Role-modelling. Contudo, as empresas nacionais permanecem vulneráveis devido a uma postura predominantemente reativa. O custo médio de violações de dados no mercado brasileiro teve um aumento significativo, posicionando-se como o terceiro maior crescimento global em 2024. A Brasscom (2025) projeta que os investimentos em cibersegurança no Brasil somem R$ 104,6 bilhões entre 2025 e 2028, representando um crescimento de 43,8%, o que indica alocação de capital, mas a persistência do desafio de maturidade interna.
As tendências para 2026, identificadas pelo Gartner (2026), destacam que a inteligência artificial agêntica (Agentic AI) exige supervisão urgente, pois agentes de IA podem iniciar processos e acessar informações sensíveis de forma autônoma, criando uma superfície de ataque que muitos CISOs (Chief Information Security Officers) ainda não conseguem gerenciar ou visualizar. A computação quântica, antes uma preocupação de longo prazo, tornou-se uma necessidade de planejamento de segurança com horizonte para 2030. A agilidade criptográfica é agora uma prioridade estratégica para evitar ataques do tipo Harvest Now, Decrypt Later (Colher Agora, Descriptografar Depois), conforme as análises.
Os principais riscos estratégicos identificados para o biênio 2025-2026 incluem a fraude cibernética e o phishing, que possuem um impacto operacional e reputacional significativo, sendo a principal preocupação de CEOs e representando uma quebra da confiança do cliente. A inteligência artificial agêntica (Agentic AI) apresenta um impacto tecnológico e sistêmico, gerando automações não governadas que podem violar conformidades e leis. Esses riscos exigem uma atenção especial da governança para garantir a integridade e a conformidade.
O ransomware de nova geração, com ataques assistidos por IA, impacta financeiramente e a continuidade dos negócios, pois reduz o tempo de detecção e resposta, exigindo uma abordagem mais proativa. A computação quântica, por sua vez, representa um risco estratégico e de longo prazo, demandando agilidade criptográfica imediata no planejamento para proteger dados sensíveis. Por fim, a instabilidade geopolítica gera riscos externos e na cadeia de suprimentos, manifestando-se em ataques patrocinados por estados que visam infraestruturas críticas, o que exige uma governança robusta para a proteção de ativos essenciais (Gartner, 2026; WEF, 2026).
A Convergência entre SIEM, Logs e Modelagem Preditiva
As plataformas de Security Information and Event Management (SIEM) são o núcleo da infraestrutura de detecção das corporações, funcionando como agregadores que coletam metadados de auditoria de múltiplas fontes, como servidores, endpoints, redes de nuvem e dispositivos de segurança física. Contudo, a análise de mercado revela que a maioria das empresas utiliza o SIEM apenas para monitoramento reativo e geração de alertas pontuais. A verdadeira oportunidade de governança reside no uso desses logs para a análise comportamental de usuários e entidades (User and Entity Behavior Analytics – UEBA), transformando dados reativos em inteligência preditiva.
Os logs de auditoria contêm componentes vitais para a modelagem preditiva, como carimbos de tempo, informações de identidades, tipos de eventos e volumes de dados movimentados. Quando esses dados são alimentados em modelos de Machine Learning, como algoritmos de Random Forest ou XGBoost, a precisão na detecção de anomalias que precedem um incidente pode atingir 98%. Isso permite que a gestão identifique sinais fracos de risco, como uma tentativa incomum de acesso a dados sensíveis em horários atípicos ou a movimentação lateral de contas com privilégios elevados, antes que o ataque se concretize como uma violação catastrófica.
Contudo, as equipes de Security Operations Center (SOC) estão sobrecarregadas por alertas e pela escassez de talentos qualificados. Cerca de 66% dos profissionais relatam estresse crescente e sobrecarga de alertas (ISACA, 2025), e o volume de falsos positivos consome recursos que deveriam ser dedicados à análise estratégica. Por esse motivo, a governança deve exigir indicadores que meçam a eficiência e não apenas a quantidade de logs processados. Métricas baseadas em resultados, como a Eficiência de Correlação de Alertas (Alert Correlation Efficiency – ACE), demonstram se o sistema está gerando inteligência acionável ou apenas ruído operacional, direcionando o foco para a qualidade da detecção.
Governança (G) no ESG e o Framework NIST 2.0
A integração da cibersegurança à agenda ESG é uma transformação irreversível, com o pilar de Governança (G) atuando como o canal natural para essa união, uma vez que a cibersegurança sustenta a credibilidade do reporte corporativo. Se os sistemas que rastreiam emissões de carbono ou dados da força de trabalho forem comprometidos, a integridade de todo o relatório ESG é perdida. A publicação da versão 2.0 do NIST Cybersecurity Framework em 2024 consolidou essa visão ao introduzir a função “Govern” como um pilar central, exigindo que as organizações definam seu apetite a riscos e alinhem a estratégia cibernética com as expectativas de stakeholders externos, como reguladores e investidores.
No Brasil, a Resolução CVM n° 80/2022 (Brasil, 2022) estabeleceu padrões rigorosos de transparência para emissores de valores mobiliários, exigindo que incidentes cibernéticos materiais e estratégias de gestão de risco sejam divulgados com clareza. Isso eleva a cibersegurança de uma função de apoio em TI para uma responsabilidade fiduciária da diretoria e do conselho. A governança moderna exige o Monitoramento Contínuo de Controles, garantindo que a conformidade não seja uma foto estática anual, mas um fluxo de evidências reais em tempo real, cujas distinções em relação aos modelos operacionais são cruciais para a eficácia.
A abordagem de reporte tradicional, frequentemente operacional, caracteriza-se por uma periodicidade anual ou sob demanda após crises, focando em listas de vulnerabilidades e ataques. Seu público-alvo são as equipes técnicas e a gerência de TI, e a natureza do dado é reativa, descrevendo o que já aconteceu. A responsabilidade é atribuída isoladamente ao CISO (Chief Information Security Officer). Em contraste, o reporte baseado em evidências, alinhado aos princípios ESG e ao pilar G, é contínuo e automatizado, com foco na eficácia dos controles e na resiliência corporativa.
Para o reporte baseado em evidências, o público-alvo se expande para o Conselho de Administração, investidores e reguladores. A natureza do dado é preditiva, indicando a probabilidade de eventos futuros, e a responsabilidade é fiduciária e compartilhada com o Conselho de Administração. Essa distinção, baseada em análises da PwC (2025) e do NIST (2024), ressalta a necessidade de uma visão mais estratégica e proativa na gestão do risco cibernético, transformando a cibersegurança em um componente integral da governança corporativa.
Modelo de Maturidade de Governança Cibernética: Evolução Técnica do Tratamento de Dados
A evolução técnica do tratamento de dados dentro do modelo proposto reflete a maturidade da infraestrutura analítica da organização, aumentando a complexidade do processamento à medida que se avança nos níveis. No Estágio 1, denominado Reativo, a coleta de logs é fragmentada e ocorre de forma manual ou passiva. Os dados são armazenados localmente nos ativos de origem, como servidores e terminais, sem padronização ou indexação centralizada, o que limita a análise à perícia técnica após a confirmação de um incidente, impedindo uma visão proativa.
No Estágio 2, Controles Isolados, as organizações possuem ferramentas de segurança pontuais que geram telemetria básica em formatos heterogêneos como Syslog, JSON ou XML. O tratamento de dados é realizado em silos, sem uma camada de normalização que aplique um Modelo de Informação Comum (CIM – Common Information Model). A visibilidade é restrita a painéis específicos de cada fornecedor, o que impede a triangulação necessária para uma visão holística do risco e a identificação de padrões mais amplos de ameaças.
O Estágio 3, Gestão por KPIs, consolida a integração tecnológica por meio de plataformas SIEM, que centralizam e indexam massas de dados de logs de auditoria. Tecnicamente, utiliza-se estatística descritiva para monitorar volumes, frequências e médias de alertas, gerando métricas como a Eficiência de Correlação de Alertas (ACE). O foco recai sobre a eficiência operacional e o cumprimento de SLAs de remediação, marcando um avanço na capacidade de monitoramento, mas ainda com uma perspectiva predominantemente reativa.
No Estágio 4, Governança Preditiva, o tratamento de dados atinge a camada de analítica avançada e ciência de dados. Implementam-se algoritmos de Machine Learning, como Random Forest ou XGBoost, para processar o comportamento de usuários e entidades (UEBA). O sistema identifica desvios estatísticos sutis em relação a linhas de base comportamentais, permitindo a detecção de sinais fracos de risco com precisão de até 98%. Essa capacidade preditiva é fundamental para antecipar ameaças e agir proativamente, transformando a gestão de riscos.
Finalmente, no Estágio 5, Integração ao Conselho Administrativo, os dados técnicos são convertidos em métricas de impacto financeiro por meio da Quantificação de Riscos Cibernéticos (CRQ). Tecnicamente, utiliza-se a modelagem de cenários e simulações de impacto monetário para traduzir o risco tecnológico na linguagem de negócios. O fluxo de evidências é automatizado, garantindo a integridade dos dados para o reporte ESG e a tomada de decisão fiduciária, elevando a cibersegurança ao nível de rigor das auditorias financeiras tradicionais.
Limites de Variabilidade
A adaptabilidade de um framework preditivo a diferentes arquiteturas de SIEM constitui um dos principais desafios para a padronização da governança cibernética. Para garantir que o modelo preserve sua precisão preditiva sem se tornar refém de um ecossistema proprietário, a estratégia deve pautar-se em uma abordagem agnóstica e modular. O pilar central dessa flexibilidade é a Camada de Normalização de Dados, onde logs brutos de fontes heterogêneas, como Syslog, JSON ou XML, são transformados em campos padronizados seguindo um Modelo de Informação Comum (CIM).
Essa uniformização permite que as correlações estatísticas operem sobre identidades e comportamentos normalizados, independentemente de o dado original advir de ambientes em nuvem ou infraestruturas locais. Adicionalmente, a manutenção da precisão exige que o framework utilize Engenharia de Atributos Agnóstica, focando em variáveis comportamentais derivadas, como janelas estatísticas de tempo, frequência de acessos e volumes de tráfego, em vez de depender exclusivamente de assinaturas técnicas específicas de um fornecedor. O uso de APIs agnósticas e arquiteturas de SIEM compatíveis permite que o processamento analítico seja desacoplado da camada de armazenamento, evitando o aprisionamento tecnológico e assegurando que as mudanças na topologia de rede não degradem o poder de predição do modelo.
Para aferir a eficácia dessa adaptação em tempo real, recomenda-se a aplicação do índice de Valor de Qualidade de Log (LQV – Log Quality Value), uma métrica agnóstica que avalia se os dados coletados possuem a fidelidade necessária para sustentar investigações e predições confiáveis. Ao estabelecer esses limites de variabilidade, a organização garante que sua governança de riscos seja resiliente a migrações tecnológicas, mantendo a integridade das evidências exigidas pelo reporte ESG, o que é fundamental para a credibilidade e a continuidade dos negócios.
Framework Autoral GRC-PREDICT para Governança de Riscos Cibernéticos
O modelo proposto neste estudo, denominado GRC-PREDICT (Governança de Riscos Cibernéticos, Framework de Inteligência Preditiva), organiza a conversão de logs analíticos em KPIs preditivos por meio de quatro camadas integradas, decorrentes diretamente da triangulação dos núcleos teóricos da análise de Bardin. A dimensão de Risco fundamenta a primeira camada, a de Coleta de Dados, focada na compilação de logs críticos de ativos Nível 1 para assegurar visibilidade total sobre bancos de dados, controladores de domínio, sistemas e dados mais valiosos da organização, garantindo a abrangência da coleta.
O eixo de Métricas estrutura a segunda e a terceira camadas. A camada de Processamento Analítico utiliza User and Entity Behavior Analytics (UEBA) e modelos de Machine Learning para criar linhas de base de comportamento normal e identificar desvios estatísticos sutis. Em seguida, a camada de Indicadores de Desempenho atua como o núcleo da inteligência estratégica, traduzindo esses sinais técnicos em métricas compreensíveis para apoiar o Conselho de Administração na priorização de riscos e alocação de orçamentos, conforme as necessidades da alta gestão.
O framework GRC-PREDICT propõe uma série de KPIs para o reporte de governança, cada um com sua definição, cálculo e valor estratégico para o pilar G. A Eficiência de Correlação (ACE – Alert Correlation Efficiency), definida como a proporção entre alertas confirmados e alertas totais, avalia a qualidade do investimento em detecção. A Taxa de Problemas Recorrentes (PRR – Problem Recurrence Rate), que mede a taxa de problemas que reaparecem após análise da causa raiz, indica a maturidade do aprendizado organizacional.
O Tempo Médio de Detecção (MTTD – Mean Time to Detect), calculado como a média de dias para detectar uma ameaça, aponta o nível de exposição e o risco de impacto financeiro. A Resiliência de Phishing, expressa pela porcentagem de usuários que reportam versus a porcentagem de usuários que clicam em links maliciosos, mede a eficácia do treinamento e a cultura de risco da organização. O Impacto Financeiro (CRQ – Cyber Risk Quantification), que quantifica monetariamente o risco anual, traduz o risco cibernético para a linguagem do Diretor Financeiro (CFO – Chief Financial Officer), facilitando a compreensão do impacto econômico.
A Remediação Crítica (SLA – Service Level Agreement), que representa a porcentagem de vulnerabilidades corrigidas no prazo, demonstra a agilidade operacional da defesa. O Score de Risco de Terceiros, que monitora a conformidade de fornecedores, é essencial para a gestão de riscos na cadeia de suprimentos. Por fim, o Índice de Exposição Regulatória, que indica a porcentagem de controles pendentes em relação a normas como LGPD e CVM, visa a mitigação de multas e sanções regulatórias, garantindo a conformidade legal e a reputação da empresa (ManageEngine, 2025; MetricStream, 2026; Kovrr, 2025).
Por fim, o mapeamento do Gap Informacional orienta a quarta camada do framework, que é a materialização dessas métricas em Dashboards de Governança. Esses painéis devem ser visualmente simplificados, mas tecnicamente fundamentados, apoiando-se na Quantificação de Riscos Cibernéticos (CRQ) para permitir que os conselheiros visualizem o potencial de perda monetária e comparem investimentos em cibersegurança com outras categorias de risco corporativo, como crédito ou mercado. Essa abordagem permite uma visão integrada e estratégica dos riscos.
Aplicações do Framework em Sistemas Multi-unidades e Governança Cooperativa
O conjunto de KPIs padronizados que compõe o framework GRC-PREDICT ganha relevância estratégica quando analisado sob a ótica de sistemas corporativos descentralizados ou cooperativos, a exemplo do ecossistema de saúde suplementar do Sistema Unimed. Nesses arranjos organizacionais, observa-se uma tensão permanente entre a autonomia operacional das Unimeds singulares ou locais e as diretrizes estratégicas de padronização emanadas das estruturas centrais ou federações. A governança cibernética atua como um elemento harmonizador nessa relação, promovendo a coesão e a segurança em todo o sistema.
Ao adotar uma arquitetura agnóstica de dados e um Modelo de Informação Comum (CIM), a aplicação desse conjunto de KPIs permite que cada unidade conserve sua autonomia técnica, enquanto alimenta uma base de dados comparável entre as singulares. A padronização de métricas como o ACE, o CRQ e o Score de Risco de Terceiros cria um fluxo contínuo de evidências que transforma a gestão de riscos em um motor de aprendizado em rede, viabilizando o benchmarking interno e a identificação de lacunas regionais. Dessa forma, a governança cibernética deixa de ser percebida como uma imposição burocrática da central para se consolidar como uma ferramenta colaborativa de gestão integrativa e resiliência sistêmica.
Mudança Comportamental e o ESG como Processo Contínuo
Para que a consolidação do pilar G cumpra sua função transformadora, é imperativo reconhecer que a governança cibernética e a agenda ESG constituem um processo contínuo e dinâmico, assemelhando-se a um “filme” em constante evolução, e não a uma “fotografia” estática tirada em auditorias anuais. O grande desafio das organizações reside em promover uma verdadeira transformação cultural, superando o modelo em que a conformidade é vista como um mero cumprimento de obrigações burocráticas formais, e incentivando uma cultura de segurança proativa.
A utilização de métricas comportamentais, como o indicador de Resiliência de Phishing e a análise via UEBA, direciona o foco da gestão para a mudança de atitude dos colaboradores e executivos. Ao visibilizar em dashboards dinâmicos o impacto das ações individuais no risco corporativo, o framework estimula a construção de uma cultura de segurança preventiva e consciente. Esse engajamento contínuo evita que o reporte ESG se degenere em um exercício puramente documental, assegurando que o compromisso com a integridade digital permeie o comportamento cotidiano da organização, fortalecendo a resiliência geral.
Limitações da Pesquisa
Embora o framework GRC-PREDICT tenha sido fundamentado em marcos regulatórios de alta autoridade e relatórios globais atualizados, este estudo apresenta limitações inerentes ao seu delineamento. Destaca-se a ausência de uma validação quantitativa empírica em um ambiente corporativo real, o que impede a mensuração imediata da acurácia operacional dos KPIs propostos diante de ameaças cibernéticas vivas. Essa limitação impede a generalização direta dos resultados para todos os contextos operacionais, exigindo estudos futuros para validação prática.
Adicionalmente, a dependência de fontes secundárias e literatura cinzenta, embora necessária para captar as tendências de 2026, limita a análise à percepção institucional de órgãos reguladores e consultorias. Isso pode não refletir a totalidade das nuances operacionais de infraestruturas técnicas específicas, o que sugere a necessidade de pesquisas futuras que incorporem dados primários e estudos de caso para aprofundar a compreensão das realidades práticas e desafios enfrentados pelas organizações no dia a dia da gestão de riscos cibernéticos.
Em síntese, os resultados da pesquisa evidenciaram uma lacuna informacional crítica entre as frentes técnicas reativas e o Conselho de Administração, que demanda uma visão prospectiva para a alocação eficaz de recursos. A transição de um modelo de compliance estático para o uso de KPIs dinâmicos e comportamentais, conforme proposto pelo framework GRC-PREDICT, fortalece substancialmente a resiliência corporativa. A integração dessas métricas preditivas instrumentaliza o conselho para decisões estratégicas mais ágeis e eleva a transparência e a integridade exigidas no reporte do pilar de Governança (G), respondendo diretamente ao objetivo do estudo de propor um modelo capaz de sintetizar eventos de segurança em inteligência estratégica.
4. Conclusão
O presente estudo objetivou propor um modelo conceitual capaz de traduzir dados técnicos de cibersegurança em inteligência estratégica para a alta administração, visando fortalecer a governança corporativa na agenda ESG. Verificou-se uma lacuna informacional crítica entre as frentes técnicas, que operam de forma reativa, e o Conselho de Administração, que necessita de uma visão prospectiva para a alocação eficaz de recursos e a tomada de decisões estratégicas. A investigação demonstrou que as plataformas SIEM, embora coletem volumes massivos de logs de auditoria, subutilizam seu potencial preditivo, sendo empregadas majoritariamente para monitoramento reativo. Constatou-se que a transição de um modelo de compliance estático para o uso de Key Performance Indicators (KPIs) dinâmicos e comportamentais fortalece substancialmente a resiliência corporativa, alinhando-se às crescentes demandas regulatórias e de mercado.
A principal contribuição do trabalho reside no desenvolvimento do framework GRC-PREDICT, que organiza a conversão de logs analíticos em KPIs preditivos por meio de camadas integradas, instrumentalizando a alta administração para decisões de alocação de capital fundamentadas em probabilidade e risco monetário. Esse modelo eleva a cibersegurança ao mesmo nível de rigor das auditorias financeiras tradicionais, garantindo a transparência e a integridade exigidas no reporte do pilar de Governança (G). Contudo, este estudo apresenta limitações, como a ausência de uma validação quantitativa empírica em um ambiente corporativo real, o que impede a mensuração imediata da acurácia operacional dos KPIs propostos e a generalização direta dos resultados. Adicionalmente, a dependência de fontes secundárias e literatura cinzenta, embora necessária para captar tendências futuras, limita a análise à percepção institucional, podendo não refletir a totalidade das nuances operacionais de infraestruturas técnicas específicas. Para desdobramentos futuros, sugere-se a aplicação empírica do modelo em setores de infraestrutura crítica e sua integração a sistemas de Inteligência Artificial Explicável (XAI), visando garantir que as predições de risco sejam totalmente compreensíveis e auditáveis perante reguladores e stakeholders, consolidando a governança cibernética como um requisito mínimo para a continuidade empresarial.
Referências Bibliográficas
Bardin, L. 2016. Análise de Conteúdo. Edições 70, São Paulo, SP, Brasil.
Brasil. 2018. Lei nº 13.709, de 14 de agosto de 2018.
Brasil. 2022. Resolução CVM n° 80, de 29 de março de 2022. Dispõe sobre o Registro e a Prestação de Informações Periódicas e Eventuais dos Emissores de Valores Mobiliários Admitidos à Negociação em Mercados Regulamentados de Valores Mobiliários. Diário Oficial da União, Brasília, 30 mar. 2022.
Brasscom. 2025. Relatório de Cibersegurança 2025: Panorama e Insights. Brasscom, São Paulo, SP, Brasil. Disponível em: https://brasscom.org.br/. Acesso em: 20 abr. 2026.
Committee of Sponsoring Organizations of the Treadway Commission [COSO]. 2017. Enterprise Risk Management: Integrating with Strategy and Performance. 2ed. COSO, New York, NY, EUA.
Creswell, J.W. 2021. Projeto de Pesquisa: Métodos Qualitativo, Quantitativo e Misto. 5ed. Penso, Porto Alegre, RS, Brasil.
Gartner. 2026. Top Cybersecurity Trends for 2026. Gartner, Stamford, CT, EUA. Disponível em: https://www.gartner.com/en/articles/top-cybersecurity-trends-2026. Acesso em: 20 abr. 2026.
Gil, A.C. 2017. Como Elaborar Projetos de Pesquisa. 6ed. Atlas, São Paulo, SP, Brasil.
Information Systems Audit and Control Association [ISACA]. 2018. COBIT 2019 Framework: Introduction and Methodology. ISACA, Schaumburg, IL, EUA.
International Telecommunication Union [ITU]. 2024. Global Cybersecurity Index 2024. ITU, Geneva, Switzerland. Disponível em: https://www.itu.int/epublications/publication/global-cybersecurity-index-2024. Acesso em: 20 abr. 2026.
Lakatos, E.M.; Marconi, M.A. 2021. Fundamentos de Metodologia Científica. 9ed. Atlas, São Paulo, SP, Brasil.
National Institute of Standards and Technology [NIST]. 2024. NIST Cybersecurity Framework 2.0: Enterprise Risk Management Quick-Start Guide. NIST SP 1303. National Institute of Standards and Technology, Gaithersburg, MD, EUA.
PwC. 2025. Resiliência Cibernética: Como Superar os Desafios Diante da Expansão dos Ataques. Pesquisa Global Digital Trust Insights 2025. PwC Brasil, São Paulo, SP, Brasil.
Securities and Exchange Commission [SEC]. 2023. Cybersecurity Risk Management, Strategy, Governance, and Incident Disclosure. Disponível em: https://www.sec.gov/files/rules/final/2023/33-11216.pdf. Acesso em: 20 abr. 2026.
União Europeia [UE]. 2022. Regulamento (UE) 2022/2554 do Parlamento Europeu e do Conselho, de 14 de dezembro de 2022, relativo a resiliência operacional digital do setor financeiro (DORA). Disponível em: https://eur-lex.europa.eu/legal-content/PT/TXT/?uri=CELEX%3A32022R2554. Acesso em: 20 abr. 2026.
World Economic Forum [WEF]. 2026. Global Cybersecurity Outlook 2026. Disponível em: https://reports.weforum.org/docs/WEF_Global_Cybersecurity_Outlook_2026.pdf. Acesso em: 20 abr. 2026.
Artigo oriundo de Trabalho de Conclusão de Curso da Especialização em Compliance e ESG do MBA USP/Esalq
Para saber mais sobre o curso, clique aqui e acesse a plataforma MBX Academy

