O Regime Jurídico da Cibersegurança, transposição portuguesa da Diretiva NIS2, transfere a gestão do risco cibernético dos departamentos de TI para os órgãos de gestão das organizações, segundo análise de Nuno Pires, docente da NEXT by Universitas.
O que muda com o novo regime jurídico?
Durante anos, a cibersegurança foi tratada como responsabilidade operacional, delegada aos departamentos de informática e muitas vezes encarada como centro de custo. Para Nuno Pires, essa visão deixou de se sustentar quando as organizações passaram a depender dos sistemas digitais para operar e manter a confiança dos clientes.
Pela primeira vez, o ordenamento jurídico português determina de forma clara que a gestão do risco cibernético integra as responsabilidades próprias dos órgãos de gestão. Pode delegar-se a execução, nunca a responsabilidade.
Leia também
Hiscox: 92% das empresas portuguesas atacadas tiveram incidentes ligados a vulnerabilidades de IA
Por que mais tecnologia não resolve o problema?
A tendência natural será responder ao novo regime com mais tecnologia, ferramentas e procedimentos. A maturidade exigida pela lei, porém, mede-se pela capacidade de demonstrar conhecimento dos riscos, decisão informada e melhoria contínua da prevenção e da resposta.
A conformidade deixa de ser exercício documental e passa a constituir evidência de boa governação, na avaliação do autor.
Qual é a principal mensagem para os gestores?
A maior inovação da lei está na forma como redefine a responsabilidade pela gestão do risco, aproximando a cibersegurança de áreas como risco financeiro e conformidade regulatória.
| Antes do regime | Depois do regime |
|---|---|
| Risco cibernético delegado ao TI | Responsabilidade dos órgãos de gestão |
| Conformidade como exercício documental | Conformidade como evidência de governação |
| Segurança vista como centro de custo | Confiança digital como ativo estratégico |
| Responsável técnico com foco operacional | Responsável que traduz risco para a gestão |
Arraste para o lado para ver toda a tabela.
A pergunta relevante não é se a organização cumpre a nova lei, mas se os gestores estão preparados para assumir a liderança do risco digital de forma consciente e responsável.
Leia também:
Fonte: Sapo Tek