Como começar em uma nova organização
27 de janeiro de 2022
0 minutos de leituraUm diretor de segurança da informação (CISO) tem muitas responsabilidades para garantir a segurança de uma organização. Para quem está começando na função, o desafio é ainda maior.
A função de CISO evoluiu muito nos últimos anos, impulsionada pelo aumento das ameaças do setor. Hoje, o CISO é uma liderança da empresa que ajuda a desenvolver a confiança nas pessoas, na tecnologia e nos processos. Em muitas empresas, os CISOs também têm assento no conselho.
Vamos analisar como um novo CISO pode criar e consolidar um ecossistema com foco em segurança na organização.
5 etapas para começar como CISO em uma nova organização
1. Entenda o negócio
O primeiro passo é entender a fundo a empresa e o setor em que ela atua. Isso inclui compreender o futuro da empresa e seus planos de desenvolvimento. Com esse conhecimento, você poderá ver como implementar a segurança para que ela também contribua para os objetivos do negócio.
O segundo passo é conhecer as equipes e as pessoas da empresa. Isso inclui entender o que elas fazem, como trabalham e em quais projetos estão concentradas no momento. Ao conhecer suas equipes e as pessoas de alto desempenho em cada grupo, você poderá eliminar obstáculos futuros à segurança.
2. Conquiste a confiança da liderança
É fundamental que o CISO estabeleça uma relação com o conselho para acompanhar o que acontece na organização. Se entrou há pouco tempo na empresa, o CISO precisa entender as estratégias atuais e se alinhar a elas antes de fazer mudanças. Um CISO não terá sucesso se trabalhar isolado. Por isso, precisa se integrar à organização e compreender os objetivos do conselho. Quando o conselho confia em você, é possível realizar grandes conquistas na empresa.
Para conquistar a confiança do conselho, um bom começo é cumprir o que você prometeu. Por isso, é importante entender os objetivos da empresa: projetos alinhados a eles têm mais chances de dar certo. Entregar o que foi combinado ajuda a construir credibilidade e, com essa confiança, o conselho tende a ouvir mais você e apoiar suas ideias.
3. Reconheça a cultura da organização
O CISO precisa entender a cultura da empresa para conhecer melhor as pessoas, o negócio e os diferentes departamentos. Estar alinhado à cultura ajuda o CISO a compreender melhor seu papel, entender como se encaixa na organização e garantir que esteja fazendo o que o negócio precisa.
Para que as práticas de segurança sejam adotadas, elas precisam estar alinhadas à cultura da empresa. Dependendo do setor, os CISOs herdarão desafios de segurança. Por exemplo, se desenvolvimento e segurança costumam trabalhar em silos, o CISO precisa ajudar a transformar a cultura existente, promovendo mais abertura e colaboração. Para isso, será fundamental fazer uma análise de lacunas e avaliar três dimensões — tecnologia, processos e estrutura organizacional — para que a mudança não cause transtornos excessivos.
4. Faça da segurança um trabalho em equipe
Segurança não se resume a tecnologia e procedimentos: também envolve equipes e pessoas. Para que determinadas práticas sejam implementadas com sucesso em toda a organização, é preciso tratá-las como um trabalho em equipe. Isso significa que cada pessoa, em cada equipe, deve entender seu papel na segurança e como colaborar com outras equipes para manter tudo seguro. Seja alguém de marketing que sabe denunciar uma tentativa de phishing à equipe de segurança da informação, seja uma pessoa desenvolvedora que sabe usar uma ferramenta de teste estático de segurança de aplicações (SAST) fornecida pela equipe de segurança, todo mundo tem um papel a cumprir.
Como CISO, se surgir um problema, você precisa compreendê-lo, agir rapidamente e garantir que as equipes entendam a importância de colaborar e responder ao incidente sem demora. Para isso, é possível oferecer treinamentos rigorosos de segurança a todas as pessoas da empresa, independentemente de sua função.
5. Pense e aja estrategicamente
O CISO precisa pensar estrategicamente tanto em relação aos objetivos gerais quanto às necessidades específicas de cada equipe. É fundamental identificar falhas nos procedimentos — e como corrigi-las — e desenvolver a maturidade em relação a riscos, para que todos entendam o apetite e os limites de risco da empresa. A segurança deve ser vista como um benefício para os resultados financeiros, não como uma despesa operacional. Cabe ao CISO defender essa perspectiva e conquistar o apoio de toda a liderança.
De cima para baixo, isso pode significar conversar com o conselho para obter recursos para novas ideias, projetos ou qualquer outra iniciativa necessária para criar um ecossistema seguro na organização. De baixo para cima, é essencial que cada pessoa da empresa entenda seu papel na segurança e se reconheça como alguém que pode contribuir. Os CISOs precisam saber se comunicar com clareza com todas as pessoas, independentemente do nível hierárquico ou cargo.
