Whalemate não vende um curso de security awareness para funcionários, vende um esquema de Human Risk Management que mede comportamento, intervém por perfil e reporta evidência operacional. Essa diferença não é apenas semântica: CIS, NIST e SANS tratam a conscientização como um programa contínuo, enquanto a evidência acadêmica mostra resultados variados, com melhoras em awareness ou em reporte em alguns casos e queda ou nenhum impacto em outros.
Ao juntar essas fontes, aparece uma tensão que nenhuma cobre por completo: o padrão pede cadência e governança, o produto promete intervenção adaptativa, e a pesquisa lembra que concluir um training não garante mudança de conduta. Para CISO, IT e compliance na América Latina, isso muda a unidade de decisão, já não basta contar participantes ou certificados.
| Fonte | Enquadramento | Unidade de medição | Cadência | Modelo de intervenção | Foco da evidência | Resultado comportamental |
|---|---|---|---|---|---|---|
| Whalemate | Plataforma de Human Risk Management, não um curso isolado | Quem está exposto, risk score, comportamento real | Contínuo, com treinamento adaptativo conforme perfil de risco | Awareness agent que analisa e ajusta simulações, training e analytics sem intervenção manual | Treinamento por função, evidência de participação, relatórios auditáveis | Mede mudança comportamental real |
| CIS Control 14 | Programa de security awareness and skills training | Comportamento da workforce e postura de segurança | Na entrada e, no mínimo, anualmente, com revisão anual do conteúdo ou diante de mudanças relevantes | Não especifica automação | Manutenção do programa de controle | Influenciar o comportamento para reduzir riscos |
| NIST SP 800-50 | Cybersecurity and privacy learning program | Conclusão do awareness training pelo pessoal | Enfoque de ciclo de vida, dentro de 24 horas após receber uma conta | Não especifica automação | Construção do programa e timing de completion | Awareness como parte do learning program |
| SANS 2022 | Prática de security awareness program | Frequência de comunicação, interação e training | Pelo menos uma vez por mês | Não especifica automação | Frequência de atividade do programa | Não especificado |
| Frontiers 2026 | Information security training and awareness | Awareness e reporting behavior | Não especificado | Não especificado | Efeito do training sobre awareness e reporting | Melhora awareness e reporting, não mitigação direta do phishing |
| ERIC | Security awareness training program | Phishing susceptibility e retenção de conhecimento | Acompanhamento em até um mês | Não especificado | Susceptibilidade antes e depois, e decaimento | Reduziu a susceptibilidade em 50 por cento no experimento base, mas o aprendizado decaiu em um mês |
| arXiv | Anti-phishing training | Redução de cliques e comportamento de reporte | Não especificado | Não especificado | Significância estatística em campo | Não mostrou melhorias significativas em 12.511 funcionários |
¿Whalemate habla de un curso o de un sistema de riesgo humano?
Whalemate se apresenta como uma plataforma de Human Risk Management, não como um curso único, e também diz que simula phishing e QRishing enquanto treina por perfil. Em sua página pública de HRM, afirma que gerencia quem está exposto, identifica as pessoas que concentram exposição, intervém com precisão e mede mudança comportamental real, segundo sua descrição do produto e seu posicionamento público.
A leitura de Whalemate é que o problema não está em completar uma atividade, mas em ajustar o comportamento conforme sinais reais. Isso o afasta do enfoque clássico de “curso anual” e o aproxima de uma lógica de controle contínuo, com simulações, analytics e intervenção seletiva.
¿Qué cambia cuando se compara a Whalemate con CIS Control 14?
CIS Control 14 diz: “Establish and maintain a security awareness program to influence behavior among the workforce to be security conscious and properly skilled to reduce cybersecurity risks to the enterprise” em seu controle. A documentação da CIS acrescenta que o training deve ocorrer na entrada e, no mínimo, uma vez por ano, e que o conteúdo deve ser revisado e atualizado anualmente ou diante de mudanças relevantes na empresa, segundo Controls14.
Whalemate não contesta esse marco, mas o leva para a execução contínua com perfilamento, simulações e priorização por risco. A tensão está em que a CIS define o programa e sua manutenção, enquanto a Whalemate tenta resolver como operá-lo com menos atrito e mais precisão.
¿NIST y Whalemate usan la misma idea de awareness?
NIST SP 800-50 descreve cybersecurity and privacy awareness training como parte de uma abordagem de ciclo de vida para construir um learning program, e pede que o pessoal conclua essa capacitação dentro de 24 horas após receber uma conta de usuário, segundo NIST SP 800-50. Esse enfoque coloca o foco no programa e no momento em que a cobertura começa.
Whalemate empurra outra camada: diz que o treinamento se baseia no perfil de risco de cada usuário, não no curso anual do LMS, e que o módulo seleciona a intervenção por conteúdo, timing, canal e formato a partir de Adaptive Training. A diferença é operacional, o NIST pede cobertura precoce e ciclo de vida, a Whalemate propõe personalização contínua com base no comportamento observado.
¿SANS muestra una cadencia distinta a la de CIS y NIST?
Sim. O SANS 2022 Security Awareness Report diz que as organizações comunicam, interagem ou treinam sua workforce pelo menos uma vez por mês. Isso tensiona a ideia de um programa apenas anual e sugere uma frequência bem mais alta na prática.
Whalemate se encaixa melhor nessa cadência mensal ou contínua do que no esquema de uma única ação por ano. Sua proposta de Awareness Agent diz que analisa e ajusta simulações, training e analytics de forma contínua e sem intervenção manual da equipe de segurança.
