Conscientização em cibersegurança para órgãos públicos

O setor público precisa de evidência auditável, conteúdo no idioma local e um fornecedor que consiga operar dentro dos prazos e controles de uma licitação.

Como funciona

Onde concentrar o programa

Escala sem um time enorme

O Agente orquestra o programa. O time de segurança define as regras, não monta campanhas na mão.

Transparência do dado

O que é coletado, para quê, e a confirmação de que nenhuma métrica individual é usada para fins disciplinares.

Relatórios para o órgão de controle

Exportáveis, por período, com alcance e resultado. Prontos para quem audita.

Marco regulatório

Referências que orientam o programa

O escopo exato depende da jurisdição e dos controles aplicáveis a cada organização.

ISO/IEC 27001Regulação local de segurança cibernéticaCompras públicas
Caso do setor

Evidências de clientes reais

Veja como organizações da região mediram e reduziram o risco humano com a Whalemate.

Governo

Escala, compras públicas e o dever de documentar que o programa existe

O setor público precisa de evidência auditável, conteúdo no idioma da operação e um fornecedor que consiga trabalhar nos prazos e controles de uma licitação.

Um órgão com milhares de pessoas não monta campanhas à mão. O phishing chega como um procedimento, um fornecedor do governo, um memorando ou um link de “mesa de ajuda”. Quem atende o público está exposto de um jeito diferente de quem opera um sistema interno. O programa tem de ser orquestrado: regras, não uma equipe de vinte pessoas de conscientização mandando e-mail. O Agente corre o dia a dia. Segurança define o marco. É o que torna a escala viável.

Atendimento, call centers, compras, gestores e equipe em contratos rotativos estão expostos. Entradas e saídas no governo não esperam o curso anual. Se o quadro não está sincronizado, o controle está mentindo. Também quem não está na folha mas usa a caixa do órgão. O alcance se declara: quem entra e quem não entra. Transparência do dado: o que se coleta, por quê, e que nenhuma métrica individual se usa para fins disciplinares.

O órgão de controle e a auditoria interna querem um relatório por período, com alcance e resultado. ISO/IEC 27001 orienta o controle de conscientização. A regulação local de segurança cibernética — a que se aplicar a esse órgão — pede que o programa exista e possa ser mostrado. Compras públicas pedem um fornecedor que documente a própria segurança e não prometa um selo que não tem. A Whalemate declara ISO/IEC 27001:2022. O resto se discute no pack da licitação e no DPA, não em um folheto.

Vetores do setor

Três entradas que um órgão já conhece

A campanha tem de falar a língua de um procedimento, não a de uma startup.

Phishing de compras e de fornecedores

Faturas, packs de licitação, “atualize seus dados para receber”. Compras é treinada para destravar pagamentos. A isca usa essa urgência. A simulação treina o segundo canal de verificação. O relatório…

Engenharia social em mesas de atendimento

Quem atende o público reseta acessos, recebe anexos e trabalha com pouco tempo. O atacante se passa por alguém de dentro ou por um cidadão urgente. O programa inclui essa mesa com cenários próprios…

Comprometimento de contas oficiais

Um e-mail que parece o gabinete da autoridade, um pedido de transferência ou de informação. O vetor é BEC com carimbo institucional. O exercício não ridiculariza o gestor: treina o hábito do segundo…

Perguntas sobre governo

O que entrego ao órgão de controle?
Um relatório exportável por período: alcance do quadro, participação, resultados de simulação e evolução do índice. Pronto para quem audita. Não é um parecer. É evidência de que o programa existiu nessas datas. O órgão escreve o relatório que a sua norma pede.
Como vocês cobrem um quadro de milhares?
Diretório, regras e o Agente. Segurança não monta cada campanha à mão. Entradas e saídas seguem a fonte de identidade. Se o órgão tem vários IdPs, isso se declara na implementação. Não prometemos um rollout de fim de semana em um quadro que ninguém unifica.
Vocês podem participar de uma licitação, e o que certificam?
O material de segurança do fornecedor está no Trust Center. A certificação que declaramos é ISO/IEC 27001:2022. Não inventamos SOC 2 nem outros selos. A participação em um processo de compras se avalia caso a caso. Esta página não é uma oferta nem um pack de licitação.
O que este módulo não cobre?
Não é um SOC de governo, não classifica informação e não substitui a mesa de incidentes cibernéticos do órgão. Não instala um agente no endpoint. Não usa métricas individuais para um regime disciplinar. Também não escreve o relatório regulatório: entrega dados para a segurança escrever.

Governo — Conscientização e risco humano

O programa se calibra do mesmo jeito. Mostramos na demo.