Esta realidade coloca a regulação e a liderança no centro da discussão, uma vez que a responsabilidade pelas decisões e pelos riscos está cada vez mais a ser transferida para os níveis de gestão. Já não basta ter políticas e controlos: é necessário demonstrar quem toma as decisões e de que forma a organização acompanha os riscos.
A necessidade de clareza estende-se igualmente à gestão de identidades e acessos. O desafio não passa apenas por controlar os acessos dos colaboradores, mas também os de fornecedores, contas de serviço, interfaces de programação de aplicações (APIs) e agentes de IA. Cada acesso deve ter um responsável, um propósito e um prazo claramente definidos.
Ao mesmo tempo, a crescente dependência de terceiros exige uma abordagem mais profunda ao risco. O agente que representa maior risco não é necessariamente o maior, mas aquele cuja falha pode interromper um serviço crítico. Compreender essas relações e antecipar o impacto de uma falha tornou-se uma parte essencial da gestão do risco.
Por sua vez, a segurança deve ser integrada desde a conceção: esta abordagem é fundamental quando falamos de segurança dos dados, as organizações precisam de saber onde estão realmente as informações sensíveis e garantir que a sua proteção acompanha os dados onde quer que sejam utilizados.
Também na avaliação e validação da exposição é necessário ir além das abordagens tradicionais. Mais do que identificar vulnerabilidades isoladas, é essencial compreender as rotas que um atacante pode explorar e perceber onde a organização está efetivamente exposta. Ainda nas operações de segurança, a crescente utilização de IA acrescenta uma nova dimensão a este desafio: qual a autonomia que estamos dispostos a conceder às nossas próprias defesas e onde deve permanecer a supervisão humana?
Todas estas questões convergem para um objetivo comum: a resiliência cibernética. Mais do que prevenir todos os incidentes é fundamental conseguir recuperar de um ataque, proteger os sistemas de cópia de segurança, reconstruir os sistemas críticos e continuar a cumprir os compromissos com clientes, parceiros e reguladores.