top of page

Human-Centered Cybersecurity: porque o novo documento do NIST é um divisor de águas?

há 14 minutos
4 min de leitura

Por Priscila Meyer — CEO da Eskive, especialista em segurança da informação com foco no risco humano



Por muito tempo, o mercado de cibersegurança tem repetido uma narrativa que, embora conveniente, já se tornou insuficiente: a de que as pessoas são o elo mais fraco da segurança.


O novo documento conceitual do NIST (National Institute of Standards and Technology) sobre Human-Centered Cybersecurity — ou seja, Cibersegurança Centrada no Ser Humano —, publicado em 12 de agosto, representa, na minha visão, uma mudança importante justamente porque questiona essa lógica e propõe algo muito mais maduro: colocar as pessoas, suas necessidades, capacidades e limitações no centro das decisões de segurança.


Como CEO de uma empresa que atua com security awareness e gestão do risco humano, considero essa iniciativa uma das sinalizações mais relevantes para o mercado nos últimos anos. Não porque o conceito de segurança centrada em pessoas seja novo, mas porque ele ganha, agora, uma chancela de enorme peso: o NIST não está apenas reconhecendo que o fator humano importa. Está propondo a construção de diretrizes e recursos para transformar essa visão em parte integrante dos programas de cibersegurança.


Muito mais do que tecnologia


O ponto central do documento é simples, mas poderoso: a cibersegurança não pode (e não deve) ser pensada apenas a partir de tecnologia e controles. Organizações são sistemas formados por tecnologia, processos e pessoas, e os três elementos precisam ser considerados em conjunto. Na prática, isso significa deixar de enxergar o colaborador apenas como alguém que precisa ser treinado para não cometer erros e passar a reconhecê-lo também como participante ativo da defesa, capaz de identificar situações suspeitas, reportar incidentes, tomar decisões e fortalecer a resiliência organizacional.


Aliás, vale aqui uma observação importante: durante décadas, grande parte das tecnologias foi desenvolvida sem considerar que as pessoas responsáveis por sua operação necessitassem de treinamento apropriado.


A função computacional vinha antes do protagonismo humano — situação que vimos bem, por exemplo, na primeira onda de erros ocasionados por erros de configuração em serviços de cloud storage. Com a concentração da atenção nos usuários, quem desenvolve tecnologias também precisará pensar nas pessoas como tomadoras de decisão, especialmente quando falamos de proteção a dados digitais.


Essa mudança de perspectiva tem consequências profundas. O próprio NIST chama atenção para um problema que nós, profissionais da área, observamos diariamente: muitas organizações ainda apostam quase exclusivamente em treinamentos anuais, partindo da premissa de que falta conhecimento é a principal causa de comportamentos inseguros. Ao mesmo tempo, frameworks e diretrizes de segurança continuam fortemente orientados para controles técnicos, deixando pouca clareza sobre como estruturar, implementar e medir uma abordagem efetivamente centrada nas pessoas.


Não é sobre ensinar, é sobre protagonismo humano


Para mim, esse é um dos maiores méritos do paper: ele amplia a conversa de security awareness para algo muito maior. O NIST deixa claro que HCC envolve cultura de segurança, comunicação, comportamento, cognição, interação entre humanos e sistemas, vulnerabilidades e também as capacidades das pessoas. Ou seja, conscientização e treinamento continuam importantes, mas deixam de ser tratados como resposta suficiente ao risco humano.


Essa distinção é fundamental. Durante eras, parte do mercado tratou a conscientização como uma espécie de vacina: uma dose anual de treinamento, algumas simulações de phishing e a expectativa de que o usuário passasse a agir corretamente. O documento ajuda a consolidar uma visão diferente. Uma experiência de phishing, por exemplo, não deveria servir simplesmente para punir ou constranger quem clicou, mas para avaliar se treinamento, processos e mecanismos de suporte estão realmente ajudando aquela pessoa a tomar uma decisão segura.


Também considero especialmente relevante o reconhecimento de que mais segurança não significa necessariamente melhor segurança. Quando controles são difíceis de usar, interrompem fluxos de trabalho ou parecem desconectados da realidade, criam fricção, fadiga e até comportamentos de contorno. O NIST aponta que uma abordagem centrada nas pessoas pode reduzir esse atrito, melhorar produtividade, satisfação e motivação e, ao mesmo tempo, fortalecer a postura de segurança.


É justamente aqui que acredito que veremos uma transformação no mercado. A partir do momento em que o NIST pretende produzir uma referência comum para HCC, alinhada a seus próprios frameworks e acompanhada de guias, ferramentas, estudos de caso, templates e treinamentos, a discussão tende a sair do campo conceitual e chegar à agenda dos gestores.


O que esperar pelos próximos anos?


Minha previsão é que, nos próximos anos, programas de gestão do risco humano serão avaliados indicadores mais avançados além da participação em treinamentos ou taxas de cliques em phishing. A tendência é que o mercado cobre evidências mais próximas de comportamento, cultura, resiliência, capacidade de reporte, redução de fricção e efetividade dos controles sob a perspectiva de quem precisa utilizá-los.


O próprio NIST coloca como questão central a necessidade de definir se HCC será tratado como uma abordagem, com indicadores de adoção e maturidade, ou como um resultado, medido por fatores como cultura, confiança, usabilidade e resiliência.


Também acredito que veremos uma aproximação maior entre segurança, recursos humanos, tecnologia, gestão de risco e liderança. O documento deixa explícito que a responsabilidade pela abordagem human-centered não pertence apenas ao time de segurança. Ela atravessa diferentes funções da organização e depende de colaboração e comunicação entre elas.


O mais importante, porém, é o sinal que esse movimento envia. Quando uma instituição com a relevância e a credibilidade do NIST coloca pessoas no centro da discussão de cibersegurança, fica mais difícil para o mercado continuar tratando comportamento humano como um problema periférico. Estamos diante da oportunidade de substituir uma cultura de culpabilização por uma cultura de participação, aprendizado e gestão do risco humano.


Ainda estamos no início dessa jornada. O documento é um concept paper, não um padrão definitivo. Mas talvez seja justamente essa característica que torna a iniciativa tão relevante: o mercado não está apenas recebendo uma nova diretriz; está sendo convidado a ajudar a construir uma nova forma de pensar segurança.


E, na minha leitura, essa é uma vitória importante. Porque uma cibersegurança realmente madura não é aquela que constrói as melhores barreiras contra as pessoas, mas sim aquela que constrói sistemas, processos e culturas nos quais as pessoas conseguem ser parte da barreira — em vez de parte do problema.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page