Cibersegurança na Aquisição de Sistemas ICS

Cibersegurança na Aquisição de Sistemas ICS

Comprar um sistema de controle industrial não significa apenas escolher uma tecnologia capaz de atender às necessidades da operação.

A decisão também cria uma relação que pode durar anos ou décadas com fabricantes, integradores, componentes de terceiros, software, firmware, serviços de manutenção, mecanismos de atualização e acessos remotos.

Por isso, em 2026, a cibersegurança precisa fazer parte da aquisição antes que o equipamento chegue à operação.

O Departamento de Energia dos Estados Unidos reforça justamente essa abordagem: considerar cibersegurança desde o início do processo de aquisição pode reduzir fragilidades e vulnerabilidades que, de outra forma, precisariam ser corrigidas posteriormente.

A pergunta deixa de ser apenas:

“Esse sistema atende às necessidades da operação?”

E passa a incluir:

“Conseguiremos operar, atualizar, monitorar e proteger esse sistema com segurança durante todo o seu ciclo de vida?”

O Risco Começa Antes da Instalação

Em ambientes industriais, sistemas adquiridos hoje podem permanecer em funcionamento por muitos anos.

Isso torna as decisões tomadas durante a aquisição especialmente importantes.

Um equipamento pode atender perfeitamente aos requisitos funcionais e, ainda assim, criar dificuldades futuras caso dependa de credenciais compartilhadas, mecanismos inseguros de acesso remoto, componentes sem transparência suficiente, atualizações difíceis de implementar ou suporte de segurança limitado.

O problema também não termina no fabricante.

Um único sistema industrial pode incorporar componentes provenientes de diversos fornecedores e ser posteriormente integrado a outros equipamentos e plataformas.

Os Supply Chain Cybersecurity Principles do Departamento de Energia destacam justamente essa complexidade: sistemas ICS podem incorporar centenas de subcomponentes provenientes de diferentes fabricantes antes de chegarem ao usuário final. Por isso, segurança precisa ser tratada como responsabilidade compartilhada entre fornecedores e operadores.

Aquisição de ICS também é uma decisão de risco de cadeia de suprimentos.

Antes de Comprar, é Preciso Conhecer o Fornecedor

Uma das principais evoluções dessa discussão em 2026 é a maior importância da due diligence.

Em julho, o NIST publicou a versão final do SP 1326 – Cybersecurity Supply Chain Risk Management: Due Diligence Assessment Quick-Start Guide.

O princípio é simples: quem toma uma decisão de aquisição precisa conhecer os riscos associados ao fornecedor e ao produto antes de assumir esse relacionamento.

O guia considera aspectos como proveniência, resiliência, práticas fundamentais de cibersegurança, estrutura da cadeia de fornecimento e questões relacionadas a propriedade, controle ou influência estrangeira. O documento é especificamente voltado a fornecedores de ICT, portanto não deve ser apresentado como uma norma específica para ICS, mas sua lógica de due diligence é altamente relevante para decisões de aquisição tecnológica.

No contexto industrial, isso leva a perguntas importantes:

Quem desenvolve e mantém o produto?

Quais componentes de terceiros fazem parte dele?

Como vulnerabilidades são comunicadas?

Por quanto tempo o produto receberá suporte?

Como atualizações e firmware são distribuídos?

Existem mecanismos de acesso remoto?

Quem pode utilizar esses acessos?

O que acontece quando o produto chega ao fim do suporte?

A avaliação deixa de olhar somente para o que o produto faz hoje e passa a considerar como seu risco será administrado amanhã.

Segurança Precisa Ser um Requisito de Engenharia

Outro ponto que eu fortaleceria em relação ao artigo original é o conceito de secure by design.

Cibersegurança não deveria aparecer apenas como uma lista de controles adicionados depois que o sistema já foi escolhido.

Ela precisa fazer parte dos requisitos utilizados para selecionar, projetar e integrar a solução.

Isso envolve avaliar capacidades como autenticação, gestão de identidades e privilégios, registro de eventos, mecanismos seguros de atualização, proteção das comunicações, configuração segura, possibilidade de segmentação e capacidade de monitoramento.

A série ISA/IEC 62443 continua sendo uma referência importante nesse contexto porque distribui responsabilidades entre diferentes atores do ecossistema de automação industrial, incluindo proprietários de ativos, prestadores de serviços e fornecedores de produtos.

Mas há uma correção importante em relação ao texto original:

conformidade com IEC 62443 não deveria ser tratada simplesmente como uma “garantia de segurança”.

Uma certificação ou declaração de conformidade pode fornecer evidências relevantes, mas a organização ainda precisa avaliar se aquele produto, arquitetura e nível de segurança são adequados ao risco específico de sua operação.

O Contrato Também é um Controle de Cibersegurança

O artigo original estava correto ao destacar contratos, mas em 2026 eu tornaria essa parte muito mais concreta.

Um contrato de aquisição pode definir responsabilidades que terão impacto durante toda a vida útil do sistema.

O próprio Departamento de Energia destaca a importância da linguagem contratual para OT devido à dependência de fornecedores externos de hardware e software e recomenda que contratos considerem requisitos de software, documentação e questões de cibersegurança ao longo do ciclo de vida.

Dependendo da criticidade do sistema, contratos podem estabelecer requisitos relacionados a:

  • comunicação e tratamento de vulnerabilidades;

  • prazo e processo para disponibilização de correções;

  • suporte de segurança e período de manutenção;

  • mecanismos de atualização de software e firmware;

  • acesso remoto de fornecedores e prestadores;

  • registro e monitoramento de atividades;

  • comunicação de incidentes relevantes;

  • documentação técnica necessária para operação segura;

  • componentes e dependências utilizados pelo produto;

  • procedimentos para fim de vida e fim de suporte.

A pergunta importante passa a ser:

“Se uma vulnerabilidade crítica for descoberta daqui a cinco anos, sabemos quais responsabilidades ainda caberão ao fornecedor?”

Acesso Remoto Precisa Ser Definido Antes da Implantação

Esse ponto merece destaque especial porque muitas soluções industriais dependem de suporte remoto.

Acesso remoto pode ser necessário para diagnóstico, manutenção e atualização. O problema surge quando esses mecanismos são implantados sem governança adequada ou permanecem ativos além da necessidade operacional.

Na aquisição, portanto, a organização deveria entender previamente se o produto exige acesso externo, quais tecnologias serão utilizadas, quem terá permissão, como a autenticação ocorrerá e como essas atividades serão registradas e monitoradas.

Isso evita que uma decisão aparentemente pequena durante a implantação crie um caminho permanente até o ambiente OT.

Vulnerabilidades Não Podem Ser Administradas Apenas com “Último Patch”

Aqui também mudaria bastante o artigo original.

Ele dizia que garantir que todos os dispositivos estivessem com os patches mais recentes era crucial.

Em OT, isso é simplista.

Determinadas atualizações precisam ser validadas pelo fabricante, testadas antes da implantação e aplicadas em janelas compatíveis com a disponibilidade da operação.

Além disso, nem toda vulnerabilidade representa o mesmo risco.

A própria estratégia de aquisição precisa avaliar se o fornecedor possui um processo consistente para identificar, comunicar e tratar vulnerabilidades durante o ciclo de vida do produto.

Os princípios do DOE para a cadeia de suprimentos incluem justamente gestão proativa de vulnerabilidades, suporte durante o ciclo de vida e manutenção, além de desenvolvimento e implementação seguros.

Quando uma correção não puder ser aplicada imediatamente, a organização também precisa saber quais controles compensatórios podem ser utilizados.

Portanto, a questão não é:

“O fornecedor sempre disponibiliza o patch mais recente?”

Mas:

“Existe um processo confiável para administrar vulnerabilidades durante toda a vida útil desse produto?”

O Fim do Suporte Também Precisa Entrar na Compra

Esse é um ponto que eu acrescentaria ao artigo e considero muito importante.

Em ICS, o ciclo de vida operacional pode ser significativamente maior do que o ciclo comercial de determinados componentes tecnológicos.

Comprar sem conhecer a política de suporte pode criar um problema anos depois.

Por isso, antes da aquisição, a organização deveria compreender o período previsto de suporte, como será comunicada a descontinuação do produto e quais alternativas existirão quando atualizações de segurança deixarem de ser fornecidas.

Isso transforma fim de vida e fim de suporte em critérios de aquisição, não apenas em problemas futuros da equipe de segurança.

Conhecer a Origem dos Componentes Ganhou Importância

A cadeia de suprimentos tecnológica também ficou mais complexa.

Hardware pode incorporar firmware de terceiros. Software pode utilizar bibliotecas externas. Equipamentos podem depender de serviços e componentes desenvolvidos por outras empresas.

Em junho de 2026, o DOE reforçou essa discussão ao destacar que operações modernas dependem de uma rede de componentes digitais que inclui hardware, firmware, software e serviços, tornando programas de Cyber Supply Chain Risk Management importantes para identificar, avaliar e mitigar riscos.

Isso significa que avaliar apenas a marca estampada no equipamento não é suficiente.

É necessário aumentar, na medida do possível e proporcional ao risco, a visibilidade sobre o que existe dentro da tecnologia adquirida e de quais terceiros ela depende.

Testar Antes de Colocar em Produção

Outro ponto que eu acrescentaria é a validação antes da entrada na operação.

Requisitos definidos durante a compra precisam ser verificados.

Isso pode envolver revisão de arquitetura, análise de configuração, testes de segurança compatíveis com o equipamento e validação dos mecanismos de comunicação e acesso.

Mas eu retiraria a recomendação genérica do artigo original de realizar “testes de penetração regulares”.

Em ambientes OT, testes precisam considerar impacto operacional e segurança física. Algumas técnicas aceitáveis em IT podem provocar indisponibilidade ou comportamento inesperado em equipamentos industriais.

A validação deve ser planejada de acordo com a criticidade e as características do sistema, preferencialmente antes da implantação ou em ambientes controlados quando necessário.

Segurança Precisa Continuar Depois da Compra

Aquisição segura não termina quando o contrato é assinado.

A tecnologia muda.

Novas vulnerabilidades aparecem.

Fornecedores são adquiridos.

Componentes chegam ao fim do suporte.

Arquiteturas são modificadas.

Por isso, a relação entre organização e fornecedor precisa continuar durante todo o ciclo de vida.

Os princípios de cadeia de suprimentos do DOE incluem justamente suporte e manutenção ao longo do ciclo de vida, gestão proativa de vulnerabilidades, resposta a incidentes e resiliência operacional.

Isso muda a lógica de:

comprar → instalar → operar

para:

avaliar → adquirir → validar → operar → monitorar → manter → reavaliar → descontinuar.

Segurança, Engenharia, Compras e Operação Precisam Decidir Juntas

Eu também substituiria a seção genérica sobre “cultura de cibersegurança”.

Neste artigo, o ponto mais importante não é conscientizar toda a empresa.

É garantir que as pessoas certas participem da decisão de aquisição.

Compras pode avaliar condições comerciais e contratuais.

Engenharia entende requisitos técnicos e operacionais.

OT conhece as consequências de indisponibilidade e as características do processo.

Cibersegurança avalia exposição, arquitetura, acessos e controles.

Jurídico pode transformar responsabilidades de segurança em compromissos contratuais.

A decisão fica mais robusta quando essas perspectivas são consideradas antes da escolha do fornecedor, e não quando o equipamento já está conectado à operação.

Da Aquisição de Tecnologia à Aquisição de Risco

O cenário de 2026 mostra uma mudança importante na forma como organizações deveriam avaliar tecnologias industriais.

Quando uma empresa compra um sistema ICS, ela também incorpora parte do risco de seu fornecedor e de sua cadeia de suprimentos.

O NIST reforçou esse movimento ao publicar em 2026 orientações específicas para due diligence de fornecedores antes de decisões de aquisição, enquanto o Departamento de Energia continua avançando iniciativas voltadas à segurança da cadeia de suprimentos dos sistemas que sustentam infraestruturas energéticas.

Para a Cyrex Security, incorporar cibersegurança à aquisição significa compreender não apenas se uma tecnologia atende aos requisitos atuais da operação, mas como ela será protegida, atualizada, monitorada e sustentada ao longo de sua vida útil.

Porque a pergunta mais importante não é apenas:

“Esse é o melhor sistema para nossa operação?”

É:

“Estamos preparados para administrar o risco que acompanha esse sistema durante os próximos anos?”

Proteção de ativos críticos para garantir a continuidade do seu negócio

Jornada da segurança operacional

Atendemos operadores de infraestrutura industrial e crítica que não podem se dar ao luxo de ficar parados.

A Cyrex Security reúne experiência em Engenharia e Defesa Cibernética aplicada a infraestruturas críticas.

contact us

contato@cyrex-sec.com

our adress

Avenida Ipanema, 165
19 Andar, Sala 1914
CEP: 06472-002
Alphaville - SP

follow us

Instagram

Facebook

X

menu

About Us

Contacts

CYREX