CEO da Qualys vê Brasil como mercado estratégico e aposta em gestão autônoma de risco

Créditos das imagens: Joaz Oliver
O avanço da digitalização no Brasil, a maturidade do setor financeiro, a adoção de inteligência artificial e a necessidade de transformar dados técnicos em decisões de negócio colocam o país em uma posição estratégica para o mercado global de cibersegurança. Essa é a avaliação de Sumedh Thakar, presidente e CEO da Qualys, que conversou com exclusividade com a Cyber Security Brazil durante o ROCon LATAM 2026, realizado em São Paulo. A própria Qualys apresenta o encontro como sua conferência voltada a Risk Operations e à redução proativa do risco cibernético.
A Cyber Security Brazil foi convidada especial da Qualys para acompanhar e cobrir o evento, que reuniu executivos, especialistas, clientes e parceiros da companhia na América Latina. Durante a cobertura, Thakar reservou espaço em sua agenda para uma entrevista extensa com o portal e recebeu a equipe de forma atenciosa, assim como os profissionais da Qualys envolvidos na organização.
Registramos também nosso agradecimento especial a Leandro Roosevelt, Country Manager da Qualys no Brasil, e Eduardo Bergonse Pereira, Regional Vice President para a América Latina, pelo suporte à Cyber Security Brazil durante o evento e pela receptividade ao longo da cobertura.

Na entrevista, Thakar falou sobre a transformação da Qualys de uma companhia fortemente associada ao gerenciamento de vulnerabilidades para uma plataforma mais ampla de gestão de risco cibernético, explicou a estratégia por trás do Risk Operations Center (ROC) e do Enterprise TruRisk Management (ETM), analisou a posição do Brasil no cenário internacional e discutiu como a IA deve alterar tanto o ataque quanto a defesa nos próximos anos.
Da descoberta de vulnerabilidades à redução efetiva do risco

A história da Qualys está diretamente relacionada ao gerenciamento de vulnerabilidades. Segundo Thakar, a empresa esteve entre as pioneiras no uso do modelo SaaS para esse tipo de atividade, em uma época em que a identificação de falhas era uma das principais preocupações das organizações.
O mercado, porém, mudou. À medida que o número de vulnerabilidades e descobertas aumentou, as empresas passaram a enfrentar outro problema: encontrar uma vulnerabilidade não significa necessariamente conseguir corrigi-la.
Para Thakar, essa diferença entre descoberta e ação levou a Qualys a ampliar seu foco.
O executivo explicou que, inicialmente, grande parte da proposta estava relacionada ao scanning e à identificação das vulnerabilidades. Com o passar dos anos, ficou evidente que as organizações acumulavam cada vez mais descobertas que suas equipes não conseguiam corrigir. A consequência foi uma mudança de direção para adicionar mais recursos de priorização, validação e remediação.
A lógica é relativamente simples: se uma empresa identifica milhares de vulnerabilidades, mas não consegue determinar quais representam risco real e nem agir rapidamente sobre elas, o volume de informações por si só não representa uma melhoria proporcional da segurança.
Essa estratégia aparece em tecnologias recentes da companhia. Uma delas é o InstaScan, alimentado pelo Agent Insta, criado para correlacionar continuamente novos avisos de segurança com inventário, telemetria e informações sobre ameaças já disponíveis, buscando identificar sistemas afetados sem depender exclusivamente do próximo ciclo tradicional de scanning.
Outro componente citado pelo CEO é o Agent Val, agente de IA integrado ao Enterprise TruRisk Management que utiliza o TruConfirm para ajudar a verificar se exposições priorizadas são realmente exploráveis. O fluxo inclui validação, definição da ação de mitigação ou correção e uma nova validação para verificar se o caminho de exploração foi efetivamente eliminado.
Na visão apresentada por Thakar, a pergunta que as empresas precisam responder deixa de ser simplesmente “quantas vulnerabilidades temos?” e passa a incluir questões como: quais delas podem realmente ser exploradas, quais ativos são relevantes para o negócio e com que velocidade a organização consegue reduzir aquela exposição.
Por que a Qualys aposta em um Risk Operations Center
Essa mudança também explica a aposta da companhia no conceito de Risk Operations Center, ou ROC.
Tradicionalmente, o SOC — Security Operations Center — concentra esforços na identificação e resposta a eventos, alertas, ameaças e incidentes. Para Thakar, existe espaço para uma camada complementar destinada a entender, priorizar e reduzir o risco antes que ele resulte necessariamente em um incidente.
Um dos problemas atuais, segundo o executivo, é aquilo que ele descreveu durante a entrevista como uma espécie de “turismo de dashboards”. Uma organização pode ter um painel para identidade, outro para cloud, um terceiro para vulnerabilidades, outros para aplicações, endpoints ou diferentes componentes da infraestrutura. A quantidade de informações aumenta, mas o risco permanece fragmentado.
O desafio é estabelecer uma visão capaz de comparar esses riscos.
“Qual é o valor do risco?” é a questão que, na visão de Thakar, precisa ganhar espaço no processo de decisão.
É nesse ponto que a Qualys posiciona o ROC e o Enterprise TruRisk Management. Em vez de restringir a análise a apenas uma categoria de vulnerabilidade ou tecnologia, a proposta é reunir diferentes fatores de risco e fornecer uma visão consolidada que permita priorizar ações.
A companhia também vem incorporando agentes de IA ao modelo. A arquitetura anunciada pela Qualys inclui agentes voltados à priorização de ameaças, estratégias de remediação e execução de tarefas dentro das operações de risco.
Para Thakar, a velocidade passa a ser particularmente importante com a adoção de IA. Quanto mais rapidamente novas vulnerabilidades e técnicas podem ser encontradas ou exploradas, menor é a margem para processos defensivos lentos e excessivamente manuais.
O objetivo, segundo ele, é permitir que a organização analise rapidamente, decida rapidamente e aja rapidamente.
Consolidação não significa depender de um único fabricante
Questionado sobre a forte fragmentação do mercado de cibersegurança e sobre uma possível consolidação das ferramentas, Thakar fez uma distinção importante.
Ele não acredita que o futuro seja necessariamente um ambiente no qual uma empresa utilizará apenas um fornecedor para todas as necessidades de segurança.
A consolidação, segundo o CEO, deve ocorrer principalmente dentro de determinados domínios.
No gerenciamento de vulnerabilidades, por exemplo, capacidades que anteriormente poderiam estar separadas — inventário, descoberta, priorização, validação e remediação — começam a funcionar de maneira mais integrada.
Quando a discussão passa para gestão de risco, porém, é necessário considerar informações provenientes de diferentes tecnologias e fabricantes.
A consolidação que Thakar considera essencial nesse contexto é a da visão do risco, e não obrigatoriamente a eliminação de todas as ferramentas de terceiros.
Uma organização pode continuar utilizando diferentes tecnologias para identidade, cloud, endpoint, aplicações e outras áreas, mas precisa ser capaz de reunir esses sinais para entender quais problemas representam maior impacto para o negócio.
É justamente nesse ponto que a companhia pretende posicionar o ETM e o ROC: como uma camada capaz de correlacionar diferentes fatores e transformar dados dispersos em decisões de risco.
Brasil ganha importância com digitalização da economia
Ao falar especificamente sobre o Brasil, Thakar foi enfático ao destacar a crescente importância do país.
Na avaliação do executivo, o peso brasileiro no ambiente econômico e financeiro global aumentou, ao mesmo tempo em que o país demonstrou capacidade de utilizar tecnologia de maneira concreta para transformar atividades econômicas.
Um dos exemplos citados por ele foi o Pix.
Para o CEO da Qualys, sistemas desse tipo mostram como a infraestrutura digital pode facilitar transferências de dinheiro, ampliar o acesso a serviços e alterar a forma como a população interage com a economia.
Mas existe uma consequência direta: quanto mais a economia depende de tecnologia, maior é a necessidade de estabelecer confiança nos sistemas que sustentam essas operações.
Se usuários deixarem de confiar em uma plataforma de pagamento por receio de fraude ou comprometimento, a própria adoção da tecnologia pode ser afetada.
“Como garantir que esses sistemas que estão impulsionando a economia sejam realmente confiáveis?” foi uma das questões levantadas por Thakar durante a conversa.
Na avaliação do executivo, a digitalização brasileira também aumenta sua atratividade para hackers. Economias maiores, mais conectadas e dependentes de infraestrutura digital passam naturalmente a oferecer mais oportunidades para ataques com motivação financeira e outras formas de atividade maliciosa.
Por esse motivo, ele considera o Brasil um mercado importante não apenas para a Qualys, mas para o setor de segurança de maneira geral.
Thakar também destacou os bancos brasileiros, que considera avançados tecnologicamente e fortemente influenciados por exigências regulatórias.
“Não acho que o Brasil esteja atrás de nenhuma outra região”
Apesar das diferenças existentes entre organizações e setores, o CEO rejeitou a ideia de que o Brasil esteja necessariamente atrás dos Estados Unidos, Europa ou de outros mercados quando o assunto é maturidade em cibersegurança.
Segundo ele, as conversas mantidas com organizações brasileiras demonstram um nível elevado de compreensão dos desafios.
“Não acho que o Brasil esteja atrás de nenhuma outra região em termos de cibersegurança”, afirmou Thakar durante a entrevista.
A diferença de maturidade entre empresas brasileiras também não é, segundo ele, uma característica exclusiva do país.
Instituições financeiras e organizações submetidas a uma pressão regulatória maior tendem a apresentar programas mais maduros. Em outras áreas da economia, a segurança disputa orçamento e atenção com as atividades centrais de cada empresa.
Essa realidade, na visão do CEO, reforça a necessidade de tratar a segurança como uma disciplina de gerenciamento de risco.
Empresas não possuem recursos infinitos e dificilmente conseguem eliminar todas as possibilidades de incidente. A questão passa a ser quanto investir, quais riscos reduzir primeiro e qual nível de exposição a organização considera aceitável.
Por isso, Thakar acredita que organizações brasileiras que estão expandindo seus programas de segurança têm uma oportunidade de concentrar menos a discussão exclusivamente em ferramentas e mais nos resultados obtidos.
IA deve acelerar os dois lados da disputa
Outro ponto central da entrevista foi a inteligência artificial.
Perguntado sobre quem deve obter maior vantagem com a tecnologia — atacantes ou defensores — Thakar evitou apontar um vencedor.
Para ele, cibersegurança continuará funcionando como um jogo de gato e rato.
Hackers possuem incentivos para empregar IA porque precisam encontrar alvos, vulnerabilidades e oportunidades antes de outros atacantes. Na defesa, o raciocínio é semelhante: se os adversários estão automatizando processos com IA, equipes de segurança não podem responder apenas com mecanismos tradicionais e lentos.
“Nenhum dos dois lados tem escolha a não ser usar IA”, resumiu o executivo.
Thakar também chamou atenção para a velocidade com que o próprio ecossistema de inteligência artificial está mudando. Modelos generativos, sistemas agentivos e diferentes arquiteturas estão avançando rapidamente, e novas aplicações devem continuar surgindo.
Para as empresas, o desafio será aproveitar esses recursos sem ignorar questões como disponibilidade e risco operacional.
O executivo destacou ainda uma característica histórica da cibersegurança: a falta de profissionais qualificados em quantidade suficiente.
Por isso, ele vê um espaço particularmente interessante para automação.
A discussão, em sua visão, não deve ficar limitada à substituição de pessoas. A IA pode atuar principalmente em atividades nas quais as equipes já não tinham profissionais suficientes para acompanhar a velocidade e o volume de trabalho necessário.
O resultado esperado é uma disputa contínua: atacantes adotam novas capacidades, defensores respondem com tecnologias melhores e o ciclo se repete.
IA não significa necessariamente o fim dos empregos
Durante a conversa, a discussão sobre IA também avançou para o impacto sobre os empregos.
Thakar demonstrou uma visão otimista sobre o tema. Para ele, transformações tecnológicas anteriores eliminaram determinadas tarefas, mas também criaram novas formas de produzir valor.
O executivo comparou essa evolução com diferentes saltos tecnológicos ao longo da história: atividades que antes exigiam esforço manual passaram a ser realizadas com novas ferramentas, mas isso não eliminou a capacidade humana de encontrar novas ocupações.
Na avaliação dele, a IA deve aumentar o que as pessoas conseguem realizar durante o dia e modificar a natureza de determinadas funções, em vez de simplesmente tornar o trabalho humano desnecessário.
Para o mercado de cibersegurança, a própria evolução constante das tecnologias e das ameaças deve continuar demandando pessoas capazes de entender problemas, tomar decisões e administrar risco.
O conselho não quer saber apenas quantas CVEs existem
Um dos pontos mais relevantes da entrevista surgiu quando a conversa se voltou para a comunicação entre CISOs e os conselhos de administração.
Hoje, líderes de segurança possuem uma quantidade enorme de informações: vulnerabilidades, CVEs, alertas, inteligência de ameaças, dashboards, incidentes e indicadores produzidos por dezenas de ferramentas.
Para Thakar, porém, quantidade de dados não significa necessariamente capacidade de comunicação com o negócio.
O papel do CISO, segundo ele, é funcionar como uma ponte entre segurança e negócio.
E existe uma linguagem que a administração entende com facilidade: impacto financeiro.
Um servidor crítico pode ter determinada vulnerabilidade, por exemplo, mas a relevância daquele problema para a direção depende das consequências de um eventual comprometimento. Se uma indisponibilidade ou destruição daquele sistema puder gerar uma perda de milhões de dólares, a discussão muda completamente.
A pergunta para o conselho deixa de ser apenas “quantas vulnerabilidades críticas ainda estão abertas?” e passa a ser “qual é a perda potencial associada ao risco que estamos assumindo?”.
Depois disso surge uma segunda pergunta: a organização está gastando uma quantidade adequada de recursos para manter essa perda potencial dentro de seu apetite de risco?
Nenhum CISO, segundo Thakar, pode garantir risco zero.
O objetivo é demonstrar que a companhia compreende sua exposição, conhece as possíveis consequências e consegue mostrar se o risco residual está ou não dentro de um nível considerado aceitável.
“O conselho não se importa com a CVE ou com a vulnerabilidade”, disse o executivo ao explicar que a preocupação da administração está no impacto que aquele problema pode causar ao negócio.
Essa visão também está no centro da estratégia da Qualys para o ROC e o ETM.
A intenção é transformar resultados técnicos — descobertas, ativos, vulnerabilidades e correções — em uma representação que permita aos executivos acompanhar a redução de risco de forma mais próxima à linguagem de negócio.
O que a cibersegurança poderá ser daqui a cinco anos
Quando questionado sobre o que espera encontrar se uma nova entrevista acontecer daqui a cinco anos, Thakar evitou fazer previsões sobre tecnologias específicas.
Para ele, é praticamente impossível saber qual inovação dominará o mercado nesse período.
Há, entretanto, algo que considera previsível: as organizações continuarão utilizando tecnologia digital.
Enquanto isso acontecer, existirão pessoas tentando atacar esses sistemas.
Novas tecnologias também introduzirão novos riscos, enquanto as empresas continuarão convivendo com sistemas antigos e riscos acumulados.
Por isso, Thakar acredita que uma das perguntas fundamentais da cibersegurança permanecerá a mesma: quanto risco determinada tecnologia adiciona ao negócio e quanto a organização deve investir para reduzi-lo?
O executivo exemplificou a lógica de forma financeira: se uma nova tecnologia acrescenta US$ 10 milhões de exposição potencial, a companhia precisa avaliar quanto faz sentido investir para diminuir aquele risco.
É justamente por essa razão que ele defende uma abordagem de Risk Operations não limitada a uma tecnologia específica.
Se, daqui a cinco anos, grande parte das operações empresariais estiver baseada em inteligência artificial, uma parcela maior do risco poderá estar ligada à IA. Isso não significa, entretanto, que vulnerabilidades de infraestrutura, aplicações, identidades, endpoints e tecnologias legadas desaparecerão.
O objetivo de uma camada centralizada de gerenciamento seria incorporar esses novos fatores à mesma equação de risco e permitir que a empresa determine continuamente quais deles merecem prioridade.
De engenheiro a CEO: “você continua tendo as mesmas 24 horas”
A parte final da entrevista deixou a tecnologia em segundo plano e abordou a trajetória pessoal do executivo.
Thakar entrou na Qualys em 2003, inicialmente na área de engenharia, e passou por diferentes posições de liderança antes de chegar à presidência e ao cargo de CEO. A informação oficial da companhia confirma sua entrada em 2003; esse ponto aparece incorretamente como “2023” em um trecho da transcrição automática da entrevista.
Segundo o executivo, no início da carreira seu foco era semelhante ao de muitos engenheiros: escrever código, cumprir suas responsabilidades e voltar para casa. Cibersegurança ainda não possuía para ele o significado que adquiriria posteriormente.
A mudança veio a partir de uma experiência familiar.
Seus pais vivem na Índia, outro país com população numerosa e forte processo de transformação digital. Em determinado momento, seu pai resistia a utilizar serviços bancários online por receio de ter a senha roubada.
Para Thakar, aquela preocupação tornou evidente a importância que a segurança teria em um futuro no qual cada vez mais atividades dependeriam de sistemas digitais.
A percepção o levou a se aprofundar no setor.
Já sobre a evolução de engenheiro para CEO, Thakar destacou uma limitação que permanece exatamente igual independentemente do cargo ocupado: ninguém recebe mais horas no dia.
Um engenheiro possui 24 horas. Um CEO também.
Portanto, chega um momento em que trabalhar mais horas deixa de ser uma estratégia de crescimento sustentável.
Segundo Thakar, a diferença passa a estar na capacidade de construir uma equipe.
Um profissional pode aumentar suas responsabilidades em dez, cem ou até mais vezes, mas não pode multiplicar seu próprio tempo na mesma proporção.
A capacidade de produzir resultados em escala passa, portanto, a ser diretamente proporcional à qualidade das pessoas ao redor do líder.
A principal lição de liderança que ele destacou foi justamente essa: formar uma equipe forte e trazer pessoas capazes de ser melhores do que o próprio líder em suas respectivas áreas.
O que ainda surpreende Thakar depois de duas décadas no setor
Mesmo após mais de duas décadas de experiência na Qualys, uma característica da indústria ainda chama a atenção do executivo: a dificuldade de muitos líderes em relacionar cibersegurança diretamente ao negócio.
Na avaliação de Thakar, parte dos profissionais continua excessivamente concentrada nos aspectos técnicos.
Tecnologia é indispensável, mas, para ele, cibersegurança existe dentro de uma empresa principalmente para reduzir a possibilidade de perdas provocadas por riscos digitais.
Essa visão também ajuda a explicar por que o ROC ganhou uma posição central na estratégia que ele pretende desenvolver.
Independentemente de qual seja a próxima tecnologia ou a próxima categoria de risco, o executivo defende uma equação que permita relacionar investimento e redução de exposição.
Em outras palavras: se a empresa investir determinado valor, precisa entender quanto risco efetivamente conseguiu retirar do negócio.
É essa mudança de uma segurança baseada predominantemente em achados técnicos para uma disciplina orientada a resultados mensuráveis de risco que Thakar considera uma das transformações mais importantes ainda em andamento no setor.
Comunicação também é uma ferramenta de liderança
A última pergunta trouxe uma recomendação fora da área técnica.
Questionado sobre um livro que indicaria para profissionais, Thakar escolheu “Comunicação Não Violenta”, obra de Marshall Rosenberg.
A justificativa está relacionada a liderança.
Para o executivo, clareza mental e capacidade de comunicação são importantes independentemente da tecnologia ou função profissional. Uma das ideias que ele destacou do livro é aprender a interpretar a intenção e o significado por trás do que uma pessoa diz, em vez de reagir apenas às palavras utilizadas.
Essa habilidade se torna ainda mais importante em situações difíceis.
Na visão do CEO, liderança depende de pessoas e, consequentemente, depende da capacidade de comunicar objetivos, problemas e decisões com clareza.
A recomendação encerrou uma conversa que começou falando sobre vulnerabilidades, inteligência artificial e plataformas de segurança, mas terminou justamente no componente humano.
Entre a tecnologia atual e aquela que ainda será criada, a visão apresentada por Thakar permanece centrada em uma questão: cibersegurança precisa ser capaz de demonstrar qual risco existe para o negócio, decidir qual risco realmente merece prioridade e provar que as ações realizadas conseguiram reduzi-lo.




