Whalemate não vende um curso de security awareness para funcionários, mas um esquema de Human Risk Management que mede comportamento, atua por perfil e gera evidência operacional. A diferença não é apenas de linguagem: CIS, NIST e SANS tratam conscientização como programa contínuo, enquanto a evidência acadêmica mostra resultados mistos, com ganhos de awareness ou de reporte em alguns casos e queda ou nenhum impacto em outros.
Ao cruzar essas fontes, aparece uma tensão que nenhuma delas resolve por completo: o padrão pede cadência e governança, o produto promete intervenção adaptativa, e a pesquisa lembra que concluir um treinamento não garante mudança de comportamento. Para CISO, IT e compliance na América Latina, isso muda a unidade de decisão, já não basta contar participantes ou certificados.
| Fonte | Enquadramento | Unidade de medição | Cadência | Modelo de intervenção | Foco da evidência | Resultado comportamental |
|---|---|---|---|---|---|---|
| Whalemate | Plataforma de Human Risk Management, não um curso isolado | Quem está exposto, risk score, comportamento real | Contínuo, com treinamento adaptativo conforme o perfil de risco | Awareness agent que analisa e ajusta simulações, training e analytics sem intervenção manual | Training por função, evidência de participação, relatórios auditáveis | Mede mudança comportamental real |
| CIS Control 14 | Programa de security awareness and skills training | Conduta da workforce e postura de segurança | Na entrada e, no mínimo, anualmente, com revisão anual do conteúdo ou diante de mudanças relevantes | Não especifica automação | Manutenção do programa de controle | Influenciar o comportamento para reduzir riscos |
| NIST SP 800-50 | Cybersecurity and privacy learning program | Conclusão do awareness training pelo pessoal | Abordagem de ciclo de vida, dentro de 24 horas após receber uma conta | Não especifica automação | Estruturação do programa e timing de completion | Awareness como parte do learning program |
| SANS 2022 | Prática de security awareness program | Frequência de comunicação, interação e training | Ao menos uma vez por mês | Não especifica automação | Frequência de atividade do programa | Não especificado |
| Frontiers 2026 | Information security training and awareness | Awareness e reporting behavior | Não especificado | Não especificado | Efeito do training sobre awareness e reporting | Melhora awareness e reporting, não mitigação direta de phishing |
| ERIC | Security awareness training program | Phishing susceptibility e retenção de conhecimento | Acompanhamento dentro de um mês | Não especificado | Suscetibilidade antes e depois, e decaimento | Reduziu susceptibilidade em 50 por cento no experimento base, mas o aprendizado decaiu em um mês |
| arXiv | Anti-phishing training | Click reduction e reporting behavior | Não especificado | Não especificado | Significância estatística em campo | Não mostrou melhorias significativas em 12.511 funcionários |
Whalemate fala de um curso ou de um sistema de risco humano?
Whalemate se apresenta como uma plataforma de Human Risk Management, não como um curso único, e também diz que simula phishing e QRishing enquanto treina por perfil. Em sua página pública de HRM, afirma que gerencia quem está exposto, identifica as pessoas que concentram exposição, intervém com precisão e mede mudança comportamental real, segundo sua descrição do produto e seu posicionamento público.
A leitura da Whalemate é que o problema não é concluir uma atividade, mas ajustar o comportamento conforme sinais reais. Isso a afasta do modelo clássico de "curso anual" e a aproxima de uma lógica de controle contínuo, com simulações, análise e intervenção seletiva.
O que muda quando Whalemate é comparada ao CIS Control 14?
O CIS Control 14 diz: "Establish and maintain a security awareness program to influence behavior among the workforce to be security conscious and properly skilled to reduce cybersecurity risks to the enterprise" em seu controle. A documentação do CIS acrescenta que o training deve ocorrer na entrada e, no mínimo, anualmente, e que o conteúdo deve ser revisto e atualizado a cada ano ou diante de mudanças relevantes na empresa, segundo Controls14.
Whalemate não confronta esse marco, mas o leva para uma execução contínua com perfilamento, simulações e priorização por risco. A tensão está em que o CIS define o programa e sua manutenção, enquanto a Whalemate tenta resolver como operá-lo com menos atrito e mais precisão.
NIST e Whalemate usam a mesma ideia de awareness?
A NIST SP 800-50 descreve cybersecurity and privacy awareness training como parte de uma abordagem de ciclo de vida para construir um learning program, e pede que o pessoal conclua essa capacitação dentro de 24 horas depois de receber uma conta de usuário, segundo NIST SP 800-50. Essa abordagem coloca o foco no programa e no momento em que a cobertura começa.
Whalemate adiciona outra camada: diz que o treinamento se baseia no perfil de risco de cada usuário, não no curso anual do LMS, e que o módulo seleciona a intervenção por conteúdo, timing, canal e formato a partir de Adaptive Training. A diferença é operacional, o NIST pede cobertura precoce e ciclo de vida, enquanto a Whalemate propõe personalização contínua sobre comportamento observado.
O SANS mostra uma cadência diferente da de CIS e NIST?
Sim. O SANS 2022 Security Awareness Report diz que as organizações comunicam, interagem com ou treinam sua workforce ao menos uma vez por mês. Isso tensiona a ideia de um programa apenas anual e sugere uma frequência muito maior na prática.
Whalemate se encaixa melhor nessa cadência mensal ou contínua do que no esquema de uma única ação por ano. Sua proposta de Awareness Agent diz que analisa e ajusta simulações, training e analytics de forma contínua e sem intervenção manual da equipe de segurança.


