Voltar ao blogCompliance

Por Que Seu Programa de Compliance Não Detecta Riscos Reais

Aranis· Plataforma de inteligência de risco
28 de junho de 20268 min de leitura

Um dos maiores fornecedores de software de segurança do mundo, com certificação ISO 27001, SOC 2 Type II e presença no quadrante mágico do Gartner, foi comprometido por um ataque de supply chain que afetou mais de 18.000 organizações. O fornecedor estava em compliance com tudo. O risco estava ativo há meses.

Compliance mede aderência a requisitos em um ponto no tempo. Gestão de risco mede exposição a eventos adversos de forma contínua. As duas disciplinas se complementam, mas são fundamentalmente diferentes — e confundi-las tem consequências graves.

O que uma certificação realmente garante

A ISO 27001 garante que, na data da auditoria, a organização tinha um Sistema de Gestão de Segurança da Informação documentado e implementado, com controles rastreáveis e processos de melhoria contínua formalizados. Não garante ausência de vulnerabilidades, não garante que os controles são suficientes para o seu contexto específico de ameaças, e não garante que nada mudou desde a última auditoria.

Isso não é uma crítica à ISO 27001 — é uma descrição precisa do que ela é. O problema ocorre quando certificações são usadas como substitutos para análise de risco, em vez de como insumos para ela.

Compliance como piso, não como teto

A distinção mais útil para gerentes de segurança e compliance é tratar frameworks regulatórios como piso mínimo — não como destino. Um fornecedor com ISO 27001 passa pelo filtro de qualificação básica. Mas a análise de risco real começa depois: qual é a exposição de superfície de ataque desse fornecedor? Quais vulnerabilidades críticas estão abertas nos seus sistemas? Há credenciais deles circulando em mercados underground?

Essas perguntas não estão no checklist de certificação. Estão no domínio da inteligência de ameaças aplicada ao contexto específico de cada fornecedor — e exigem capacidades de monitoramento que vão além do que auditorias anuais conseguem cobrir.

O paradoxo da conformidade aparente

Existe um paradoxo silencioso em muitos programas de TPRM: quanto mais o processo é orientado a checklist, menos ele detecta risco real. Fornecedores sofisticados aprendem a responder questionários de forma a maximizar o score — e o fazem honestamente, porque os questionários perguntam sobre processos que existem no papel, não sobre a efetividade real dos controles.

A solução não é abandonar questionários — é complementá-los com evidências técnicas verificáveis (resultados de pentest, relatórios de varredura de vulnerabilidades, logs de acesso auditáveis) e com sinais externos passivos que não dependem da autodeclaração do fornecedor.

Integrando compliance e gestão de risco na prática

O modelo mais robusto combina três camadas: conformidade declarada (questionários, certificações), evidências técnicas verificadas (varreduras, relatórios de terceiros, logs compartilhados) e inteligência externa contínua (threat intel, monitoramento de superfície de ataque, dark web monitoring). O peso de cada camada varia conforme a criticidade do fornecedor — mas as três precisam estar presentes para fornecedores que têm acesso a ativos críticos.

Com essa estrutura, compliance deixa de ser o destino do programa de TPRM e passa a ser o que deve ser: o ponto de partida de uma análise de risco genuína.

complianceISO 27001NISTriscoauditoriaCISO