{"id":2085,"date":"2026-08-28T07:25:31","date_gmt":"2026-08-28T10:25:31","guid":{"rendered":"https:\/\/news.ivy.com.br\/?p=2085"},"modified":"2026-08-28T07:25:32","modified_gmt":"2026-08-28T10:25:32","slug":"human-risk-management-como-transformar-comportamento-em-um-risco-que-se-mede-e-se-gerencia","status":"publish","type":"post","link":"https:\/\/news.ivy.com.br\/index.php\/2026\/08\/28\/human-risk-management-como-transformar-comportamento-em-um-risco-que-se-mede-e-se-gerencia\/","title":{"rendered":"Human Risk Management: como transformar comportamento em um risco que se mede e se gerencia."},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Depois de anos analisando incidentes reais, cheguei a uma conclus\u00e3o que hoje orienta boa parte do meu trabalho.\u00a0<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A maioria dos ataques que investiguei n\u00e3o come\u00e7ou com uma falha de sistema, e sim com uma pessoa, em um momento de distra\u00e7\u00e3o, respondendo a algo que parecia leg\u00edtimo.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Firewall, EDR, SIEM e todo o arsenal t\u00e9cnico continuam indispens\u00e1veis, mas nenhum deles decide no lugar de quem est\u00e1 com o celular ou o e-mail corporativo aberto na tela. E \u00e9 esse ponto cego que o Human Risk Management se prop\u00f5e a resolver.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Comportamento humano \u00e9 risco, e risco se mede<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Empresas maduras em seguran\u00e7a j\u00e1 investem pesado em controles t\u00e9cnicos e, ainda assim, seguem vulner\u00e1veis a phishing, engenharia social e comprometimento de credenciais. Isso acontece porque o risco humano costuma ser tratado como item de conformidade, resolvido com uma palestra anual e um teste de m\u00faltipla escolha ao final. Esse modelo cumpre a exig\u00eancia formal de auditoria, mas n\u00e3o muda comportamento, porque comportamento n\u00e3o se transforma com um evento isolado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Human Risk Management parte de uma premissa diferente, ele trata o comportamento humano como uma vari\u00e1vel de risco mensur\u00e1vel, no mesmo n\u00edvel de maturidade que j\u00e1 aplicamos a vulnerabilidades t\u00e9cnicas. Isso significa medir, segmentar, tratar e monitorar esse risco de forma cont\u00ednua, com dado real de comportamento, n\u00e3o com percep\u00e7\u00e3o ou boa vontade.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Foi com essa l\u00f3gica que desenhamos, junto ao C\u00f3digo Fonte, o programa de conscientiza\u00e7\u00e3o que hoje aplicamos nas empresas que atendemos. Treze m\u00f3dulos mensais cobrem os vetores por onde os ataques realmente entram, phishing, engenharia social, senhas, dispositivos m\u00f3veis, redes sociais, wi-fi p\u00fablico, intelig\u00eancia artificial e deepfakes, sempre baseados em golpes reais que circulam no Brasil, n\u00e3o em teoria traduzida de material internacional.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O conte\u00fado t\u00e9cnico foi validado pelo nosso time de seguran\u00e7a ofensiva, reconhecido como um dos melhores Red Teams do pa\u00eds, o que garante que as simula\u00e7\u00f5es reproduzam com fidelidade as t\u00e1ticas que atacantes reais usam contra empresas do mesmo porte e setor.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cada m\u00f3dulo exige nota m\u00ednima de 80% no question\u00e1rio para avan\u00e7ar, com rastreabilidade individual completa. Isso substitui a suposi\u00e7\u00e3o de que o time foi treinado por um dado concreto sobre quem realmente absorveu o conte\u00fado e quem ainda precisa de refor\u00e7o, informa\u00e7\u00e3o que uma palestra gen\u00e9rica jamais produz.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">O \u00edndice de risco vira ativo de gest\u00e3o, n\u00e3o s\u00f3 de conformidade<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cada m\u00f3dulo conclu\u00eddo, cada simula\u00e7\u00e3o e cada incidente reportado geram dados. Esses dados alimentam um \u00edndice de risco por colaborador, por \u00e1rea e por empresa como um todo, acompanhado por dashboard com matriz de risco e mapa de calor, o que permite direcionar aten\u00e7\u00e3o e investimento para os pontos de maior exposi\u00e7\u00e3o em vez de tratar toda a organiza\u00e7\u00e3o como um bloco \u00fanico.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esse hist\u00f3rico tamb\u00e9m sustenta evid\u00eancia formal desde o primeiro m\u00eas, com apostila assinada digitalmente, mini certificados por m\u00f3dulo e certificado anual, documentos que atendem diretamente \u00e0s exig\u00eancias dos artigos 46 e 50 da LGPD sobre medidas de seguran\u00e7a e treinamento cont\u00ednuo, al\u00e9m de servirem como evid\u00eancia em processos de adequa\u00e7\u00e3o \u00e0 ISO 27001.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">O que muda na pr\u00e1tica para o neg\u00f3cio<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Um programa de Human Risk Management bem estruturado muda a natureza da conversa sobre seguran\u00e7a dentro da empresa. Deixa de ser um relat\u00f3rio guardado em uma pasta e passa a ser indicador de gest\u00e3o, acompanhado com a mesma seriedade de qualquer outro indicador de risco operacional.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Isso se traduz em <strong>menos incidentes<\/strong> causados por erro humano, resposta mais r\u00e1pida quando algu\u00e9m identifica uma tentativa de ataque e reporta corretamente, e evid\u00eancia documentada de maturidade para clientes, parceiros e auditorias. Para empresas em setores regulados, esse \u00faltimo ponto costuma pesar tanto quanto a redu\u00e7\u00e3o direta de incidentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cultura de seguran\u00e7a n\u00e3o se constr\u00f3i com um evento isolado, e n\u00e3o \u00e9 responsabilidade s\u00f3 do time de tecnologia. Cada colaborador, em cada fun\u00e7\u00e3o, participa da defesa da empresa todos os dias.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se voc\u00ea lidera uma \u00e1rea de seguran\u00e7a e quer estruturar um programa de Human Risk Management na sua opera\u00e7\u00e3o, fale com o time da Ivy Group S\/a ou conhe\u00e7a o programa completo que desenvolvemos com o C\u00f3digo Fonte em <a href=\"http:\/\/treino-corp.ivy.com.br\">treino-corp.ivy.com.br<\/a>.&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Depois de anos analisando incidentes reais, cheguei a uma conclus\u00e3o que hoje orienta boa parte do meu trabalho.\u00a0 A maioria dos ataques que investiguei n\u00e3o come\u00e7ou com uma falha de sistema, e sim com uma pessoa, em um momento de distra\u00e7\u00e3o, respondendo a algo que parecia leg\u00edtimo.&nbsp; Firewall, EDR, SIEM e todo o arsenal t\u00e9cnico continuam indispens\u00e1veis, mas nenhum deles decide no lugar de quem est\u00e1 com o celular ou o e-mail corporativo aberto na tela. E \u00e9 esse ponto cego que o Human Risk Management se prop\u00f5e a resolver. Comportamento humano \u00e9 risco, e risco se mede Empresas maduras<\/p>\n","protected":false},"author":4,"featured_media":2086,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1,51,126,53],"tags":[90,83,81,96,82],"class_list":["post-2085","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog","category-ciber","category-mercado-negocios","category-tecnologia","tag-ciberseguranca","tag-gestao","tag-governanca","tag-inovacao","tag-tecnologia"],"_links":{"self":[{"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/posts\/2085","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/comments?post=2085"}],"version-history":[{"count":1,"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/posts\/2085\/revisions"}],"predecessor-version":[{"id":2087,"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/posts\/2085\/revisions\/2087"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/media\/2086"}],"wp:attachment":[{"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/media?parent=2085"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/categories?post=2085"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/tags?post=2085"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}