Série Risco de Terceiros · nº 01 · 2026

Entre a intenção e a consequência

O que os dados de 2026 revelam sobre a distância entre avaliar fornecedores e reduzir risco de terceiros

Esta edición está disponible solo en portugués. Las versiones en inglés y español se publicarán en esta misma página.

Três controles, duas versões da mesma realidade

  • CTRL 8.3A organização exige MFA em todas as contas administrativas?Sim37% das organizações tinham ao menos uma conta admin com MFA desabilitado em IaaS.DBIR 2026
  • CTRL 5.1Há processo formal de rotação de credenciais e chaves de acesso?SimAutenticação insegura e rotação inadequada de credenciais estão entre as causas raiz da maioria dos incidentes em terceiros.DBIR 2026
  • CTRL 12.4O plano de continuidade do fornecedor é testado periodicamente?Sim55% das organizações ainda dependem de telefone, reunião e e-mail para falar com o fornecedor durante uma brecha.SecurityScorecard 2026
0%

das brechas confirmadas envolvem terceiros — eram 15% duas edições atrás

Verizon DBIR 2026

0%

admitem cobrir menos de metade do próprio ecossistema de fornecedores

SecurityScorecard 2026

0

incidentes de terceiros por ano, em média — sem métrica que comprove redução de risco

ProcessUnity / Ponemon 2026

01

DBIR 2026 · §TERCEIROS

O denominador mudou

Três edições consecutivas do DBIR descrevem a mesma curva: 15%, 30%, 48%. O envolvimento de terceiros triplicou em duas edições, com alta de 60% apenas no último ano — sobre a maior base já publicada pela série.

0%10%20%30%40%50%15%DBIR 202430%DBIR 202548%DBIR 2026+100%+60%3,2×em duasediçõesPercentual das brechas confirmadas com envolvimento de terceiros.Fonte: Verizon DBIR, edições 2024, 2025 e 2026 (2026: 22.000+ brechas confirmadas, 145 países).

02

SSC 2026 · SUPPLY CHAIN

O paradoxo da confiança

Noventa por cento dos líderes confiam que o negócio seguiria operando durante um incidente em fornecedor. Setenta e oito por cento admitem cobrir menos de metade do ecossistema. A confiança não se apoia em avaliação — apoia-se em uma lista incompleta.

Confiam que o negócio seguiria operando durante um incidente em fornecedor90%Declaram preocupação profunda com risco de cadeia de suprimentos86%Admitem cobrir menos de 50% do ecossistema (3ª, 4ª e 5ª partes)78%O DENOMINADOR REAL — 100 FORNECEDORES, MENOS DE 50 SOB ALGUM OLHARFonte: SecurityScorecard, 2026 Supply Chain Cybersecurity Trends Report.Ilustração do denominador; o corte declarado no estudo é “menos de 50%”.

03

DBIR 2026 · CLOUD

O que se vê de dentro

Nesta edição a Verizon passou a coletar dados de dentro dos ambientes cloud dos próprios terceiros. Nenhum dos três números abaixo poderia ter sido produzido por um formulário respondido pelo fornecedor.

37%das organizações tinhamao menos uma conta admincom MFA desabilitadoem IaaS23%dos terceiros remediaramintegralmente os achadosde MFA ausente ou malconfigurado em cloud~8meses — mediana pararesolver metade dosachados de senha fracae permissão excessivaMEDIDO DE DENTRO DOS AMBIENTES CLOUD DOS PRÓPRIOS TERCEIROS — NÃO POR QUESTIONÁRIO“Autenticação insegura — ausência de MFA, rotação inadequada de credenciais — ou falta deaplicação de menor privilégio para usuários ou contas de serviço.” — causa raiz, DBIR 2026Fonte: Verizon DBIR 2026, seção de terceiros.

04

PONEMON 2026 · n=1.465

A física da resposta

Prazo de resposta não é má vontade. O mesmo fornecedor responde a dezenas de questionários por ano, sobre os mesmos controles, em formatos incompatíveis, sem remuneração por esse esforço. A não-resposta é triagem racional.

ONDE O TEMPO É PERDIDO — DO ENVIO DA AVALIAÇÃO À REMEDIAÇÃO EM CRISE27%dos fornecedores não respondem à avaliaçãoPONEMON 202660%levam de 4 a mais de 12 meses para responderPONEMON 202655%usam telefone, reunião ou e-mail para falar com o fornecedor durante uma brechaSECURITYSCORECARD 202660%levam 8 dias ou mais para remediar achado de alta severidadeSECURITYSCORECARD 2026Se o canal já é o e-mail no dia normal, ele continua sendo o e-mail no pior dia.

05

LEITURA ARANIS

Da brecha à interrupção

Os três estudos param na violação de dados. O negócio para na indisponibilidade. Se o inventário está incompleto, a análise de impacto está errada — e o tempo de recuperação declarado no plano de continuidade é ficção.

A CADEIA QUE A NOTA NÃO DESCREVEControleausenteMFA, rotaçãode credencial,menor privilégioExposiçãotécnicaconta adminsem MFA,permissão amplaVetorutilizadocredencialválida, contade serviçoIncidenteno terceiroacesso ao dadoou ao ambientedo clienteInterrupçãodo serviçoo processo denegócio paraImpactofinanceiroquantificadovia BIAO que o questionário perguntaO que a organização de fato sofreA avaliação pontual registra a intenção declarada no primeiro quadro. O risco vive nos quatro últimos.Causas raiz conforme Verizon DBIR 2026; encadeamento até impacto financeiro conforme metodologia Aranis.
Aranis

Seção 07

O que medir

O achado mais incômodo do estudo Ponemon não é o volume de incidentes: é que a maioria das organizações não aplica métrica alguma para verificar se o programa reduz risco. A tabela abaixo propõe um conjunto mínimo. Critério de seleção: cada métrica precisa descrever uma causa ou uma capacidade — nunca uma opinião consolidada em pontuação.

#MétricaO que revelaOnde o dado nasceLimiar de atenção
1Cobertura efetiva do ecossistemaO denominador real da exposição, incluindo quarta e quinta partesInventário construído a partir dos processos de negócioAbaixo de 50% · ref. SecurityScorecard
2Razão entre controle verificado e controle declaradoA distância entre a intenção registrada e o controle existenteEvidência analisada + verificação técnica no ambienteAbaixo de 30% · a calibrar
3Tempo médio de remediação de achado crítico em fornecedorCapacidade real de remediação, não a declarada em contratoCiclo de plano de ação, por severidadeAcima de 8 dias · ref. SecurityScorecard
4Idade média da evidência em carteiraValidade do que a organização acredita saber sobre o fornecedorData de emissão da evidência aceitaAcima de 180 dias · a calibrar
5Taxa de não-resposta a avaliaçõesConfiabilidade do inventário e fricção percebida pelo fornecedorCiclo de avaliaçãoAcima de 27% · ref. Ponemon
6Tempo de ciclo da avaliação, do envio à conclusãoFricção do processo e descentralização da informaçãoRegistro de início e conclusão por avaliaçãoAcima de 120 dias · ref. Ponemon
7Exposição financeira agregada por processo de negócioTradução do risco de terceiros para linguagem de conselhoAnálise de impacto no negócio ligada à cadeia causalAcima do apetite declarado
8Fornecedores críticos sem alternativa viávelConcentração e ausência de estratégia de saídaMapa de dependência por processoQualquer um sem plano de saída
9Fornecedores críticos cujo tempo de recuperação excede o do processo que sustentamContinuidade fictícia — o plano não fecha no tempo do negócioConfronto entre a análise de impacto e o compromisso do fornecedorQualquer ocorrência

Estrutura

O relatório completo

Oito seções, cinco gráficos, nove métricas e a nota metodológica com as limitações de cada fonte.

  • 01O denominador mudouTerceiros deixaram de ser uma categoria de risco para virar o meio de acesso predominante.
  • 02O paradoxo da confiançaNoventa por cento de confiança sobre menos de cinquenta por cento de visibilidade.
  • 03O que se vê de dentroA diferença entre o controle declarado e o controle existente, quantificada.
  • 04A física da respostaPrazo de resposta não é má vontade do fornecedor. É fricção de processo e informação descentralizada.
  • 05O ponto cego de classificaçãoProvedor de nuvem é fornecedor. Em muitos programas, não é assim que ele está classificado.
  • 06O elo que falta: da brecha à interrupçãoOs três estudos param na violação de dados. O negócio para na indisponibilidade.
  • 07O que medirNove métricas causais. Nenhuma delas é uma nota.
  • 08Nota metodológica e limitaçõesO que este relatório afirma, o que ele apenas sugere e o que ele não sustenta.

Baixe o relatório em PDF

Versão completa para leitura e circulação interna, com todas as fontes referenciadas e verificáveis.

PDF · 19 páginas · 2026 · português

Baixar PDF

Metodologia

A avaliação pontual registra intenção. Aranis mede consequência.

Aranis é uma plataforma de gestão de risco de terceiros e risco cibernético construída sobre uma cadeia causal: cada controle ausente é ligado à exposição técnica que ele abre, ao processo de negócio que ela ameaça e ao impacto financeiro correspondente. O fornecedor não é penalizado por não ter o controle — é avaliado pela consequência da ausência dele.

  • Avaliação conduzida em conjunto com o fornecedor, com evidência analisada criteriosamente
  • Verificação técnica não intrusiva no ambiente do fornecedor
  • Cobertura de segurança, privacidade, continuidade de negócios e risco de IA no mesmo ciclo
  • Caminho de risco e caminho de ataque navegáveis na interface, não apenas na metodologia
  • Autoatendimento: você cria a conta e avalia o primeiro fornecedor no mesmo dia

Criar conta e avaliar o primeiro fornecedor

Receba os próximos relatórios

Um relatório por trimestre, ancorado em pesquisa pública. Sem newsletter diária.

Ao enviar, você concorda em receber os relatórios da série. Cancelamento em um clique, a qualquer momento.