Auditorias do TCU em 229 órgãos públicos mostraram que preencher questionários e criar normativas no papel não garante resiliência real: nenhuma instituição avaliada implementava integralmente as medidas essenciais de segurança cibernética. A realidade escancara uma lacuna histórica entre a teoria dos manuais e a execução diária nas organizações.

Diante dessa trava, a atualização das diretrizes de segurança e privacidade da Administração Pública Federal não focou em inventar novos requisitos técnicos complexos. A verdadeira virada de chave foi metodológica e estratégica: substituir a cultura da checagem periódica por um modelo de governança contínua. Uma análise sobre a evolução do Programa de Privacidade e Segurança da Informação (PPSI 1.0 para 2.0) mostra que o amadurecimento das instituições não acontece por acúmulo de burocracia, mas por capacidade de coordenação.

Na prática, a transição destrava resultados quando a alta administração assume o tema como pauta estratégica da liderança, em vez de tratá-lo como demanda exclusiva da TI. Além disso, os diagnósticos passam a orientar planos de trabalho com acompanhamento constante, enquanto as responsabilidades ficam claramente distribuídas entre gestores e equipes técnicas.

A lição central para quem toma decisões em tecnologia e governança é direta: proteção de dados não se sustenta com auditorias formais, mas com estruturas capazes de manter a execução ativa na rotina organizacional.

Ficha técnica do estudo:

  • Pesquisadora: Thaís Ettinger Oliveira
    ‌
  • Orientadora: Prof.ª Dr.ª Virginia Trinks
    ‌
  • Programa: Programa de Pós-Graduação Profissional em Engenharia Elétrica (PPEE) – UnB
    ‌
  • Instituição: Laboratório de Gestão de Riscos, Privacidade e Segurança da Informação (LabRisk/UnB)
    ‌
  • Banca Examinadora: Prof. Rafael Rabelo (UnB) e Prof. Lucas Vinicius Andrade Ferreira (UnB)

Na sua instituição, o que mais impede as políticas de segurança de saírem do papel: a falta de cultura organizacional ou a dificuldade de engajar a alta gestão?

Publicado originalmente no site do LabRisk.