Para CISO, TI e compliance na América Latina, Human Risk Management cruza três camadas que costumam aparecer separadas: as normas exigem um programa contínuo de awareness e training, não um curso isolado; analistas e vendors descrevem HRM como medição contínua de comportamento e risco humano; e o valor operacional aparece quando essa medição permite priorizar intervenções, realocar recursos e reportar à direção com métricas de risco, não apenas com completude de cursos.
O que aparece quando se comparam normas e HRM operacional
Colocadas lado a lado, as fontes mostram algo que raramente fica explícito: o mínimo normativo exige continuidade e estrutura, enquanto o HRM adiciona a camada de quantificação comportamental que habilita decisões operacionais concretas. Essa diferença separa um programa que apenas cumpre requisitos de um que realmente gerencia risco humano.
| Sujeito | Tipo de exigência ou abordagem | O que é medido ou esperado | Frequência ou abordagem temporal | Decisão ou operação que habilita | Fonte |
|---|---|---|---|---|---|
| ISO/IEC 27001:2022 cláusula 7.3 e Anexo A 6.3 | Requisito normativo de awareness e formação em segurança da informação | Que as pessoas estejam cientes da política, da sua contribuição para a eficácia do SGSI e das implicações de não cumprir; manter awareness e formação adequadas | Contínua, porque o SGSI deve ser estabelecido, implementado, mantido e melhorado continuamente | Demonstrar que existe um programa estruturado e contínuo de conscientização e capacitação | a cláusula 7.3 exige consciência sobre política, contribuição para o SGSI e implicações do descumprimento, e o Anexo A 6.3 exige manter awareness e formação adequadas |
| ISO/IEC 27002:2022 controle 6.3 | Guia de controle para awareness, education and training | Que as pessoas recebam conscientização, educação e capacitação apropriadas, com atualizações regulares conforme a função | Regular e adaptado ao papel | Desenhar programas diferenciados por função e sustentar atualizações regulares | o controle 6.3 pede conscientização, educação e capacitação apropriadas, além de atualizações regulares relevantes para o papel |
| PCI DSS v4.0 requisito 12.6 | Requisito normativo de programa formal de security awareness | Implementar um programa formal que eduque o pessoal sobre segurança da informação e suas responsabilidades na proteção de dados de titulares de cartão | Programa contínuo e gerenciado, não um curso isolado | Provar a existência de um programa formal e estruturado de conscientização | o requisito 12.6 pede implementar um programa formal de security awareness, não uma ação isolada |
| NIST SP 800-50 | Marco prático para awareness and training | Identificar funções e responsabilidades, definir objetivos e mensagens por audiência, estabelecer métricas de desempenho e avaliar efetividade | Avaliação periódica | Medir a efetividade por audiência e ajustar o programa | a guia pede definir métricas de desempenho e avaliar periodicamente a efetividade do programa por funções e audiências |
| NIST Cybersecurity Framework v1.1 PR.AT | Categoria de awareness and training dentro de Protect | Que todos os usuários recebam conscientização e capacitação em suas responsabilidades específicas, e que o pessoal de segurança mantenha habilidades adequadas | Continuidade implícita pela manutenção de habilidades | Alinhar a gestão do risco humano com a função Protect | a categoria PR.AT estabelece awareness para todos os usuários e manutenção de habilidades para quem tem responsabilidades de segurança |
| Forrester HRM | Definição operacional de solução HRM | Detectar e medir comportamentos de segurança, quantificar risco humano, iniciar intervenções, habilitar a força de trabalho e construir cultura positiva | Contínuo e orientado à mudança de comportamento | Usar risco quantificado para disparar intervenções e orientar a estratégia de cultura | as soluções HRM devem detectar e medir comportamentos, quantificar risco humano e iniciar intervenções, enquanto cumprir awareness regulatório fica como caso de uso secundário |
| Adaptive Security HRM | Estrutura operacional de gestão contínua | Cliques em phishing, reportes de atividade suspeita, acompanhamento de políticas e scores dinâmicos de risco por funcionário | Contínua, por meio de Assess, Prioritize, Tailor, Track e formação disparada por comportamento | Priorizar intervenções, informar o board e justificar investimento | a estrutura APTT propõe avaliar, priorizar, adaptar e rastrear comportamentos, com scores dinâmicos por funcionário e training disparado por comportamento |
| Infosec Institute HRM | Abordagem de scoring baseada em sinais reais | Integrar dados em tempo real de SIEM, endpoint e rede para gerar uma avaliação mais completa; medir erros humanos, cliques e reportes suspeitos | Em tempo real e ao longo do ciclo de vida do funcionário | Ajustar continuamente o programa com evidência comportamental e técnica | HRM integra dados em tempo real de SIEM, endpoint e rede para gerar um risk score mais completo baseado em comportamento real |
| Hoxhunt HRM | HRM orientado a resultados para CISO, SOC e awareness | Medição de comportamento, redução de cliques em phishing real, aumento de reportes válidos, diminuição de erros de tratamento de dados e integração com SOC | Contínua e baseada em resultados | Demonstrar redução de risco, adaptar treinamento e integrar reportes de funcionários em workflows do SOC | HRM exige métricas orientadas a resultados, como menos cliques, mais reportes válidos e reportes de funcionários integrados ao SOC |
| Arctic Wolf HRM | Tratamento do risco humano como componente operacional do risco cibernético total | Correlacionar atividade de identidade, padrões de acesso e sinais de comportamento para compreender, priorizar e reduzir risco introduzido por usuários | Medição contínua ao longo do tempo | Priorizar treinamento, reforço de controles e mudanças de acesso conforme perfis de risco | o risco humano é tratado como componente mensurável do risco total ao correlacionar identidade, acesso e comportamento |
As normas pedem awareness ou gestão de risco humano?
As normas do material falam, прежде de tudo, de awareness, education, training e programa formal. A cláusula 7.3 da ISO/IEC 27001:2022 exige que as pessoas estejam cientes da política, da sua contribuição para o SGSI e das implicações de não cumprir, o controle 6.3 da ISO/IEC 27002:2022 pede conscientização, educação e capacitação apropriadas com atualizações regulares conforme o papel, e PCI DSS v4.0 requisito 12.6 exige implementar um programa formal de security awareness.
A leitura da Whalemate é que esse mínimo normativo não basta, por si só, para gerir risco humano. Ele serve para demonstrar que existe programa, continuidade e estrutura. Não resolve automaticamente quais pessoas, equipes ou terceiros precisam de intervenção prioritária nem que evidência mostraria que o risco humano de fato caiu.
Por que a Forrester deixa o compliance como objetivo secundário?
Forrester sustenta que uma solução de HRM deve detectar e medir comportamentos de segurança, quantificar risco humano, iniciar intervenções baseadas nesse risco e construir uma cultura de segurança positiva. Na mesma linha, cumprir requisitos de awareness aparece como um caso de uso secundário diante da mudança de comportamento e de cultura.
A tensão com ISO e PCI não é uma contradição normativa, mas uma diferença de nível. As normas estabelecem um piso. A Forrester descreve o que um programa deve fazer se o objetivo não for apenas passar por auditoria, e sim reduzir exposição. Para um CISO, isso muda o KPI principal: de completude e presença para comportamento observável e risco quantificado.
O que falha quando o programa mede atividade e não comportamento?
Hoxhunt observa que muitos programas tradicionais de awareness se concentram em métricas de atividade, como a conclusão de cursos. A Infosec Institute, por sua vez, sustenta que o HRM deve se basear em comportamento real do usuário e integrar dados em tempo real de SIEM, endpoint e rede para construir um risk score mais completo.
A leitura da Whalemate é que medir atividade ajuda na auditoria administrativa, mas não na priorização operacional. Um curso concluído não mostra se a pessoa reporta phishing, evita erros de tratamento de dados ou repete condutas de risco. O HRM aparece justamente quando a unidade de análise deixa de ser a aula feita e passa a ser o comportamento observado.
O que realmente é medido em Human Risk Management?
As fontes convergem em um conjunto bastante concreto. A Adaptive Security fala em cliques em phishing, reportes de atividade suspeita, acompanhamento de políticas e scores dinâmicos de risco por funcionário. A Hoxhunt acrescenta métricas orientadas a resultados, como redução de cliques em phishing real, aumento de reportes válidos e diminuição de erros de tratamento de dados. A Infosec Institute soma a redução de erros humanos, a diminuição de cliques em simulações e o aumento de reportes de e-mails suspeitos.
Nem todas as fontes usam a mesma taxonomia, mas seguem a mesma lógica. A medição deixa de ser binária e passa a acompanhar sinais de conduta, exposição e resposta. Isso permite ver risco por indivíduo, por área, por função ou por etapa do ciclo de vida do funcionário.
O que a integração técnica acrescenta frente ao awareness isolado?
A Infosec Institute descreve HRM como uma disciplina que integra sinais em tempo real de SIEM, endpoint e dispositivos de rede. A Living Security afirma que o HRM unifica dados de comportamento, acesso, identidade e exposição a ameaças em uma única visão de risco humano por indivíduo. A Arctic Wolf propõe correlacionar atividade de identidade, padrões de acesso e sinais de comportamento para tratar o risco humano como componente mensurável do risco cibernético total.
A leitura da Whalemate é que essa camada técnica transforma o awareness em uma função de segurança operacional. Se o programa fica isolado em LMS, cursos ou campanhas genéricas, ele não conversa com identidade, acesso nem telemetria. Quando conversa, a equipe consegue decidir com mais precisão onde treinar, onde endurecer controles e onde revisar permissões ou processos.
O que significa dizer que o risco humano é contínuo e não anual?
PCI DSS 12.6 exige um programa formal, ISO/IEC 27002:2022 controle 6.3 pede atualizações regulares adaptadas ao papel e NIST SP 800-50 recomenda avaliar periodicamente a efetividade do programa. Do lado operacional, a Adaptive Security propõe formação disparada por comportamento e não por calendário, enquanto a Mimecast descreve uma evolução para ciclos contínuos de medição e melhoria centrados nos usuários de maior risco.
A tensão é clara. O compliance costuma se organizar em marcos periódicos, muitas vezes anuais. O HRM, em contrapartida, trata o risco como algo que muda com ameaças, hábitos, funções e contexto. Para TI e CISO, isso habilita sair de campanhas por data para intervenções por sinal.



