Voltar

Métricas de segurança da informação: o que medir para o sistema viver

A norma exige «avaliar a eficácia» do sistema, mas não diz como. O resultado: as empresas ou não medem nada, ou afogam-se em 50 indicadores que ninguém lê. Eis um conjunto curto que funciona de verdade.

As métricas por onde aconselho começar

  1. Tempo da deteção do incidente à contenção — o principal indicador de maturidade da resposta;
  2. número de eventos/incidentes por período — o aumento de reportes no início é bom sinal: as pessoas começaram a ver;
  3. taxa de cliques nas simulações de phishing e taxa de reportes;
  4. revisões de acessos em atraso e tempo de revogação de acessos na saída;
  5. cobertura de patches: percentagem de vulnerabilidades críticas fechadas no prazo-alvo;
  6. sucesso dos testes de restauro de backups;
  7. conclusão da formação — não «assinaturas», mas resultados de verificações;
  8. execução das ações corretivas no prazo;
  9. cobertura dos fornecedores críticos com avaliações;
  10. tempo de fecho das constatações de auditoria.

Regras para as métricas não morrerem

Cada métrica tem dono, valor-alvo e lugar num relatório regular. Mostre a tendência, não a fotografia. E sobretudo: a métrica deve levar a decisões. Se em meio ano nenhuma decisão se apoiou num indicador — elimine-o.

Para onde reporta isto tudo

Para a revisão trimestral da gestão e para a revisão anual pela gestão — é lá que as métricas se transformam em orçamentos e prioridades. E na auditoria são a melhor prova de que o sistema funciona, e não apenas existe.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta