Os CEO e os CISO têm perspetivas diferentes sobre a resiliência. Reduzir este fosso é essencial para sobreviver às disrupções.
À medida que os ciberataques se tornam mais frequentes e difíceis de deter, a ciberresiliência deve ser um elemento central da estratégia de qualquer organização. Mas os líderes divergem sobre o que é resiliência e quem é responsável por ela. Para sobreviverem a disrupções constantes, as organizações devem adaptar-se, deixando de se focar apenas na proteção e passando a dar prioridade à forma como recuperam.
Mais vulnerabilidades, a crescente complexidade e a redução dos tempos de ataque estão a dificultar a recuperação.
Mais vulnerabilidades, a crescente complexidade e a redução dos tempos de ataque estão a dificultar a recuperação.
87%
das organizações consideram que a disrupção cibernética é uma realidade operacional recorrente.
72%
afirmam que evitar todas as disrupções cibernéticas deixou de ser realista, tendo em conta a complexidade do atual ecossistema tecnológico.
89%
de aumento dos ciberataques com recurso a IA em 2025, face ao ano anterior.¹
83%
de taxa de sucesso na primeira tentativa de deteção e exploração de vulnerabilidades por modelos de IA de vanguarda. ² Anteriormente, esta taxa era próxima de zero.
Com os modelos de IA de vanguarda, o custo da deteção de vulnerabilidades reduziu-se para quase zero, enquanto o período entre a deteção, a instrumentalização e a exploração passou de semanas para horas.
A crescente adoção de serviços de cloud, IA, plataformas e parcerias cria dependências profundas, que dificultam o isolamento da disrupção.
A crescente adoção de serviços de cloud, IA, plataformas e parcerias cria dependências profundas, que dificultam o isolamento da disrupção.
61%
referem que a sua capacidade de manter operações essenciais para os negócios é influenciada por dependências externas.
29 minutos
é o tempo médio de que os atacantes necessitam para se expandirem para além do ponto de entrada inicial.³
81%
dos líderes afirmam que gerir a disrupção cibernética implica operar em condições degradadas dos sistemas.
Muitos líderes sustentam a sua compreensão em pressupostos relacionados com a proteção, a conformidade e a estabilidade dos sistemas.
Muitos líderes sustentam a sua compreensão em pressupostos relacionados com a proteção, a conformidade e a estabilidade dos sistemas.
54%
dos líderes acreditam que controlos de proteção robustos são suficientes para garantir a continuidade do negócio após um ataque.
136%
dos CEO apresentam uma probabilidade 136% superior à dos CISO de considerar que a conformidade regulamentar garante a ciberresiliência.
Uma abordagem à segurança centrada na prevenção não contempla a continuidade operacional, a rapidez da recuperação, a priorização do valor ou a responsabilidade da liderança: verdadeiros indicadores da ciberresiliência.
Em toda a organização, as expetativas de recuperação não acompanham a realidade.
Em toda a organização, as expetativas de recuperação não acompanham a realidade.
81%
dos líderes assumem que, em caso de incidente grave, o período crítico de inatividade das TI será igual ou inferior a 10 dias. Na realidade, o tempo de recuperação varia entre três e seis meses.
64%
projetam, gerem e avaliam a tecnologia partindo do princípio de que os sistemas são, de um modo geral, estáveis e estão totalmente disponíveis (apesar de 8 em 10 líderes preverem uma degradação das operações em caso de disrupção).
Os estudos revelam um desfasamento na forma como os líderes encaram a prevenção, a recuperação e o papel dos CISO.
Os estudos revelam um desfasamento na forma como os líderes encaram a prevenção, a recuperação e o papel dos CISO.
Não se trata de uma lacuna de conhecimento, mas de um desalinhamento estrutural: os líderes presumem que existe consenso, embora atuem com base em pressupostos incompatíveis.
A responsabilidade pela ciberresiliência e a respetiva prestação de contas permanecem pouco claras.
A responsabilidade pela ciberresiliência e a respetiva prestação de contas permanecem pouco claras.
A fragmentação da prestação de contas gera ângulos mortos e dificulta a recuperação, podendo transformar um incidente isolado numa disrupção prolongada em toda a organização.
A proteção reduz a probabilidade de ocorrência de disrupções. A ciberresiliência corresponde à capacidade de manter e restaurar rapidamente operações críticas durante uma disrupção, com o objetivo de proteger o valor comercial.
Desmitificar seis ideias pode abrir caminho à ciberresiliência
As organizações capazes de desconstruir estes mitos estarão mais bem preparadas para orientar o negócio durante uma disrupção.
01
Mito: "Estamos em conformidade, logo, estamos protegidos."
Realidade: a conformidade demonstra que as regras são cumpridas, mas não garante que a organização consegue manter-se operacional quando ocorre uma disrupção.
87%
das organizações acreditam que a conformidade regulamentar garante a ciberresiliência.
Apenas 35%
testam regularmente a sua resiliência através de exercícios práticos de recuperação e continuidade, para além de auditorias.
A solução: demonstrar a resiliência através da capacidade prática de recuperação, e não apenas por meio de auditorias.
02
Mito: "Estamos protegidos, logo, podemos recuperar."
Realidade: a proteção reduz a probabilidade de falha. A resiliência determina se uma organização consegue manter-se operacional quando o inevitável acontece.
87%
das organizações confiam nos controlos de segurança para manter as operações vitais durante uma disrupção cibernética de grande escala.
Apenas 11%
concordam plenamente que uma abordagem baseada na previsão e nos controlos se está a tornar menos eficaz em sistemas complexos.
A solução: conceber os sistemas a pensar na sobrevivência, partindo do princípio de que os controlos podem falhar.
03
Mito: "A segurança de terceiros é da responsabilidade dos próprios."
Realidade: os parceiros podem ser contratualmente responsáveis, mas os contratos não atenuam as consequências operacionais partilhadas.
61%
das organizações afirmam que a sua capacidade de manter operações vitais depende de parceiros externos.
Apenas 38%
têm uma visão clara da sua cadeia de valor e das dependências mais críticas.
A solução: alargar a resiliência a toda a cadeia de valor, e não a limitar às fronteiras da organização.
04
Mito: "Temos resposta a incidentes, logo, somos resilientes."
Realidade: a resposta a incidentes permite conter o evento disruptivo. A resiliência determina a forma como a organização mantém as suas operações e recupera durante e após uma crise.
98%
das organizações acreditam que a rápida deteção e contenção de incidentes são sinais de resiliência operacional.
Apenas 40%
dispõem de planos de recuperação predefinidos e testados para sistemas críticos.
A solução: alargar a resiliência a toda a cadeia de valor, e não as limitar às fronteiras da organização.
05
Mito: "O seguro cibernético cobre os prejuízos."
Realidade: o seguro pode compensar algumas perdas financeiras, mas não permite restabelecer as operações, recuperar a confiança dos clientes ou repor a posição no mercado.
60%
das organizações encaram o seguro cibernético como um substituto da ciberresiliência, em vez de o utilizarem como uma rede de proteção financeira.
10x
é quanto os custos totais de uma disrupção podem superar as indemnizações do seguro, considerando o tempo de inatividade, a perda de receitas e os danos reputacionais.
A solução: reforçar a continuidade do negócio, em vez de assegurar a fragilidade.
06
Mito: "A ciberresiliência é um problema da equipa de segurança."
Realidade: a disrupção cibernética afeta os modelos operacionais, os direitos de decisão, os incentivos e terceiros. Por esse motivo, a responsabilidade deve ser partilhada.
74%
das organizações consideram que a ciberresiliência é, sobretudo, uma responsabilidade das áreas de segurança ou TI.
Apenas 43%
gerem plenamente a ciberresiliência como um resultado de negócio partilhado por toda a liderança da organização.
A solução: tornar a resiliência uma responsabilidade partilhada por toda a organização, e não apenas pelo departamento de TI.
Como podem os líderes alinhar-se para manter o negócio operacional durante períodos de disrupção
As disrupções cibernéticas podem ter um impacto transversal no negócio, sobretudo nos atuais ambientes ligados. Por isso, é essencial que o CEO e o CISO partilhem a mesma visão sobre resiliência. Em conjunto, podem definir um plano claro para manter o negócio operacional quando ocorre uma disrupção.
Tudo começa com uma decisão fundamental: Qual é o conjunto mínimo de operações que deve ser protegido e recuperado prioritariamente para garantir a continuidade do negócio em caso de disrupção? A partir daí, é essencial proteger aquilo que a organização não pode perder, manter as operações críticas e recuperar com confiança num ambiente seguro e fiável.
5 ações prioritárias
1.
Identificar as funções mais críticas e mapear as respetivas dependências em toda a cadeia de valor.
2.
Predefinir as decisões de recuperação (sequência, autoridade, critérios de ativação e compromissos estratégicos) antes de ocorrer uma disrupção, e não durante a mesma.
3.
Criar um ambiente de recuperação capaz de funcionar em condições adversas e equipado com os recursos essenciais à reconstrução.
4.
Automatizar o processo de reconstituição para minimizar o impacto, reduzir o tempo de recuperação de semanas para horas.
5.
Testar em cenários reais e reavaliar continuamente a abordagem, à medida que o negócio evolui.
A recompensa: as organizações que apostam na ciberresiliência conquistam uma vantagem competitiva
Os líderes que demonstram atualmente ciberresiliência não se limitam à proteção. Integram a capacidade de recuperação nas suas estratégias para preservar o valor do negócio.
O resultado vai muito além da tranquilidade. As organizações com capacidades de resiliência mais desenvolvidas registam melhorias no desempenho financeiro e operacional.
Otimização dos custos, através de um maior equilíbrio entre os investimentos em controlos de proteção e de resiliência.
Investimento em cibersegurança dimensionado de forma adequada e sustentado por uma visão clara das prioridades do negócio.
Redução dos custos de conformidade, graças a uma maior clareza de responsabilidades, a um melhor mapeamento dos controlos e a uma menor duplicação de esforços.
As organizações ciberresilientes estão mais bem preparadas para sobreviver e prosperar num cenário de ameaças em constante evolução.
Agradecimentos
Agradecemos a todos os que colaboraram com a sua experiência e conhecimentos nesta investigação.
Autores: Harpreet Sidhu, Jason Lewkowicz, Charlie Hosner e Yusof Seedat.
Colaboradores: Vikram Desai, Rouzbeh Hashemi e Lachlan George.
Fontes
1. Global Threat Report da CrowdStrike, 2026
2. Vulnerability Reproduction Benchmark da CyberGym
3. Global Threat Report da CrowdStrike, 2026
Sobre o estudo
A Accenture realizou um inquérito global a mil líderes de topo entre fevereiro e março de 2026. Os inquiridos incluíram 505 CEO ou líderes equivalentes e 495 CISO ou líderes equivalentes de diversas indústrias.
- Chief Executive Officer (CEO)
- País/Região/Departamento CEO
- CEO ou Dept/Agency Head
- Chief Information Security Officer (CISO)
- Director of Information Security
- Austrália
- Brasil
- Canadá
- França
- Alemanha
- Itália
- Japão
- Reino da Arábia Saudita (RAS)
- Singapura
- Espanha
- Emirados Árabes Unidos (EAU)
- Reino Unido
- Estados Unidos
- Aerospacial e defesa
- Automóvel
- Banca
- Mercados de capitais
- Química
- Comunicações e meios de comunicação
- Bens e serviços de consumo
- Energia
- Saúde
- Alta tecnologia
- Equipamento industrial
- Seguros
- Ciências da vida
- Recursos naturais
- Administração pública
- Retalho
- Software e plataformas
- Turismo
- Serviços públicos