Pular para o conteúdo

Quando segurança especializada se torna mais eficiente que estrutura interna: conheça a Zeragon

Segundo o State of Cybersecurity 2025, 55% dos times de cibersegurança estão subdimensionados e 65% das organizações têm posições abertas na área. O estudo também mostra que adaptabilidade, experiência prática, pensamento crítico e comunicação estão entre as competências mais necessárias.

Na prática, segurança deixou de ser uma função puramente técnica. A empresa precisa de profissionais capazes de entender o risco, priorizar ações e conversar com o negócio. Esse é um dos pontos que ajudam a explicar o surgimento da Zeragon.

As empresas seguem investindo em cibersegurança, mas ainda enfrentam dificuldade para transformar orçamento em maturidade real. O desafio aparece na rotina: equipes sobrecarregadas, fornecedores sem avaliação contínua, controles pouco integrados, indicadores que não ajudam a liderança e decisões tomadas com baixa visibilidade de risco.

A segurança especializada ganha relevância nesse cenário. Ela entra como apoio para dar método, velocidade e repertório técnico a temas que mudam rápido demais.

A estrutura interna nem sempre acompanha a velocidade do risco

Um time interno conhece a empresa, os sistemas e a operação. Esse conhecimento é essencial.

A questão é que esse mesmo time costuma lidar com demandas simultâneas: operação diária, auditoria, incidentes, privacidade, fornecedores, acessos, nuvem, IA, continuidade e pressão por redução de risco.

Esse acúmulo dificulta o avanço estruturado em maturidade. Contratar mais pessoas pode ajudar, mas não resolve todas as lacunas. Algumas frentes exigem experiência prática em diferentes ambientes, capacidade de comparação, visão regulatória e habilidade para traduzir risco técnico em decisão executiva.

Um assessment de maturidade, por exemplo, ganha qualidade quando é conduzido por quem já avaliou diferentes modelos de segurança. O mesmo vale para gestão de terceiros, resposta a incidentes, continuidade de negócios, privacidade, prevenção a fraudes e arquitetura de segurança.

A visão externa ajuda a empresa a sair do próprio vício operacional.

Por que a Zeragon foi criada

A Zeragon nasce da evolução da Sec4sys, vertical da Foursys sys especializada em cibersegurança e riscos corporativos.

Para Marcelo Mazanati ati, Diretor na Zeragon, a criação da empresa veio de uma leitura objetiva do mercado.

“Essa jornada não começou com a ideia de apenas montar uma nova operação. Antes disso, houve mapeamento de mercado, análise de concorrentes, construção de business plan, aprovação de investimento e definição de onde a empresa poderia gerar valor. A Zeragon nasce dessa leitura: muitas empresas precisam de apoio especializado para identificar riscos, priorizar ações e transformar segurança em decisão de negócio”, explica Mazanati.

Esse ponto é importante porque parte das empresas já possui ferramentas, fornecedores e processos. O desafio está em entender o que realmente precisa ser protegido, quais controles entregam valor e onde o orçamento deve ser direcionado.

A consequência aparece no orçamento e na operação: controles duplicados, ferramentas subutilizadas, baixa visibilidade executiva e dificuldade para mostrar valor ao board.

O diferencial está em conhecer o outro lado do balcão

A Zeragon foi construída a partir de uma experiência prática: seus executivos já estiveram do lado de quem compra, opera, responde e sustenta segurança dentro de grandes empresas.

Gabriel Loschi , CISO na Foursys, resume esse diferencial a partir da vivência técnica e executiva.

“A gente sempre esteve do lado do cliente. Sabemos onde dói, o que funciona na operação e onde muitas consultorias falham: falta profundidade técnica, falta entendimento do negócio e falta acompanhamento real depois da entrega. Segurança precisa sair do diagnóstico e chegar na remediação, na prevenção e na sustentação”, afirma Loschi.

A empresa não precisa apenas saber que tem um desafio. Ela precisa entender a criticidade desse desafio, o impacto para o negócio, as alternativas possíveis e o caminho mais viável para avançar.

Em cibersegurança, a recomendação genérica costuma sair cara. A decisão precisa considerar maturidade atual, exposição ao risco, regulação, estrutura interna, ferramentas já contratadas, fornecedores envolvidos e capacidade real de execução.

Testes e simulações de fraude

A maturidade começa pela segmentação

Continuando, a empresa precisa saber quais terceiros são críticos, quais têm acesso privilegiado, quais processam dados sensíveis, quais sustentam serviços essenciais e quais poderiam interromper a operação em caso de falha. Depois vem o monitoramento.

Essa etapa muda a lógica do TPRM. Em vez de depender apenas de documentos enviados pelo fornecedor, a organização passa a acompanhar sinais externos e internos de risco: exposição em fontes abertas, vazamento de credenciais, alterações de score, vulnerabilidades conhecidas, incidentes públicos, mudanças relevantes de postura, dependências tecnológicas e aderência aos compromissos definidos em contrato.

O NIST trata o risco cibernético da cadeia de suprimentos como parte da gestão de risco da organização. Isso significa estratégia, políticas, avaliações, responsabilidades, planos e integração com decisões de negócio.

Na prática, TPRM precisa conversar com segurança da informação, jurídico, privacidade, compras, compliance, continuidade, auditoria e áreas contratantes. Sem essa integração, o processo vira burocracia. Cada área enxerga uma parte do risco e ninguém consolida a decisão.

Também existe um ponto regulatório. No Brasil, setores regulados já tratam contratação de tecnologia, armazenamento, processamento de dados e computação em nuvem como temas relevantes de segurança cibernética.

Quando dados pessoais entram na relação, incidentes em fornecedores podem gerar impactos para o controlador, inclusive em comunicação à ANPD e aos titulares, conforme o caso. O fornecedor falha. A empresa contratante responde perante cliente, regulador, conselho e mercado.

Por isso, TPRM precisa chegar ao nível executivo. Não como relatório extenso de conformidade, mas como informação de decisão: quais terceiros concentram risco, quais exigem plano de ação, quais contratos precisam de revisão, quais acessos devem ser reduzidos, quais relações precisam de alternativa operacional e quais riscos foram aceitos formalmente.

TPRM precisa virar gestão contínua

A gestão de riscos de terceiros deixou de ser um processo periférico. Ela passou a influenciar segurança, privacidade, continuidade, reputação, orçamento e governança. Empresas que ainda tratam TPRM como checklist anual operam com uma fotografia antiga de um risco que muda todos os dias.

O caminho mais consistente combina classificação de terceiros, due diligence proporcional ao risco, monitoramento contínuo, revisão de acessos, indicadores executivos, cláusulas contratuais aplicáveis, planos de resposta e simulações envolvendo fornecedores críticos.

A discussão também precisa sair da lógica de aprovação e reprovação. O ponto central é entender quais relações exigem mais controle, quais riscos podem ser aceitos e quais dependências precisam ser reduzidas antes de um incidente.

A Zeragon powered by Foursys apoia empresas na estruturação de programas de Gestão de Riscos em Terceiros, com assessment de score, due diligence automatizada via OSINT, indicadores, dashboards, monitoramento contínuo, revisão de maturidade e simulações de incidentes com terceiros.

TPRM funciona melhor quando deixa de ser uma pasta de evidências e passa a orientar decisões sobre exposição, continuidade e responsabilidade.

Conte com a Zeragon

Se a sua empresa depende de fornecedores críticos, acessos externos, plataformas terceirizadas ou parceiros que processam dados sensíveis, vale revisar a maturidade do programa de TPRM.

Fale com um especialista do nosso time e entenda como estruturar uma gestão contínua de riscos de terceiros.

Maturidade em segurança se constrói com decisões claras e capacidade de execução.