Human Risk Management passou a ocupar um espaço importante nas discussões sobre segurança cibernética. Como consequência, cada vez mais plataformas passaram a apresentar algum tipo de Human Risk Score, normalmente uma pontuação atribuída a cada colaborador com o objetivo de representar seu nível de risco. A ideia é coerente com uma abordagem de gestão: se queremos gerenciar o risco humano, precisamos encontrar formas de observá-lo, medi-lo, priorizá-lo e, principalmente, tratá-lo. A questão que merece mais atenção, no entanto, é o que realmente está sendo utilizado para produzir essa pontuação.
Em muitos casos, o chamado Human Risk Score ainda é construído quase exclusivamente a partir das informações produzidas pelo próprio programa de conscientização. A plataforma sabe se o colaborador concluiu um treinamento, qual foi sua nota em uma avaliação, se clicou em uma simulação de phishing, se informou uma credencial durante o teste, se reportou corretamente uma mensagem suspeita e se apresentou reincidência ao longo das campanhas. São informações valiosas e não há razão para diminuir sua importância. Elas ajudam a compreender aprendizado e determinados comportamentos relacionados à segurança. O problema aparece quando esse conjunto de informações passa a ser apresentado como uma representação completa do risco humano.
Existe uma diferença importante entre medir o desempenho de alguém em um programa de conscientização e compreender o risco associado àquela pessoa dentro da organização. Um programa de awareness consegue observar muito bem aquilo que ensina e testa. Human Risk Management precisa ir além e compreender quem é aquela pessoa, o que ela faz, quais recursos pode acessar, a quais ameaças está exposta e qual seria o impacto de um eventual comprometimento.
Imagine dois colaboradores da mesma empresa. Ambos concluíram todos os treinamentos obrigatórios, obtiveram boas notas nas avaliações, não clicaram nas últimas campanhas simuladas de phishing e reportaram corretamente as mensagens suspeitas apresentadas durante os testes. Se utilizarmos apenas os dados produzidos pela plataforma de conscientização, provavelmente chegaremos a scores muito semelhantes. Dentro daquele universo de informações, essa conclusão está correta.
Agora adicionamos contexto. O primeiro colaborador exerce uma função administrativa, possui poucos acessos a sistemas corporativos e trabalha com informações de baixa criticidade. O segundo administra parte da infraestrutura de Microsoft 365, possui privilégios elevados, acessa informações sensíveis e tem uma identidade particularmente interessante para um atacante. Além disso, sua credencial corporativa apareceu recentemente em uma fonte de exposição externa e sua função vem sendo alvo de ataques direcionados.
Nada mudou no desempenho dos dois em conscientização. Os treinamentos continuam concluídos, os resultados das avaliações continuam excelentes e nenhum deles clicou na última campanha simulada. Ainda assim, seria difícil sustentar que os dois representam exatamente o mesmo risco para a organização. O que mudou não foi o comportamento observado pela plataforma de awareness, mas o contexto que passamos a conhecer sobre cada identidade.
Esse exemplo ajuda a mostrar uma limitação importante dos scores construídos exclusivamente com dados de conscientização. Eles podem ser excelentes indicadores de aprendizado ou comportamento dentro do programa, mas não conseguem, sozinhos, representar toda a dimensão do risco humano.
Uma forma de organizar essa discussão é separar três tipos de informação que frequentemente aparecem misturados. Um score de aprendizado procura entender quanto uma pessoa assimilou do conteúdo apresentado. Conclusão de treinamentos, resultados de quizzes, avaliações e evolução ao longo do tempo são bons indicadores para isso. São métricas educacionais importantes e ajudam a avaliar tanto o indivíduo quanto a efetividade do programa de conscientização.
Um score comportamental começa a avançar para outra dimensão. Simulações de phishing, reporte de mensagens suspeitas, reincidência e outros sinais permitem observar como alguém reage diante de determinadas situações. Mesmo assim, existe uma limitação importante: normalmente continuamos observando apenas os comportamentos que a própria plataforma conseguiu provocar ou capturar. Sabemos como aquela pessoa respondeu à nossa simulação, mas ainda sabemos relativamente pouco sobre sua realidade fora dela.
Um Human Risk Score precisa incorporar essas informações, mas responder a uma pergunta mais ampla: qual risco está associado àquela identidade dentro do contexto real da organização? Para chegar a uma resposta razoável, precisamos considerar não apenas aprendizado e comportamento, mas também função, acessos, privilégios, exposição, informações manipuladas, sinais provenientes de outros controles de segurança e impacto potencial de um comprometimento.
Isso não torna os dados de awareness menos importantes. Pelo contrário, eles passam a compor uma visão mais rica. A diferença é que deixam de ser tratados como a totalidade do risco e passam a funcionar como uma das fontes utilizadas para compreendê-lo.
Quando observamos alguém exclusivamente através de uma plataforma de conscientização, conhecemos muito bem sua relação com o programa. Sabemos quais treinamentos realizou, como respondeu às avaliações, quantas campanhas recebeu e como reagiu aos testes. É uma visão importante, mas ainda estamos olhando principalmente para aquela pessoa como participante de um programa educacional.
A lógica muda quando passamos para Human Risk Management. A pessoa precisa ser compreendida como uma identidade dentro de um ecossistema corporativo. Ela exerce determinada função, possui acessos, utiliza dispositivos e aplicações, manipula informações, participa de processos e pode ter privilégios capazes de produzir impactos muito diferentes em caso de comprometimento. Ao mesmo tempo, sua exposição também pode variar significativamente de acordo com o cargo, presença pública, tipo de atividade e interesse que sua identidade desperta em potenciais atacantes.
Um administrador de sistemas e um profissional com poucos privilégios podem cometer exatamente o mesmo erro diante de uma tentativa de phishing. Do ponto de vista comportamental, o evento é semelhante. Do ponto de vista de risco, entretanto, as consequências potenciais podem ser completamente diferentes. Da mesma forma, um executivo pode apresentar excelente desempenho em todos os treinamentos e simulações e ainda assim possuir risco elevado porque é constantemente alvo de ataques direcionados, participa de decisões financeiras ou tem acesso a informações estratégicas.
Esse é um ponto importante para evitar outra interpretação equivocada do Human Risk Score: uma pessoa com risco elevado não é necessariamente uma pessoa com comportamento ruim. Em muitos casos, o risco pode estar relacionado justamente à importância daquela identidade para o negócio.
[](#fale-com-especialista)
Se o risco está distribuído pelo ambiente corporativo, nenhuma plataforma de conscientização conseguirá compreendê-lo observando apenas os dados que ela mesma produz. É nesse ponto que conectores com outras tecnologias deixam de ser apenas uma funcionalidade adicional e passam a ser parte importante de uma arquitetura de Human Risk Management.
Sistemas de IAM e IGA podem ajudar a compreender identidade, privilégios e acessos. Soluções de DLP podem fornecer sinais relacionados à interação com informações sensíveis. CASB e SSE podem adicionar contexto sobre aplicações utilizadas, Shadow IT e Shadow AI. EDR e XDR conseguem produzir sinais relacionados aos endpoints e às atividades associadas à identidade. O SIEM pode trazer eventos e correlações provenientes de diferentes controles, enquanto fontes externas podem indicar exposição de credenciais, presença pública ou outros fatores relevantes.
Nenhuma dessas tecnologias, isoladamente, possui a visão completa. O IAM conhece muito sobre acessos, mas não necessariamente conhece o desempenho daquela pessoa em uma simulação de engenharia social. O DLP sabe que uma determinada informação foi movimentada, mas pode não compreender todo o contexto daquela identidade. A plataforma de conscientização conhece o histórico de aprendizado e testes, mas não sabe necessariamente quais privilégios aquele usuário possui.
A oportunidade do HRM está justamente em correlacionar essas diferentes perspectivas em torno da identidade. Não se trata simplesmente de importar mais alertas para produzir uma nota mais sofisticada, mas de utilizar informações externas para adicionar contexto ao que já conhecemos sobre comportamento e aprendizado.
Simulações de phishing são extremamente úteis porque permitem observar comportamento em um ambiente controlado. Podemos apresentar uma situação, acompanhar a resposta, identificar dificuldades e utilizar os resultados para melhorar o programa. Esse tipo de telemetria continuará sendo uma peça importante de qualquer estratégia de gestão de risco humano.
O problema é assumir que aquilo que conseguimos observar durante uma simulação representa todo o comportamento relevante daquela pessoa. Um colaborador pode nunca clicar em uma campanha simulada e, ao mesmo tempo, compartilhar informações confidenciais com uma aplicação externa. Pode ter excelentes resultados em todos os treinamentos e manter privilégios excessivos acumulados ao longo dos anos. Pode reconhecer perfeitamente um phishing tradicional e utilizar uma ferramenta de inteligência artificial não autorizada para processar documentos sensíveis.
Esses exemplos não demonstram uma falha do treinamento. Eles simplesmente mostram que a atividade humana relacionada à segurança acontece em um ambiente muito maior do que aquele observado pelas plataformas de conscientização. Quanto mais o HRM conseguir aproximar os dados produzidos pelo awareness dos sinais provenientes da atividade real, mais completa será sua capacidade de compreender risco.
Defender uma visão mais ampla de Human Risk Management não significa defender a coleta indiscriminada de informações sobre colaboradores. Esse é um cuidado fundamental. A evolução de HRM não pode transformar programas de segurança em mecanismos de vigilância sobre tudo aquilo que as pessoas fazem.
A utilização de sinais provenientes de diferentes tecnologias precisa estar associada a princípios claros de finalidade, necessidade, proporcionalidade, privacidade e governança. Uma organização não precisa reconstruir toda a vida digital de uma pessoa para compreender seu risco. Precisa identificar quais sinais são realmente relevantes para os cenários que pretende gerenciar e estabelecer controles sobre como essas informações serão utilizadas.
Essa preocupação também precisa chegar ao próprio score. Quanto maior a quantidade de fontes utilizadas, maior a necessidade de explicabilidade. Se uma plataforma afirma que determinada identidade apresenta risco elevado, a organização precisa conseguir compreender quais fatores contribuíram para aquela avaliação. Um número isolado, sem contexto sobre sua composição, pode criar uma aparência de precisão sem necessariamente ajudar na tomada de decisão.
Uma maneira prática de avaliar a maturidade de um Human Risk Score é observar o que acontece depois que uma pessoa recebe uma classificação de risco elevada. Se a resposta for sempre aplicar mais treinamento, provavelmente continuamos operando dentro de uma lógica predominantemente de conscientização, ainda que o indicador tenha recebido um nome diferente.
Treinamento é uma resposta adequada quando a causa do risco está relacionada a conhecimento ou a um comportamento que pode ser melhorado por meio de educação. Mas imagine que o risco esteja elevado porque um colaborador possui privilégios incompatíveis com sua função. Nesse caso, a resposta deveria envolver revisão de acessos. Se a causa estiver relacionada à exposição de uma credencial, talvez seja necessário atuar sobre identidade e autenticação. Se houver sinais relacionados à movimentação inadequada de informações, o tratamento pode envolver DLP, classificação de dados ou revisão de processos. Se uma determinada função estiver sendo intensamente alvo de ataques, pode ser necessário combinar controles técnicos adicionais com uma preparação específica para aquele grupo.
É justamente essa capacidade de conectar a causa do risco ao tratamento adequado que diferencia gestão de risco de simples mensuração. O objetivo do score não deveria ser apenas classificar pessoas, mas ajudar a organização a decidir onde agir e qual intervenção faz sentido em cada situação.
Existe um risco de interpretar essa discussão como se a evolução para Human Risk Management diminuísse a importância dos programas de conscientização. Na minha visão, acontece exatamente o contrário. Treinamentos, comunicações, simulações e construção de cultura continuam fundamentais, mas passam a fazer parte de uma estratégia maior.
Os dados produzidos pelo awareness são uma fonte valiosa de telemetria humana. Eles mostram aprendizado, evolução, dificuldades, reação diante de testes e comportamentos positivos, como o reporte de mensagens suspeitas. Quando essas informações são combinadas com identidade, exposição, contexto e sinais provenientes de outros controles, tornam-se ainda mais úteis porque deixam de existir isoladamente.
Essa é uma evolução importante da própria disciplina. Em vez de perguntar apenas quantas pessoas concluíram o treinamento ou qual foi a taxa de clique na última campanha, começamos a perguntar como essas informações alteram o risco da organização e quais ações podem reduzi-lo.
Existe uma pergunta relativamente simples que pode ajudar empresas a avaliar qualquer solução que se apresente como Human Risk Management: se retirarmos os dados de treinamento, quizzes e simulações de phishing, o que essa plataforma ainda consegue compreender sobre o risco daquela identidade?
Ela conhece sua função e seus privilégios? Consegue incorporar informações sobre os sistemas e dados aos quais aquela pessoa possui acesso? Recebe sinais dos controles de segurança já existentes na organização? Considera exposição externa e mudanças relevantes no contexto da identidade? É capaz de explicar por que duas pessoas com exatamente o mesmo desempenho em conscientização podem representar riscos diferentes? E, principalmente, consegue utilizar essas diferenças para recomendar ou iniciar tratamentos que vão além de simplesmente oferecer mais treinamento?
Se a resposta para a maior parte dessas perguntas for negativa, provavelmente estamos diante de um bom indicador de conscientização ou comportamento. Isso continua tendo muito valor e pode ajudar significativamente uma organização a melhorar seu programa de segurança.
O problema é acreditar que esse indicador, sozinho, representa Human Risk Management.
Um HRM mais maduro precisa olhar além daquilo que a pessoa aprendeu ou de como respondeu aos testes realizados pela própria plataforma. Precisa compreender a identidade dentro de seu contexto real, considerando quem é aquela pessoa na organização, o que ela faz, quais acessos possui, a que está exposta, quais sinais relevantes produz e qual impacto um comprometimento poderia gerar.
O futuro do Human Risk Management não está em abandonar awareness. Está em transformar awareness em uma das fontes de informação de uma visão muito mais ampla sobre risco humano. É essa passagem, de medir desempenho em conscientização para compreender e tratar risco, que acredito que definirá a próxima fase da segurança centrada nas pessoas.