Auditorias do TCU em 229 órgãos públicos mostraram que preencher questionários e criar normativas no papel não garante resiliência real: nenhuma instituição avaliada implementava integralmente as medidas essenciais de segurança cibernética. A realidade escancara uma lacuna histórica entre a teoria dos manuais e a execução diária nas organizações.
Diante dessa trava, a atualização das diretrizes de segurança e privacidade da Administração Pública Federal não focou em inventar novos requisitos técnicos complexos. A verdadeira virada de chave foi metodológica e estratégica: substituir a cultura da checagem periódica por um modelo de governança contínua. Uma análise sobre a evolução do Programa de Privacidade e Segurança da Informação (PPSI 1.0 para 2.0) mostra que o amadurecimento das instituições não acontece por acúmulo de burocracia, mas por capacidade de coordenação.
Na prática, a transição destrava resultados quando a alta administração assume o tema como pauta estratégica da liderança, em vez de tratá-lo como demanda exclusiva da TI. Além disso, os diagnósticos passam a orientar planos de trabalho com acompanhamento constante, enquanto as responsabilidades ficam claramente distribuídas entre gestores e equipes técnicas.
A lição central para quem toma decisões em tecnologia e governança é direta: proteção de dados não se sustenta com auditorias formais, mas com estruturas capazes de manter a execução ativa na rotina organizacional.
Ficha técnica do estudo:
- Pesquisadora: Thaís Ettinger Oliveira
- Orientadora: Prof.ª Dr.ª Virginia Trinks
- Programa: Programa de Pós-Graduação Profissional em Engenharia Elétrica (PPEE) – UnB
- Instituição: Laboratório de Gestão de Riscos, Privacidade e Segurança da Informação (LabRisk/UnB)
- Banca Examinadora: Prof. Rafael Rabelo (UnB) e Prof. Lucas Vinicius Andrade Ferreira (UnB)
Na sua instituição, o que mais impede as políticas de segurança de saírem do papel: a falta de cultura organizacional ou a dificuldade de engajar a alta gestão?
Publicado originalmente no site do LabRisk.