← Últimos artigos
💻 computer science

A Design Science Approach to Zero Trust Cyber Risk Governance in Digital Government Platforms: Development and Evaluation of the CRGMM Framework

Este artigo apresenta o desenvolvimento e a validação preliminar do Cyber Risk Governance Maturity Model (CRGMM), um novo framework de Design Science que integra princípios de Zero Trust para avaliar e orientar a governança de riscos cibernéticos de plataformas de governo digital multiagência, conforme demonstrado através de sua aplicação ao sistema Sahel do Kuwait.

Autores originais: Abdullah F. Alenezi

Publicado 2026-07-10
📖 7 min de leitura🧠 Leitura aprofundada

Autores originais: Abdullah F. Alenezi

Artigo original sob licença CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

Imagine o governo digital do Kuwait, o Sahel, como uma estação de trem massiva e superveloz. Em vez de ter 433 guichês de passagens separados, cada um com seu próprio segurança e sala de espera, o governo construiu um terminal gigante e de alta tecnologia onde todos entram por um único portão. Isso é brilhante para velocidade e conveniência: você pode comprar uma passagem de trem, renovar um passaporte e pagar uma conta de luz, tudo em um só lugar. Mas aqui está o problema: se um ladrão invadir este terminal único, ele não rouba apenas o bilhete de uma pessoa; ele pode potencialmente pegar as chaves de todo o sistema de transporte da cidade.

Este artigo, escrito por Abdullah F. Alenezi, argumenta que, embora o Kuwait tenha construído uma estação de trem muito sofisticada com novos bloqueios legais (como scanners de impressão digital), o projeto para os seguranças está faltando. A estação está operando sob princípios de "Zero Trust" (uma forma elegante de dizer "nunca confie em ninguém, sempre verifique a identidade"), mas as regras para quem chega a verificar as identidades e o que acontece se as fechaduras forem arrombadas ainda não foram escritas em lei.

O Grande Problema: O "Paradoxo da Concentração"

O artigo chama isso de Paradoxo da Concentração. É como colocar todos os seus ovos em uma única cesta porque é mais fácil de carregar, mas depois perceber que, se a cesta cair, você perde todos os seus ovos de uma vez.

  • A Boa Notícia: A estação está operacional. Mais de 122 milhões de viagens foram feitas, e os scanners de impressão digital (chamados Hawyti) estão funcionando.
  • A Má Notícia: A estação é uma Plataforma Governamental de Importância Sistêmica (SIGP). Isso significa que ela é tão importante que, se falhar, todo o país sentirá o impacto. No entanto, o artigo constata que o "plano de saída de emergência" e as "leis de proteção de dados" da estação ainda estão na fase de elaboração.

A Ferramenta "CRGMM": Um Boletim de Notas para a Segurança

Para corrigir isso, o autor inventou uma nova ferramenta chamada Modelo de Maturidade de Governança de Risco Cibernético (CRGMM). Pense nisso como um boletim de notas especializado, projetado especificamente para gigantescas estações de trem digitais, e não apenas para escritórios comuns.

A maioria dos boletins existentes (como CMMI ou NIST CSF) é como verificar se um único carro tem um freio funcionando. Mas o Sahel é uma frota inteira de 433 carros conectados entre si. Os boletins antigos não sabem como avaliar a conexão entre os carros.

O novo boletim CRGMM possui seis dimensões (como seis matérias escolares diferentes) e cinco níveis (de "Reprovado" a "A+"). O autor testou este boletim com um painel de 15 especialistas (uma mistura de professores universitários, técnicos governamentais e profissionais de segurança). Os especialistas concordaram com as notas com um índice de 0,76 (que é um nível sólido de "B+" de concordância no mundo da estatística).

O Que o Boletim Encontrou

Quando o autor usou este novo boletim na plataforma Sahel do Kuwait, os resultados foram uma mistura de "Ótimo Hardware" e "Regras Ausentes":

  1. Os Riscos "Críticos": O artigo identificou duas ameaças como Críticas (o nível de perigo mais alto, pontuando 20 de 25).

    • Fraude de Identidade da Plataforma: Malfeitores fingindo ser a estação (aplicativos falsos, mensagens de phishing). A estação tem um botão de "reportar fraude" (chamado Aman), mas é como ter uma caixa de correio para reclamações sem uma força policial para realmente capturar os criminosos.
    • Violação de Dados entre Agências: Como 38 agências governamentais estão conectadas, se uma agência tiver uma fechadura fraca, os bandidos podem passar direto para as outras. O artigo afirma que não há regra que obrigue essas agências a usar um sistema de "Zero Trust" (onde se verifica a identidade em cada porta, não apenas no portão principal).
  2. As Leis "Ausentes": O artigo aponta uma grande lacuna: o Kuwait ainda não possui uma Lei de Proteção de Dados Pessoais (PDPL) ou uma Autoridade de Proteção de Dados (DPA) independente.

    • Analogia: É como construir um cofre de banco com uma porta de aço de última geração, mas o banco não tem uma lei dizendo que o cofre deve ser trancado, e nenhum policial foi designado para vigiá-lo. O artigo argumenta que, sem essas leis, a porta sofisticada é apenas decoração.
  3. A Armadilha "Biométrica": A estação utiliza impressões digitais e escaneamento facial. O artigo alerta que, ao contrário de uma senha, você não pode mudar sua impressão digital se ela for roubada. Se um hacker roubar os dados biométricos, eles se perdem para sempre. O artigo diz que ainda não existem leis específicas para proteger esses dados "irreversíveis".

O Que o Artigo Descarta

O autor é muito claro sobre o que não funcionará:

  • Apenas "Marcar o Checkbox": Você não pode simplesmente dizer "Somos certificados pela ISO 27001" (um padrão de segurança) e dar o assunto por encerrado. O artigo argumenta que a certificação sem uma lei real por trás é "conformidade superficial" — parece bom no papel, mas não impede os ladrões de fato.
  • Esperar pelo Tempo para Corrigir: O artigo rejeita a ideia de que os problemas de segurança se resolverão sozinhos conforme a plataforma cresce. Na verdade, quanto mais serviços você adiciona, pior fica o risco, porque a "lacuna de governança" (as regras ausentes) aumenta.
  • Copiar Modelos Empresariais: Você não pode usar regras de segurança desenhadas para uma empresa comum (como um banco ou uma empresa de tecnologia), porque uma plataforma governamental lida com cidadãos, não apenas funcionários. As regras precisam ser diferentes.

A Estratégia Proposta: Um Plano de Três Fases

O artigo sugere um plano passo a passo para consertar a estação, mas insiste em fazer as coisas na ordem correta. Não se pode construir o telhado antes de despejar o alicerce.

  • Fase 1 (O Alicerce - 0 a 18 meses): Antes de adicionar mais tecnologia, é preciso escrever as leis.
    • Aprovar uma Lei de Proteção de Dados Pessoais.
    • Criar uma Autoridade de Proteção de Dados independente (uma força policial para os dados).
    • Criar um plano público sobre o que fazer em caso de violação (incluindo informar os cidadãos dentro de 72 horas).
  • Fase 2 (A Estrutura - 18 a 36 meses): Agora você constrói as regras tecnológicas.
    • Obrigar todas as agências a serem certificadas e a utilizarem Zero Trust (verificando a identidade em cada porta).
    • Criar um escudo especial para os dados de impressão digital.
  • Fase 3 (A Cultura - 36 a 60 meses): Ensinar os passageiros.
    • Lançar um programa para ensinar os cidadãos (em vários idiomas) a identificar golpes.

O Quão Certo Estamos?

O artigo é muito cuidadoso com o que sabe e o que supõe.

  • Provado: O autor mensurou o estado atual usando documentos públicos e um painel de especialistas. O índice de concordância de 0,76 entre os especialistas é um fato concreto.
  • Simulado/Calculado: Os "Scores de Risco" (como o 20 para fraude) são calculados com base em uma fórmula (Probabilidade × Impacto) usando dados conhecidos. Eles não são palpites, mas baseiam-se em informações disponíveis publicamente, não em testes internos secretos.
  • Sugerido: O "Plano de Três Fases" é uma recomendação. O artigo sugere que este é o melhor caminho a seguir, mas ele ainda não foi testado no mundo real. O autor admite que não pôde realizar um "red team" (um grupo de hackers tentando invadir o sistema) porque esses dados não são públicos.

A Conclusão

O artigo conclui que a estação digital do Kuwait é uma maravilha da engenharia, mas está operando em um vácuo jurídico. A ferramenta CRGMM mostra que a tecnologia está pronta, mas a governança (as regras e leis) está atrasada. O autor argumenta que, para manter a estação segura, o governo deve parar de criar novos serviços e começar a escrever as leis que protegem os que já possui. É um chamado para construir as "regras da estrada" antes que os "carros" fiquem mais rápidos.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →