A liderança de segurança fracionada parece vaga até ver o calendário. Uma pessoa sénior trabalha alguns dias por mês dentro da sua organização, é responsável pela direção e pelas decisões de segurança e garante que o trabalho é feito pelas equipas que já fazem a engenharia. O valor vem do ritmo: os mesmos rituais, nos mesmos momentos, a produzir os mesmos artefactos.
Este guia descreve um mês típico, os entregáveis que deve esperar dele e como o trabalho termina com uma passagem de testemunho a uma contratação a tempo inteiro.
A cadência
Um lead a tempo parcial não pode estar em todo o lado, por isso a semana é desenhada em torno de alguns pontos fixos e não de uma caixa de entrada aberta.
| Quando | Ritual | Quem | Output |
|---|---|---|---|
| Semana 1, dia 1 | Dia de planeamento no local ou por chamada | Lead, liderança de engenharia | Prioridades do mês, acordadas por escrito |
| Semanal, 30 minutos | Check-in de segurança | Lead, champions, dono da plataforma | Bloqueios resolvidos, backlog reordenado |
| Semanal, 30 minutos | Office hours | Qualquer engenheiro | Perguntas de design respondidas, revisões marcadas |
| Quando necessário | Fila de revisão assíncrona | Lead | Comentários em documentos de design e em pull requests arriscados |
| Semana passada | Revisão mensal | Lead, CTO ou VP Engineering | Relatório de uma página, decisões registadas |
Entre esses momentos, o lead está contactável para incidentes e decisões urgentes, com uma janela de resposta acordada. Tudo o resto espera pelo próximo ponto de situação, e é isso que torna a função sustentável com poucos dias por mês.
Um mês, semana a semana
- Semana 1: planearRever o relatório do mês anterior, atualizar o registo de riscos, acordar três a cinco prioridades com a liderança de engenharia.
- Semana 2: designFazer uma sessão de threat modeling sobre a alteração em curso mais arriscada, e rever os documentos de design abertos.
- Semana 3: linhaVerificar as estações de build e release: cobertura dos scanners, fila de triage, permissões do pipeline, exceções perto de expirar.
- Semana 4: relatórioEscrever o relatório mensal, fazer a revisão, registar decisões e responder a questões pendentes de clientes ou auditorias.
A ordem importa. Planear primeiro significa que as semanas intermédias são gastas em trabalho acordado, e reportar no fim significa que o relatório reflete o que realmente aconteceu.
Entregáveis a esperar
Cada mês deve deixar o mesmo pequeno conjunto de artefactos, para que o progresso seja visível e a passagem de testemunho seja fácil.
- Atualização do registo de riscos. Novos riscos, classificações alteradas, responsáveis e próximas ações. Curto o suficiente para ler na revisão mensal.
- Backlog de segurança. Itens de trabalho ordenados nos trackers das próprias equipas, não uma lista de segurança à parte.
- Registo de decisões. Cada decisão relevante, como aceitar um risco, conceder uma exceção ou escolher uma ferramenta, com a justificação e quem concordou.
- Relatório de uma página. Prioridades, o que avançou, as poucas métricas do programa que acompanha, e o que precisa de decisão.
- Respostas a clientes e auditorias. Respostas a questionários e evidências preparadas a partir das mesmas fontes, para que as respostas se mantenham consistentes.
# decision-log.md entry format
## 2026-09-18 Accept: legacy admin panel without SSO until Q1
Context: panel is internal-only, behind VPN, five named users
Decision: accept risk until 2027-01-31, add access review monthly
Owner: platform lead
Agreed: CTO, security lead
Review: 2027-01-15
Quem faz o quê
A falha mais comum é um lead fracionado que, sem ninguém dar por isso, se torna a única pessoa a fazer trabalho de segurança. Isso não escala e torna a passagem de testemunho dolorosa. A divisão que recomendamos:
- O lead é dono da direção, das prioridades, das decisões de risco e dos standards com que as equipas constroem.
- As equipas de engenharia são responsáveis pelas alterações ao código, aos pipelines e à infraestrutura, com o lead a rever onde o risco é elevado.
- Os security champions tratam das questões do dia a dia na sua equipa e escalam para o lead nos check-ins.
- A liderança é responsável por aceitar o risco residual, com o lead a fazer a recomendação.
Como funciona a passagem de testemunho
Um trabalho fracionado deve ser desenhado para terminar. A passagem de testemunho começa normalmente quando a baseline está implementada e a carga de trabalho justifica claramente uma função a tempo inteiro.
- Definir a função. Usar o registo de decisões e o backlog para escrever uma descrição de funções baseada no trabalho real, e escolher o perfil certo.
- Apoiar a contratação. Ajudar a desenhar o processo de entrevistas, incluindo um exercício prático baseado nos seus próprios sistemas, e fazer parte do painel.
- Escrever o estado do programa. Um documento curto que cobre riscos, controlos existentes, decisões em aberto, métricas e lacunas conhecidas.
- Sobreposição. Fazer alguns ciclos do ritmo mensal em conjunto, com a nova contratação a liderar e o lead fracionado a rever.
- Sair de cena. Passar todos os rituais e artefactos, e continuar disponível durante um período acordado para dúvidas.
Bem feito, a nova contratação herda uma estação da linha a funcionar em vez de uma página em branco, e pode passar o primeiro trimestre a melhorá-la em vez de a descobrir.
O que fazer na segunda-feira
- Se tem um lead fracionado, verifique que os cinco artefactos acima existem e vivem nos seus sistemas.
- Se está a considerar um, escreva as decisões que neste momento não tem ninguém para tomar. Essa lista define o trabalho.
- Acorde já o gatilho da passagem de testemunho, como o momento em que a carga de trabalho passa a ser a tempo inteiro, para não ficar entregue ao acaso.
Onde isto fica na linha
Na torre (em desenvolvimento):