Novas regras de cibersegurança da SEC aumentam a responsabilidade dos CISOs, mas não tanto a dos conselhos de administração
Myke Lyons
3 de agosto de 2023
0 minutos de leituraCom a adoção pela SEC de novas regras sobre gestão de riscos de cibersegurança, estratégia, governança e divulgação de incidentes por empresas de capital aberto, uma coisa ficou clara: são necessárias definições melhores.
Divulgação de violações de segurança: aberta a interpretações
Se você ainda não leu o documento da SEC de 26 de julho de 2023 (ou a objeção publicada logo em seguida pela comissária Hester M. Peirce), vamos dar uma olhada rápida nele juntos. Vamos começar por:
As novas regras exigem que as empresas registradas divulguem, no novo Item 1.05 do Formulário 8-K, qualquer incidente de cibersegurança que considerem relevante e que descrevam os aspectos relevantes da natureza, do escopo e do momento do incidente, além do impacto relevante ou do impacto relevante que seja razoavelmente provável para a empresa. Em geral, o Item 1.05 do Formulário 8-K deverá ser apresentado em até quatro dias úteis após a empresa determinar que um incidente de cibersegurança é relevante. A divulgação poderá ser adiada se o procurador-geral dos Estados Unidos determinar que a divulgação imediata representaria um risco substancial à segurança nacional ou à segurança pública e comunicar essa decisão por escrito à Comissão.
Certo, é simples, mas não tão simples. A interpretação simples é que empresas de capital aberto (todas sob a alçada da SEC) precisam comunicar à SEC incidentes de cibersegurança que tenham impacto relevante sobre a empresa, em até quatro dias, por meio do Formulário 8-K. Os aspectos “não tão simples” são:
O que é “relevante”? Talvez seja uma boa ideia os CISOs alinharem o conceito de relevância às descrições de materialidade da Lei Sarbanes-Oxley (SOX). “Oi, CFO, vamos passar mais tempo juntos.”
O que é um impacto relevante “razoavelmente provável”? Todos vocês já receberam avisos de violação de empresas que garantem que não há risco para você, que todos os dados estão criptografados e que os invasores não têm como descriptografá-los. Essas mesmas violações ainda exigiriam um Formulário 8-K? Em caso afirmativo, isso não transmitiria mensagens bem contraditórias a usuários e investidores?
E quanto às violações de dados não relevantes (por exemplo, dados pessoais identificáveis) que prejudicam apenas os usuários, e não a própria empresa? Se invasores obtiverem seu endereço residencial, a SEC se importa? Provavelmente não (por enquanto).
Como as empresas devem responder a uma vulnerabilidade, resolvê-la e ainda apresentar um Formulário 8-K em até quatro dias úteis? Como CISO, uma regra que martelaram na minha cabeça (e que depois eu também martelava na cabeça dos outros) é que as equipes de segurança precisam limitar o número de pessoas que sabem de um incidente até entendermos seu escopo e impacto. É por isso que criamos programas de acesso como o TLP (Traffic Light Protocol), que reforçam os princípios de “acesso apenas para quem precisa saber” e “não compartilhe”. Divulgar informações sobre uma violação em até quatro dias úteis me faz pensar que os autores talvez suponham que “violação” seja algo binário.
Divulgar a natureza, o escopo e o momento do incidente coloca as empresas em risco? Se você descobriu apenas parte de uma violação, sua divulgação revelaria aos invasores que eles tiveram acesso ao seu sistema durante três meses antes de serem detectados? Alguns poderiam argumentar que compartilhar essas informações publicamente coloca sua empresa em risco e pode até dar aos invasores dicas para aperfeiçoar seus ataques.
Esses são apenas alguns pontos que me vieram à cabeça. A comissária Peirce apresentou seus próprios motivos, muito bem articulados, para se preocupar, e recomendo que você os leia.
Divulgação de processos de segurança: uma espiada nos bastidores
A seguir, temos uma regra que exige que as empresas divulguem publicamente suas práticas de segurança, além dos possíveis riscos decorrentes de uma violação.
As novas regras também acrescentam o Item 106 do Regulamento S-K, que exigirá que as empresas registradas descrevam seus processos, se houver, para avaliar, identificar e gerenciar riscos relevantes decorrentes de ameaças à cibersegurança, bem como os efeitos relevantes ou os efeitos relevantes que sejam razoavelmente prováveis desses riscos e de incidentes de cibersegurança anteriores. O Item 106 também exigirá que as empresas registradas descrevam a supervisão do conselho de administração sobre os riscos de ameaças à cibersegurança e o papel e a experiência da gestão na avaliação e no gerenciamento desses riscos relevantes. Essas divulgações deverão constar do relatório anual da empresa registrada, no Formulário 10-K.
Divulgação de outras preocupações
Esse novo conjunto de regras foi criado para proteger os investidores. “Seja a perda de uma fábrica em um incêndio — ou de milhões de arquivos em um incidente de cibersegurança —, isso pode ser relevante para os investidores”, afirmou Gary Gensler, presidente da SEC. E continuou: “Atualmente, muitas empresas de capital aberto divulgam informações sobre cibersegurança aos investidores. No entanto, acredito que empresas e investidores se beneficiariam se essas informações fossem divulgadas de maneira mais consistente, comparável e útil para a tomada de decisões. Ao ajudar a garantir que as empresas divulguem informações relevantes sobre cibersegurança, as regras de hoje beneficiarão investidores, empresas e os mercados que os conectam.”
Tudo isso faz sentido em um cenário hipotético em que todas as empresas são iguais e todo incidente é resolvido em até três dias. Uma empresa grande, mesmo com uma equipe de segurança completa, teria dificuldades com uma infraestrutura extensa, na qual quatro dias não seriam um prazo razoável. Já uma empresa pequena talvez não tenha pessoal ou experiência suficientes para gerenciar totalmente um incidente nesse prazo e poderia ser forçada a ficar offline por algum tempo. Em ambos os casos, um protocolo rígido de tempo de resposta não ajuda a empresa e, em algumas situações, pode prejudicá-la. Se uma empresa sofre, seus investidores também sofrem.
Além disso, quais são as consequências de não divulgar o incidente em até quatro dias? Assim que uma violação é descoberta, qualquer empresa fará uma análise de custo-benefício. Se a divulgação rápida puder aumentar o risco, os CFOs trabalharão com os CISOs para calcular esse custo potencial e compará-lo às multas diárias acumuladas por divulgar o incidente com atraso. Se fizer mais sentido financeiramente divulgar mais tarde, é isso que acontecerá. As empresas também poderiam simplesmente mentir sobre quando descobriram o incidente. Não recomendo isso, mas violações de confiança nem sempre resultam em punições duradouras por parte do mercado (NYSE: EFX > US$ 200).
Por fim, essa é uma decisão da SEC. Ela afeta apenas empresas de capital aberto. E as enormes empresas privadas que detêm muitos dados altamente confidenciais? O X (antigo Twitter) tem muitas informações privadas, mas continua fora do alcance da SEC enquanto permanecer privado. E as startups que muitas vezes “se movem rápido e quebram coisas” para chegar primeiro ao mercado? E os órgãos governamentais que talvez estejam me ouvindo pelo computador, já que às vezes falo em voz alta enquanto digito?
Em geral, essa é uma primeira iniciativa bem-intencionada, mas às vezes leva ao caminho errado e, em outros aspectos, fica aquém do necessário. E, como CISO de uma empresa privada, felizmente isso não me afeta por enquanto.
A mensagem não dita: projetar e desenvolver com segurança desde o início
Certo, critiquei bastante, mas sou CISO — meu trabalho é procurar possíveis falhas. No geral, apoio a transparência. Acredito que as empresas de capital aberto devem ser transparentes. Aliás, acho que todas as empresas e todos os governos deveriam ser transparentes, mas as pessoas não são muito boas em medir ou definir o que é uma violação.
Se interpretarmos o texto ao pé da letra, conseguimos identificar problemas. Mas, se lermos nas entrelinhas, o que a SEC está realmente dizendo (perceba ela isso ou não) é que as empresas precisam priorizar a segurança em toda tecnologia, o tempo todo. Viva! Se seus dados “relevantes” não puderem ser violados, o prazo para divulgar poderia ser de uma hora e ainda assim não afetaria você.
Dito isso, entendo que não há como alcançar segurança total. Por mais fortificado que seja um castelo, basta um invasor encontrar um ponto fraco na muralha (que pode ser construindo um trabuco ridiculamente grande). Então, partindo do princípio de que não podemos criar um ecossistema tecnológico perfeitamente seguro, veja algumas coisas que todos deveríamos fazer, independentemente das regras da SEC:
Conheça seus ativos: Descobrir os ativos é um fundamento essencial para proteger seus sistemas. Se você não sabe tudo o que está em execução nem todos os pontos de acesso, alguém pode entrar sem ser detectado.
Continue antecipando a segurança: Eu sei, eu sei: é um assunto muito repetido, mas importante. Os sistemas precisam ser projetados com a segurança em mente desde o início. Adaptar a segurança depois é uma péssima opção — e muito mais cara.
Crie memória muscular para resposta a incidentes e comunicação: Tenha um plano de comunicação bem ensaiado para o caso de uma violação. As equipes de relações públicas e resposta a incidentes, o CISO e os advogados devem preparar uma abordagem, com variações para diferentes tipos de violação. Mesmo que sua empresa seja privada, você deve ter isso pronto. É só uma questão de tempo até esse tipo de exigência chegar à esfera federal. É aqui que uma pequena prevenção faz toda a diferença.
Use ferramentas precisas para corrigir problemas rapidamente: Em geral, as equipes de segurança têm menos profissionais do que precisam e estão sobrecarregadas. Dê a elas as ferramentas necessárias para resolver problemas com rapidez. Sem querer nos gabar demais, mas, quando o Log4Shell surgiu no fim de 2021, 98% dos nossos clientes conseguiram corrigir as ocorrências da vulnerabilidade nas primeiras 48 horas. Isso teria dado a eles mais 48 horas para apresentar o Formulário 8-K.
Por fim, faça parceria com seus colegas de engenharia: Na área de segurança, dependemos de muitas outras pessoas para ajudar a proteger nossos sistemas. Use tecnologias fáceis de entender e acessíveis a outros profissionais de tecnologia. O milk-shake certo vai atraí-los para perto (o meu é de chocolate com menta, valeu).
Adorado por desenvolvedores. Confiável para a segurança.
As ferramentas da Snyk, pensadas para desenvolvedores, oferecem segurança integrada e automatizada para atender às suas necessidades de governança e conformidade.
