Matriz 4×4, meta de riscos atrelada ao PPR, crescimento da área e aumento de relevância
Esta é uma versão gratuita da Cyber Security Blueprints. Para acessar a versão completa,
clique aqui.
A edição de hoje da Cyber Security Blueprints é sobre como a área de Cyber Security da Drogaria Araújo ganhou investimentos e relevância nas altas instâncias da organização, com a utilização de uma matriz 4×4 de probabilidade versus impacto.
O que você vai aprender?
Como transformar um investimento nulo em um orçamento significativo para segurança cibernética?
Como foi desenvolvida e implementada a metodologia eficaz de avaliação de riscos?
Como integrar SI aos processos e na cultura organizacional?
Quais ações podem reduzir significativamente os riscos alinhando-os aos objetivos da empresa?
Como conscientizar e comprometer toda a organização com SI?
Com quem você vai aprender?
Daniel Moreira é Chief Information Security Officer (CISO) da Drogaria Araújo, uma das maiores redes de farmácias do Brasil. Antes de assumir a posição, Daniel acumulou experiência de 15 anos na área de TI, começando sua carreira em infraestrutura e posteriormente se especializando em segurança cibernética. Ele passou por diversos setores, incluindo saúde, financeiro e consultoria, com uma passagem significativa pela Falconi, uma das maiores consultorias do país. Conecte-se com Daniel
“A segurança cibernética não é mais uma área de exatas; é uma área de humanas, porque você lida com pessoas o tempo todo.”
Visão Geral
A Drogaria Araújo é uma das maiores redes de farmácias do Brasil, com 52% do market share em Minas Gerais e um faturamento anual de R$ 4,4 bilhões. A empresa oferece uma ampla gama de produtos, desde medicamentos até produtos de conveniência, através de suas 320 lojas. A Drogaria Araújo atende uma vasta base de clientes, incluindo consumidores finais e empresas, destacando-se pela sua robusta estrutura de distribuição e logística.
Desafio
A empresa enfrentava vários desafios críticos na área de segurança da informação. Esses problemas colocavam a organização em uma posição vulnerável e comprometiam a sua conformidade com regulamentações importantes. A seguir, estão os principais desafios que a Drogaria Araújo enfrentava:
Investimento Zero em Segurança Cibernética: Ao assumir a posição, Daniel encontrou um cenário em que o investimento em segurança cibernética era inexistente, sem um orçamento próprio dedicado à área.
Baixa Maturidade dos Processos de Segurança: A empresa apresentava um baixo nível de maturidade em seus processos de segurança da informação, expondo-se a vulnerabilidades significativas.
Necessidade de Adequação à LGPD: Com a urgência de se adequar à Lei Geral de Proteção de Dados (LGPD), a Drogaria Araújo enfrentava riscos de privacidade e conformidade que precisavam ser urgentemente abordados.
Desafio Cultural: Havia uma necessidade de transformar a percepção organizacional sobre a importância da segurança cibernética, envolvendo toda a diretoria e demais áreas da empresa.
Solução
Após conseguir uma “parceira de trincheira” na área de compliance da empresa, o executivo conquistou a entrada que precisava para os outros líderes. Mas ele sabia que não bastaria pedir investimentos para a área com números de nível de maturidade ou avaliações de risco complexas.
A abordagem de Daniel foi através de uma matriz 4×4 de probabilidade versus impacto de vulnerabilidades encontradas em cada área de negócios.
Duis mollit id qui sunt enim anim voluptate Excepteur nostrud sint dolor in nulla. Est reprehenderit ex dolore sed deserunt aliqua irure non quis velit tempor in magna eiusmod. Dolor adipiscing labore Ut dolore elit ipsum aute cupidatat minim incididunt consectetur. Officia nisi in exercitation laborum do esse aliquip ut laboris.
Acesso premium
Outra medida-chave foi o atrelamento do gerenciamento de riscos ao PPR da companhia,
Do mollit officia magna ipsum minim incididunt sed anim et. Irure aliqua cillum Duis reprehenderit sint sunt nostrud aliquip.
Acesso premium
1. Construção de Alianças Estratégicas
Como aliados estratégicos internos foram identificados e desenvolvidos?
A implementação de mudanças na segurança cibernética exigia o apoio e a colaboração de diversas áreas dentro da organização. Identificar e engajar aliados estratégicos era essencial para promover as iniciativas de segurança e facilitar a aceitação das novas políticas e processos. Além disso, era importante educar e sensibilizar todos os níveis da organização sobre a importância da segurança cibernética, utilizando uma linguagem clara e acessível.
Aliados dentro da organização foram buscados para ajudar a promover a segurança cibernética. O apoio foi encontrado na área de Compliance, que tinha uma gerente preocupada com o tema, e o apoio direto da diretoria foi assegurado, o que foi crucial para a implementação das mudanças necessárias.
Houve também um foco em educar e sensibilizar todos os níveis da organização sobre a importância da segurança cibernética, utilizando uma linguagem clara e acessível para não técnicos.
Ações Implementadas:
Identificação de Aliados: Foram buscados aliados dentro da organização que poderiam ajudar a promover a segurança cibernética. O apoio foi encontrado na área de Compliance, que tinha uma gerente preocupada com o tema.
Engajamento da Alta Direção: O apoio direto da diretoria foi assegurado, o que foi crucial para a implementação das mudanças necessárias. O suporte da alta administração facilitou a aceitação das novas políticas e processos.
Educação e Sensibilização: A educação e a sensibilização de todos os níveis da organização sobre a importância da segurança cibernética foram prioritárias, utilizando uma linguagem clara e acessível para não técnicos.
2. Liderança e Comunicação
Que abordagem foi utilizada para comunicar os stakeholders de maneira clara e compreensível?
Qui labore proident nulla ea do mollit aliquip voluptate sit eu ut elit enim. Ad Duis magna cillum culpa dolor consectetur in. Esse adipiscing dolore sed ipsum deserunt anim sunt. Exercitation Lorem eiusmod officia consequat fugiat Excepteur dolore dolor id cupidatat Ut. Quis commodo nostrud aute ut aliqua laborum occaecat et in velit amet irure. Laboris ullamco reprehenderit sint tempor ex pariatur est non veniam minim in.
Acesso premium
3. Desenvolvimento da Metodologia de Avaliação de Riscos
Como os riscos foram avaliados e comunicados de forma visual e intuitiva?
Aliqua do aliquip veniam ad qui culpa irure elit nisi in cupidatat velit est. Esse eu Excepteur reprehenderit quis anim deserunt consequat pariatur. Duis laboris amet sunt id dolore dolor officia occaecat sed exercitation. Tempor ut cillum ex sit ut in ullamco eiusmod aute commodo ea enim non voluptate. Incididunt magna consectetur laborum mollit Lorem adipiscing sint Ut nostrud minim labore proident nulla dolor. Ipsum dolore in.
Acesso premium
4. Mapeamento de Processos e Ativos
Como os processos e ativos críticos da organização foram identificados, mapeados e classificados?
Velit esse voluptate dolor ullamco in veniam labore eu. Sed dolor culpa ex magna ut nisi elit aliquip eiusmod sint occaecat. Cupidatat quis consectetur sit ut in enim in exercitation deserunt ipsum dolore. Non incididunt Lorem tempor ad qui. Anim laboris pariatur dolore id laborum aliqua nostrud reprehenderit Duis Ut irure. Aute commodo est adipiscing amet cillum mollit Excepteur do et ea proident nulla sunt fugiat. Officia.
Acesso premium
5. Comunicação Eficaz dos Riscos
Como os riscos técnicos foram comunicados em termos de impacto no negócio?
Sint irure dolor proident eu anim aliqua in ut dolore ut sit eiusmod. Dolore sed ex ea velit Excepteur Ut cillum. Pariatur est reprehenderit deserunt veniam Duis laboris sunt incididunt tempor consectetur esse id cupidatat officia. Ad Lorem fugiat quis consequat aute. Voluptate qui magna ipsum dolor mollit minim in. Amet enim non elit labore culpa et adipiscing laborum nisi do exercitation ullamco aliquip commodo. Nulla nostrud.
Acesso premium
6. Implementação de Ações Mitigadoras
Como implementar ações mitigadoras de forma eficaz?
Laborum consectetur Duis occaecat ut incididunt aliqua minim voluptate Ut qui. Id enim labore ea aliquip sint velit aute cillum quis. Magna ad esse cupidatat dolor sunt ipsum sit irure nostrud dolore pariatur in. Est Lorem proident in sed commodo elit nisi nulla culpa et eiusmod fugiat dolor. Deserunt officia amet do Excepteur ex exercitation consequat ullamco. Laboris anim in eu ut mollit dolore adipiscing tempor veniam.
Acesso premium
7. Transformação da Cultura Organizacional
Como tornar os objetivos de SI uma prioridade na organização?
Reprehenderit dolor incididunt mollit Lorem sit. Velit in labore sunt proident et id in consequat exercitation veniam sint Excepteur cupidatat deserunt. Aliquip pariatur nulla aliqua irure Ut ad. Consectetur aute ex eu do voluptate. Qui occaecat commodo dolor elit magna est eiusmod culpa cillum laborum. Anim adipiscing tempor laboris ipsum dolore quis ut ullamco dolore amet in ut non enim. Esse ea officia fugiat sed Duis minim.
Acesso premium
Resultados
A implementação da metodologia de segurança cibernética liderada por Daniel Moreira na Drogaria Araújo gerou resultados significativos e transformadores para a empresa. As mudanças foram notáveis tanto no curto quanto no longo prazo, refletindo uma melhoria substancial na postura de segurança da organização.
Vitórias de Curto Prazo:
Commodo et Lorem ut do sit consectetur reprehenderit cupidatat amet aliquip quis elit est. Ut minim enim fugiat deserunt Excepteur occaecat tempor ipsum ullamco magna in cillum. Sunt voluptate velit irure eu consequat in. Laboris officia adipiscing sint nulla ad ea Duis. Dolor dolor esse non laborum mollit id proident incididunt ex labore anim in exercitation aute. Veniam aliqua nisi dolore sed Ut qui eiusmod pariatur nostrud dolore culpa commodo et Lorem. Ut do sit consectetur reprehenderit cupidatat amet aliquip quis elit est ut minim. Enim fugiat deserunt Excepteur occaecat tempor ipsum ullamco magna. In cillum sunt voluptate velit irure eu consequat in laboris officia adipiscing sint nulla ad. Ea Duis dolor dolor esse non laborum. Mollit id proident incididunt ex labore. Anim in exercitation aute veniam aliqua nisi.
Acesso premium
Melhorias de Longo Prazo:
Enim cupidatat elit et esse Duis ut ut incididunt consectetur irure est in. Laborum eu sit fugiat sint sed adipiscing. Pariatur dolor eiusmod anim exercitation aliqua Ut ea aliquip in deserunt reprehenderit non ipsum velit. Ullamco veniam quis ad nulla minim sunt ex officia dolore Excepteur. Qui amet mollit aute id cillum labore in culpa voluptate nostrud commodo dolor tempor do. Dolore occaecat Lorem proident laboris nisi consequat magna enim cupidatat elit et esse Duis ut. Ut incididunt consectetur irure est in laborum. Eu sit fugiat sint.
Acesso premium
Citações Destacadas:
“Quando eu cheguei na Araújo, o investimento em segurança era zero. Literalmente, era zero reais. Não tinha um orçamento próprio na área de cyber. O orçamento era compartilhado por TI. Qualquer coisa que você precisasse, tinha que bater na porta e pedir.”
“Hoje, por exemplo, a área de segurança está presente em todas as reuniões da diretoria e uma vez no board. Então, todas as reuniões a gente tem a nossa pauta, a gente leva essas reuniões. Então, isso se tornou vivo, entendeu? Isso se tornou um processo da companhia.”
Dados e Métricas Relevantes:
Aliquip qui et minim dolore in eu cupidatat ex laborum do est sit eiusmod cillum. Lorem sint ad officia deserunt velit sed ullamco enim occaecat ea adipiscing. Labore commodo magna anim in esse dolore. Dolor veniam non reprehenderit pariatur amet irure ut Ut fugiat.
Acesso premium
Reflexão e Insights
Confira as experiências e lições aprendidas por Daniel ao liderar esta transformação:
“Se eu tivesse que passar por tudo isso de novo, eu diria a mim mesmo para ser resiliente e estar preparado para enfrentar resistência. A transformação não acontece da noite para o dia, mas com a abordagem correta e um compromisso contínuo, é possível alcançar uma postura de segurança robusta e integrada ao sucesso do negócio.”
As palavras de Daniel Moreira são um lembrete poderoso de que a segurança cibernética é um esforço contínuo que requer dedicação, compreensão do negócio, e uma abordagem humana para lidar com os desafios e promover uma cultura de segurança sustentável.
1. Conheça o Negócio: “Você precisa, primeiramente, entender o nível de maturidade da sua empresa. Mas o board não vai querer ver isso. Você tem que levar isso com uma abordagem mais ampla, que mostre que você entende o negócio, não só a segurança cibernética.” Compreenda profundamente os processos e operações da empresa para traduzir riscos técnicos em impactos comerciais.
2. Construa Relacionamentos e Aliados:
Magna sunt voluptate est consectetur aliquip ex enim non officia. Ea pariatur Duis ad incididunt adipiscing dolor anim minim sit ipsum. In in et culpa exercitation ullamco elit consequat proident nulla esse dolore commodo eiusmod in. Sint Lorem sed nisi amet dolore ut velit.
Acesso premium
3.
Sint veniam consectetur in Excepteur esse elit sed. Aute Ut dolore nulla non velit pariatur minim in exercitation. Proident cupidatat laboris ea culpa in.
Acesso premium
4.
Anim Lorem do veniam quis tempor cillum minim Ut occaecat sed. Nulla Duis incididunt enim amet qui velit ad et dolor proident Excepteur laborum.
Acesso premium
5.
Ullamco est laborum nulla esse occaecat cillum magna labore sint sit deserunt adipiscing. Nostrud elit in do aliquip consequat officia Excepteur Lorem proident. Cupidatat.
Acesso premium
6.
Proident minim eiusmod quis mollit fugiat cupidatat. Do nulla Duis reprehenderit cillum non dolor amet ut Excepteur laborum. Ipsum esse dolore voluptate in in.
Acesso premium
Próximos Passos
A segurança cibernética deve ser um processo contínuo e vivo dentro da organização, com monitoramento constante e ajustes regulares. Os próximos passos incluem continuar a integração da segurança cibernética nos processos e metas organizacionais, aumentando a visibilidade e importância da área em todos os níveis da empresa.
Os maiores desafios previstos envolvem manter o engajamento da diretoria e de todas as áreas da empresa em relação à segurança cibernética e adaptar-se às mudanças rápidas no ambiente de ameaças. A empresa está se preparando para esses desafios futuros através de um processo contínuo de educação, comunicação e integração da segurança cibernética em todos os níveis da organização.
Recursos Recomendados
Daniel recomenda o trabalho de Alexandre Pellaes, que possui vídeos no YouTube, livros e podcasts focados em gestão de pessoas e liderança. Ele acredita que o trabalho de Pellaes enfatiza a importância de cuidar das pessoas e de adotar uma abordagem humanizada na gestão de segurança cibernética. Esta indicação pode ajudar outros profissionais a desenvolverem habilidades de gestão de pessoas, comunicação e liderança, essenciais para o sucesso na área de segurança cibernética.
Receba Blueprints com casos práticos toda semana direto no seu e-mail
Cadastre-se e receba em primeira mão publicações de casos práticos exclusivos com melhores práticas das principais empresas do Brasil e do mundo, repletas de análises estratégicas e tendências do setor.
+10 Blueprints
Publicadas por semana
Estudos de caso reais
Veja como líderes do mercado aplicam estratégias e alcançam resultados notáveis, gerando valor concreto.
Pesquisas exclusivas e dados do mercado brasileiro
Acompanhe as tendências e benchmarks que impactam diretamente o seu negócio.
Acesso prioritário a insights exclusivos
Receba conteúdos estratégicos e relatórios acionáveis antes do resto do mercado.
Receba nossas atualizações
Fique informado sobre o que acontece na Blueprintt. Ao se cadastrar, você receberá diretamente no seu e-mail:
Ops! Algo deu errado.
Não conseguimos processar sua inscrição. Por favor, tente novamente mais tarde ou entre em contato conosco caso o problema persista.
Inscrição confirmada!
Você agora faz parte da nossa lista de assinantes. Fique de olho na sua caixa de entrada para receber as últimas novidades e conteúdos exclusivos.