Skip to main content Skip to footer
INQUÉRITO PULSE 10 MINUTOS DE LEITURA

Redefinir a ciberresiliência

30 junho 2026

Os CEO e os CISO têm perspetivas diferentes sobre a resiliência. Reduzir este fosso é essencial para sobreviver às disrupções.

À medida que os ciberataques se tornam mais frequentes e difíceis de deter, a ciberresiliência deve ser um elemento central da estratégia de qualquer organização. Mas os líderes divergem sobre o que é resiliência e quem é responsável por ela. Para sobreviverem a disrupções constantes, as organizações devem adaptar-se, deixando de se focar apenas na proteção e passando a dar prioridade à forma como recuperam.

A disrupção cibernética já não é uma exceção, mas uma realidade operacional.

Mais vulnerabilidades, a crescente complexidade e a redução dos tempos de ataque estão a dificultar a recuperação.

87%

das organizações consideram que a disrupção cibernética é uma realidade operacional recorrente.

72%

afirmam que evitar todas as disrupções cibernéticas deixou de ser realista, tendo em conta a complexidade do atual ecossistema tecnológico.

89%

de aumento dos ciberataques com recurso a IA em 2025, face ao ano anterior.¹

83%

de taxa de sucesso na primeira tentativa de deteção e exploração de vulnerabilidades por modelos de IA de vanguarda. ² Anteriormente, esta taxa era próxima de zero.

Com os modelos de IA de vanguarda, o custo da deteção de vulnerabilidades reduziu-se para quase zero, enquanto o período entre a deteção, a instrumentalização e a exploração passou de semanas para horas.

No atual e complexo ecossistema digital, as organizações terão de operar num contexto de disrupção constante.

A crescente adoção de serviços de cloud, IA, plataformas e parcerias cria dependências profundas, que dificultam o isolamento da disrupção.

61%

referem que a sua capacidade de manter operações essenciais para os negócios é influenciada por dependências externas.

29 minutos

é o tempo médio de que os atacantes necessitam para se expandirem para além do ponto de entrada inicial.³

81%

dos líderes afirmam que gerir a disrupção cibernética implica operar em condições degradadas dos sistemas.

A maioria dos líderes afirma compreender o conceito de resiliência, mas os pressupostos em que se baseia revelam uma realidade diferente.

Muitos líderes sustentam a sua compreensão em pressupostos relacionados com a proteção, a conformidade e a estabilidade dos sistemas.

54%

dos líderes acreditam que controlos de proteção robustos são suficientes para garantir a continuidade do negócio após um ataque.

136%

dos CEO apresentam uma probabilidade 136% superior à dos CISO de considerar que a conformidade regulamentar garante a ciberresiliência.

Uma abordagem à segurança centrada na prevenção não contempla a continuidade operacional, a rapidez da recuperação, a priorização do valor ou a responsabilidade da liderança: verdadeiros indicadores da ciberresiliência.

Em toda a organização, as expetativas de recuperação não acompanham a realidade.

81%

dos líderes assumem que, em caso de incidente grave, o período crítico de inatividade das TI será igual ou inferior a 10 dias. Na realidade, o tempo de recuperação varia entre três e seis meses.

64%

projetam, gerem e avaliam a tecnologia partindo do princípio de que os sistemas são, de um modo geral, estáveis e estão totalmente disponíveis (apesar de 8 em 10 líderes preverem uma degradação das operações em caso de disrupção).

Um falso consenso: os CEO e os CISO têm perspetivas diferentes sobre a resiliência.

Os estudos revelam um desfasamento na forma como os líderes encaram a prevenção, a recuperação e o papel dos CISO.

Um gráfico de barras que compara as perspetivas de CEO e CISO revela desfasamentos consistentes, com os CISO a demonstrarem maior consciência da diminuição da eficácia da segurança baseada em controlos do que os CEO. Isto evidencia um desalinhamento entre CEO e CISO relativamente às prioridades e responsabilidades em matéria de ciberresiliência.
Um gráfico de barras que compara as perspetivas de CEO e CISO revela desfasamentos consistentes, com os CISO a demonstrarem maior consciência da diminuição da eficácia da segurança baseada em controlos do que os CEO. Isto evidencia um desalinhamento entre CEO e CISO relativamente às prioridades e responsabilidades em matéria de ciberresiliência.

Não se trata de uma lacuna de conhecimento, mas de um desalinhamento estrutural: os líderes presumem que existe consenso, embora atuem com base em pressupostos incompatíveis.

A responsabilidade pela ciberresiliência e a respetiva prestação de contas permanecem pouco claras.

O gráfico de barras empilhadas mostra que as responsabilidades sobre a ciberresiliência cabem, em grande parte, aos CISO, com responsabilização exclusiva ou partilhada. Os CEO têm uma participação menor e uma responsabilização conjunta significativa com diferentes cargos. Em geral, a obrigação de prestação de contas é partilhada entre a alta administração, mas centra-se desproporcionalmente no CISO.
O gráfico de barras empilhadas mostra que as responsabilidades sobre a ciberresiliência cabem, em grande parte, aos CISO, com responsabilização exclusiva ou partilhada. Os CEO têm uma participação menor e uma responsabilização conjunta significativa com diferentes cargos. Em geral, a obrigação de prestação de contas é partilhada entre a alta administração, mas centra-se desproporcionalmente no CISO.

A fragmentação da prestação de contas gera ângulos mortos e dificulta a recuperação, podendo transformar um incidente isolado numa disrupção prolongada em toda a organização.

A diferença entre proteção e resiliência.

A proteção reduz a probabilidade de ocorrência de disrupções. A ciberresiliência corresponde à capacidade de manter e restaurar rapidamente operações críticas durante uma disrupção, com o objetivo de proteger o valor comercial.

Um gráfico comparativo mostra a mudança de uma abordagem de segurança baseada em controlos para uma baseada na resiliência, passando da prevenção de ataques e da conformidade à aceitação de que as disrupções irão acontecer e à priorização da continuidade, da recuperação e da responsabilidade em toda a organização.
Um gráfico comparativo mostra a mudança de uma abordagem de segurança baseada em controlos para uma baseada na resiliência, passando da prevenção de ataques e da conformidade à aceitação de que as disrupções irão acontecer e à priorização da continuidade, da recuperação e da responsabilidade em toda a organização.

Desmitificar seis ideias pode abrir caminho à ciberresiliência

As organizações capazes de desconstruir estes mitos estarão mais bem preparadas para orientar o negócio durante uma disrupção.
01

Mito: "Estamos em conformidade, logo, estamos protegidos."

Realidade: a conformidade demonstra que as regras são cumpridas, mas não garante que a organização consegue manter-se operacional quando ocorre uma disrupção.

87%

das organizações acreditam que a conformidade regulamentar garante a ciberresiliência.

Apenas 35%

testam regularmente a sua resiliência através de exercícios práticos de recuperação e continuidade, para além de auditorias.

A solução: demonstrar a resiliência através da capacidade prática de recuperação, e não apenas por meio de auditorias.

02

Mito: "Estamos protegidos, logo, podemos recuperar."

Realidade: a proteção reduz a probabilidade de falha. A resiliência determina se uma organização consegue manter-se operacional quando o inevitável acontece.

87%

das organizações confiam nos controlos de segurança para manter as operações vitais durante uma disrupção cibernética de grande escala.

Apenas 11%

concordam plenamente que uma abordagem baseada na previsão e nos controlos se está a tornar menos eficaz em sistemas complexos.

A solução: conceber os sistemas a pensar na sobrevivência, partindo do princípio de que os controlos podem falhar.

03

Mito: "A segurança de terceiros é da responsabilidade dos próprios."

Realidade: os parceiros podem ser contratualmente responsáveis, mas os contratos não atenuam as consequências operacionais partilhadas.

61%

das organizações afirmam que a sua capacidade de manter operações vitais depende de parceiros externos.

Apenas 38%

têm uma visão clara da sua cadeia de valor e das dependências mais críticas.

A solução: alargar a resiliência a toda a cadeia de valor, e não a limitar às fronteiras da organização.

04

Mito: "Temos resposta a incidentes, logo, somos resilientes."

Realidade: a resposta a incidentes permite conter o evento disruptivo. A resiliência determina a forma como a organização mantém as suas operações e recupera durante e após uma crise.

98%

das organizações acreditam que a rápida deteção e contenção de incidentes são sinais de resiliência operacional.

Apenas 40%

dispõem de planos de recuperação predefinidos e testados para sistemas críticos.

A solução: alargar a resiliência a toda a cadeia de valor, e não as limitar às fronteiras da organização.

05

Mito: "O seguro cibernético cobre os prejuízos."

Realidade: o seguro pode compensar algumas perdas financeiras, mas não permite restabelecer as operações, recuperar a confiança dos clientes ou repor a posição no mercado.

60%

das organizações encaram o seguro cibernético como um substituto da ciberresiliência, em vez de o utilizarem como uma rede de proteção financeira.

10x

é quanto os custos totais de uma disrupção podem superar as indemnizações do seguro, considerando o tempo de inatividade, a perda de receitas e os danos reputacionais.

A solução: reforçar a continuidade do negócio, em vez de assegurar a fragilidade.

06

Mito: "A ciberresiliência é um problema da equipa de segurança."

Realidade: a disrupção cibernética afeta os modelos operacionais, os direitos de decisão, os incentivos e terceiros. Por esse motivo, a responsabilidade deve ser partilhada.

74%

das organizações consideram que a ciberresiliência é, sobretudo, uma responsabilidade das áreas de segurança ou TI.

Apenas 43%

gerem plenamente a ciberresiliência como um resultado de negócio partilhado por toda a liderança da organização.

A solução: tornar a resiliência uma responsabilidade partilhada por toda a organização, e não apenas pelo departamento de TI.

Como podem os líderes alinhar-se para manter o negócio operacional durante períodos de disrupção

As disrupções cibernéticas podem ter um impacto transversal no negócio, sobretudo nos atuais ambientes ligados. Por isso, é essencial que o CEO e o CISO partilhem a mesma visão sobre resiliência. Em conjunto, podem definir um plano claro para manter o negócio operacional quando ocorre uma disrupção.

Tudo começa com uma decisão fundamental: Qual é o conjunto mínimo de operações que deve ser protegido e recuperado prioritariamente para garantir a continuidade do negócio em caso de disrupção? A partir daí, é essencial proteger aquilo que a organização não pode perder, manter as operações críticas e recuperar com confiança num ambiente seguro e fiável.

5 ações prioritárias

1.

Identificar as funções mais críticas e mapear as respetivas dependências em toda a cadeia de valor.

2.

Predefinir as decisões de recuperação (sequência, autoridade, critérios de ativação e compromissos estratégicos) antes de ocorrer uma disrupção, e não durante a mesma.

3.

Criar um ambiente de recuperação capaz de funcionar em condições adversas e equipado com os recursos essenciais à reconstrução.

4.

Automatizar o processo de reconstituição para minimizar o impacto, reduzir o tempo de recuperação de semanas para horas.

5.

Testar em cenários reais e reavaliar continuamente a abordagem, à medida que o negócio evolui.

A recompensa: as organizações que apostam na ciberresiliência conquistam uma vantagem competitiva

Os líderes que demonstram atualmente ciberresiliência não se limitam à proteção. Integram a capacidade de recuperação nas suas estratégias para preservar o valor do negócio.

O resultado vai muito além da tranquilidade. As organizações com capacidades de resiliência mais desenvolvidas registam melhorias no desempenho financeiro e operacional.

Otimização dos custos, através de um maior equilíbrio entre os investimentos em controlos de proteção e de resiliência.

Investimento em cibersegurança dimensionado de forma adequada e sustentado por uma visão clara das prioridades do negócio.

Redução dos custos de conformidade, graças a uma maior clareza de responsabilidades, a um melhor mapeamento dos controlos e a uma menor duplicação de esforços.

As organizações ciberresilientes estão mais bem preparadas para sobreviver e prosperar num cenário de ameaças em constante evolução.

 

Agradecimentos

Agradecemos a todos os que colaboraram com a sua experiência e conhecimentos nesta investigação.

Autores: Harpreet Sidhu, Jason Lewkowicz, Charlie Hosner e Yusof Seedat.

Colaboradores: Vikram Desai, Rouzbeh Hashemi e Lachlan George.

Fontes

1. Global Threat Report da CrowdStrike, 2026

2. Vulnerability Reproduction Benchmark da CyberGym

3. Global Threat Report da CrowdStrike, 2026

 

Sobre o estudo

A Accenture realizou um inquérito global a mil líderes de topo entre fevereiro e março de 2026. Os inquiridos incluíram 505 CEO ou líderes equivalentes e 495 CISO ou líderes equivalentes de diversas indústrias.

  • Chief Executive Officer (CEO)
  • País/Região/Departamento CEO
  • CEO ou Dept/Agency Head
  • Chief Information Security Officer (CISO)
  • Director of Information Security
  • Austrália
  • Brasil
  • Canadá
  • França
  • Alemanha
  • Itália
  • Japão
  • Reino da Arábia Saudita (RAS)
  • Singapura
  • Espanha
  • Emirados Árabes Unidos (EAU)
  • Reino Unido
  • Estados Unidos
  • Aerospacial e defesa
  • Automóvel
  • Banca
  • Mercados de capitais
  • Química
  • Comunicações e meios de comunicação
  • Bens e serviços de consumo
  • Energia
  • Saúde
  • Alta tecnologia
  • Equipamento industrial
  • Seguros
  • Ciências da vida
  • Recursos naturais
  • Administração pública
  • Retalho
  • Software e plataformas
  • Turismo
  • Serviços públicos