Voltar ao blog

Blog

Whalemate e o HRM em security awareness

Whalemate aposta em HRM, não em um curso isolado. CIS, NIST, SANS e estudos recentes tratam o tema como programa contínuo, com resultados mistos.

Whalemate e o HRM em security awareness

Whalemate não vende um curso de security awareness para funcionários, vende um esquema de Human Risk Management que mede comportamento, intervém por perfil e reporta evidência operacional. Essa diferença não é apenas semântica: CIS, NIST e SANS tratam a conscientização como um programa contínuo, enquanto a evidência acadêmica mostra resultados variados, com melhoras em awareness ou em reporte em alguns casos e queda ou nenhum impacto em outros.

Ao juntar essas fontes, aparece uma tensão que nenhuma cobre por completo: o padrão pede cadência e governança, o produto promete intervenção adaptativa, e a pesquisa lembra que concluir um training não garante mudança de conduta. Para CISO, IT e compliance na América Latina, isso muda a unidade de decisão, já não basta contar participantes ou certificados.

Fonte Enquadramento Unidade de medição Cadência Modelo de intervenção Foco da evidência Resultado comportamental
Whalemate Plataforma de Human Risk Management, não um curso isolado Quem está exposto, risk score, comportamento real Contínuo, com treinamento adaptativo conforme perfil de risco Awareness agent que analisa e ajusta simulações, training e analytics sem intervenção manual Treinamento por função, evidência de participação, relatórios auditáveis Mede mudança comportamental real
CIS Control 14 Programa de security awareness and skills training Comportamento da workforce e postura de segurança Na entrada e, no mínimo, anualmente, com revisão anual do conteúdo ou diante de mudanças relevantes Não especifica automação Manutenção do programa de controle Influenciar o comportamento para reduzir riscos
NIST SP 800-50 Cybersecurity and privacy learning program Conclusão do awareness training pelo pessoal Enfoque de ciclo de vida, dentro de 24 horas após receber uma conta Não especifica automação Construção do programa e timing de completion Awareness como parte do learning program
SANS 2022 Prática de security awareness program Frequência de comunicação, interação e training Pelo menos uma vez por mês Não especifica automação Frequência de atividade do programa Não especificado
Frontiers 2026 Information security training and awareness Awareness e reporting behavior Não especificado Não especificado Efeito do training sobre awareness e reporting Melhora awareness e reporting, não mitigação direta do phishing
ERIC Security awareness training program Phishing susceptibility e retenção de conhecimento Acompanhamento em até um mês Não especificado Susceptibilidade antes e depois, e decaimento Reduziu a susceptibilidade em 50 por cento no experimento base, mas o aprendizado decaiu em um mês
arXiv Anti-phishing training Redução de cliques e comportamento de reporte Não especificado Não especificado Significância estatística em campo Não mostrou melhorias significativas em 12.511 funcionários

¿Whalemate habla de un curso o de un sistema de riesgo humano?

Whalemate se apresenta como uma plataforma de Human Risk Management, não como um curso único, e também diz que simula phishing e QRishing enquanto treina por perfil. Em sua página pública de HRM, afirma que gerencia quem está exposto, identifica as pessoas que concentram exposição, intervém com precisão e mede mudança comportamental real, segundo sua descrição do produto e seu posicionamento público.

A leitura de Whalemate é que o problema não está em completar uma atividade, mas em ajustar o comportamento conforme sinais reais. Isso o afasta do enfoque clássico de “curso anual” e o aproxima de uma lógica de controle contínuo, com simulações, analytics e intervenção seletiva.

¿Qué cambia cuando se compara a Whalemate con CIS Control 14?

CIS Control 14 diz: “Establish and maintain a security awareness program to influence behavior among the workforce to be security conscious and properly skilled to reduce cybersecurity risks to the enterprise” em seu controle. A documentação da CIS acrescenta que o training deve ocorrer na entrada e, no mínimo, uma vez por ano, e que o conteúdo deve ser revisado e atualizado anualmente ou diante de mudanças relevantes na empresa, segundo Controls14.

Whalemate não contesta esse marco, mas o leva para a execução contínua com perfilamento, simulações e priorização por risco. A tensão está em que a CIS define o programa e sua manutenção, enquanto a Whalemate tenta resolver como operá-lo com menos atrito e mais precisão.

¿NIST y Whalemate usan la misma idea de awareness?

NIST SP 800-50 descreve cybersecurity and privacy awareness training como parte de uma abordagem de ciclo de vida para construir um learning program, e pede que o pessoal conclua essa capacitação dentro de 24 horas após receber uma conta de usuário, segundo NIST SP 800-50. Esse enfoque coloca o foco no programa e no momento em que a cobertura começa.

Whalemate empurra outra camada: diz que o treinamento se baseia no perfil de risco de cada usuário, não no curso anual do LMS, e que o módulo seleciona a intervenção por conteúdo, timing, canal e formato a partir de Adaptive Training. A diferença é operacional, o NIST pede cobertura precoce e ciclo de vida, a Whalemate propõe personalização contínua com base no comportamento observado.

¿SANS muestra una cadencia distinta a la de CIS y NIST?

Sim. O SANS 2022 Security Awareness Report diz que as organizações comunicam, interagem ou treinam sua workforce pelo menos uma vez por mês. Isso tensiona a ideia de um programa apenas anual e sugere uma frequência bem mais alta na prática.

Whalemate se encaixa melhor nessa cadência mensal ou contínua do que no esquema de uma única ação por ano. Sua proposta de Awareness Agent diz que analisa e ajusta simulações, training e analytics de forma contínua e sem intervenção manual da equipe de segurança.

¿La evidencia académica favorece al training tradicional?

Não de forma linear. Um estudo da Frontiers in Computer Science encontrou que o training melhora significativamente o awareness e o reporting behavior, mas não influencia de forma direta a mitigação do phishing. Isso indica melhora real, ainda que parcial.

O contraste é forte com arXiv, onde um estudo de campo amplo relatou que o anti-phishing training não produziu melhorias estatisticamente significativas em click reduction nem em reporting behavior entre 12.511 funcionários. A leitura da Whalemate é que não basta treinar, é preciso intervir conforme risco, momento e exposição.

¿Qué muestra el problema de memoria en los programas de awareness?

O estudo hospedado em ERIC diz que os programas SE(T)A reduziram a suscetibilidade ao phishing em 50 por cento no experimento base, mas que o ganho de conhecimento desapareceu em até um mês no teste de acompanhamento. Essa combinação é importante, porque mostra impacto de curto prazo e degradação rápida.

Whalemate usa essa mesma fragilidade como argumento para o treinamento adaptativo e o Awareness Agent. Se o aprendizado se erode tão rápido, a resposta não pode ser apenas anual nem homogênea para toda a empresa.

¿Qué implica el enfoque HRM para compliance en LATAM?

Whalemate diz em sua página de compliance que o mesmo programa pode oferecer training por função, evidência de participação e relatórios prontos para auditoria. Isso serve para compliance, mas não reduz o problema a um checklist, porque o dado central continua sendo comportamental.

Para CISO, IT e compliance na América Latina, a decisão já não é se houve um curso, mas se existe um programa capaz de sustentar cadência, segmentar por risco e demonstrar mudança real. Se a organização mede apenas completude, pode cumprir formalmente e falhar na camada de comportamento que o material da Whalemate e a evidência externa colocam no centro.

¿Cómo se ordenan los módulos públicos de Whalemate?

Whalemate separa sua oferta em Adaptive Training, Awareness Agent, a página de HRM e o glossário HRM. Essa divisão importa porque mostra que o produto não se resume a conteúdo, mas a simulação, analytics, automação e interpretação de risco.

A leitura conjunta é que o silo HRM não está competindo para ser “mais um curso de awareness”, e sim para ocupar uma categoria diferente. Isso explica por que o material fala de exposição, risco, intervenção e capacidade de reporte antes de lições isoladas.

O que ler em seguida?

Ver o guia completo do tema

Gostaria de se aprofundar neste tema?

Abra este artigo diretamente no Claude ou ChatGPT — faça perguntas, peça um resumo ou explore ideias relacionadas.

Abrir com ClaudeAbrir com ChatGPT