Sobre o modelo

MMSI.br — Modelo de Maturidade em Segurança da Informação Brasileiro

Um modelo brasileiro, de origem acadêmica, para diagnosticar a maturidade de uma organização em segurança da informação e conformidade com a LGPD — já aplicado a 29 empresas brasileiras em 8 estados.

Origem: uma dissertação de mestrado

O MMSI.br nasceu como dissertação de mestrado de Bruno Netto Barbosa Paixão, defendida em 2020 no Programa de Pós-Graduação em Sistemas Aplicados à Engenharia e Gestão do Instituto Federal de Educação, Ciência e Tecnologia Fluminense (IFF), sob orientação da Profa. Dra. Simone Vasconcelos Silva.

A pesquisa partiu de um cenário concreto: o crescimento exponencial de ataques cibernéticos no Brasil, a entrada em vigor da Lei Geral de Proteção de Dados (LGPD) e a aceleração da transformação digital das empresas durante a pandemia da COVID-19 — um momento em que boa parte das organizações brasileiras declarava não estar pronta para as exigências da nova lei.

O objetivo era claro: propor um modelo de maturidade que ajudasse empresas brasileiras, independentemente do porte ou segmento, a entender seu estágio atual em segurança da informação e privacidade — e o que fazer para evoluir.

Como o modelo foi construído

Quatro etapas de pesquisa, ao longo de mais de um ano de trabalho acadêmico.

  1. 1

    Revisão bibliográfica

    Análise comparativa de modelos de maturidade existentes (O-ISM3, C2M2, CCSMM, NIST CSF, NICE) e da legislação de privacidade brasileira e internacional.

  2. 2

    Desenvolvimento do modelo

    Construção dos domínios e processos com base nas normas ISO/IEC 27001, 27002 e na LGPD, usando a escala de maturidade do O-ISM3 (5 níveis).

  3. 3

    Validação com especialistas

    Entrevistas com profissionais atuantes em segurança da informação e privacidade, cujo feedback resultou em ajustes no modelo (processos incluídos, removidos e refinados).

  4. 4

    Aplicação prática

    Publicação de um questionário público, respondido por organizações brasileiras reais, com envio de relatório individual de resultado para cada participante.

Aplicação em empresas reais

Na fase de aplicação da pesquisa original (2020), o modelo foi respondido por organizações brasileiras de diversos portes e segmentos.

26

organizações participantes

8

estados brasileiros

9

segmentos de negócio distintos

80

processos avaliados por empresa

77%

dos respondentes destacaram a abrangência do modelo como ponto forte.

58%

destacaram o nível de detalhamento como diferencial do modelo.

Principais benefícios

O que diferencia o MMSI.br de uma checklist genérica de segurança.

Diagnóstico estruturado e comparável

80 processos em 14 domínios, com 5 níveis de maturidade objetivos — permite comparar avaliações ao longo do tempo e fazer benchmarking entre organizações.

Foco em conformidade com a LGPD

Cada processo é mapeado a artigos específicos da LGPD, ajudando a priorizar o que realmente reduz risco de sanção da ANPD.

Plano de ação, não só diagnóstico

O relatório completo traduz cada lacuna em uma ação concreta, com a norma ou legislação (LGPD, GDPR, ISO, NIST) que justifica a prioridade.

Alinhado a normas internacionais

Construído sobre ISO/IEC 27001, 27002, 27701 e mapeado ao NIST CSF 2.0 — fala a língua de quem já trabalha com essas referências.

Validado academicamente

Passou por revisão bibliográfica, validação com especialistas e aplicação prática em empresas reais antes de chegar a este produto.

Visual e fácil de apresentar

Gráfico de radar e matriz SWOT tornam o resultado imediatamente compreensível para a liderança, sem jargão técnico.

Base normativa

As normas e legislações que fundamentam os 80 processos do modelo e as referências mostradas em cada recomendação do relatório.

LGPD

Lei nº 13.709/2018 — Lei Geral de Proteção de Dados

Base legal brasileira: os 80 processos do modelo são mapeados a artigos específicos da LGPD.

GDPR

Regulamento (UE) 2016/679

Referência internacional de proteção de dados que inspirou a própria LGPD — usada para contextualizar cada processo globalmente.

ISO/IEC 27001

Sistemas de gestão de segurança da informação — Requisitos

Estrutura de gestão de processo (PDCA) e o Anexo A de controles, base da avaliação e melhoria contínua do modelo.

ISO/IEC 27002

Código de prática para controles de segurança da informação

Conjunto de controles reconhecido internacionalmente usado para compor os processos avaliados.

ISO/IEC 27701

Extensão de privacidade às normas ISO 27001/27002

Camada de privacidade e proteção de dados pessoais (PIMS) somada aos controles de segurança da informação.

NIST CSF 2.0

Cybersecurity Framework do NIST (EUA)

As 6 funções (Governar, Identificar, Proteger, Detectar, Responder, Recuperar) usadas para classificar cada domínio no relatório.

O-ISM3

Open Information Security Management Maturity Model

Modelo do qual o MMSI.br derivou sua escala de 5 níveis de maturidade (Inicial a Otimizado).

COBIT 2019

ISACA — Control Objectives for Information and Related Technologies

Referência de governança de TI consultada na revisão bibliográfica do modelo.

Referências bibliográficas selecionadas

Principais fontes consultadas na revisão de literatura da dissertação original.

Como citar o trabalho original (ABNT)

PAIXÃO, Bruno Netto Barbosa. MMSI.br: uma proposta de modelo de maturidade em segurança da informação. 2020. Dissertação (Mestrado Profissional em Sistemas Aplicados à Engenharia e Gestão) — Instituto Federal de Educação, Ciência e Tecnologia Fluminense, Campos dos Goytacazes, 2020.

Descubra o estágio de maturidade da sua organização

Gratuito, leva cerca de 30 minutos para responder.

Começar agora