Para possibilitar a inovação, os programas de gestão de riscos devem deixar de lado a coleta pontual de informações.
Nick Geyer
Gerente sênior de marketing de produtos
20 de fevereiro de 2026
Os programas de gestão de riscos foram construídos em um mundo mais lento. A avaliação dos fornecedores era feita em cronogramas anuais. O teste dos controles seguia planos trimestrais, nos quais as revisões eram concluídas, arquivadas e usadas como prova de governança. Esse modelo fazia sentido quando os ecossistemas mudavam gradualmente e as pilhas de tecnologia eram mais fáceis de mapear.
Hoje, isso não é suficiente. As cadeias de fornecimento digitais mudam todos os dias; os fornecedores adicionam subcontratados, as configurações dos serviços de computação em nuvem mudam. Novas integrações entram em operação; as vulnerabilidades são exploradas e corrigidas em ciclos curtos. As equipes também estão se movendo mais rápido: adotam novas ferramentas de software em semanas, em vez de trimestres. Nesse contexto, a revisão periódica cria uma falsa sensação de confiança, pois confirma o que era verdade em um momento específico, e não agora.
Para um líder em gestão de riscos de terceiros, essa mudança é definidora. A mudança das verificações programadas para a visibilidade contínua não se trata somente de permitir que o mesmo trabalho seja feito com mais frequência, e sim mudar o modelo operacional: tornar o risco um sinal proativo que dê suporte à tomada de decisões, em vez de um registo estático e distante da realidade.
As revisões periódicas se baseiam em fluxos de trabalho orientados por documentos: questionários, relatórios de conformidade, planilhas de rastreamento, tickets. Essas ferramentas são familiares e defensáveis, mas enfrentam três verdades duras:
Nesse contexto, o monitoramento contínuo dos riscos se torna um fator de viabilização. Quando a visibilidade melhora, as aprovações são aceleradas. Quando os sinais estão atualizados, as exceções podem ser mais precisas. Quando a postura de risco é mensurável quase em tempo real, a segurança pode oferecer suporte à inovação sem se basear em suposições.
A inovação é prejudicada quando os líderes não conseguem quantificar a incerteza. Um diretor de segurança da informação (CISO, Chief Information Security Officer) precisa saber se uma nova parceria introduz riscos significativos, por exemplo. Um líder de governança precisa ter confiança de que os controles permaneçam eficazes após uma auditoria. Um líder de segurança da informação precisa ter aviso prévio quando a superfície de ataque se expande. Um gestor de riscos de terceiros precisa entender se os fornecedores estão cumprindo as normas.
Em vez de simplesmente revisar fornecedores, o monitoramento contínuo observa sua postura de risco no momento atual e identifica qualquer mudança. Isso tem impactos enormes, pois permite a tomada de medidas em relação aos riscos na mesma velocidade em que os negócios são realizados.
Quando os sinais são atuais, os líderes não precisam escolher entre agir rapidamente ou manter a segurança, pois podem fazer as duas coisas ao mesmo tempo. As equipes de produto integram fornecedores com diretrizes claras. Os responsáveis pela contratação de fornecedores negociam requisitos com base nos riscos observados, e não em suposições. O setor jurídico alinha os termos dos contratos à exposição real. As equipes de gestão de riscos pode concentrar a atenção humana nos pontos em que os sinais mostram movimento, em vez de distribuir o trabalho igualmente entre todos os fornecedores.
Isso também ajuda a reduzir o atrito. Uma das fontes mais comuns de tensão é a percepção de que a governança bloqueia o progresso. Modelos sempre ativos reduzem essa tensão porque substituem atrasos por controles direcionados. Quando o monitoramento mostra estabilidade, as aprovações podem ser mais leves; mas quando mostra mudança, o escrutínio aumenta pelo motivo certo.
O monitoramento contínuo dos riscos produz volume. Sinais de fontes externas, classificações de segurança, dados de inteligência sobre vulnerabilidades, relatórios de violações de dados e telemetria interna podem sobrecarregar as equipes. Por isso, a governança dos sistemas de inteligência artificial é importante, pois assegura que o suporte à tomada de decisão automatizada seja preciso, explicável e alinhado às políticas.
A governança de IA determina as regras para uma gestão de riscos sempre ativa, pois define quais sinais são importantes, como eles devem ser ponderados e quem serão os responsáveis pelas ações executadas via automação. A governança assegura que os modelos não apresentem desvios, não criem alucinações sobre os riscos e não amplifiquem o ruído. Além disso, constrói confiança entre as partes envolvidas, pois as constatações podem ser rastreadas até as evidências e políticas.
Em um nível prático, a governança de IA contribui de três maneiras:
O objetivo é automatizar a detecção e a contextualização, para que o julgamento humano seja aplicado onde mais importa.
A gestão contínua de riscos não é responsabilidade de um único profissional ou equipe, e sim uma capacidade operacional compartilhada, que dá suporte a prioridades distintas.
Quando esses profissionais compartilham uma camada contínua de gestão de riscos, a governança se torna menos reativa e passa a ser operacional.
Um receio comum é que o monitoramento contínuo gere alertas e ordens de serviço incessantes. Isso ocorre quando o modelo é construído em torno do ruído. Programas sustentáveis se concentram na detecção das mudanças, com critérios e limites claros.
Dois princípios ajudam a manter isso viável:
Essa é a promessa da gestão contínua de riscos: em lugar de substituir os ciclos de revisão, torná-los mais inteligentes. As avaliações periódicas ainda são importantes para a validação aprofundada de controles e a governança contratual. O monitoramento contínuo ocupa o espaço entre esses momentos, onde a maioria dos riscos realmente surgem no mundo real.
As organizações que dominarem essa mudança avançarão mais rápido, com menos incerteza. A governança passará a ser tratada como um produto que serve aos negócios, e não como um processo que os desacelera. Em última análise, isso dá aos CISOs o que eles mais precisam hoje: visibilidade no ritmo da vida real.
As cadeias de suprimentos estendidas são cada vez mais interconectadas e frágeis. Saiba mais sobre o impacto dos riscos associados a elas neste webinar.