Gostaria de comentar/debater convosco, alguns pontos que me parecem curiosos numa perspectiva da Segurança da Informação na Sociedade da Informação Portuguesa, tendo com base o último estudo Global Information Security 2010 (pwcsurvey2010_report.pdf) realizado em conjunto pelas revistas CSO e CIO em parceria com a PwC:
Uma das principais conclusões do estudo, refere que a actual crise, obrigou as empresas a fazer menos investimentos na generalidade. Mas, (felizmente) os orçamentos das empresas dedicados à segurança mantêm-se estáveis e no topo da lista das preocupações, nomeadamente, os investimentos para a continuidade do negócio (BC) e Compliance. (Finding/Figure #1).
Será que este cenário também se aplica às empresas portuguesas?
ou a crise em Portugal teve outras repercussões?
É conhecida, a diferença de importância que a Gestão e os gestores de TI (CIO) atribuem na tomada de decisão quanto às questões sobre a Segurança da Informação. No entanto, esta situação parece estar a convergir no mesmo sentido, ou seja, começam a perceber que têm as mesmas preocupações e a pensar da mesma forma, alinhando estratégias. (Finding/Figure #5 and #6)
Para esta mudança, terá contribuído a actual crise e a relevância da função de CISO (from 29% in 2008 to 44% this year) e o seu reconhecimento na hierarquia da empresa (74% vs. 65% India e 50% US). (Figure 14)?
Em Portugal, estas mudanças também se reflectem nas empresas?
Será que a função de CISO (Chief Information Security Officer) é reconhecida nas empresas portuguesas?
Acho este ponto particularmente interessante.
A América do Sul passou do final da tabela para o topo da tabela, em apenas dois anos, na preocupação com as praticas de Segurança da Informação, deixando a Europa em último, comparativamente com a Ásia e a América do Norte (Finding/Figure #12).
Para tal contribuíram, factores como a definição e importância da Segurança da informação pela Gestão (62% América do Norte vs. 38% Europa) e principalmente porque consideram como factor de liderança o “Client requirement” para justificar os investimentos, em contraste com a Europa que considera o factor “Legal or Regulatory requirement”.
Será que a Europa está a limitar-se a cumprir regulamentos e responsabilidades legais e a menosprezar o mais importante, a Segurança da Informação (da empresa ou do cliente)?
Estes pontos, revelam que a Segurança da Informação na Sociedade da Informação é bastante pertinente, principalmente, numa altura em que é necessário conter investimentos e alinhar estratégias, não descurando o mais importante: a Segurança da Informação. Pelo que, considero esta matéria bastante interessante para seer abordada futuramente por um GAN.
Por fim, este estudo lembra-me a minha dissertação de mestrado com o tema "Factores de Sucesso na Gestão de Segurança da Informação nas empresas Portuguesas" que debate esta problemática. (em http://tiny.cc/7jDks, 2008)
Luis Manuel Santos