O denominador mudou
Três edições consecutivas do DBIR descrevem a mesma curva: 15%, 30%, 48%. O envolvimento de terceiros triplicou em duas edições, com alta de 60% apenas no último ano — sobre a maior base já publicada pela série.
O paradoxo da confiança
Noventa por cento dos líderes confiam que o negócio seguiria operando durante um incidente em fornecedor. Setenta e oito por cento admitem cobrir menos de metade do ecossistema. A confiança não se apoia em avaliação — apoia-se em uma lista incompleta.
O que se vê de dentro
Nesta edição a Verizon passou a coletar dados de dentro dos ambientes cloud dos próprios terceiros. Nenhum dos três números abaixo poderia ter sido produzido por um formulário respondido pelo fornecedor.
A física da resposta
Prazo de resposta não é má vontade. O mesmo fornecedor responde a dezenas de questionários por ano, sobre os mesmos controles, em formatos incompatíveis, sem remuneração por esse esforço. A não-resposta é triagem racional.
Da brecha à interrupção
Os três estudos param na violação de dados. O negócio para na indisponibilidade. Se o inventário está incompleto, a análise de impacto está errada — e o tempo de recuperação declarado no plano de continuidade é ficção.
Seção 07
O que medir
O achado mais incômodo do estudo Ponemon não é o volume de incidentes: é que a maioria das organizações não aplica métrica alguma para verificar se o programa reduz risco. A tabela abaixo propõe um conjunto mínimo. Critério de seleção: cada métrica precisa descrever uma causa ou uma capacidade — nunca uma opinião consolidada em pontuação.
| # | Métrica | O que revela | Onde o dado nasce | Limiar de atenção |
|---|---|---|---|---|
| 1 | Cobertura efetiva do ecossistema | O denominador real da exposição, incluindo quarta e quinta partes | Inventário construído a partir dos processos de negócio | Abaixo de 50% · ref. SecurityScorecard |
| 2 | Razão entre controle verificado e controle declarado | A distância entre a intenção registrada e o controle existente | Evidência analisada + verificação técnica no ambiente | Abaixo de 30% · a calibrar |
| 3 | Tempo médio de remediação de achado crítico em fornecedor | Capacidade real de remediação, não a declarada em contrato | Ciclo de plano de ação, por severidade | Acima de 8 dias · ref. SecurityScorecard |
| 4 | Idade média da evidência em carteira | Validade do que a organização acredita saber sobre o fornecedor | Data de emissão da evidência aceita | Acima de 180 dias · a calibrar |
| 5 | Taxa de não-resposta a avaliações | Confiabilidade do inventário e fricção percebida pelo fornecedor | Ciclo de avaliação | Acima de 27% · ref. Ponemon |
| 6 | Tempo de ciclo da avaliação, do envio à conclusão | Fricção do processo e descentralização da informação | Registro de início e conclusão por avaliação | Acima de 120 dias · ref. Ponemon |
| 7 | Exposição financeira agregada por processo de negócio | Tradução do risco de terceiros para linguagem de conselho | Análise de impacto no negócio ligada à cadeia causal | Acima do apetite declarado |
| 8 | Fornecedores críticos sem alternativa viável | Concentração e ausência de estratégia de saída | Mapa de dependência por processo | Qualquer um sem plano de saída |
| 9 | Fornecedores críticos cujo tempo de recuperação excede o do processo que sustentam | Continuidade fictícia — o plano não fecha no tempo do negócio | Confronto entre a análise de impacto e o compromisso do fornecedor | Qualquer ocorrência |
Estrutura
O relatório completo
Oito seções, cinco gráficos, nove métricas e a nota metodológica com as limitações de cada fonte.
- 01O denominador mudouTerceiros deixaram de ser uma categoria de risco para virar o meio de acesso predominante.
- 02O paradoxo da confiançaNoventa por cento de confiança sobre menos de cinquenta por cento de visibilidade.
- 03O que se vê de dentroA diferença entre o controle declarado e o controle existente, quantificada.
- 04A física da respostaPrazo de resposta não é má vontade do fornecedor. É fricção de processo e informação descentralizada.
- 05O ponto cego de classificaçãoProvedor de nuvem é fornecedor. Em muitos programas, não é assim que ele está classificado.
- 06O elo que falta: da brecha à interrupçãoOs três estudos param na violação de dados. O negócio para na indisponibilidade.
- 07O que medirNove métricas causais. Nenhuma delas é uma nota.
- 08Nota metodológica e limitaçõesO que este relatório afirma, o que ele apenas sugere e o que ele não sustenta.
Baixe o relatório em PDF
Versão completa para leitura e circulação interna, com todas as fontes referenciadas e verificáveis.
Metodologia
A avaliação pontual registra intenção. Aranis mede consequência.
Aranis é uma plataforma de gestão de risco de terceiros e risco cibernético construída sobre uma cadeia causal: cada controle ausente é ligado à exposição técnica que ele abre, ao processo de negócio que ela ameaça e ao impacto financeiro correspondente. O fornecedor não é penalizado por não ter o controle — é avaliado pela consequência da ausência dele.
- Avaliação conduzida em conjunto com o fornecedor, com evidência analisada criteriosamente
- Verificação técnica não intrusiva no ambiente do fornecedor
- Cobertura de segurança, privacidade, continuidade de negócios e risco de IA no mesmo ciclo
- Caminho de risco e caminho de ataque navegáveis na interface, não apenas na metodologia
- Autoatendimento: você cria a conta e avalia o primeiro fornecedor no mesmo dia
Receba os próximos relatórios
Um relatório por trimestre, ancorado em pesquisa pública. Sem newsletter diária.