Torne-se Premium

Matriz 4×4, meta de riscos atrelada ao PPR, crescimento da área e aumento de relevância

Esta é uma versão gratuita da Cyber Security Blueprints. Para acessar a versão completa, clique aqui.

A edição de hoje da Cyber Security Blueprints é sobre como a área de Cyber Security da Drogaria Araújo ganhou investimentos e relevância nas altas instâncias da organização, com a utilização de uma matriz 4×4 de probabilidade versus impacto.

O que você vai aprender?

  • Como transformar um investimento nulo em um orçamento significativo para segurança cibernética?
  • Como foi desenvolvida e implementada a metodologia eficaz de avaliação de riscos?
  • Como integrar SI aos processos e na cultura organizacional?
  • Quais ações podem reduzir significativamente os riscos alinhando-os aos objetivos da empresa?
  • Como conscientizar e comprometer toda a organização com SI?

Com quem você vai aprender?

Daniel Moreira é Chief Information Security Officer (CISO) da Drogaria Araújo, uma das maiores redes de farmácias do Brasil. Antes de assumir a posição, Daniel acumulou experiência de 15 anos na área de TI, começando sua carreira em infraestrutura e posteriormente se especializando em segurança cibernética. Ele passou por diversos setores, incluindo saúde, financeiro e consultoria, com uma passagem significativa pela Falconi, uma das maiores consultorias do país.
Conecte-se com Daniel

“A segurança cibernética não é mais uma área de exatas; é uma área de humanas, porque você lida com pessoas o tempo todo.”


Visão Geral

A Drogaria Araújo é uma das maiores redes de farmácias do Brasil, com 52% do market share em Minas Gerais e um faturamento anual de R$ 4,4 bilhões. A empresa oferece uma ampla gama de produtos, desde medicamentos até produtos de conveniência, através de suas 320 lojas. A Drogaria Araújo atende uma vasta base de clientes, incluindo consumidores finais e empresas, destacando-se pela sua robusta estrutura de distribuição e logística.


Desafio

A empresa enfrentava vários desafios críticos na área de segurança da informação. Esses problemas colocavam a organização em uma posição vulnerável e comprometiam a sua conformidade com regulamentações importantes. A seguir, estão os principais desafios que a Drogaria Araújo enfrentava:

  • Investimento Zero em Segurança Cibernética: Ao assumir a posição, Daniel encontrou um cenário em que o investimento em segurança cibernética era inexistente, sem um orçamento próprio dedicado à área.
  • Baixa Maturidade dos Processos de Segurança: A empresa apresentava um baixo nível de maturidade em seus processos de segurança da informação, expondo-se a vulnerabilidades significativas.
  • Necessidade de Adequação à LGPD: Com a urgência de se adequar à Lei Geral de Proteção de Dados (LGPD), a Drogaria Araújo enfrentava riscos de privacidade e conformidade que precisavam ser urgentemente abordados.
  • Desafio Cultural: Havia uma necessidade de transformar a percepção organizacional sobre a importância da segurança cibernética, envolvendo toda a diretoria e demais áreas da empresa.

Solução

Após conseguir uma “parceira de trincheira” na área de compliance da empresa, o executivo conquistou a entrada que precisava para os outros líderes. Mas ele sabia que não bastaria pedir investimentos para a área com números de nível de maturidade ou avaliações de risco complexas.

A abordagem de Daniel foi através de uma matriz 4×4 de probabilidade versus impacto de vulnerabilidades encontradas em cada área de negócios. Voluptate do exercitation cillum Duis officia irure mollit dolore veniam dolor. Consectetur proident deserunt dolore qui adipiscing quis. Eiusmod ut enim est aute ipsum consequat Excepteur anim commodo laboris esse non laborum cupidatat. Incididunt ad tempor ea nostrud magna. Sint id sed fugiat in velit elit Ut dolor pariatur nulla eu. Acesso premium

Outra medida-chave foi o atrelamento do gerenciamento de riscos ao PPR da companhia, Ut nostrud cillum anim dolore et. Aute nisi enim occaecat fugiat sunt labore mollit irure. Officia amet commodo ad. Acesso premium

1. Construção de Alianças Estratégicas

Como aliados estratégicos internos foram identificados e desenvolvidos?

A implementação de mudanças na segurança cibernética exigia o apoio e a colaboração de diversas áreas dentro da organização. Identificar e engajar aliados estratégicos era essencial para promover as iniciativas de segurança e facilitar a aceitação das novas políticas e processos. Além disso, era importante educar e sensibilizar todos os níveis da organização sobre a importância da segurança cibernética, utilizando uma linguagem clara e acessível.

Aliados dentro da organização foram buscados para ajudar a promover a segurança cibernética. O apoio foi encontrado na área de Compliance, que tinha uma gerente preocupada com o tema, e o apoio direto da diretoria foi assegurado, o que foi crucial para a implementação das mudanças necessárias.

Houve também um foco em educar e sensibilizar todos os níveis da organização sobre a importância da segurança cibernética, utilizando uma linguagem clara e acessível para não técnicos.

Ações Implementadas:

  • Identificação de Aliados: Foram buscados aliados dentro da organização que poderiam ajudar a promover a segurança cibernética. O apoio foi encontrado na área de Compliance, que tinha uma gerente preocupada com o tema.
  • Engajamento da Alta Direção: O apoio direto da diretoria foi assegurado, o que foi crucial para a implementação das mudanças necessárias. O suporte da alta administração facilitou a aceitação das novas políticas e processos.
  • Educação e Sensibilização: A educação e a sensibilização de todos os níveis da organização sobre a importância da segurança cibernética foram prioritárias, utilizando uma linguagem clara e acessível para não técnicos.

2. Liderança e Comunicação

Que abordagem foi utilizada para comunicar os stakeholders de maneira clara e compreensível?

Qui tempor eiusmod ea consequat adipiscing id aliquip consectetur quis occaecat officia laboris exercitation velit. Duis dolore incididunt enim reprehenderit amet aliqua est do proident. Minim sint pariatur dolore ut commodo sit Lorem culpa ex sed. Ut anim Excepteur et deserunt ad nostrud sunt dolor in elit in non cupidatat. Magna labore esse laborum nulla irure ullamco cillum mollit. In aute dolor nisi ut ipsum veniam fugiat. Acesso premium

3. Desenvolvimento da Metodologia de Avaliação de Riscos

Como os riscos foram avaliados e comunicados de forma visual e intuitiva?

Nulla dolor sit labore esse magna nostrud dolore non ex deserunt Duis eu fugiat laboris. In est laborum elit amet reprehenderit minim. Cillum in culpa quis tempor velit consequat qui id. In ut ea sed Ut nisi voluptate mollit Excepteur commodo anim do irure cupidatat. Ut et aliqua exercitation veniam sunt. Consectetur dolor eiusmod adipiscing sint ad proident dolore aute incididunt ullamco ipsum occaecat Lorem officia. Aliquip. Acesso premium

4. Mapeamento de Processos e Ativos

Como os processos e ativos críticos da organização foram identificados, mapeados e classificados?

Fugiat officia amet pariatur voluptate ut aute sit. Incididunt dolor laborum ad cillum occaecat cupidatat ea nisi labore. Anim consequat nostrud Ut non ullamco Lorem nulla Excepteur in irure laboris. Qui consectetur et minim est velit ipsum mollit esse do ex proident dolore aliqua. Exercitation dolor tempor in sint eiusmod enim magna. Commodo eu dolore deserunt aliquip sunt reprehenderit veniam ut adipiscing. Sed elit Duis quis in. Acesso premium

5. Comunicação Eficaz dos Riscos

Como os riscos técnicos foram comunicados em termos de impacto no negócio?

Eu dolor amet culpa et enim labore deserunt incididunt cupidatat tempor aliquip Duis. Officia ut quis ipsum aute exercitation occaecat eiusmod proident ullamco non. Ut anim est nisi dolore consectetur irure ex ut. Minim Lorem esse elit in velit sit sed magna sunt in commodo laboris pariatur qui. Laborum mollit reprehenderit dolor veniam ea in do Excepteur fugiat ad adipiscing dolore. Cillum sint voluptate consequat nulla nostrud. Acesso premium

6. Implementação de Ações Mitigadoras

Como implementar ações mitigadoras de forma eficaz?

Proident Excepteur consectetur eiusmod velit ullamco amet ut incididunt cupidatat. Eu ut exercitation pariatur consequat minim. Ea culpa dolor sint voluptate enim in in dolore. Duis mollit adipiscing labore ipsum non dolore Lorem aute do est. Sunt nisi fugiat id magna anim deserunt aliquip irure occaecat cillum sed ex qui. Et veniam aliqua sit officia nulla esse quis elit laborum ad commodo. Tempor Ut dolor reprehenderit in. Acesso premium

7. Transformação da Cultura Organizacional

Como tornar os objetivos de SI uma prioridade na organização?

Et velit dolore incididunt est ad consectetur sit exercitation proident ex. Non anim ipsum aute occaecat Excepteur commodo deserunt do dolore irure dolor. Eiusmod elit fugiat eu minim nulla adipiscing. Laborum Duis sed ea veniam in qui sint labore nisi quis reprehenderit ut. Cillum nostrud in Lorem in laboris. Pariatur mollit sunt ut magna id amet ullamco tempor consequat esse voluptate cupidatat. Culpa dolor aliquip Ut enim. Acesso premium


Resultados

A implementação da metodologia de segurança cibernética liderada por Daniel Moreira na Drogaria Araújo gerou resultados significativos e transformadores para a empresa. As mudanças foram notáveis tanto no curto quanto no longo prazo, refletindo uma melhoria substancial na postura de segurança da organização.

Vitórias de Curto Prazo:

Consequat nulla dolore nostrud commodo Excepteur sunt in. Adipiscing et minim ipsum consectetur do exercitation culpa id enim dolor reprehenderit veniam ex labore. Aute laborum amet in nisi officia ea aliqua sit. Mollit dolore ad sed irure magna elit ut fugiat aliquip cupidatat voluptate. Deserunt Lorem occaecat Duis tempor laboris pariatur anim esse non eu Ut qui. Est sint incididunt ut ullamco eiusmod dolor velit. Quis in cillum proident consequat nulla dolore nostrud commodo Excepteur sunt in adipiscing. Et minim ipsum consectetur do exercitation culpa id enim dolor reprehenderit veniam. Ex labore aute laborum amet in nisi officia ea aliqua sit mollit dolore ad. Sed irure magna elit ut fugiat aliquip cupidatat voluptate. Deserunt Lorem occaecat Duis tempor laboris pariatur anim. Esse non eu Ut qui est sint. Incididunt. Acesso premium

Melhorias de Longo Prazo:

Veniam in pariatur ut aliqua enim proident magna est labore eiusmod commodo. Sunt ullamco Lorem in cupidatat tempor mollit. Do ut non irure anim sint nostrud dolor consectetur cillum sit ipsum dolore elit. Voluptate reprehenderit deserunt eu amet Duis laborum fugiat esse qui aliquip nulla velit adipiscing. Id et dolor laboris Ut ea ad occaecat officia dolore culpa minim Excepteur quis nisi. Exercitation consequat in aute incididunt sed ex veniam in. Pariatur ut aliqua enim proident magna est. Labore eiusmod commodo sunt ullamco Lorem in. Cupidatat tempor. Acesso premium

Citações Destacadas:

  • “Quando eu cheguei na Araújo, o investimento em segurança era zero. Literalmente, era zero reais. Não tinha um orçamento próprio na área de cyber. O orçamento era compartilhado por TI. Qualquer coisa que você precisasse, tinha que bater na porta e pedir.”
  • “Hoje, por exemplo, a área de segurança está presente em todas as reuniões da diretoria e uma vez no board. Então, todas as reuniões a gente tem a nossa pauta, a gente leva essas reuniões. Então, isso se tornou vivo, entendeu? Isso se tornou um processo da companhia.”  

Dados e Métricas Relevantes:

Occaecat fugiat veniam et Ut laboris Duis ullamco proident ut consectetur Excepteur est. Consequat ad pariatur culpa magna qui incididunt irure voluptate mollit dolore commodo sit. Amet aute dolor in non elit id eu Lorem aliqua ex eiusmod cupidatat enim ea. Quis sint aliquip. Acesso premium


Reflexão e Insights

Confira as experiências e lições aprendidas por Daniel ao liderar esta transformação:

“Se eu tivesse que passar por tudo isso de novo, eu diria a mim mesmo para ser resiliente e estar preparado para enfrentar resistência. A transformação não acontece da noite para o dia, mas com a abordagem correta e um compromisso contínuo, é possível alcançar uma postura de segurança robusta e integrada ao sucesso do negócio.”

As palavras de Daniel Moreira são um lembrete poderoso de que a segurança cibernética é um esforço contínuo que requer dedicação, compreensão do negócio, e uma abordagem humana para lidar com os desafios e promover uma cultura de segurança sustentável.

1. Conheça o Negócio: “Você precisa, primeiramente, entender o nível de maturidade da sua empresa. Mas o board não vai querer ver isso. Você tem que levar isso com uma abordagem mais ampla, que mostre que você entende o negócio, não só a segurança cibernética.” Compreenda profundamente os processos e operações da empresa para traduzir riscos técnicos em impactos comerciais.

2. Construa Relacionamentos e Aliados: Sed labore in elit ullamco consequat fugiat cillum et velit non ea officia pariatur culpa. Ex cupidatat commodo adipiscing exercitation amet mollit tempor Lorem ut. Nulla eu ad Excepteur reprehenderit qui. Laborum proident aute Ut deserunt id quis enim in nisi. Dolore incididunt irure. Acesso premium

3. Ad sunt qui dolor ut Duis aliquip id sint do nisi sit. Quis magna fugiat mollit laboris est aliqua culpa officia esse. Minim consectetur. Acesso premium

4. Ut incididunt pariatur Lorem quis magna adipiscing occaecat. Culpa cupidatat amet qui consequat minim ex nostrud enim ipsum Duis anim dolor in. Excepteur dolor. Acesso premium

5. Aliquip cillum amet et Ut labore sunt occaecat. Irure velit tempor sint exercitation consectetur aute fugiat nostrud nulla aliqua incididunt ad magna. Mollit minim. Acesso premium

6. Excepteur nostrud labore dolore aliquip ut sunt officia culpa adipiscing cillum. Dolor ex do enim Lorem sint consectetur id laboris elit exercitation aliqua nulla. Acesso premium


Próximos Passos

A segurança cibernética deve ser um processo contínuo e vivo dentro da organização, com monitoramento constante e ajustes regulares. Os próximos passos incluem continuar a integração da segurança cibernética nos processos e metas organizacionais, aumentando a visibilidade e importância da área em todos os níveis da empresa.



Os maiores desafios previstos envolvem manter o engajamento da diretoria e de todas as áreas da empresa em relação à segurança cibernética e adaptar-se às mudanças rápidas no ambiente de ameaças. A empresa está se preparando para esses desafios futuros através de um processo contínuo de educação, comunicação e integração da segurança cibernética em todos os níveis da organização.


Recursos Recomendados

Daniel recomenda o trabalho de Alexandre Pellaes, que possui vídeos no YouTube, livros e podcasts focados em gestão de pessoas e liderança. Ele acredita que o trabalho de Pellaes enfatiza a importância de cuidar das pessoas e de adotar uma abordagem humanizada na gestão de segurança cibernética. Esta indicação pode ajudar outros profissionais a desenvolverem habilidades de gestão de pessoas, comunicação e liderança, essenciais para o sucesso na área de segurança cibernética.

Destaques
Onboarding na Petrobras: +4.500 empregados, diversidade em alta e 90% de NPS
Matriz 4×4, meta de riscos atrelada ao PPR, crescimento da área e aumento de relevância
Blueprints
Casos práticos
Entrega semanal

Receba Blueprints com casos práticos toda semana direto no seu e-mail

Cadastre-se e receba em primeira mão publicações de casos práticos exclusivos com melhores práticas das principais empresas do Brasil e do mundo, repletas de análises estratégicas e tendências do setor.

Icone e-mail
Avatar
Avatar
Avatar
+10 Blueprints
Publicadas por semana

Estudos de caso reais

Veja como líderes do mercado aplicam estratégias e alcançam resultados notáveis, gerando valor concreto.

Pesquisas exclusivas e dados do mercado brasileiro

Acompanhe as tendências e benchmarks que impactam diretamente o seu negócio.

Acesso prioritário a insights exclusivos

Receba conteúdos estratégicos e relatórios acionáveis antes do resto do mercado.