Gestão de Risco
Tratar o risco como algo a trazer à superfície e a reduzir antes de se tornar um incidente, uma constatação de auditoria ou uma notícia.
A gestão de risco atravessa todos os anos deste percurso, mas tornou-se uma disciplina explícita com a precisão imposta pelas auditorias de 2016, o mandato de zero incidentes de 2019, o aumento de ameaças da era pandémica em 2020 e o trabalho formal de análise de impacto de risco de 2021.
Na prática
- Remediação de vulnerabilidades e preparação para auditorias
- Análise formal de impacto de risco: acessos não autorizados, caminhos de exploração, avaliação de controlos
- Higiene de segurança como prática contínua e não como controlo pontual (resposta a malware, conformidade dos postos de trabalho, endurecimento de firewall e VPN)
- Resposta ao risco em contexto de crise (contenção de ransomware, risco de acesso remoto na era pandémica)
- Consciência do risco incorporada na revisão de arquitectura, em vez de acrescentada como passo de conformidade à parte
Porque importa
Todas as decisões arquitecturais são decisões de risco, quer alguém lhes chame isso quer não. Tornar isso explícito em vez de assumido é a maior parte do trabalho; o resto é saber quando dizer não à pressão de entrega e estar disposto a ser impopular durante uma tarde.
A análise de impacto de risco de 2021 sobre o software de planeamento e programação é o formato disto. A pergunta nunca foi se a ferramenta funcionava. Foi quem conseguia chegar a quê através dela, e o que acontecia se não devesse ter conseguido.