Segurança Online e Privacidade
|
Leitura Rápida
As pessoas devem estar no centro da segurança: a abordagem de segurança cibernética centrada no ser humano
A segurança cibernética funciona melhor quando funciona para as pessoas. Essa é a ideia por trás da segurança cibernética centrada no ser humano (HCC), uma abordagem que coloca as necessidades, habilidades e, sim, até mesmo as limitações das pessoas na vanguarda das decisões de segurança cibernética.

O National Institute of Standards and Technology (NIST) está explorando como as organizações podem colocar essa abordagem em prática. Em seu novo Human-Centered Cybersecurity Guidelines and Resources Concept Paper, o NIST descreve possíveis orientações e recursos e está pedindo a contribuição da comunidade de segurança cibernética até 30 de setembro de 2026.
A National Cybersecurity Alliance apoia esse esforço e há muito tempo bate na tecla de mais HCC (Cibersegurança Centrada no Ser Humano). Acreditamos que a HCC pode mover a segurança para além da ideia de que as pessoas são simplesmente uma vulnerabilidade a ser gerenciada e em direção a um modelo onde as pessoas participam ativamente na criação de uma segurança mais forte.
O que é cibersegurança centrada no ser humano?
O NIST define a cibersegurança centrada no ser humano como uma abordagem que se concentra nas pessoas e em suas necessidades, habilidades e limitações quando as organizações projetam, implementam e decidem sobre políticas, processos, tecnologias e serviços de segurança cibernética.
Uma abordagem centrada no ser humano considera todos que influenciam ou são influenciados pela segurança cibernética, incluindo funcionários, profissionais de segurança, equipes de TI, desenvolvedores, designers de sistemas, executivos, fornecedores, profissionais de recursos humanos, equipes de operações e outros.
Essa perspectiva mais ampla é importante hoje porque a segurança cibernética não é apenas um problema técnico, mas um ecossistema que envolve pessoas, processos e tecnologia. As organizações precisam considerar as relações entre os três.
A segurança deve trabalhar com as pessoas, não contra elas
As equipes de segurança frequentemente respondem a comportamentos indesejados adicionando mais treinamento. O treinamento e a conscientização são importantes (nós cofundamos o Mês de Conscientização sobre Segurança Cibernética, pelo amor de Deus!), mas mais treinamento não pode resolver todos os problemas de segurança.
Se os funcionários lutam repetidamente com um processo de segurança, o próprio processo pode ser desnecessariamente complicado, disruptivo, confuso ou mal adaptado à maneira como as pessoas trabalham. Um foco em HCC traz um olhar holístico para as organizações.
Hoje, confiamos demais em treinamentos anuais de conscientização e assumimos que a falta de conhecimento é a principal razão pela qual as pessoas não se comportam de forma segura. Mas e se fizéssemos uma pergunta diferente, como quais condições levaram a um resultado indesejado?
E essa pergunta levará a ainda mais perguntas! Sua equipe de segurança pode perguntar se as pessoas tinham as informações de que precisavam, se a opção segura era fácil de usar, se a tecnologia apoiava o fluxo de trabalho e se as políticas organizacionais criavam fricção desnecessária.
Sim, às vezes a solução será educação. Outras vezes, pode exigir uma mudança no processo, tecnologia, política, comunicação ou cultura.
Tornando a HCC o trabalho de todos
A HCC não deve ser uma iniciativa que uma equipe de segurança considera isoladamente. As equipes de segurança entendem de riscos. O RH entende as necessidades da força de trabalho e a cultura organizacional. As equipes de operações entendem como os processos funcionam na prática. As equipes de TI e de engenharia entendem as limitações técnicas. Crucialmente, os funcionários podem explicar onde os requisitos de segurança criam fricção no seu dia a dia de trabalho.
Unir essas perspectivas produz melhores decisões de segurança. Também achamos que isso beneficia os negócios. Quando os locais de trabalho consideram as pessoas mais cedo no projeto de processos e projetos de segurança, eles podem identificar fricções e ineficiências desnecessárias antes que esses problemas se tornem caros para corrigir. Você pode criar um ciclo virtuoso onde a HCC apoia a produtividade, a satisfação dos funcionários, o gerenciamento de riscos e a resiliência, ao mesmo tempo em que reduz a fricção e o esgotamento na segurança cibernética.
Comece a praticar HCC agora
As organizações podem começar a aplicar uma mentalidade centrada no ser humano às decisões de segurança hoje mesmo. Antes de implementar um novo controle, política, tecnologia ou programa de treinamento, pense sobre:
Quem essa decisão afetará?
O que as pessoas precisarão fazer de diferente?
O comportamento seguro é claro e alcançável?
Onde isso pode criar fricção? A fricção é necessária?
As pessoas que vão usar ou gerenciar isso foram envolvidas em seu projeto?
Como saberemos se isso está melhorando a segurança?
Essas perguntas podem ajudar as organizações a identificar problemas antes que eles se transformem em gambiarras, frustração, não conformidade ou, na pior das hipóteses, incidentes de segurança.
O NIST quer a sua opinião!
O NIST está desenvolvendo sua orientação de HCC com a contribuição de profissionais de segurança cibernética, pesquisadores, governo, indústria e outras partes interessadas. O documento de conceito identifica várias áreas em que o NIST está buscando feedback, incluindo quais aspectos da HCC são mais importantes, como a HCC deve se alinhar com as estruturas existentes do NIST, de quais recursos as organizações precisam e quais evidências devem informar as orientações futuras.
A National Cybersecurity Alliance incentiva os profissionais de segurança cibernética e outras partes interessadas a participarem do processo! Baixe o white paper aqui. Os comentários sobre o Human-Centered Cybersecurity Guidelines and Resources Concept Paper do NIST devem ser enviados até 30 de setembro de 2026. Você pode enviar comentários para human-cybersec@nist.gov.
E para mais recursos que apoiam uma abordagem de segurança cibernética centrada no ser humano, assine nossa newsletter gratuita!

