Banner-para-so-site-COMPLLEXUS

Cibersegurança: o que os CFO têm dificuldade em entender

Cibersegurança: o que os CFO têm dificuldade em entender
Por: Alexandre Teixeira - CFO da Easy People
A Unitel foi atacada em Julho deste ano, tendo a sua infraestrutura sido comprometida. As operações pararam, milhões de clientes sem acesso a comunicações durante dias e serviços que dependem de telecomunicações (alguns serviços bancários, por exemplo) parados.
 
Em Angola, este foi talvez o ataque informático mais visível dos últimos anos.
 
Todos sabem o impacto no dia-a-dia das pessoas deste ataque, mas a informação sobre o método do ataque ou o custo financeiro para a empresa continua guardado. No entanto, podemos pressupor horas sem facturação, clientes que se perderam, investimentos de emergência feitos a quente e, talvez, uma multa regulatória (ou não).
 
O ataque à UNITEL ajudou a demonstrar o óbvio: o investimento em cibersegurança é uma necessidade imperiosa, especialmente para as grandes empresas, que são mais “apetecíveis” para estes ataques. 
 
O raciocinio que mata
 
Ao longo dos últimos anos, as conversas dos CFO e CEO em Angola sobre cibersegurança seguem um padrão: “Quanto gastamos em cibersegurança?”, “4 a 5% do orçamento de TI”, “Porquê?”, “É um custo, não há um ROI claro”. 
 
O problema não é desconhecimento, mas sim pensar assumir uma lógica errada.
 
Os investimentos em TI em Angola, dividem-se, maioritariamente, entre renovação do parque informático, datacenters, cloud e cibersegurança. O investimento em cibersegurança recebe, tipicamente, a fatia menor do bolo do orçamento de TI, porque o retorno é invisível. Segurança eficaz não gera métricas relevantes (e interessantes!) que possam ser reportadas ao Board.
 
“Evitámos 47 ataques este mês” é algo raramente reportado, visto que ninguém acredita numa métrica que não se consegue verificar devidamente. O CFO vê apenas uma despesa, porque mês após mês nada mudou. Não há valor gerado para a empresa, dizem alguns, enquanto noutras áreas as métricas são muito mais mensuráveis e fáceis de ver a geração de valor para empresa. Tomemos como exemplo o investimento em cloud em que se pode dizer que por exemplo que “50% da infraestrutura está em cloud com poupança de X milhões em hardware”, ou mesmo em Inteligência Artificial (“tempo de processamento reduzido em 30%”). A área de segurança o que afirma: “Implementámos o EDR”. O que é o EDR? Ninguém sabe e não importa. 
 
Isto não é um problema de falta de conhecimento ou de empatia das equipas de liderança com a cibersegurança, mas sim um problema de mercado. A cibersegurança, apesar de ser uma área que tem crescido fortemente nos últimos anos no sector das TI, é também uma área que sofre um problema de mercado básico: incapacidade de precificar. O mercado precifica oportunidades e disrupções.
 
Temos assistido nos últimos anos à avalanche da Inteligência Artificial e o que mais se ouve é que a IA vai matar este ou aquele mercado e em função disso o pânico instala-se e as empresas investem em IA para tentar acompanhar a onda. No entanto, se se perguntar a um CEO ou CFO “se houver um ciberataque como reage o seu negócio?”, o que se obtém é silêncio.
 
O resultado disto é previsível, pois áreas que geram negócio (cloud, IA, produto) vão sempre ganhar contra áreas que protegem o negócio (segurança, compliance, disaster recovery, procedimentos). Isto não ocorre porque os CFO são negligentes, mas porque o sistema mental das empresas está pouco atento a estas nuances.
 
O padrão das empresas que falham
 
É interessante analisar o padrão das empresas que sofreram ataques mais significativos, especialmente operadoras de telecomunicações. Desde 2023, mais de uma dezena de operadoras de telco sofreram ataques informáticos significativos que colocaram em causa a sua infra-estrutura, clientes e serviços. SFR, Free, Bouygues e Alphalink (França), AT&T, Mint Mobile, Xfinity e Frontier Communications (Estados Unidos), Edpnet (Belgium), Triacom, Misto TV, Linktelecom, KIM e Kyivstar (Ucrânia), Tangerine (Austrália), Orange España (Espanha), Bharat Sanchar Nigam Limited (India). 
 
Apesar de não podermos atribuir, directamente, culpas às equipas de gestão destas empresas por terem sido atacadas, há algo que podemos fazer: identificar um padrão nas empresas que são atacadas que permitam identificar os principais erros cometidos em termos de gestão e operação que podem ter levado a que estes ataques fossem cometidos ou tivessem tido um impacto muito maior do que o previsto. 
 
As Telco são empresas especialmente atractivas para este tipo de ataques visto que têm uma superfície de ataque muito grande. Uma operadora de telco em qualquer parte do mundo tem facilmente mais de 1 milhão de clientes, 10 a 20 centros de dados, sistemas de billing que processam milhões anualmente, mais de 500 pessoas com acessos administrativos a partes dos sistemas. 
 
No entanto o que implementam? Firewall perimetral, antivírus nos Pc’s, ISO 27001 (porque os parceiros pedem), detecção de anomalias em tempo real (activa 1 mês, gera muitos falsos positivos, desligam), rotação de passwords (muitas vezes não querem implementar porque os utilizadores depois esquecem-se das passwords e dá trabalho ao suporte de IT fazer reset às passwords), gestão centralizada de privilégios (complexo de implementar, por isso mais vale não o fazer) e teste de resposta a incidentes (raramente). Basicamente, faz-se o compliance “teatro”. O que importa é correr a checklist e dizer-se que se fez o que tinha de ser feito. 
 
Assim, se formos ao básico, as empresas acabam por falhar por 4 razões simples: 
 
  1. Incapacidade de transformar investimento em cibersegurança em KPI mensuráveis. O Board ouve “SIEM para detectar anomalias, reduz tempo de 45 dias para 2 horas.” Fica confuso. “Reduzir o quê? Quanto ganho?” Resposta: “Evita perder X quando ataque acontece.” É ínvisivel e não tem valor monetário aparente.
  2. Orçamento desviado para outras áreas. Qualquer CFO sabe que um orçamento é zero-sum, cada Kwanza gasto em cibersegurança é investimento que não vai para IA. Quando diferentes áreas competem, ganha quem tem métrica financeira. Isto não é negligência, é uma racionalidade dentro de um sistema em que o valor monetário prevalece.
  3. Complacência. Quantas vezes já ouvi dizer que “somos pequenos demais para sermos atacados?” O ataque não avalia tamanho, avalia valor.
  4. Segurança demora a ser implementada. Auditoria dos acessos? 2 meses. Gestão de Privilégios? 6 meses. Treinar os colaboradores em phising? Recorrente. Testar resposta a um incidente? 1 dia por trimestre. Contratar integrador para a Cloud ou IA? Projecto Piloto rápido, apresentação bonita, está feito. 
 
O sistema incentiva o erro e não é dando mais conhecimento que haverá mudanças, mas sim mudando os incentivos.
 
Quando funciona
 
No entanto, é preciso referir que há muitas empresas, inclusive em Angola, que não cometem estes erros e que investem em cibersegurança de forma séria e ponderada. São imunes a ataques? não. Mas garantidamente estão melhor preparadas caso sejam atacadas, o que aumenta a confiança. A diferença aqui pode ser entre 100M kz perdidos ou 5B Kz. Um valor aceitável ou um desastre. O padrão é investir nos riscos que matam os negócios e não em tudo igualmente.
 
Para o CFO: três observações
 
Primeiro, há que entender que a segurança não é uma feature, é um seguro. 
 
80% dos CFO’s pensam da seguinte forma: “IA é investimento, 500M, gasto = 5B ganho, ROI 10x.” “Segurança é custo, 500M gasto = nada acontece, ROI zero.” Nada mais falacioso. O investimento em cibersegurança tem de ser pensado na lógica de um seguro: paga-se porque se não se pagar as reclamações serão brutais. O impacto é gigantesco. 
 
Segundo, risco mitigado é valor protegido. 
 
Um CFO tem de entender que nem todo o investimento gera receita. R&D gasta 1B para talvez ganhar 50B em 5 anos (incerto). Compliance gasta 500M para evitar multa de 2B (certo). Segurança gasta 500M para evitar perda de 1B a 5B (probabilístico, mas ROI é 10 a 100 vezes). Mitigação de risco é criação de valor. Não gera receita nova, mas protege a que existe.
 
Em terceiro, a narrativa para o Board é decisiva. 
 
Um CFO (e aqui os CTO’s também devem ajudar), não pode ir ao Board dizer que precisa de 500M em cibersegurança porque é necessário. Tem de especificar a probabilidade de um risco crítico, o eventual impacto e o custo esperado do não-investimento. O tema tem de ser apresentado como racional de alocação de capital, quase como compliance regulatório, não negociável. Isto muda a dinâmica orçamental de “uma entre várias oportunidades” para “obrigação estratégica”.
 
A cibersegurança como vantagem competitiva
 
Quando a UNITEL foi atacada, talvez o investimento em cibersegurança fosse o adequado. Talvez os mecanismos de compliance e de detecção funcionassem.
 
Temos de aceitar a narrativa comum, e verdadeira, de que não conseguimos evitar tudo, mesmo com investimento. No entanto, é também necessário ter uma narrativa rara e direccionada, uma narrativa de que investir em cibersegurança focalizada reduz a probabilidade e o impacto. É racional de alocação de capital, não é opcional. Isto não é um argumento moral, é um argumento financeiro.
 
Um CFO que entende isto muda o orçamento, não porque é bonito e é o que deve ser feito, mas porque é rentável, no curto e longo prazo. E num contexto onde Angola apertar regulação e concentra risco em poucos actores, este é o momento para fazer o cálculo correcto. Quem o fizer agora ganha vantagem competitiva. Quem deixar para depois vai pagar 10 a 100 vezes mais quando o ataque chegar. E vai chegar.

Partilhar artigo:

Versao3 - Cópia

Somos um portal de notícias, voltado às tecnologias de informação e inovação tecnológica. Informamos com Rigor, Objectividade e Imparcialidade. Primamos pela qualidade, oferecendo aos nossos leitores, a inclusão tecnológica e a literacia digital

+(244) 930747817

info@pti.ao | redaccao@pti.ao

Mais Lidas

Últimos Artigos

Desenvolvido Por SP Media