Se segurança e compliance aparecem com frequência na pauta do comitê executivo, mas as decisões seguem sendo adiadas, o problema raramente é tecnológico.
Na maior parte dos casos, o que falta é governança suficiente para transformar exigências em decisões claras.
A Resolução BCB nº 538, publicada pelo Banco Central do Brasil, tornou esse ponto ainda mais explícito ao estabelecer 1º de março de 2026 como prazo final de adequação.
Ao ampliar requisitos de segurança cibernética, governança, responsabilidades e evidências, o regulador deixa um recado direto: não basta ter controles implementados, como também é preciso demonstrar como as decisões são tomadas, registradas e sustentadas.
Em organizações com governança pouco definida, exigências regulatórias chegam de forma fragmentada. Auditorias acionam planos pontuais, áreas técnicas respondem com controles isolados e a alta gestão recebe relatórios extensos, mas difíceis de traduzir em ação.
O efeito é um ambiente em que a segurança consome energia, mas não gera clareza. Priorizações mudam a cada novo apontamento, investimentos são feitos de forma defensiva e decisões relevantes ficam paralisadas porque ninguém consegue responder, com segurança, qual risco está sendo assumido e por quê.
Governança existe justamente para impedir que segurança se torne ruído.
Um dos erros mais recorrentes em programas de cibersegurança é tratar controles, evidências e decisões como se fossem a mesma coisa.
Controles são meios e evidências são provas, mas a decisão é escolha executiva! Quando esses três elementos não estão conectados por uma estrutura de governança, o resultado é previsível: muito esforço operacional e pouca capacidade decisória.
Esse desalinhamento aparece quando discussões críticas não avançam porque não está claro:
Sem governança, essas perguntas ficam no ar. Com governança, elas passam a ter dono, critério e registro.
Relatórios recentes de investigação de incidentes mostram que cerca de 30% das violações de dados envolvem terceiros.
Ainda assim, em muitas instituições, o risco associado a fornecedores continua sendo tratado como tema contratual ou operacional, sem chegar ao nível da decisão executiva.
A Resolução BCB nº 538 reforça que isso não é mais suficiente. Avaliar terceiros passa a exigir governança, não apenas due diligence pontual. O regulador espera que a instituição consiga demonstrar como avalia riscos, quem decide aceitá-los e em quais condições essa decisão é revista.
Quando esse processo não existe, o risco não desaparece e apenas deixa de ser visível para quem decide.