---
title: "A CISA muda de foco, o que é ótimo, mas muitas PME não estão prontas para acompanhar | Guardian360"
description: "A CISA retirou o seu boletim semanal de vulnerabilidades a favor de uma priorização baseada no risco. O princípio está certo, e defendemo-lo há anos. Mas muitas PME ainda não conquistaram o direito de priorizar: aplicar correções, MFA e cópias de segurança testadas vêm primeiro."
url: https://guardian360.net/pt/blog/cisa-changes-focus-but-many-smes-are-not-ready/
locale: en
source: guardian360.net
---
[← Todos os artigos](https://guardian360.net/pt/blog/)

Opinião

# A CISA muda de foco, o que é ótimo, mas muitas PME não estão prontas para acompanhar

Por Jan Martijn Broekhof · 28 de setembro de 2026

Devia ter sido um momento digno de celebração. A 28 de setembro de 2026, a US Cybersecurity and Infrastructure Security Agency retirou o seu boletim semanal de vulnerabilidades, apresentando a decisão como coerente com uma mudança mais ampla, da gestão de vulnerabilidades baseada na gravidade para uma priorização baseada no risco. As vulnerabilidades recém-divulgadas continuarão a ser registadas em [CVE.org](http://cve.org/), mas as organizações são agora encaminhadas para o catálogo Known Exploited Vulnerabilities, para os avisos da própria CISA e para os alertas de segurança dos fornecedores, para tudo o que exija realmente uma ação.

Na Guardian360, defendemos este argumento há anos. Nem todas as vulnerabilidades merecem a tua atenção. A esmagadora maioria das falhas divulgadas nunca chega a ser explorada, e correr atrás de todas elas, em vez daquele punhado que importa, é um mau uso do tempo limitado de uma equipa de segurança. Por isso, quando a agência responsável pela cibersegurança federal nos Estados Unidos começa a dizer o mesmo, é tentador tratá-lo como uma vitória simples e seguir em frente.

A questão não é bem tão simples. A CISA tem razão quanto ao princípio. Mas muitas das organizações com que trabalhamos, sobretudo as pequenas e médias empresas, ainda não estão em posição de beneficiar desse princípio.

## O que é que a CISA mudou de facto?

A mudança em si é mais limitada do que os títulos sugerem. A CISA não deixou de acompanhar as vulnerabilidades; deixou de publicar um resumo semanal delas. O raciocínio da agência assenta na sua própria FY2024-2025 Vulnerability Review, que analisou dados de exploração de 2024 e 2025 e concluiu que, embora o volume de vulnerabilidades divulgadas continuasse a subir, o número das que os atacantes de facto exploraram cresceu apenas marginalmente. Por outras palavras, a enxurrada de novos CVE não se traduz numa enxurrada proporcional de ataques reais, pelo que uma lista semanal de tudo o que era novo talvez nunca tenha sido o artefacto mais útil, para começar.

Vale a pena parar para pensar na dimensão dessa enxurrada. A mais recente atualização de segurança mensal da Microsoft divulgou perto de mil vulnerabilidades numa única versão, muito acima do seu volume habitual até há bem pouco tempo, e os analistas esperam que os números de divulgação dos fornecedores continuem a subir antes de estabilizarem, como noticiou a Dark Reading. As plataformas de bug bounty relataram submissões a duplicar e triplicar no mesmo período.

## Uma crítica justa ao como, não ao quê

Nada disto significa que a execução tenha sido irrepreensível. Kevin Surace, CEO da TokenCore, fez uma observação que merece ser levada a sério na cobertura da mudança pela Dark Reading: retirar o boletim transfere o trabalho de montar um quadro claro para os defensores, que já andam esticados ao limite, sobretudo nas organizações mais pequenas. Um ponto de contacto semanal fiável a desaparecer de um dia para o outro, sem que se anuncie ao mesmo tempo qualquer substituto direto, não é a forma mais elegante de gerir uma transição que a própria agência considera acertada.

Teríamos preferido ver a CISA acompanhar o anúncio de algo mais construtivo: uma breve nota de migração, talvez, a apontar os subscritores existentes exatamente para os recursos que agora fazem o trabalho que o boletim costumava fazer. O princípio é sólido. A comunicação em torno dele foi desajeitada.

## Será a CISA realmente a tua única fonte?

Dito isto, a crítica só faz sentido se o boletim da CISA fosse genuinamente insubstituível, e não era. O catálogo KEV já existe, já é o recurso para o qual a CISA aponta agora ativamente as pessoas, e já responde à pergunta que um resumo semanal apenas conseguia esboçar: que vulnerabilidades estão de facto a ser usadas contra organizações reais neste momento. Os avisos dos fornecedores continuam, independentemente disso. Na Europa, a European Union Agency for Cybersecurity publica os seus próprios relatórios sobre o panorama de ameaças; a sua edição mais recente, que abrange incidentes entre julho de 2024 e junho de 2025, chega à mesma conclusão que a CISA: que o ransomware e o crime com motivação financeira, e não uma obscura cauda longa de vulnerabilidades teóricas, continuam a ser a ameaça dominante, e que é a higiene cibernética básica que de facto mantém a maioria das organizações longe de problemas.

Perder um email semanal é um incómodo. Não é a perda de todo um sistema de alerta precoce.

## O verdadeiro problema: a maioria das PME não está a combater a última vulnerabilidade, está a combater a primeira

É aqui que a celebração precisa de abrandar. A priorização de vulnerabilidades baseada no risco é genuinamente um bom conselho, mas é um conselho para uma organização que já tem os seus fundamentos em ordem: um inventário de ativos rigoroso, um processo de correções que funciona, autenticação multifator nas contas que importam e cópias de segurança que de facto já testou. Só quando essas bases estão no lugar é que faz sentido gastar energia a perceber quais das vulnerabilidades restantes merecem prioridade sobre as outras.

Um grande número de pequenas e médias empresas ainda não lá chegou. O trabalho da ENISA sobre o panorama de ameaças faz a mesma observação por outro ângulo: as PME são cada vez mais visadas precisamente porque são vistas como pontos de entrada mais fáceis, e é a higiene cibernética básica, e não estruturas de priorização sofisticadas, que a agência identifica como a defesa vital. O mais recente Data Breach Investigations Report da Verizon acrescenta um número mais duro a este quadro. As vulnerabilidades exploradas tornaram-se o principal vetor de acesso inicial em 2025, representando 31 por cento das violações, face aos 20 por cento do ano anterior. No entanto, apenas 26 por cento das vulnerabilidades críticas no próprio catálogo KEV da CISA foram totalmente remediadas nesse mesmo período, uma quebra face aos 38 por cento do ano anterior. As organizações não estão a falhar em priorizar corretamente. Muitas delas estão a falhar em agir, sequer, mesmo sobre as vulnerabilidades já assinaladas como as que mais importam.

Dizer a uma organização nessa posição para “focar-se no risco, não na gravidade” é verdade, mas salta uma etapa. Se ainda não aplicaste as correções às vulnerabilidades que já se sabe estarem a ser exploradas, um modelo de priorização mais sofisticado não te vai salvar. Vai apenas dar-te uma forma mais elegante de descrever o mesmo acumulado de trabalho.

## Se não é o CVSS, então o quê?

Para as organizações que fizeram o trabalho de base, a resposta prática não é complicada. Prioriza consoante a vulnerabilidade já esteja listada como explorada, o mais útil através do KEV. Pondera isso face ao grau de exposição real do ativo afetado; um servidor exposto à internet acarreta um risco diferente de um sistema interno isolado a correr o mesmo software. E liga ambos ao impacto no negócio: uma vulnerabilidade num sistema que guarda dados de clientes ou que mantém a funcionar o processo produtivo principal merece atenção antes de uma numa máquina cuja indisponibilidade ninguém notaria.

Nada disto é glamoroso. É também consideravelmente mais útil do que tratar cada CVE como igualmente urgente, que é exatamente o hábito que a CISA está a tentar quebrar.

## Antes de construíres um modelo baseado no risco, faz primeiro uma pergunta mais difícil

A CISA mudar de foco é uma coisa boa, e merece ser dito de forma clara, e não a contragosto. Mas a lição para a maioria das PME não é “comecem a priorizar vulnerabilidades por risco”. É “sejam honestos sobre se conquistaram sequer o direito de priorizar”. Faz à tua própria organização a versão incómoda dessa pergunta: se retirasses toda e qualquer estrutura e todo e qualquer modelo de pontuação, as correções estão a ser aplicadas, o MFA está ativado onde conta, e as tuas cópias de segurança funcionariam mesmo se precisasses delas amanhã? Se a resposta a qualquer uma delas for não, é aí que a tua atenção deve estar, antes de o CVSS, o KEV ou qualquer outro acrónimo entrar na conversa.

## Fontes

- Vijayan, J., [CISA Ditches Weekly Vulnerability Roundups for Risk-Based Focus](https://www.darkreading.com/cyber-risk/cisa-ditches-weekly-vuln-roundups-risk-based-focus), Dark Reading, 17 de setembro de 2026
- CISA, [FY2024-2025 Vulnerability Review](https://www.cisa.gov/sites/default/files/2026-08/cisa-vulnerability-review-fy-2024-2025-508.pdf)
- Verizon, Data Breach Investigations Report, com base em dados de violações de outubro de 2024 a outubro de 2025
- ENISA, [ENISA Threat Landscape 2025](https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025)
- CISA, [Known Exploited Vulnerabilities (KEV) Catalog](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
