Avaliação Anual de Fornecedores Está Quebrada. O Que Fazer?
O ataque à SolarWinds aconteceu em outubro de 2019. A maioria das organizações afetadas só descobriu em dezembro de 2020 — 14 meses depois. Durante todo esse período, a SolarWinds provavelmente passou por avaliações anuais de fornecedores em centenas de empresas clientes. Todas aprovadas.
Isso não é uma crítica ao processo de avaliação em si. É uma crítica à frequência. O modelo anual foi criado quando avaliações eram caras, manuais e demoradas. Hoje, parte significativa do risco de um fornecedor pode ser monitorada continuamente — e não monitorar é uma escolha com consequências.
O que muda entre uma avaliação e outra
Em 12 meses, um fornecedor pode: sofrer uma violação de dados não divulgada, perder o CISO e metade do time de segurança, contratar um subprocessador de dados em país sem adequação à LGPD, deixar portas expostas na internet, ter credenciais vazadas em fóruns underground, e passar por uma fusão que transfere o processamento dos seus dados para uma terceira empresa que você nunca avaliou.
Nenhum desses eventos aparecerá em um questionário enviado antes que aconteçam. E todos eles alteram materialmente o perfil de risco do fornecedor.
A pressão regulatória está aumentando
A LGPD exige que operadores e controladores demonstrem due diligence contínua sobre os parceiros que tratam dados pessoais. A Resolução CD/ANPD 02/2022 deixa claro que a responsabilidade não termina na assinatura do contrato. A DORA (Digital Operational Resilience Act), para empresas com operações na Europa, vai além: exige monitoramento ativo e planos de saída para fornecedores críticos.
Reguladores não aceitam mais 'fizemos a avaliação no ano passado' como resposta adequada quando um incidente ocorre via fornecedor.
O modelo de monitoramento contínuo na prática
Monitoramento contínuo não significa reavaliar 100% do portfólio todo mês — isso seria operacionalmente inviável. Significa estratificar o portfólio por criticidade e definir cadências diferentes: fornecedores P1 (críticos, acesso a dados sensíveis ou sistemas core) com revisão trimestral e monitoramento passivo contínuo; fornecedores P2 com revisão semestral; P3 com ciclo anual simplificado.
O monitoramento passivo cobre o que não precisa de interação com o fornecedor: sinais externos de exposição de superfície de ataque, alertas de threat intelligence (credenciais vazadas, menções em fóruns), notícias de incidentes, mudanças em certificações públicas e alterações societárias relevantes.
Quando um desses sinais dispara, um workflow de reavaliação direcionada é acionado — sem necessidade de passar pelo ciclo completo. O fornecedor é notificado sobre o ponto específico de preocupação e solicitado a responder com evidências direcionadas.
O papel da IA nessa transição
A viabilidade do monitoramento contínuo em escala depende de automação. Processar sinais de threat intelligence de dezenas de fornecedores simultaneamente, correlacionar com o histórico de avaliações e gerar alertas priorizados não é humanamente escalável sem suporte tecnológico.
Modelos de IA aplicados a esse contexto conseguem identificar padrões de deterioração de risco antes que se tornem incidentes — correlacionando variáveis que analistas humanos não conseguiriam processar em paralelo. O resultado não é substituir o julgamento humano, mas direcioná-lo para onde importa.