Voltar

Formação de segurança da informação: como torná-la útil de verdade

«Fizemos a formação, aqui está a folha de presenças» — e na entrevista seguinte o colaborador não sabe dizer onde reportar um email suspeito. Esta cena repete-se em auditorias constantemente. Formação «para constar» é dinheiro deitado fora. Eis o que funciona.

Porque o treino anual clássico não funciona

Uma hora de slides por ano não muda comportamentos — as pessoas esquecem 90% numa semana. A norma exige sensibilização (awareness), e sensibilização é o que a pessoa faz no momento do ataque, não o que ouviu um dia.

O que funciona na prática

  • Doses curtas e regulares. 5–10 minutos por mês: um cenário, uma competência. Melhor 12 microformações do que uma maratona.
  • Ligação aos papéis. Programadores — código seguro e segredos nos repositórios; finanças — fraude de pagamentos; RH — dados pessoais.
  • Simulações de phishing — com análise pedagógica, não punitiva.
  • Onboarding. Módulo básico de SI na primeira semana, antes dos acessos completos.
  • Casos reais da empresa. Analisar um incidente próprio ensina mais do que qualquer teoria — como os registar, escrevi no artigo sobre incidentes.

O que registar para a auditoria

Ao auditor interessam: o programa de formação (quem, o quê, quando), os registos de participação e, sobretudo, a eficácia. E a eficácia prova-se com métricas, não com assinaturas: taxa de cliques nas simulações, rapidez dos reportes, respostas das pessoas nas entrevistas.

O mais importante

A cultura define-se de cima. Se a própria gestão contorna as regras, nenhuma formação salva. Uma política que a administração viola está morta — sobre isso, o meu artigo sobre a política de SI.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta