Um roadmap de segurança é o que transforma um diagnóstico em execução. Sem ele, a empresa acumula relatórios de vulnerabilidades e recomendações de auditoria que nunca viram projeto. Este guia mostra, passo a passo, como construir um roadmap de 12 meses realista para uma empresa de médio porte.

A diferença entre um roadmap e uma lista de pendências é uma só: o roadmap tem sequência, responsável, prazo e orçamento. Ele responde não apenas "o que precisa ser feito", mas "o que faremos primeiro, com quem e com quanto".

Antes de começar: os três insumos obrigatórios

Uma avaliação de maturidade. Não é possível planejar sem saber o ponto de partida. Frameworks como CIS Controls v8.1, NIST CSF 2.0 ou ISO 27002 fornecem a régua e produzem um gap objetivo em vez de percepção.

Um inventário de riscos priorizado. Riscos identificados e avaliados (metodologia ISO 27005, por exemplo) definem o que é urgente. Sem isso, o roadmap tende a priorizar o que é fácil, não o que importa.

O contexto de negócio. Metas do ano, projetos de TI já contratados, exigências de clientes, obrigações regulatórias (LGPD, exigências setoriais) e o orçamento efetivamente disponível.

Se algum desses insumos não existe, o primeiro item do roadmap é produzi-lo — não pule esta etapa para "ganhar tempo".

Passo 1 — Definir o objetivo do ano em uma frase

O roadmap precisa de um alvo único e verificável. Exemplos de objetivos bem formulados para 12 meses:

  • "Consolidar a higiene cibernética essencial: implementar 100% dos Safeguards do IG1 do CIS Controls."
  • "Atingir maturidade média 3 no NIST CSF 2.0 nas funções Identify e Protect."
  • "Preparar a empresa para a auditoria de certificação ISO 27001 no ano seguinte."
  • "Reduzir o tempo médio de detecção e resposta a incidentes para menos de 24 horas."

Um objetivo vago ("melhorar a segurança") não permite priorizar nem comprovar resultado ao final do ciclo.

Passo 2 — Priorizar as iniciativas por risco e esforço

Com o gap e os riscos em mãos, classifique cada iniciativa em duas dimensões: redução de risco (alto/médio/baixo) e esforço de implementação (alto/médio/baixo, considerando custo, tempo e dependências).

  • Alto risco + baixo esforço: execute primeiro. É o que gera resultado visível no primeiro trimestre e sustenta a credibilidade do programa.
  • Alto risco + alto esforço: são os projetos estruturantes do ano. Precisam de orçamento aprovado e devem começar cedo, porque levam meses.
  • Baixo risco + baixo esforço: encaixe nos intervalos, sem consumir a atenção da liderança.
  • Baixo risco + alto esforço: adie ou reavalie. Costumam ser iniciativas movidas por moda tecnológica, não por risco real.

Um alerta prático: iniciativas de inventário de ativos, gestão de contas e acessos, backup testado e configuração segura quase sempre caem no quadrante de alto risco e baixo esforço — e são justamente as mais adiadas por parecerem pouco sofisticadas.

Passo 3 — Distribuir em quatro trimestres

A estrutura abaixo funciona bem para empresas de médio porte que estão no início da jornada. Ela deve ser adaptada ao gap real da sua empresa, mas a lógica de sequenciamento é aplicável na maioria dos casos.

Trimestre 1 — Base e visibilidade

  • Concluir ou atualizar o inventário de ativos corporativos e de software.
  • Revisar contas privilegiadas, remover acessos órfãos e implantar MFA nos acessos críticos.
  • Validar e testar a rotina de backup e a capacidade real de restauração.
  • Formalizar a governança: definir o responsável pela segurança, o comitê e a cadência de reuniões.

Trimestre 2 — Redução das exposições mais críticas

  • Estabelecer o processo contínuo de gestão de vulnerabilidades, com SLAs de correção por criticidade.
  • Aplicar baselines de configuração segura em servidores, estações e serviços em nuvem.
  • Implantar ou reforçar proteções de e-mail e navegação — vetor de entrada da maioria dos ataques.
  • Publicar as políticas mínimas de segurança e comunicá-las formalmente.

Trimestre 3 — Detecção e resposta

  • Centralizar logs relevantes e definir o que efetivamente será monitorado.
  • Estruturar o plano de resposta a incidentes, com papéis, acionamento e comunicação definidos.
  • Realizar um exercício simulado (tabletop) com a diretoria e as áreas envolvidas.
  • Iniciar o programa de conscientização, com métricas de participação e testes de phishing.

Trimestre 4 — Terceiros, validação e planejamento do próximo ciclo

  • Avaliar riscos de fornecedores e provedores de serviço críticos.
  • Executar um teste de invasão ou avaliação técnica independente para validar o que foi implementado.
  • Reaplicar a avaliação de maturidade e medir a evolução em relação ao início do ano.
  • Construir o roadmap do ano seguinte e defender o orçamento com base nos resultados obtidos.

Roadmap de 12 meses com a Cibersec

A Cibersec constrói o roadmap de 12 meses a partir de uma avaliação de maturidade (CIS Controls, NIST CSF 2.0, ISO 27002) e da análise de riscos, entregando iniciativas priorizadas por risco e esforço, com responsáveis, prazos, estimativa de custo e indicadores de acompanhamento.

Conheça o serviço de Consultoria Estratégica →

Passo 4 — Definir responsáveis, prazos e orçamento

Cada iniciativa do roadmap precisa de: um responsável nominal (não uma área), uma data de conclusão, o custo estimado (interno e externo) e as dependências de outras áreas — TI, RH, Jurídico, Compras.

Iniciativas sem dono nominal são as primeiras a atrasar. E iniciativas sem orçamento aprovado não são iniciativas do roadmap: são intenções.

Passo 5 — Definir os indicadores de acompanhamento

O roadmap precisa ser mensurável mês a mês, não apenas ao final. Indicadores úteis e simples de coletar:

  • Percentual de Safeguards ou controles implementados em relação à meta do ano.
  • Percentual de ativos cobertos por inventário, antimalware e gestão de vulnerabilidades.
  • Tempo médio de correção de vulnerabilidades críticas e altas.
  • Percentual de backups críticos com restauração testada no período.
  • Cobertura de MFA em acessos privilegiados e em acessos externos.
  • Percentual de colaboradores treinados e taxa de cliques em simulações de phishing.

Esses indicadores também são a linguagem do reporte à diretoria: eles mostram evolução sem exigir conhecimento técnico de quem lê.

Por que a velocidade de execução importa

O relatório Cost of a Data Breach 2025, da IBM, aponta custo médio global de US$ 4,44 milhões por violação de dados, com tempo médio de identificação e contenção de 241 dias — o menor em nove anos, impulsionado justamente por melhorias em detecção e automação.

A leitura para o roadmap é direta: iniciativas que reduzem tempo de detecção e resposta (Trimestre 3, na estrutura acima) têm efeito financeiro mensurável, não apenas técnico. Esse é o argumento que sustenta o investimento perante o CFO — o mesmo raciocínio de priorização usado em prioridades de cibersegurança para empresas de médio porte no Brasil em 2026.

Erros que fazem um roadmap falhar

  • Planejar 12 meses com base em percepção, sem avaliação de maturidade nem inventário de riscos.
  • Colocar iniciativas demais no primeiro trimestre — o roadmap perde credibilidade já no primeiro atraso.
  • Ignorar dependências de outras áreas: RH para conscientização, Compras para fornecedores, Jurídico para contratos.
  • Tratar o roadmap como documento estático. Ele deve ser revisado ao menos trimestralmente, com repriorização formal quando o contexto muda.
  • Confundir roadmap com Plano Diretor. O Plano Diretor de Segurança da Informação (PDSI) é plurianual e estratégico; o roadmap de 12 meses é o recorte executável do primeiro ciclo.

Para empresas que precisam de uma visão além do primeiro ano, o roadmap é integrado ao Plano Diretor de Segurança da Informação — e acompanhado ao longo do ciclo no modelo de CISO as a Service.

Fontes consultadas: IBM — Cost of a Data Breach Report 2025 (ibm.com/reports/data-breach); Center for Internet Security — CIS Critical Security Controls v8.1 e Implementation Groups (cisecurity.org); NIST — Cybersecurity Framework 2.0, NIST CSWP 29 (nist.gov); ISO/IEC 27005:2022 — Gestão de riscos de segurança da informação (iso.org).