Human Risk Management ainda não é buscado como "security awareness training". É preciso nomeá-lo. HRM é gerenciar o risco cibernético com foco no comportamento das pessoas: quem está exposto, como isso evolui, o que se faz depois.
HRM não é mais um curso
A diferença em relação a um programa de awareness não é de ferramentas. É de postura. Em vez de medir quem completou um curso, mede-se quem ainda representa um risco e intervém-se com simulações, treinamento por perfil e analítica.
100% de completion rate não diz nada sobre quem ainda está clicando. Essa é a métrica que uma diretoria já conhece e que não alcança para operar o risco humano. HRM muda a pergunta: não "compareceu?", e sim "ainda está exposto e o que fazemos com isso?".
O glossário HRM concentra as definições. Esta nota existe para a busca "o que é human risk management" e para ligar o vocabulário ao produto.
O ciclo de um programa gerenciado
O ciclo que a Whalemate opera é o de um programa gerenciado: modelar contexto, simular, treinar, medir, intervir, reportar.
Modelar contexto. O quadro, o idioma, o papel e o canal importam mais do que um temário genérico.
Simular. O canal nativo é e-mail (phishing) e QR (QRishing), em modalidades de clique, credenciais e ransomware simulado. Smishing, vishing, USB drop, ataques a 2FA e deepfake são serviços profissionais, não autoatendimento.
Treinar. Não é uma biblioteca para cada um escolher. É a lição que corresponde a essa pessoa, no momento do erro. Ver treinamento adaptativo.
Intervir. O agente de conscientização decide a próxima intervenção dentro das regras que o time define. Não é um chatbot nem um agendador de campanhas.
Reportar. Evidência exportável para auditor e diretoria. PCI DSS 12.6 e ISO/IEC 27001 pedem programa, não um curso solto.
O que não é
Não é um LMS com mais títulos. Não é um ranking de países. Não é um hall of shame. A Whalemate é certificada ISO/IEC 27001:2022 (A-LIGN); o Trust Center e o DPA dizem que nenhuma métrica individual é usada para fins disciplinares.
Se você busca a categoria instalada — security awareness training — o termo do glossário explica por que HRM é o que vem depois. Se busca plataforma, a ficha está em plataforma de risco humano.
Gerenciar o risco cibernético com foco no comportamento das pessoas: quem está exposto, como isso evolui e o que se faz depois. Não substitui o awareness: transforma-o em um programa gerenciado.
Como difere de security awareness training?
Awareness mede quem completou um curso. HRM mede quem ainda representa um risco e decide a próxima intervenção — simulação, conteúdo, canal, dificuldade — com dados.
Qual ciclo a Whalemate opera?
Modelar contexto, simular, treinar, medir, intervir e reportar. O vocabulário está no glossário HRM; a métrica, na analítica de risco humano.
O HRM usa o score para disciplinar?
Não. O Trust Center e o DPA declaram que nenhuma métrica individual é usada para fins disciplinares pela Whalemate. O score serve para priorizar.
Gostaria de se aprofundar neste tema?
Abra este artigo diretamente no Claude ou ChatGPT —
faça perguntas, peça um resumo ou explore ideias relacionadas.