segunda-feira, 24 de novembro de 2008

A Internet e as nossas crianças e jovens

O Jornal Estado de São Paulo publicou a reportagem onde apresenta a pesquisa da organização não-governamental Safer-Net, respondida por 875 crianças/adolescentes e 451 adultos responsáveis por essa gente jovem.

Vinte e oito por cento (quase um terço) das crianças e adolescentes responderam que se encontraram na rua com quem conheceram na Internet e não avisaram aos pais. Para esses novos "conhecidos" do mundo virtual, 21% desses nossos jovens divulgaram o nome da escola, 51% divulgaram o sobrenome, 61% divulgaram a data de aniversário, 72% divulgaram foto e 84% divulgaram nome.

O interessante é que 55% desses jovens entendem que passam tempo demais na Internet.

Sei que é difícil para os pais esse assunto. Afinal, essa turma conhece mais o mundo virtual e suas ferramentas do que a maioria da geração de seus pais. Mas o primeiro passo é reconhecer isso, buscar alternativas para ter um certo controle e principalmente educar e treinar as crianças.

Dra. Patrícia Peck, advogada especialista em direito eletrônico, nas suas palestras nos relembra: "Quando eramos pequenos nossos pais nos diziam: não fale com estranho na rua, não abra a porta da casa para estranhos, não receba bombons de estranhos, se no telefone alguem perguntar quem está falando, responda quer falar com quem?" E ela relembra que também recebiamos fortemente a orientação de respeitar os mais velhos, exceto nessas situações. Sem excessão!

Aceite o desafio e trate com suas crianças e adolescentes essa questão. Elas precisam saber se defender e precisam entender que não é uma questão de moralismo. É uma questão de vida! Isso vale para as famílias tradicionais e para as menos tradicionais. Todas as crianças e jovens merecem proteção e educação.

Lembrem-se que no mundo virtual, as crianças e jovens são os nativos. Nós somos os migrantes!

Caixa "2" na mira da Perícia Computacional

Bem, vamos traçar parâmetros basilares envolvendo a perícia forense computacional em ambientes averiguados pelos Fiscos. Em especial, peço licença aos demais Estados mas trato especificamente da nota fiscal Paulista, eis que mais de 12 milhões de notas foram emitidas até o presente momento, porém, a Receita tem se deparado com um clássico problema: A não correta escrituração e remessa dos arquivos.

Outros estados como o Distrito Federal está seguindo a "receita" da nota fiscal Paulista, que vem a agregar melhores controles e também com a idéia de benificiar o contribuinte "pelo menos, parece".

Nota fiscal eletrônica é o documento emitido e armazenado eletronicamente, de existência apenas digital, com o intuito de documentar operações e prestações, cuja validade jurídica é garantida pela assinatura digital do emitente e autorização de uso pela administração tributária da unidade federada do contribuinte, antes da ocorrência do fato gerador.

Como dito, trata o presente de um breve artigo onde traço o panorama e conceitos básicos para esta perícia computacional. Detalhes podem ser obtidos em nossos treinamentos e palestras sobre perícia em SPED e Nota Fiscal Eletrônica. Deve-se destacar que no processo administrativo a própria Receita está “se virando” com os próprios fiscais, muitos sem conhecimentos de perícia computacional e técnicas de ocultação de servidores e dados, mas com conhecimentos suficientes para detectar fraudes básicas e lavrar autos de infração. O problema ocorre quando a evasão é sofisticada, envolvendo crimes contra a ordem tributária, com arquivos excluídos, servidores de caixa remotos ou partições criptografadas ocultas.

E é nestes casos que estamos nos deparando com um aumento de medidas judiciais de busca e apreensão e análise de equipamentos informáticos. E quando o caso vai para o Judiciário, a Receita se torna parcial, não restando outra alternativa senão pedir a perícia a um profissional habilitado no juízo. É aí que entramos.

Recentemente a Receita iniciou a operação “Obrigados NF-e” onde fiscalizou empresas obrigadas a emitir a nota e o resultado foi preocupante ao Fisco, eis que com a tecnologia da informação, surgem inúmeras outras possibilidades de se não expedir as aludidas notas, além de dificuldade de fiscalização.

Basicamente, o empresário deve contratar consultoria visando integrar seus sistemas de informações à Receita, por meio de WebServices disponíveis pelo Fisco. Após, o sistema consiste na geração de arquivos eletrônicos assinados digitalmente e remetidos à Secretaria da Fazenda, que os validará e encaminhará ao contribuinte o devido protocolo. Se a mercadoria for transitar, será emitido o DANFE (Documento Auxiliar da Nota-Fiscal), documento que deverá ser impresso e servirá de guia para que os fiscais consultem no sistema a regularidade da carga.

Em São Paulo, a Nota Fiscal eletrônica encontra amparo na Portaria CAT 104/2007, bem como nas demais portarias que complementaram a Norma inicial . Dispõe a referida portaria, dentre vários assuntos, que a transmissão do arquivo digital da NF-e deverá ser efetuada via Internet, com protocolo de segurança ou criptografia, mediante utilização de “software” desenvolvido ou adquirido pelo contribuinte ou do “software” disponibilizado pela Secretaria da Fazenda.

Segundo o art. 5º. da aludida Portaria, os arquivos gerados e enviados ao Fisco serão em formato “XML – Extensible Markup Language” e deverão ser validados previamente pelo Fisco quando do envio da nota, no que cerne à integridade e outros critérios definidos na Legislação.

Em casos de problemas técnicos, o usuário deve gerar um outro arquivo, denominado “contingência”, informando o ocorrido na remessa. Recomenda-se ao perito conhecer o disposto no Ato Cotepe/ICMS Nº 22, de 25/06/2008, que regulamenta os critérios técnicos para geração e transmissão das Notas Eletrônicas. Logicamente que nas perícias judiciais, os autos trarão elementos sobre as suspeitas da Secretaria que embasaram a medida e em alguns casos, os motivos pelos quais as notas eletrônicas estão sendo rejeitadas, como por exemplo, irregularidade fiscal do emitente.

Dentre os temas mais averiguados em perícias desta natureza, prepare-se para verificar o cancelamento eletrônico de notas e se realmente ocorreu a circulação da mercadoria, manobras na elaboração da carta de correção eletrônica, comparação dos arquivos de entrada com arquivos de saída, se a escrituração fiscal corresponde às Notas Eletrônicas emitidas, análises dos arquivos de lotes de 50 notas com no máximo 500 kbytes e seus respectivos hashs, dentre outros. Que fique claro que a comparação via hash das notas enviadas e das armazenadas são fundamentais para comprovar sutis alterações na contabilidade da empresa, que a princípio seriam indetectáveis ou de difícil detecção em auditoria humana.

Porém na maioria dos casos o escopo da perícia é: Verificar se o contribuinte conservou a NF-e em arquivo digital, para apresentação ao fisco, quando solicitado, nos termos do art. 11 da Portaria que comentamos. Mais, deve-se realizar recuperação de discos e vasculhar redes em busca de discrepâncias entre arquivos apresentados e armazenados ou apagados nos servidores do contribuinte.

Outro ponto que merece destaque, é que na maioria dos casos a aplicação geradora da Nota não é o programa emissor de Nota Fiscal da Receita (também disponibilizado ao contribuinte), mas de uma consultoria ou desenvolvedora contratada, de confiança da empresa. Nestes casos, os técnicos e fiscais podem se valer do apoio de profissionais técnicos, para lhes auxiliarem a desmembrar a estrutura de rede, chamadas e de banco de dados por traz das aplicações. Consigne-se por oportuno, que a Consultoria ou Empresa de Infra ou Software, se detectada a arquitetura de ambiente para “caixa dois”, também será responsabilizadas pelo crime cometido pelo contribuinte, diga-se, seu cliente, eis que era possível à consultoria analisar que a ordem de seu cliente era manifestamente ilegal.

Nada é confiável. Tivemos conhecimento de situações onde arquivos estavam esteganografados em imagens de produtos do e-commerce da empresa. Em outra situação, uma VPN (Virutal Private Network) há quilômetros de distância da sede, continha o espelho real das atividades do contribuinte, bem diversa da apresentada. Ainda, tem crescido as técnicas de ofuscação como embedded data, ADS (Alternate Data Stream) e Slack Space, onde o objetivo é ocultar arquivos em espaços não alocados do disco. Também, é preciso contar com técnicas de reversão de Wipe (Magnetic Levels), já que hoje em dia, mais que apagar arquivos, os golpistas sobrescrevem todos os clusters do disco, dificultando as técnicas convencionais de recovery.

Embora tenha crescido a demanda por perícia por parte das Fazendas Estaduais, destaca-se que o contribuinte poderá se valer da mesma, de maneira a eximir-se, com um laudo técnico, da responsabilidade dolosa ou por atos de terceiros, eis que crackers internos e externos poderão atuar alterando o estado dos arquivos e preservando o hash, por meio de técnicas de MD5 Collision, que permitem que arquivos diferentes tenham a mesma identidade.

Ainda, já é previsível que criminosos criem e injetem documentos fiscais eletrônicos em arquivos lotes de empresas vítimas, para validarem operações de contrabando ou roubo de cargas, além de outros crimes contra o patrimônio, como o próprio sniffing ou farejamento das transações eletrônicas.

Seja como for, a perícia forense computacional vem se demonstrando imprescindível na área tributária, quer para confirmar tecnicamente evasão e sonegação, quer para impedir casos de injustiça com contribuintes, atestando atividades de terceiros ou alheias à vontade da empresa, desclassificando a conduta como criminosa. O mercado cresce tanto na área pericial como na de segurança da informação dos arquivos da Nota Eletrônica, e tal investimento passa a não ser enxergado como custo, eis que as perdas da responsabilização tributária e multas por fraudes de terceiros é bem maior do que os gastos com um sistema íntegro, auditado, autêntico e principalmente, legal.

sábado, 27 de setembro de 2008

18 anos do Código de Defesa do Consumidor

No dia 11 de setembro, o Brasil comemorou 18 anos da promulgação da Lei nº 8.078, que estabeleceu o Código de Defesa do Consumidor.

O CDC foi fruto de uma expressa determinação constitucional que buscou preencher uma lacuna legislativa existente no Direito Brasileiro, onde as relações comerciais, tratadas de forma obsoleta por um Código Comercial do século XIX, não traziam nenhuma proteção ao consumidor.

De lá pra cá, muita água rolou. Várias entidades vêm tentando, ao longo dos anos, escapar de sua área de atuação. O período atual é de adequação total, inclusive com as empresas abraçando o conceito de relação com o cliente com prioridade em muitas de suas ações. Mas ainda há muito o que se conquistar.

Na minha opinião, o sucesso do código é evidente. Seus princípios contribuem muito para o avanço nas relações de consumo de um mundo moderno e desenvolvido que chega em nosso país. Mas falta ainda "uma exata compreensão de parte dos operadores do Direito sobre a magnitude do Código".

Às vezes, a lei é utilizada, e com "sucesso", para teses estranhas, porque estes operadores não conhecem bem a sistemática de produtos e serviços e a sua formação de preço ou limitações. "É preciso ouvir com mais atenção alguns esclarecimentos. Mas o problema não é geral”, complementa. "Ministério Público e órgãos de proteção do consumidor muitas vezes são sensíveis para estes problemas. O Poder Judiciário também."

Estamos de olho nesse código e nas demais práticas de relacionamento com muito afinco. E esperando que esse código comemore sua maioridade buscando a eterna melhora em sua aplicação.

Mobilidade Corporativa

Tem gente que está falando que já estou enchendo o saco com esse tal de enterprise mobility. Mas não dá... acredito muito que esse segmento é o que vai transformar formas como empresas se comportam, e mais ainda, irá alterar a rotina das pessoas... vai mudar muita coisa, inclusive na própria indústria de telecom, ou seja, na relação entre operadoras e fabricantes, relação desses com integradores e desenvolvedores de aplicações... e impacto na forma de comercialização de terminais.

Vale ressaltar aqui que quando falo de enterprise mobility, não me refiro somente aquelas empresas com planos corporativos, com adoção de aplicações e devices de mobilidade sofisticaos. Estou falando também do "prosumer", ou seja, daquele profissional que não é coberto pelo plano corporativo da empresa, ou até mesmo um profissional liberal que está em busca de ferramentas que aumente a produtividade, ou até mesmo algo que lhe proporcione uma diferenciação no seu meio.

Operadoras investiram muito em rede (cobertura e upgrade) e ganharam mercado graças a subsídio. Precisam mais que nunca recuperar seus investimentos através da venda de serviços, e ao mesmo tempo aumentar a fidelização de seus clientes. Considerando que o mercado corporativo deve ter um churn menor pois o custo de mudança de um plano corporativo acaba sendo maior, que soluções corporativas se pagam (ROI) pois as empresas ganham agilidade, produtividade e até melhora de imagem, é definitivamente o que as operadoras precisam. O Yankee Group prevê que usuários corporativos terãum um ARPU 2.5 vezes maior que o usuário de massa.

Acompanhei de perto os anúncios dos aparelhos da Nokia e da HP a chegarem ainda esse ano no Brasil. Interessante notar que fica cada vez mais comum devices com Bluetooth, WiFi e celular. E no caso da Nokia, ou melhor, da Nokia Enterprise Solutions (ES), fica a estratégia de se posicionar como um integrador de soluções, e não somente como fabricantes de aparelhos. Já no caso da HP, lançando o iPaq equipado de Bluetooth-WiFi-Celular e GPS embutido, o valor está não somente nas funcionalidades do aparelho, mas na presença da HP com um porfolio completo de terminais portáteis, além da já existente presença com servidores, desktops, e serviços junto as empresas.

Ou seja, cada vez mais o device é parte de uma solução maior. A oferta deve ter uma cadeia de valores forte formada de parcerias responsáveis. Definitivamente as operadoras estarão envolvidas, mas a dúvida é: será que elas são as empresas mais adequadas para liderar a oferta? Eu acredito que não. Pelo menos do jeito que as operadoras estão estruturadas hoje não. É aí que a brincadeira começa a ficar interessante...
Vale ressaltar também que ao mesmo tempo que tudo isso acontece (lançamento de novos terminais, operadoras celulares ganhando penetração de planos corporativos, empresas olhando para mobilidade corporativa como diferencial competitivo), o custo de conectividade para as empresas também começam a cair pelo aumento de competição. Além disso, existe um aumento de oferta de PABX-IP e Softphones...

Enfim, a voz também motivará a convergência fixo-móvel. Empresas irão entender que não será mais necessário um ramal fixo, ligado a uma rede cabeada ao PABX da forma como é hoje. Os próprios aparelhos WiFi-Celular poderão se transformar no ramal quando o profissional estiver dentro da área de coertura da rede da empresa utilizando Voz sobre WiFi, ou então fora da empresa com o mesmo terminal, mas agora utilizando o serviço celular.

E na tentativa de diminuir os riscos e custos, empresas irão começar a definir a compra de aparelhos homologados, baseados em sistemas operacionais (Windows vs Linux, Outlook vs. Notes, etc) padrões de tela, performance e autenticação de rede, etc. Sendo extremista, será o fim do poder dos profissionais em escolher os aparelhos que mais lhe agradam. Imagina o impacto que isso não terá nos fabricantes ou nas próprias operadoras...

Comentários? Críticas? Sugestões?

O que é melhor para uma carreira de TI?

Generalista ou Especialista: o que é melhor para uma carreira na área de TI?

A maioria de nós tem ambições de crescimento na carreira: maiores responsabilidades, melhores salários, trabalhar por conta própria, fazer parte da “nata” que ocupa as melhores posições disponíveis no mercado, liderar outros profissionais, ser reconhecido por nosso conhecimento e talento.

Em momentos como o que vivemos hoje, de aquecimento do mercado, aumenta também a exigência em termos de qualificações. Torna-se então fundamental, entender no que as pessoas estão apostando para progredirem profissionalmente. Afinal, a demanda por bons profissionais de TI, no Brasil e no mundo, cresce e chega a exceder a oferta , e isso significa oportunidades para pessoas que querem “mexer” na sua carreira. O caminho escolhido, no entanto, vai ser determinante para o futuro.

Uma das decisões que envolvem maior risco é a que define a orientação da carreira pela especialização (alguma tecnologia, métodos que requerem conhecimentos específicos, temas complexos que poucos conseguem entender) ou por uma visão generalista (capacidade de gerenciar e coordenar operações e pessoas, concentrar-se na estratégia, saber pouco sobre muitas coisas).

Embora à primeira vista os generalistas pareçam ter alguma vantagem (em geral são os “chefes”), suas posições são tipicamente mais instáveis, há muita gente “de olho” nos seus cargos, e precisam ser hábeis negociadores para manter uma boa posição. Alguns especialistas vivem momentos de glória, quando seu conhecimento é comprado a peso de ouro por integradores de sistemas ou empresas usuárias de determinadas tecnologias.

Além disso, há a questão do DNA: nossas células carregam um perfil que, em geral, apresenta atributos difíceis de mudar, e que nos caracterizam como pessoas e como profissionais. Ou seja, não é só uma questão de querer, é também buscar o auto-conhecimento no sentido de determinar o que cada um faz de melhor, e como tirar proveito desse fato.

Qual a sua visão sobre a relação carreira em TI X perfil profissional?

segunda-feira, 22 de setembro de 2008

O Direito de Arrependimento nas compras pela Internet

Dezenas de milhares de ofertas, produtos interessantes e serviços exclusivos: tudo ao nosso alcance, através da Internet. Basta clicar no que queremos, fornecer alguns dados, acertar o pagamento e... receber? Nem sempre. Entretanto podemos receber o que compramos apenas para ver que não era aquilo que queríamos ou o que nos foi ofertado.

A Web se transforma cada vez mais em um imenso shopping center. Porém, da mesma maneira que existem problemas com compras efetuadas em loja “reais”, o perigo existe e até mesmo se multiplica na Internet. É possível devolver o produto e receber seu dinheiro de volta nas compras efetuadas pela rede? A resposta é afirmativa e a solução não é nova: data de 1990 e está em nosso Código de Defesa do Consumidor, que em seu artigo 49 trata da compra efetuada fora do estabelecimento comercial. Dez anos atrás se pensava nas compras efetuadas por catálogo ou telefone, mas este dispositivo adequa-se perfeitamente às compras efetuadas pela Internet.

O problema do arrependimento nas compras on-line é muito comum e permite mostrar que a Internet não é tão carente de proteção legal como dizem alguns. Diz o artigo 49 do CDC que em sete dias a contar da compra ou do recebimento do produto, pode haver o arrependimento do comprador, podendo ele devolver o produto e se ressarcir dos valores eventualmente pagos, a qualquer título. A lei diz ainda que os valores serão devolvidos de imediato e monetariamente atualizados pelo período em que permaneceram com o vendedor. O motivo não é relevante, basta que o comprador entenda que o produto não correspondia aquilo que se esperava ou ofertava.

Há algumas particularidades no negócio on-line, em especial sobre a sua concretização. Esta se dá no momento da aceitação da proposta pelo comprador o que, no meio Internet, se traduz pelo clique no botão “sim”, na efetiva comunicação de seus dados pessoais, número de cartão de crédito ou mesmo pelo seu depósito em conta corrente em nome do vendedor. Passada esta fase temos de identificar os momentos corretos para a contagem do prazo para o arrependimento. Diz o artigo que o consumidor tem “07 (sete) dias a contar de sua assinatura ou do ato de recebimento do produto ou serviço”. Logo, como não há “assinatura” física, deve-se entender o primeiro momento como o da concretização do negócio na forma já explicada e o segundo como a data do real recebimento do produto ou prestação do serviço.

Dos momentos que a lei nos fornece temos sete dias para comunicar o desfazimento do contrato e é importante notar que sempre houve controvérsias sobre este ponto. No caso da Internet, pela sua própria característica de velocidade e interatividade, o prazo pode ser facilmente observado. Um e-mail, em geral, chega em poucos minutos ao seu destino e mesmo que o ofertante não abra sua caixa-postal no prazo legal da desistência, ela será válida pois o prazo foi obedecido no envio da mensagem pelo comprador e este não pode ficar a mercê dos hábitos de navegação daquele que lhe vendeu o objeto.

Porém cuidado: o e-commerce permite que se façam corriqueiras transações com empresas de outros estados e até países, tornando importante verificar a idoneidade da outra parte. Mesmo porque uma eventual ação judicial para fazer valer os seus direitos pode sair mais cara do que a compra em si. A companhia PricewaterhouseCoopers descobriu há pouco tempo que 29% dos consumidores on-line nos EUA devolveram algum item que foi comprado pela Web mas 41% quiseram retornar algum artigo adquirido pela Internet e não o fizeram por considerar que isto seria muito trabalhoso e caro... Logo, a lei pode lhe socorrer mas a melhor proteção ainda é a prevenção!

quinta-feira, 18 de setembro de 2008

Segurança sustentável para a informação

O termo sustentável tem sido muito falado nos últimos tempos. Quem anda pelo mundo acadêmico empresarial ou tem lido livros sobre organizações com certeza se deparou com o tema sustentabilidade.

Apesar de todos nós entendermos o que significa, penso que se tivermos um repórter pela frente e nos peça para definir o termo, ficaremos um pouco confusos. Sendo assim, tomo a liberdade de elaborar uma definição simples para o termo sustentável: é a maneira de realizar uma tarefa, um processo ou qualquer outra ação de forma que possibilite e busque garantir a continuidade dessa ação ao longo do tempo, considerando uma abordagem profissional, honesta e respeitosa para com todos os atores envolvidos.

Na maioria das vezes é mais fácil identificar uma ação não sustentável. Por exemplo, uma organização de serviços que não valoriza adequadamente seus profissionais. Muito rapidamente ela não continuará prestando bons serviços, por mais discurso que tenha.

O processo de segurança da informação pode e deve ser um processo sustentável. Isto é: podemos ter um processo de proteção da informação que ele próprio gere mais condições para continuidade de vida do próprio processo.

O que poderia ser feito para possibilitar que o processo de segurança seja sustentável? Entendo que algumas ações são críticas para tal. Destaco:

a) Apoio da alta administração
O processo de segurança deve receber um verdadeiro apoio da alta administração. Não pode ser um apoio eventual que acontece apenas no dia do lançamento do processo de segurança. Tem que ser verdadeiro e contínuo. Tem que possibilitar que a segurança da informação faça parte da estratégia do negócio da organização.

b) Apoio pelo entendimento da necessidade de proteção
A organização que entende a necessidade da existência de um processo de segurança da informação para o negócio tem mais chances de continuar sua existência, em relação a uma organização que desenvolve ações de segurança apenas por que existe uma legislação. Evidentemente que temos que cumprir a legislação, mas o que estamos analisando aqui é a motivação. Além do que, muitas ações de segurança da informação não estão respaldadas por legislação: são as ações pautadas na ética e no profissionalismo.

c) Consideração da pessoa humana como elemento fundamental
O usuário da informação é a peça mais importante no processo de segurança da informação. Ele é o elemento através do qual a segurança se cristaliza, se materializa no nosso mundo real. O treinamento e a conscientização em segurança da informação é a maneira como a organização reforça o usuário e faz dele um elemento de sustentação da proteção da informação.

d) Desenvolvimento de projetos de forma profissional
Projetos de segurança da informação devem ser desenvolvidos considerando todos os fatores críticos de sucesso na condução de projetos. Mudança de escopo é um dos motivos de atraso e aumento no tempo e no custo. Um escopo inicial pode ser alterado? Claro que pode, apenas teremos que considerar o que isto afeta no tempo e no esforço em homens/horas. Muitas vezes clientes internos ou clientes externos, por alguma razão não querem a implementação daquele projeto, mudam totalmente o escopo e desejam que tudo continue como era antes. Francamente, temos que admitir duas opções para esse fato: um grande desconhecimento do tema segurança ou uma ação de má fé para prejudicar o projeto. O que você tem encontrado na sua vida profissional? Não posso apostar no percentual, mas tenho certeza que você já viu as duas situações. Identificar a causa do problema que impede o desenvolvimento de projeto de segurança é uma ação inteligente.

e) Os regulamentos valem para todos
As políticas, normas e procedimentos definidos em segurança da informação são válidos para todas as pessoas que acessam o ambiente da informação, independente do seu nível hierárquico. Se foi definido que não se pode acessar a Internet: nem o presidente nem o estagiário contratado há poucas horas poderão acessar a Internet. Se um executivo da organização esquece o crachá e vai obedientemente para o local de disponibilização de crachá provisório, significa que a regra vale para todos e temos chances de uma segurança sustentável. Caso contrário, se com a sua autoridade ele solicita (e consegue) que abram uma catraca para ele passar sem crachá, as chances de se gerar uma segurança sustentável, são baixas. Melhor dizendo: são nulas!

f) Segurança sustentável deve fazer parte de uma organização sustentável
O processo de segurança sustentável não vai existir de forma consistente se a organização não for uma organização sustentável. Uma organização não vai tratar o processo de segurança de maneira diferente de como trata os demais assuntos. Na realidade a realização do negócio deve ter uma filosofia de sustentabilidade. Com essa orientação os demais processos da organização vão seguir a mesma estrutura.

g) Continuidade do processo de segurança
O processo de segurança da informação deve ser contínuo e não pode ser apenas um projeto. É um processo. Podem e devem existir projetos (início, meio e fim) que desenvolverão ações e competências em proteção da informação. O processo de segurança da informação deve existir enquanto a organização existir.

Quando se fala de sustentabilidade, transparência e ética nos negócios, algumas pessoas não acreditam que a organização pode trabalhar dessa forma. Evidentemente que a abordagem sob esse ângulo considera todos os atores do negócio da organização e consequentemente a rentabilidade do capital investido pelos acionistas. Tenho os pés na realidade e sei das características cruéis do mundo das organizações, mas entendo que se os acionistas desejam a existência da organização ao longo do tempo é necessário seguir sob esses três aspectos: sustentabilidade, transparência e ética. Dessa forma a sustentabilidade deve ser considerada no processo de proteção da informação. Como anda a sua organização em relação a sustentabilidade da segurança da informação?