De Olho no Mercado

Convidado: André Frutuoso, coordenador de Segurança da Informação AL da Serasa Experian

1) Como você vê a evolução da área de SI nas empresas durante os últimos anos? Quais foram as principais mudanças?André: Nas grandes empresas da maioria dos setores foi estabelecida oficialmente a área de Segurança da Informação, com enfoque em estratégia e governança, a exemplo do que já ocorre no segmento financeiro há mais de uma década. Esse departamento estratégico atua mais próximo das áreas de negócios, permitindo mais assertividade na gestão dos riscos e, claro, na resposta mais rápida na proteção do patrimônio e sustentabilidade da receita. Na Serasa Experian, essa dinâmica funciona muito bem por intermédio dos BISOs (Business Information Security Officers) que atuam como interlocutores e apoiadores das áreas de negócios, onde eles têm a oportunidade de conhecer de perto a necessidade de cada linha de negócio, e assim trabalhar a quatro mãos com os gestores na busca dos controles de segurança mais eficientes e eficazes. Além disso, no mercado em geral, podemos notar a real preocupação do nível mais alto da organização sobre o roadmap e portfólio das áreas de segurança da informação, não somente no que tange ao investimento e/ou ao head count, mas principalmente sobre os projetos que possam endereçar a resposta mais rápida no combate das ameaças que crescem números exponenciais.2) Quais os principais desafios para o aprimorar a área atualmente? Por quê?André: Eu posso afirmar com certeza que existe um principal desafio, que é o de acompanhar a evolução de nossos “inimigos” atuais. Na maioria das vezes, as áreas de segurança da informação têm em seu portfólio excelentes iniciativas e/ou projetos, mas que exigem um esforço e tempo maiores que a velocidade exigida pelo negócio e pelo aumento dos incidentes, daí utiliza-se as práticas de segurança que não estão adequadas ou já estão defasadas no combate e/ou prevenção das novas ameaças. Outro desafio, que também é recorrente, é o de manter todos os funcionários engajados e cientes de suas responsabilidades e obrigações sobre a prática da segurança da informação no exercício de suas atividades diárias. A quantidade de crimes cibernéticos vai crescer drasticamente nos próximos anos e as empresas e os funcionários têm que mudar a sua postura e atitude para aumentar o nível de proteção/prevenção. Se ainda não o fez, considere ter políticas claras sobre o uso das “conveniências” trazidas para dentro das empresa. Estou me referindo aos dispositivos pessoais, que muitas se “confundem” com os dispositivos disponibilizados pela empresa, para a execução do trabalho.3) Qual a importância de realizar capacitações na área de SI no ambiente corporativo? Esses treinamentos também devem envolver o alto escalão?André: As pesquisas recentes apontam que o investimento em treinamento e educação em segurança da informação ainda é baixo e/ou que deveria existir a capacitação de toda a força de trabalho de maneira sistemática e recorrente, afinal, os funcionários são a “primeira linha de defesa”. E o nível de engajamento de todos começa a mudar quando existe um bom e compreensivo programa de educação em segurança da informação – sensibilizar e conscientizar a todos sobre a importância de colocar em prática simples atitudes pode fazer a diferença para que tenhamos um ambiente mais propício à prevenção. E isso inclui, obrigatoriamente, a necessidade de um treinamento do alto escalão da empresa. A dica é adaptar o conteúdo para esse público, considerando, por exemplo, abordar a responsabilidade civil dos executivos, conhecimento e ciência das políticas de segurança, um dashboard de riscos e respectivos KPIs. Esse público deve ser sensibilizado para que haja o cascateamento natural da prática rotineira da segurança da informação dentro da organização. Outra dica importante é considerar em seu programa de educação um conteúdo que possa engajar a Geração Millennial (nascidos após 1982). É fundamental assegurar o acesso a tudo aquilo que eles precisam para desenvolverem seu trabalho, sem comprometer a empresa.

