A necessidade de regulamentar provedores de serviços de cibersegurança na África
Leia mais
TechCentral
techcentral.co.za

A necessidade de regulamentar provedores de serviços de cibersegurança na África

Quando uma organização contrata uma empresa de cibersegurança, ela concede a essa equipe acesso às redes, sistemas, arquitetura de segurança e, possivelmente, a informações extremamente confidenciais. Às vezes, eles são autorizados a tentar invadir os sistemas intencionalmente para encontrar vulnerabilidades antes que criminosos o façam. No entanto, surge a questão: quem determina a competência desses indivíduos confiáveis? E quem é responsável se algo der errado?

Essas questões estão se tornando cada vez mais relevantes, à medida que governos, empresas, bancos, operadores de telecomunicações e outras organizações na África dependem cada vez mais de provedores privados de serviços de cibersegurança (CSSP).

A cibersegurança deixou de ser apenas uma função de suporte de TI; essas empresas podem estar nas partes mais sensíveis do ambiente digital de uma organização. Portanto, surge a questão: quem garante a segurança daqueles que garantem a segurança?

Na CyberM8 Initiative NPC, a opinião é que não há uma resposta definitiva sobre a necessidade de regulamentar os CSSP. Existe um forte argumento a favor do aumento da responsabilização, mas também existe um risco real de que uma regulamentação mal elaborada possa dificultar a participação de novas empresas de cibersegurança no setor. Isso precisa ser debatido na África.

Existe uma questão de interesse público

A Private Security Industry Regulatory Authority (PSiRA) acredita que é necessária uma supervisão adequada, mas adverte contra a aplicação simples da regulamentação tradicional de segurança privada à cibersegurança. A PSiRA afirma que, como os CSSP têm acesso cada vez maior a sistemas críticos, infraestrutura digital e informações confidenciais, isso cria um forte interesse público em controle adequado, especialmente em relação à competência, comportamento ético, responsabilidade, auditoria e padrões profissionais mínimos.

Ao mesmo tempo, de acordo com a PSiRA, a regulamentação não deve simplesmente duplicar os requisitos de segurança privada tradicional em um setor altamente especializado e em rápida evolução. A estrutura deve ser baseada em riscos, proporcional e tecnologicamente neutra, reconhecer os padrões internacionais e profissionais existentes e evitar duplicação desnecessária entre reguladores. Deve proteger os consumidores, as organizações e os interesses nacionais, ao mesmo tempo que promove a inovação, o desenvolvimento de habilidades e os investimentos. A PSiRA acredita que o desenvolvimento de tal estrutura requer consultas contínuas com o governo, especialistas em cibersegurança, a indústria, reguladores e especialistas técnicos para determinar o modelo regulatório apropriado e definir claramente os papéis e responsabilidades institucionais.

O último ponto é muito importante. O debate não deve ser apenas sobre a regulamentação, mas sobre como regulamentar, o que regulamentar e quem deve ser responsável por essa regulamentação. A cibersegurança é uma indústria altamente especializada e em rápida mudança, e as regras que a governam devem levar essa realidade em consideração.

Nossas leis existentes são suficientes?

Na África do Sul, já existem legislação e estruturas regulatórias relativas à cibersegurança, cibercrime e proteção de dados. No entanto, elas são suficientes em relação às empresas que realmente prestam serviços de cibersegurança? O especialista em direito cibernético, Professor Sizwe Snaile ka Mntuze, da Snail Attorneys, acredita que ainda existe uma lacuna.

Ele observa: «A estrutura atual da África do Sul não regula adequadamente os provedores de serviços de cibersegurança (CSP) como profissão separada. O Quadro Político Nacional de Cibersegurança (NCPF), que tem cerca de 15 anos, precisa ser modernizado para responder ao cenário em rápida mudança de ameaças e tecnologias cibernéticas hoje. Embora a Lei de Cibercrime regule comportamentos ilegais e a POPIA estabeleça obrigações de proteção de dados e segurança, nenhum deles estabelece requisitos mínimos de competência para os CSP. O padrão conjunto de cibersegurança e ciberresiliência fornece requisitos mais específicos para instituições financeiras, mas o suporte profissional setorial comparável permanece limitado. Portanto, é necessário um quadro dedicado, baseado em riscos e proporcional, especialmente para serviços de alto risco, como testes de penetração, resposta a incidentes e operações de segurança gerenciadas. Tal regulamentação deve estabelecer requisitos de competência, padrões profissionais mínimos, dever de cuidado legal, obrigações de notificação de incidentes, responsabilidade apropriada e supervisão eficaz, evitando ao mesmo tempo barreiras desnecessárias para as PMEs. Para setores críticos, a lacuna entre a responsabilidade em cibersegurança e o suporte profissional está se tornando cada vez mais inaceitável.»

A referência às pequenas, médias e microempresas é particularmente importante para nós na CyberM8.

O que acontecerá com uma pequena empresa de cibersegurança?

Parte do trabalho da CyberM8 concentra-se no desenvolvimento de PMEs de cibersegurança e na ajuda de empresas iniciantes a participar da economia digital. Essa experiência nos gera um grande interesse no que a regulamentação pode significar para pequenas empresas de cibersegurança.

A África precisa de mais empresas domésticas no campo da cibersegurança. Precisamos de jovens especialistas em cibersegurança que criam empresas. Precisamos de propriedade intelectual local, soluções desenvolvidas localmente e empresas africanas capazes de proteger instituições africanas. Mas uma pequena empresa de cibersegurança não possui os mesmos recursos jurídicos, de conformidade e financeiros que uma empresa de tecnologia multinacional.

Imagine uma empresa de cibersegurança iniciante contratando cinco jovens especialistas qualificados. Eles possuem a capacidade técnica de realizar testes de penetração, avaliações de vulnerabilidade ou serviços de segurança gerenciados, mas de repente precisam navegar por licenciamento caro, múltiplos registros regulatórios, exigências complexas de conformidade e taxas regulares antes de poderem competir.

Podemos inadvertidamente criar um mercado onde apenas grandes corporações podem pagar para ser uma empresa de cibersegurança. Esse resultado não deve acontecer. Mas a alternativa — um ambiente totalmente aberto, onde praticamente qualquer pessoa pode fundar uma empresa, chamar-se de especialista em cibersegurança e ter acesso a sistemas confidenciais — também é inadmissível. Em algum lugar entre esses dois extremos está o diálogo que deve ser mantido.

Talvez o nível de supervisão deva depender do nível de risco. Uma pessoa que ministra treinamento de conscientização em cibersegurança deve enfrentar os mesmos requisitos que uma empresa que realiza testes de penetração em infraestrutura crítica? Um centro de operações de segurança gerenciadas que monitora sistemas governamentais deve ser tratado da mesma forma que uma pequena consultoria que realiza avaliações básicas de risco cibernético? A CyberM8 não acredita que estas sejam questões que devem ser respondidas isoladamente; elas exigem a participação de todo o setor.

Moçambique já usa outra abordagem

Isso não é apenas uma conversa sul-africana. Através da fronteira, Moçambique está desenvolvendo um quadro regulamentar muito mais explícito para provedores de cibersegurança. O Instituto Nacional de Tecnologias de Informação e Comunicação (INTIC) de Moçambique explica: «Moçambique está desenvolvendo sua base legal e regulatória para construir confiança no espaço cibernético do país. Recentemente, foram publicados a Lei de Cibersegurança, a Lei de Cibercrime, a Regulamentação de Centros de Dados e a Regulamentação de Computação em Nuvem. A Lei de Cibersegurança introduz o registro e licenciamento de provedores de serviços de cibersegurança e designa o INTIC como a Autoridade Nacional de Cibersegurança, responsável pela auditoria e supervisão de provedores de serviços de cibersegurança, tanto nacionais quanto internacionais. O papel do INTIC inclui a criação de estruturas para acreditação e certificação de especialistas em cibersegurança, bem como para padrões técnicos de cibersegurança.»

O INTIC também aponta a importância da cooperação além das fronteiras nacionais: «O INTIC, através do CSIRT Nacional, participa em redes internacionais de CSIRT, como o Comitê CSIRT SADC, ANCA e AfricaCERT em nível continental, bem como FIRST e o 'Mecanismo de Cibersegurança das Nações Unidas' em nível global, com o objetivo de estudar e promover uma melhor cooperação e colaboração na prestação de serviços transfronteiriços de cibersegurança, incluindo a harmonização de padrões mínimos e requisitos de competência profissional.»

Isso levanta uma questão ainda maior para a África: o que acontece quando a cibersegurança cruza a fronteira? Imagine uma empresa de cibersegurança sediada em Joanesburgo que controla a infraestrutura para clientes em Moçambique, Botsuana e Quênia a partir de um único centro de segurança. Quais requisitos de país devem ser aplicados? O que acontece se um provedor for licenciado em um país, mas não for reconhecido em outro? E o que acontece se 20 países africanos acabarem por desenvolver 20 regimes de licenciamento completamente diferentes?

Os serviços de cibersegurança estão se tornando cada vez mais sem fronteiras, enquanto a regulamentação permanece predominantemente nacional. Essa tensão está se tornando cada vez mais difícil de ignorar. Talvez a África não precise de regulamentação de cibersegurança idêntica em todos os países. Mas pode haver valor em discutir padrões mínimos comuns, competência profissional, reconhecimento mútuo e cooperação entre reguladores.

Este debate se torna ainda mais importante à medida que os países africanos buscam maior soberania digital, ao mesmo tempo em que constroem uma economia digital continental mais integrada. É por isso que criamos a Africa Cybersecurity Indaba.

A posição da CyberM8 está intencionalmente no meio. Entendemos por que governos, reguladores e organizações responsáveis por sistemas críticos desejam maior confiança nas pessoas e empresas encarregadas de protegê-los. Também entendemos o empreendedor que tenta criar uma empresa de cibersegurança com capital limitado, competir por contratos, contratar jovens e conquistar confiança em um mercado onde as barreiras de entrada já são significativas. Ambos os pontos de vista são importantes. Esta é uma das razões pelas quais criamos a Africa Cybersecurity Indaba.

A Indaba visa ser uma plataforma onde governos, reguladores, empresas de cibersegurança, PMEs, empresas de tecnologia, círculos acadêmicos, advogados, operadores de infraestrutura crítica e especialistas em cibersegurança possam sentar-se à mesma mesa e conduzir essas conversas complexas.

Africa Cybersecurity Indaba 2026

No evento Africa Cybersecurity Indaba 2026, organizado conjuntamente pela CyberM8 Initiative NPC e pelo departamento de comunicação e tecnologia digital, a regulamentação de provedores de serviços de cibersegurança será parte deste debate mais amplo. Espera-se que mais de 750 líderes, políticos, reguladores, especialistas em cibersegurança, executivos de tecnologia, pesquisadores e outras partes interessadas de toda a África se reúnam em Joanesburgo em outubro.

Não esperamos que todos na sala concordem. De fato, provavelmente não deveriam. O objetivo do diálogo não é chegar a uma resposta pronta. Seu objetivo é fornecer a oportunidade para aqueles que serão afetados pela resposta moldá-la.

A África precisa de provedores de cibersegurança confiáveis. Ela também precisa de uma indústria de cibersegurança que possa crescer, inovar, criar empregos e dar aos jovens africanos a oportunidade de competir. Como podemos alcançar ambos — pode se tornar um dos debates mais importantes na política de cibersegurança. E talvez seja aqui que comece a resposta à pergunta: quem garante a segurança daqueles que garantem a segurança?

Popular