Você está na página 1de 13

GESTÃO DA SEGURANÇA DO

relato de pesquisa
CONHECIMENTO:
uma proposta de modelo

Wagner Junqueira de Araújo*


Sueli Angelica do Amaral**

RESUMO Apresenta resultado de pesquisa exploratória que


verificou a viabilidade da prática da gestão da segurança do
conhecimento de uma empresa, com o objetivo de mapear
a segurança dos ativos de conhecimento prioritários nos
seus processos de gestão de segurança da informação e de
gestão do conhecimento. Os procedimentos metodológicos
adotados, com base no referencial teórico elaborado levaram
à apresentação de uma proposta de modelo de gestão da * Doutor em Ciência da Informação
segurança do conhecimento resultante da identificação pela UnB. Professor no Departamen-
to e no Programa de Pós-Graduação
das características e evidências de práticas dos processos em Ciência da Informação da UFPB.
de gestão de segurança da informação e de gestão do E-mail: wagnerjunqueira.araujo@
gmail.com
conhecimento e da análise dos riscos.
** Doutora em Ciência da Informação
pela UnB. Professora Associada da
Palavras-chave: gestão do conhecimento. Segurança da Informação. Análise Universidade de Brasília. E-mail:
de Risco. Segurança do Conhecimento. samaral@unb.br

1 INTRODUÇÃO sócio-econômico, denominado Sociedade do


Conhecimento, evidencia a necessidade de

N
a Sociedade da Informação, a gestão da gerenciar as habilidades e os conhecimentos
informação exerce papel fundamental, dos indivíduos e das organizações, por meio do
pois fornece e mantém um fluxo constante processo de gestão do conhecimento. Os textos
de informações nas organizações. Por sua vez, da Organisation for Economic Co-Operation and
as organizações têm à sua disposição toda uma Development - OECD (1996) e da Organização das
gama de ferramentas, técnicas e procedimentos Nações Unidas para a Educação, a Ciência e a
oriundos dos estudos da Ciência da Informação, Cultura - UNESCO (2005) apresentam a evolução,
bem como o suporte tecnológico provido pela características e diferenças entre os dois modelos
Tecnologia da Informação. Supostamente, todo socioeconomicos: o da sociedade da informação e
esse aparato deveria auxiliar no processo de o da sociedade do conhecimento.
gestão da informação. Contudo, os processos de A necessidade de gerenciar a informação e
gestão da informação vão muito além do que o o conhecimento gera a necessidade de investigar
aparato tecnológico pode oferecer. A simples constantemente os dois processos de gestão:
ação de gerir ou gerenciar implica em uma série o da informação e o do conhecimento, para
de atividades, que englobam o planejamento, o desenvolvimento de ambos. Contudo, os
execução, controle e avaliação. Para realizar conceitos de informação e de conhecimento ainda
essas atividades é necessário ter habilidades e são muito discutidos na literatura da área de
conhecimentos específicos de métodos e técnicas, Ciência da Informação.
além de conhecer a área e o negócio em que a A necessidade e a importância do
organização atua. conhecimento para a humanidade é secular e,
Esse cenário se torna cada vez mais por gerações, o conhecimento foi associado ao
complexo, à medida em que um novo contexto poder. No entanto, quando as organizações

Inf. & Soc.:Est., João Pessoa, v.20, n.2, p. 91-103, maio/ago. 2010 91
Wagner Junqueira de Araújo; Sueli Angelica do Amaral

se deram conta de que o conhecimento de no âmbito da gestão do conhecimento e da


seus funcionários poderia ser utilizado como gestão da segurança da informação. Nesse
diferencial competitivo e contabilizado como sentido, o Serviço Federal de Processamento
parte do capital da organização, constataram de Dados (Serpro) atendeu o principal
também a necessidade de gerenciá-lo. Com critério de seleção para a realização do estudo
isso, a gestão do conhecimento tornou-se de caso, uma vez que lá existem os dois
tema de destaque em muitas organizações programas: o de Gestão do Conhecimento e o
e passou a ser objeto de vários estudos Programa Serpro de Segurança da Informação
organizacionais. (PSS).
O conhecimento não surge do nada. Segundo Godoy (2006) e Yin (2005), a
É algo que deve ser construído e está em coleta de dados, no estudo de caso, pode ser
constante alteração. Isto porque, ele existe feita, principalmente, a partir de seis fontes de
na mente das pessoas. Um dos agentes evidências: documentos, registros em arquivos,
de transformação do conhecimento é a entrevistas, observação direta, observação
informação. Portanto, o acesso à informação participante e artefatos físicos. Os autores não
passa a ser o fator crucial no processo de restringem a somente essas as técnicas, pois
criação e desenvolvimento do conhecimento e, admitem que outras sejam adotadas.
por essa razão, não se pode promover a gestão Na pesquisa relatada foram utilizados:
do conhecimento sem a gestão da informação. análise documental, questionário aplicado
Contudo, como nem toda informação é útil, em entrevistas estruturadas com base no
sua seleção, organização, armazenamento método Organizational Knowledge Assessment
e recuperação precisam ser estudados pela (OKA) para diagnóstico do desenvolvimento
gestão da informação. Tanto o conhecimento da gestão do conhecimento no Serpro e
como a informação, passaram a ser valorados reuniões dirigidas para classificar os ativos de
e contabilizados. Assim, ambos passaram a ser conhecimento e efetuar análise de risco desses
identificados e tratados como parte do capital ativos.
intelectual da organização. Com base no referencial teórico e
Estudada há mais tempo, a gestão da seguindo os procedimentos metodológicos
informação aborda temas como: necessidade de definidos, foi possível apresentar uma
informação, qualidade da informação, fluxos proposta de modelo de gestão da segurança do
informacionais, estudos de usuários, segurança conhecimento, que resultou da identificação
da informação, entre outros. Por sua vez, são das características e evidências de práticas dos
mais recentes as abordagens dos estudos sobre processos de gestão de segurança da informação
gestão do conhecimento nas diferentes áreas do e de gestão do conhecimento do Serpro e da
saber como: Administração, Economia, Ciência análise dos riscos relacionados aos ativos de
da Informação e Tecnologia da Informação. conhecimento considerados prioritários que
Entre esses estudos são raros os que abordam a foram identificados.
segurança do conhecimento.
Esse contexto motivou o desenvolvimento
de uma pesquisa descritiva de caráter exploratório 2 REFERENCIAL TEÓRICO
que, ao ser considerado o número de acessos Os estudos de Edvinsson e Malone (1998)
(disponível para acesso desde 11/08/2009 no e de Sveiby (2001) enfatizam o entendimento
repositório institucional da Universidade de do capital intelectual nas organizações, sendo
Brasília <http://hdl.handle.net/10482/1574> este composto por ativos intangíveis como
, contabilizou 996 downloads e 1.241 consultas informação e conhecimento. O capital de
até 02/05/2010), confirmou o interesse pelas uma organização é composto por aquilo a
questões relacionadas à gestão da segurança do que pode ser atribuído valor, considerados
conhecimento. como seus ativos que, podem se apresentar
A pesquisa teve como objetivo verificar de quatro formas diferentes, três delas
a viabilidade da prática da gestão da precisas e mensuráreis; e a quarta, imprecisa
segurança do conhecimento em uma empresa, e essencialmente não-mensurável, conforme
a partir do estudo das práticas implementadas apresentado no Quadro 1.

92 Inf. & Soc.:Est., João Pessoa, v.20, n.2, p. 91-103, maio/ago. 2010
Gestão da segurança do conhecimento

Ativos Descrição
Circulantes Aqueles que provavelmente serão utilizados ou vendidos dentro de um ano.
Exemplos: os estoques e as contas a receber.
Permanentes Plantas industriais, equipamentos e imóveis que possuem vida útil superior a um
(ou de longa duração) ano.
De investimentos Ações e obrigações de propriedade da empresa. Embora esta categoria de ativo seja
comumente mais volátil que as duas primeiras, ela, no entanto, pode ser avaliada de
uma maneira sistemática por meio do valor de mercado e de outros parâmetros.
Intangíveis Aqueles que não possuem existência física, mas, assim mesmo, representam valor
para a empresa. Eles são, tipicamente, de longo prazo e de difícil avaliação precisa,
até que a empresa seja vendida.

Quadro 1: Formas de ativos


Fonte: Araújo (2009, p. 24) com base em Edvinsson e Malone (1998, p.21)

Com o reconhecimento da importância dos escolher entre produtos diferentes, para explorar
fatores extra contábeis na participação do valor, o seus direitos e deveres junto aos serviços públicos
termo capital intelectual passou a fazer parte da e para terem maior controle das suas próprias
literatura de diferentes áreas do conhecimento: vidas. Usam também a informação para exercitar
Administração, Economia, Contabilidade, seus direitos e responsabilidades. Além disso, os
Ciência da Informação, entre outras. No Brasil, sistemas de informação estão sendo desenvolvidos
os ativos intangíveis ganharam uma dimensão de de forma a estender o acesso à educação e à
maior destaque em determinadas organizações, cultura. A terceira característica da sociedade da
pois foram relacionados na lei das empresas informação diz respeito ao desenvolvimento do
de sociedades anônimas: Lei nº 11.638, de 28 de setor da informação dentro da economia, com a
dezembro de 2007 e devem fazer parte do balanço função de satisfazer à demanda geral por serviços
patrimonial destas empresas. O fato dos ativos de informação. Uma parte significativa do setor é
intangíveis serem citados em uma Lei deste tipo centrada na infraestrutura tecnológica: as redes
ressalta a necessidade da gestão da informação e das telecomunicações e de computadores.
do conhecimento como ativos organizacionais. Estas características são reforçadas pela
Moore (1997) apresenta três características OECD (1996), quando esta reconhece que as
principais da sociedade da informação. economias são baseadas cada vez mais na
Primeiramente, a informação é usada como informação e no conhecimento. O conhecimento
um recurso econômico. As organizações usam é reconhecido como um agente da produtividade
a informação para aumentar sua eficiência, e do crescimento econômico, conduzindo a um
estimular a inovação e aumentar sua eficácia novo foco no papel da informação, da tecnologia
e sua competitividade, freqüentemente com e do aprendizado no desempenho econômico.
melhorias na qualidade dos bens e serviços que Portanto, como elemento básico para
produzem. Há também uma tendência para o criação do conhecimento, a informação deve
desenvolvimento das organizações de informação ser tratada de forma sistêmica, sendo necessária
- mais intensivas no uso da informação que a efetiva gerência de todas as etapas do ciclo
agrega maior valor e beneficia assim a economia informacional. No entanto, essa não é uma tarefa
de um país. A segunda característica refere- simples. Autores como McGee e Prusak (1994),
se à possibilidade de identificar maior uso da Davenport e Prusak (1998), Drucker (2000)
informação entre o público em geral. As pessoas e Choo (2003) apresentam as dificuldades e
utilizam a informação de forma mais intensiva possíveis direcionamentos para tratar e gerenciar
em suas atividades como consumidores: para os fluxos de informação nas organizações.

Inf. & Soc.:Est., João Pessoa, v.20, n.2, p. 91-103, maio/ago. 2010 93
Wagner Junqueira de Araújo; Sueli Angelica do Amaral

Gerenciar a informação é o alicerce para a gestão Essas atividades são completadas por
do conhecimento. trabalhos que envolvem a análise da qualidade
Segundo Davenport e Prusak: da informação, necessidades informacionais dos
usuários, estudo sobre os usuários, marketing
da informação, informação estratégica, entre
outras.
Desde o começo, a administração Quando se trata da gestão do
informacional envolveu quatro diferentes
conhecimento, observa-se que diversos
abordagens, que correspondem,
grosso modo, a quatro modalidades – autores (NONAKA; TAKEUCHI, 1997;
ou ‘fluxos’ – de informação em uma NONAKA, 2000; SANTOS et al., 2001; TERRA;
organização moderna: (a) informação GORDON, 2002; TERRA, 2003; BATISTA,
não-estruturada; (b) capital intelectual 2004; BATISTA et al., 2005; DALKIR, 2005;
ou conhecimento; (c) informação
CARVALHO et al., 2006; FONSECA, 2006)
estruturada em papel; (d) informação
estruturada em computadores. Embora estudam e desenvolvem diferentes modelos
essas quatro correntes tenham origens de gestão do conhecimento, a partir de
intelectuais distintas, às vezes, quando abordagens distintas. Alguns desses modelos
postas em prática, elas se sobrepõem. foram relacionados por Dalkir (2005, p. 47) e
Além disso, a popularidade e a influência
são apresentados no Quadro 2.
de cada uma delas variam muito com o
passar dos anos. (DAVENPOR, PRUSAK,
1998, p.27) Modelo Autor Ano

A gestão da informação, considerada Modelo para criação Wiig 1993


sob um foco simplista, é em sua essência e utilização do
a aplicação dos procedimentos de gestão conhecimento
(planejamento, execução, verificação e ação) ao
Modelo de espiral do Nonaka e 1995
ciclo da informação nas organizações. O ciclo
informacional é entendido como o ciclo das conhecimento Takeuchi
atividades de geração, seleção, representação, Modelo de epistemologia Von Krogh e Roos 1995
armazenamento, recuperação, distribuição e uso organizacional
da informação, conforme apresentado na Figura
1. Modelo de gestão do Choo 1998
conhecimento Sense-
Making

Modelo de gestão do Boisot 1998


conhecimento I-space

Modelo conceitual sobre Terra 2000


gestão do conhecimento
na empresa
Quadro 2 - Modelos de gestão do conhecimento
Fonte: Araújo (2009, p.71) com base em Dalkir (2005, p. 47)

Entre os modelos considerados, alguns


abordam a preservação do conhecimento, mas
nenhum deles considera os aspectos relativos à
segurança do conhecimento.
Além dessa constatação, verificou-se
que na literatura sobre gestão da informação
Figura 1 - Ciclo de vida da informação e gestão do conhecimento, tanto a informação
Fonte: Ponjuán Dante (1998, p. 47) quanto o conhecimento são considerados como

94 Inf. & Soc.:Est., João Pessoa, v.20, n.2, p. 91-103, maio/ago. 2010
Gestão da segurança do conhecimento

ativos intelectuais das organizações e estão se a necessidade de sua proteção (RYAN, 2006a;
sujeitos a diferentes tipos de riscos. Tal fato RYAN, 2006b; DESOUZA, 2007), pois trata-
evidencia a necessidade de proteção desses se de um ativo sujeito a diferentes ameaças e
ativos. Neste contexto, observa-se que a gestão riscos. Ao considerar essas premissas, Araújo
da segurança da informação é um tema que (2009) desenvolveu a pesquisa que resultou na
possui farto referencial (BRASIL, 2000; DIAS, apresentação de uma proposta de modelo para
2000; ABNT NBR 17799, 2002; ISACA, 2005; gestão da segurança do conhecimento no Serpro, a
ABNT NBR 27001, 2006), incluindo normas partir de procedimentos metodológicos aplicados
internacionais consolidadas e legislação ao estudo das práticas de gestão da segurança
brasileira para orientar e regulamentar essa da informação e da gestão do conhecimento na
temática. Entretanto, sobre segurança da referida Empresa.
informação, a literatura indica que nem todo
ativo, mesmo os de informações devem ser 3 MODELO DE GESTÃO DA
protegidos, devido ao esforço necessário para
realizar essa atividade e aos custos envolvidos.
SEGURANÇA DO CONHECIMENTO
Além disso, é necessária também a realização de Na metodologia desenvolvida por Araújo
uma avaliação, que envolva a gestão e a análise (2009) para propor um modelo de gestão da
dos riscos a que os ativos estão expostos. segurança do conhecimento, o critério principal
A análise de risco é um tema consolidado para definir a organização onde o modelo poderá
e existem diferentes formas de realizá-la (OECD, ser aplicado, é que esta desenvolva práticas dos
2006; ABNT/CB-21, 2008). Ela pode ter seu foco processos de gestão do conhecimento e/ou de
em um projeto, em um negócio, ou mesmo nos gestão da segurança da informação, uma vez que
riscos relacionados à segurança da informação. O estas práticas proporcionarão a base conceitual
risco pode ser de diferente natureza: financeiro, teórica para a prática da gestão da segurança do
de projeto, relacionado a pessoas etc. Por essa conhecimento. Por se tratarem de processos de
razão, gerir ou administrar risco é uma atividade gestão, sua implementação deve ser cíclica, as
que permeia vários setores de uma organização. atividades devem ser implementadas de forma
Esse tipo de análise é o foco de estudo em sistematizada e planejadas, para possibilitar
diferentes áreas: Economia, Contabilidade, sua execução alinhada com os objetivos da
Administração, Engenharia, Tecnologia da organização, sendo necessários os devidos
Informação, Ciência da Computação etc. A mecanismos de controle.
gestão de risco é um elemento importante Definidos esses princípios básicos
para sustentar um ambiente seguro. Krutz para implementação do modelo de gestão da
e Vines (2001, p.18) definem gestão de risco segurança do conhecimento, os procedimentos
como a identificação, a análise, o controle, e a seguintes serão; identificar quais são os ativos de
minimização da perda que pode ser associada conhecimento, classificar esses ativos, identificar
com eventos. e analisar os riscos aos quais esses ativos estão
O objetivo preliminar da gestão de risco é vulneráveis para então definir as medidas de
reduzir o risco a um nível aceitável. O que esse segurança capazes de minimizar esses riscos e,
nível é dependerá da organização, do valor de por fim, definir quais destas medidas deverão ser
seus recursos e do tamanho de seu orçamento. implementadas.
É impossível projetar e desdobrar um ambiente Todos esses procedimentos devem ser
totalmente livre de riscos. Porém, a redução repetidos de forma cíclica e sistemática, uma
significativa do risco é possível, freqüentemente vez que mudanças internas e externas são
com pouco esforço. Entretanto é importante constantes e influenciam todas as atividades e
considerar todos os riscos possíveis ao executar a procedimentos em execução, podendo também
avaliação de risco em uma organização (TITTEL alterar os riscos a que os ativos de conhecimento
et al., 2003, p.179). estão expostos e, conseqüentemente, alterar
Ao entender que a informação é um ativo a forma de implementação das medidas de
da organização (EDVINSSON; MALONE, 1998; segurança cabíveis para minimizar esses
SVEIBY, 2001) e, como tal deve ser utilizada possíveis riscos. A Figura 2 ilustra a proposta do
para compor o valor da organização, verifica- modelo descrito.

Inf. & Soc.:Est., João Pessoa, v.20, n.2, p. 91-103, maio/ago. 2010 95
Wagner Junqueira de Araújo; Sueli Angelica do Amaral

Figura 2 - Elementos básicos para proposta de modelo de gestão da segurança do conhecimento


Fonte:

4 COMO IDENTIFICAR OS de indivíduos, grupos ou a organização


como um todo. (BATISTA, 2005, p.20)
ASSUNTOS DE CONHECIMENTO
DA ORGANIZAÇÃO? Lévy e Authier (1995, p.11) relatam que a
idéia das árvores de conhecimentos surgiu entre
Para identificar os assuntos de
novembro de 1991 e fevereiro de 1992. De acordo
conhecimento, recomenda-se empregar uma das
com a concepção dos autores,
técnicas de mapeamento do conhecimento ou de
árvores de conhecimentos, advinda das práticas as árvores de conhecimento
de gestão do conhecimento. Conforme indicado fornecem um dispositivo original de
por Choo (2003), o conhecimento se encontra reconhecimento das competências
disperso em diversas formas e em diferentes dos indivíduos. Permitem estimar
numericamente o valor dos saberes
áreas da organização. Mapear e identificar
relativos a uma dada comunidade
o conhecimento são atividades da gestão do e, então, avaliar as formações que
conhecimento apontadas na literatura (TERRA, dispensam esses saberes de acordo
2001; VALENTIM, 2002). com critérios variados de pertinência e
Batista (2005) define o mapeamento ou de uso, em diferentes situações. (LÉVY;
AUTHIER, 1995, p.135)
auditoria do conhecimento como:
Segundo Silva (2002):
O registro do conhecimento
organizacional sobre processos, As árvores de conhecimentos permitem
produtos, serviços e relacionamento construir uma “cartografia do Espaço do
com os clientes. Inclui a elaboração de Conhecimento”. A partir de um banco
mapas ou árvores de conhecimento, de dados que contém um inventário de
descrevendo fluxos e relacionamentos saberes e suas definições, de pessoas que

96 Inf. & Soc.:Est., João Pessoa, v.20, n.2, p. 91-103, maio/ago. 2010
Gestão da segurança do conhecimento

detém estes saberes e de possibilidades organização, independente da técnica ou modelo


de emprego ou aquisição destes saberes, utilizado para sua implementação.
obtém-se uma imagem similar a uma
árvore, cujas características gráficas
dependem da distribuição e da circulação 4 COMO CLASSIFICAR OS
de conhecimento da comunidade por ela
representada, funcionando como um
ASSUNTOS DE CONHECIMENTO
verdadeiro “mapa” dos caminhos do EM ATIVOS DE CONHECIMENTO
conhecimento – caminhos já traçados, DA ORGANIZAÇÃO?
caminhos possíveis. (SILVA, 2002,
p.16104)
Conforme verificado por Desouza (2007) e
Figueiredo (2005), o conhecimento pode assumir
Como uma forma de representação do
valores diferentes em uma organização e nem
conhecimento “as árvores de conhecimentos
todo conhecimento deve ser foco da gestão
trazem em seus fundamentos conceituais a idéia
da segurança do conhecimento. Com base na
de que o conhecimento tem caráter coletivo:
proposta apresentada por Desouza (2007, p. 15) e
cada um sabe algo, ninguém sabe tudo, todo o
considerando as implementações realizadas por
saber vem de toda a humanidade” (SILVA, 2002,
Araújo (2009 p.187) para se classificar os ativos
p.16103).
de conhecimento, sugere-se que sejam aplicadas
No modelo proposto é importante
as questões apresentadas no Quadro 3.
identificar os assuntos de conhecimento da

QUESTÕES PARA CLASSIFICAR O ALTERNATIVAS


CONHECIMENTo
1) O conhecimento gera de forma direta, não não sim sim sim
impacto financeiro positivo ou negativo
para organização?
2) O conhecimento é raro? não sim sim sim não

3) O conhecimento pode ser duplicado ou sim/não sim/não sim não sim


substituído?
Ativo de Ativo de Ativo de Ativo de Ativo de
Resultados  conhecimento conhecimento conhecimento conhecimento conhecimento
prioritário prioritário prioritário

Quadro 3 - Proposta para classificar ativos de conhecimento

Os seguintes aspectos devem ser Ao verificar se “o conhecimento é raro”,


observados em cada questão: “O conhecimento deve-se considerar se o conhecimento é raro
gera de forma direta, impacto financeiro em toda a organização e no mercado onde esta
positivo ou negativo para organização?”. Nesta organização opera. Se por ventura, a empresa não
questão dever ser verificado se o conhecimento possui um determinado conhecimento, mas este
está relacionado diretamente a uma atividade pode ser facilmente suprido por uma contratação
geradora de receita para organização, como no mercado, este conhecimento não deve ser
por exemplo, o conhecimento utilizado para classificado como raro.
realizar uma consultoria, ou para executar uma Na terceira questão, é necessário observar
atividade como o desenvolvimento de software. se um determinado conhecimento pode ser
Por outro lado, nesta questão também devem ser substituído por outro, como por exemplo: para
considerados aqueles conhecimentos em que a o desenvolvimento de um software, existem
sua falta na organização provoque algum tipo de diferentes conhecimentos associados aos modelos
punição ou multa, como por exemplo: segurança de análise e desenvolvimento de software (análise
do trabalho ou engenharia, para uma organização estruturada, análise orientada a objetos, análise
de construção civil. essencial, entre outros). Se a organização precisa

Inf. & Soc.:Est., João Pessoa, v.20, n.2, p. 91-103, maio/ago. 2010 97
Wagner Junqueira de Araújo; Sueli Angelica do Amaral

desenvolver uma aplicação de software e decide for o método escolhido, o primeiro passo é saber
utilizar o modelo de análise essencial, porém a quais riscos os ativos de conhecimento estão
verifica-se que essa organização não possui este expostos.
conhecimento, mas possui o conhecimento de Conforme levantamento executado por
análise orientada a objetos, que também pode Araújo (2009, p. 189) são apontados alguns riscos
atender a sua necessidade de desenvolvimento que foram identificados na implementação da
de software, então temos um caso possível de metodologia para propor o modelo em discussão:
substituição do conhecimento.
Além deste ponto, deve-se verificar se o
conhecimento pode ser duplicado na organização. a) Perda (saída da pessoa que detém tal
Por exemplo, se há necessidade de desenvolver conhecimento);
uma aplicação de software, mas na organização b) Desatualização ou defasagem (não
existe somente uma pessoa que detêm este atualização da pessoa que detém tal
conhecimento e se, além disso, foi identificado conhecimento);
que no escopo do projeto seriam necessários c) Vazamento (repasse indevido a outrem,
cinco pessoas, a organização deve avaliar se a dentro ou fora da empresa);
pessoa que detêm o conhecimento pode repassar d) Dependência do conhecimento (necessário
tal conhecimento aos demais membros da equipe. para execução de uma atividade ou
Se for possível, então temos um caso possível de processo crítico);
duplicação do conhecimento. e) Rejeição a absorver o conhecimento;
Conforme verificado por Araújo (2009, f) Inabilidade para repasse do conhecimento;
p.212), relacionar os assuntos de conhecimentos g) Perfil inadequado para receber o
com os processos da organização facilita o conhecimento;
processo de classificação desses assuntos de h) Falta de receptor do conhecimento;
conhecimento em ativos de conhecimento ou i) Dificuldade de acesso ao conhecimento
ativos de conhecimento prioritários. Essas (conhecimento não está registrado, pessoa
atividades fornecem à organização uma que detém o conhecimento não tem
quantidade maior de informações sobre seus disponibilidade ou interesse no repasse,
processos e os conhecimentos necessários para difícil contratação no mercado etc);
sua execução. j) Falta de tempo para formação no
conhecimento;
k) Falta de critério para seleção de perfis;
5 COMO REALIZAR ANÁLISE l) Rejeição em transmitir o conhecimento
DE RISCOS PARA OS ATIVOS (pessoa adota a postura de que o
DE CONHECIMENTO DA conhecimento é poder.
ORGANIZAÇÃO?
Terminada a identificação dos ativos de Uma vez identificados, os riscos devem ser
conhecimento e dos ativos de conhecimento classificados de forma a identificar se afetam a
prioritário, deve-se implementar a análise de confidencialidade, disponibilidade ou integridade
risco. Nesta proposta de modelo, recomenda-se (C/D/I) do ativo de conhecimento e o resultado da
que a análise de riscos seja implementada por análise deve ser registrado em um quadro.
meio de reunião mediada, onde os participantes Exemplo de risco de confidencialidade do
devem: identificar e classificar os riscos, conhecimento é o caso de uma pessoa detentora
utilizando a técnica de brainstorm; identificar de conhecimento prioritário, que deliberada ou
e relacionar as medidas e ações que podem acidentalmente deixa vazar este conhecimento.
minimizar esses riscos e indicar os responsáveis A integridade do conhecimento é afetada quando
e datas pela execução da ação. Esta proposta da execução de transferência do conhecimento
de análise de risco é uma adaptação do método de uma pessoa a outra, por algum tipo de
FRAP proposto por Peltier (2002). Caso seja de deficiência entre as partes, ou por restrições de
interesse da organização, outros métodos de tempo ou orçamento, e parte do conhecimento
análise de risco poderão ser adotados. Seja qual é perdido durante este processo. Pode ocorrer

98 Inf. & Soc.:Est., João Pessoa, v.20, n.2, p. 91-103, maio/ago. 2010
Gestão da segurança do conhecimento

também, quando do registro incompleto de um a) Capacitação por meio de cursos;


determinado conhecimento em algum tipo de b) Capacitação por meio de oficinas;
mídia, caso não haja validação para garantir c) Capacitação por meio de seminários;
que realmente foi registrado tudo o que deveria d) Mentoring;
ter sido. A disponibilidade do conhecimento é e) Participação em comunidades de
afetada, quando da saída ou perda de recurso que aprendizagem;
detêm determinado conhecimento prioritário. f) Registros em manuais, em sistema;
g) Elaboração de normas;
h) Implementar sistemáticas para execução
6 COMO DEFINIR AS MEDIDAS dos processos;
DE SEGURANÇA PARA OS i) Realização de narrativas, conversas;
ATIVOS DE CONHECIMENTO DA j) Patrocinador para viabilizar o repasse do
ORGANIZAÇÃO? conhecimento;
k) Estabelecer critérios de seleção dos
Qualquer método de análise de risco adotado receptores;
deve permitir que as medidas de segurança para l) Implementar programa de formação
minimizar os riscos estejam associadas às práticas didática dos transmissores;
de gestão do conhecimento, na sua transferência, m) Designar mediador para atuar no processo
captura e armazenamento, criação, preservação, de repasse;
entre outras, ou estarem associadas às práticas n) Implementar política de incentivo,
de gestão da segurança da informação, como: motivação e recompensa.
classificação da informação, implementação de
uma política de segurança, implementação de uma
política de propriedade intelectual, segurança física, Como resultado final das atividades de
lógica e de pessoas, etc. identificação e classificação do conhecimento,
São exemplos de medidas de segurança identificação, classificação, análise dos riscos,
que podem minimizar os riscos a que os ativos de e identificação das medidas de segurança, será
conhecimento da organização estejam expostos possível preencher um quadro que aponte estas
(ARAÚJO, 2009, p.190). relações, conforme exemplo.

Descrição dos ativos Classificação do risco


Riscos - C/D/I Medidas de Segurança
Ativo de conhecimento 1 Perda (saída da pessoa que detém D/I Capacitação por meio de cursos
tal conhecimento)
Mentoring
Registros em manuais, em sistema
Elaboração de normas
Implementar sistemáticas para execução dos processos
Dependência do conhecimento D Capacitação por meio de cursos
Mentoring
Registros em manuais, em sistema
Implementar sistemáticas para execução dos processos
Realização de narrativas, conversas
Designar mediador para atuar no processo de repasse
Elaboração de normas para registro do conhecimento
Ativo de conhecimento 2 Inabilidade para repasse do D/I Implementar programa de formação didática dos transmissores
conhecimento
Designar mediador para atuar no processo de repasse
Falta de receptor do conhecimento D registros em manuais, em sistema
Elaboração de normas para registro do conhecimento
Implementar sistemáticas para execução dos processos
Patrocinador para viabilizar o repasse do conhecimento

Quadro 4 – Exemplo de quadro de relações

Inf. & Soc.:Est., João Pessoa, v.20, n.2, p. 91-103, maio/ago. 2010 99
Wagner Junqueira de Araújo; Sueli Angelica do Amaral

Por fim, é necessário implementar conhecimento para elaboração de árvores


métricas de controle para monitorar todos do conhecimento, de forma a agregá-
os procedimentos envolvidos no modelo la ao modelo proposto, pois como foi
proposto. Sugere-se indicadores do número de constatado, a identificação dos assuntos
ativos de conhecimento prioritários, número de conhecimentos que são utilizados na
de riscos identificados associados ao ativo de organização é o ponto de partida para
conhecimento, quantificação das medidas de implementação da gestão da segurança do
segurança implementadas e avaliar a efetividade conhecimento;
das medidas de segurança para proteção dos c) implementar atividades de segurança do
ativos de conhecimento. Com essas métricas, conhecimento, (classificação dos ativos
para cada novo ciclo será possível verificar se a de conhecimento, análise de riscos e
implementação das medidas está sendo efetivas implementação das medidas de segurança)
e minimizando os riscos, por conseqüência, em um modelo já estabelecido de gestão
protegendo os ativos de conhecimento. A do conhecimento. Com isso, seria possível
aplicação e análise das métricas permitem ampliar o foco de atuação e promover uma
identificar e corrigir desvios, ou implementar nova perspectiva para as práticas de gestão
uma medida de segurança diferente, quando for do conhecimento, incluindo a gestão da
o caso. segurança do conhecimento;
d) adequar as ações em gestão da segurança da
informação, com os devidos ajustes, de forma
7 CONSIDERAÇÕES FINAIS a incluir o conhecimento como um ativo da
Este artigo apresenta uma proposta organização que possa ser protegido pelas
de modelo para a gestão da segurança do práticas de segurança. Isso promoveria uma
conhecimento nas organizações, que foi maior integração de processos da gestão da
desenvolvida com base nos resultados obtidos em segurança da informação com os processos
uma pesquisa de doutorado, contudo o modelo de gestão do conhecimento;
apresentado necessita de aperfeiçoamento, é e) utilizar um método diferente para
desejável que o desenvolvimento da proposta realizar a análise dos riscos de ativos de
seja aperfeiçoada por meio de desenvolvimento conhecimento.
de outras pesquisas. Neste sentido, sugere-se
estudos para:
a) aplicar e validar o modelo de gestão da Por fim, diferentes controles, indicadores
segurança do conhecimento apresentado, ou métricas de monitoramento, também poderão
verificando sua viabilidade e identificando ser agregados ao modelo proposto. Este artigo
os pontos passíveis de melhorias; proporciona a ampliação da discussão da
b) identificar e selecionar na literatura segurança da informação e do conhecimento no
específica uma técnica de mapeamento do âmbito da Ciência da Informação.

SAFETY MANAGEMENT OF KNOWLEDGE: a proposed model

Abstract Presents results of an exploratory research investigated the viability of practice for security
knowledge management in a company, aiming to map the security for priority knowledge
assets in their management information security processes and knowledge management
processes. The methodological procedures based on the theoretical framework developed
led to the submission of a proposed model of knowledge security management resulting
from the identification of characteristics of practices and evidence of management processes
for information security management, knowledge management and analysis risks.

Keywords: Knowledge Management Information Security. Risk Analysis. Knowledge Security.

Artigo recebido em 02/07/2010 e aceito para publicação em 11/08/2010

100 Inf. & Soc.:Est., João Pessoa, v.20, n.2, p. 91-103, maio/ago. 2010
Gestão da segurança do conhecimento

REFERÊNCIAS grande porte disposições relativas à elaboração e


divulgação de demonstrações financeiras. Diário
ASSOCIAÇÃO BRASILEIRA DE NORMAS Oficial [da] República Federativa do Brasil,
TÉCNICAS. NRB 17799: Tecnologia da Brasília, DF, 28 dezembro de 2007. Disponível
informação: código de prática para a gestão da em: < http://www.planalto.gov.br/ccivil_03/_
segurança da informação. Rio de Janeiro, 2002. ato2007-2010/2007/Lei/L11638.htm>. Acesso
em: 11 ago. 2009.
ASSOCIAÇÃO BRASILEIRA DE NORMAS
TÉCNICAS. NRB 27001: Tecnologia da CARVALHO, Isamir Machado; MENDES,
informação, técnicas de segurança, sistemas de Sérgio Peixoto; VERAS, Viviane Muniz. Gestão
gestão de segurança da informação, requisitos. do conhecimento, uma estratégia empresarial.
Rio de Janeiro, 2006. Brasília: [s.n.], 2006.

ASSOCIAÇÃO BRASILEIRA DE NORMAS CHOO, Chun Wei. A organização do


TÉCNICAS. ABNT/CB-21 projeto 21:027.00-017: conhecimento: Como as organizações usam
Tecnologia da informação, técnicas de segurança, a informação para criar significado, construir
gestão de riscos de segurança da informação. Rio conhecimento e tomar decisões. São Paulo:
de Janeiro, 2008. Editora Senac, 2003.

ARAÚJO, Wagner Junqueira de. A segurança DALKIR, Kimiz. Knowledge management in


do conhecimento nas práticas da gestão da theory and practice. Oxford: Elsevier, 2005.
segurança da informação e da gestão do
conhecimento. 2009. Tese (Doutorado em Ciência DAVENPORT, Tomas H.; PRUSAK, Laurence.
da Informação). Departamento de Pós-graduação Conhecimento Empresarial: como as
em Ciência da Informação da Universidade de organizações gerenciam o seu capital intelectual.
Brasília, Brasília, 2009. Rio de Janeiro: Campus, 1998.

BATISTA, Fábio Ferreira. Governo que aprende: DIAS, Claudia. Segurança e auditoria da
gestão do conhecimento em organizações do tecnologia da informação: Rio de Janeiro: Axcel
executivo federal. Brasília: IPEA, jun. 2004. (Texto Books do Brasil, 2000.
para discussão nº 1022).
DESOUZA, Kevin C. Managing Knowledge
BATISTA, Fábio Ferreira; QUANDT, Carlos Security, Strategies for protecting your
Olavo; PACHECO, Fernando Flávio; TERRA, company´s intellectual assets. London: Kogan,
José Cláudio Cyrineu. Gestão do conhecimento 2007.
na administração pública. Brasília: IPEA, jun.
2005. (Texto para discussão nº 1095)
DRUCKER, Peter. O advento da nova
organização. In: Gestão do conhecimento:
BRASIL. Decreto nº 3.505, de 13 de junho de 2000. on Knowledge management. Rio de janeiro:
Institui a política de segurança da informação Campus, 2000.
nos órgãos e entidades da Administração Pública
Federal, e dá outras providências. Diário Oficial
EDVINSSON, Leif; MALONE, Michael S. Capital
[da] República Federativa do Brasil, Brasília,
intelectual: descobrindo o valor de sua empresa
DF, 14 jun. 2000. Disponível em: <http://www.
pela identificação de seus valores internos. São
planalto.gov.br/ccivil_03/decreto/D3505.htm>.
Paulo: Makron Books, 1998.
Acesso em 20 mar. 2008.

FIGUEIREDO, Saulo Porfírio. Gestão do


BRASIL. Lei nº 11.638, de 28 de dezembro de
Conhecimento: estratégias competitivas para
2007. Altera e revoga dispositivos da Lei no 6.404,
a criação e mobilização do conhecimento na
de 15 de dezembro de 1976, e da Lei no 6.385, de 7
empresa. Rio de Janeiro: Qualitymark, 2005.
de dezembro de 1976, e estende às sociedades de

Inf. & Soc.:Est., João Pessoa, v.20, n.2, p. 91-103, maio/ago. 2010 101
Wagner Junqueira de Araújo; Sueli Angelica do Amaral

FONSECA, Ana Flavia. Organizational Disponível em: <http://www.oecd.org/


Knowledge Assessment Methodology. dataoecd/51/8/1913021.pdf>. Acesso em: 29
Washington: World Bank Institute, 2006. nov. 2007.

INFORMATION SYSTEM AUDIT AND PELTIER, Tomas. Understanding facilitated risk


CONTROL ASSOCIATION. IS Standards, analysis process (FRAP) and security policies for
guidelines and procedures for auditing and organizations. Apresentação. 2002. Disponível
control professionals, code of professional em: <http:// www.security.org.sg/webdocs/
ethics, IS auditing standards, guidelines and news/event21/TomPeltier_FRAP. ppt>. Acesso
procedures, IS control professionals standards. em: 26 fev. 2008
Rolling Meadows: IL, USA, 2005.
PONJUÁN DANTE, Gloria. Gestión de la
KRUTZ, Ronald L.; VINES, Russell Dean. The información en las organizaciones. Santiago:
CISSP Prep Guide: mastering the ten domains Centro de Capacitación en información
of computer security. USA: Wiley Computer Prorrectoria Universidad de Chile, 1998.
Publishing, 2001.
RYAN, Julie J.C.H. Managing knowledge security.
LÉVY, Pierre; AUTHIER, Michel. As árvores de The Journal of information and Knowledge
conhecimentos. São Paulo: Editora Escuta 1995. Management Systems. USA, v. 36, n. 2, p.143-
145, 2006.
GODOY, Arilda Schimidt. Estudo de caso . In:
SILVA, Aneilson Barbosa da;GODOI, Christiane RYAN, Julie J.C.H. Political engineering in
Kleinubing; MELO, Rodrigo Bandeira de. knowledge security. The Journal of Information
Pesquisa qualitativa em estudos organizacionais, and Knowledge Management Systems. USA, v.
paradigmas, estratégias e métodos. São Paulo: 36, n.3, p.265-266, 2006.
Editora Saraiva, 2006. p.115-143.
SANTOS, Antônio Raimundo dos; PACHECO,
MCGEE, J. V.; PRUSAK, L. Gerenciamento Fernando Flávio; PEREIRA, Heitor José;
estratégico da informação: aumente a BASTOS JÚNIOR, Paulo Alberto. Gestão do
competitividade e a eficiência de sua empresa conhecimento, uma experiência para o sucesso
utilizando a informação como uma ferramenta empresarial. Curitiba: Champagnat, 2001.
estratégica. Rio de Janeiro: Campus, 1994.
SILVA, Marcelo J. M. Implementação de um
MOORE, Nick. The information society, in World sistema comunitário de árvores de conhecimentos.
information report 1997/98. Paris: UNESCO In: Congresso anual da sociedade brasileira de
Publishing, 1997. gestão do conhecimento, 2002, São Paulo. Anais...
São Paulo, 2002.
NONAKA, Ikujiro. A empresa criadora de
conhecimento. In: Harvard business Review. SVEIBY, Karl-Erik. Métodos para avaliar ativos
Gestão do conhecimento – on Knowledge intangíveis. 2001. Disponível em: <http://www.
management. Rio de Janeiro: Campus, 2000. sveiby.com/TheLibrary/IntangibleAssets/
tabid/81/Default.aspx>. Acesso em: 07 dez.
NONAKA, Ikujiro; TAKEUCHI, Hirotaka. 2007.
Criação de conhecimento na empresa: como
as empresas japonesas geram a dinâmica da TERRA, José Cláudio Cyrineu. Gestão do
inovação. 6. ed. Rio de Janeiro: Campus, 1997. conhecimento: aspectos conceituais e estudo
exploratório sobre as práticas de empresas
ORGANISATION FOR ECONOMIC CO- brasileiras. In: FLEURY, Maria Tereza Leme;
OPERATION AND DEVELOPMENT. The OLIVEIRA JÚNIOR, Moacir de Miranda. Gestão
knowledge-based economy. Paris, 1996. estratégica do conhecimento: integrando

102 Inf. & Soc.:Est., João Pessoa, v.20, n.2, p. 91-103, maio/ago. 2010
Gestão da segurança do conhecimento

aprendizagem, conhecimento e competências. UNESCO. Knowledge versus information


São Paulo: Atlas, 2001. societies: UNESCO report takes stock of the
difference. UNESCOPRESS, 2005. Disponível
TERRA, José Cláudio Cyrineu. Gestão do em: <http://portal.unesco.org/en/ev.phpURL_
conhecimento e E-learning na prática. Rio de ID=30586&URL_DO=DO_TOPIC&URL_
Janeiro: Elsevier, 2003. SECTION=201.html>. Acesso em: 19 mar. 2008.

VALENTIM, Marta Lígia Pomim. Inteligência


TERRA, José Cláudio Cyrineu; GORDON, Cindy. Competitiva em Organizações: dado, informação
Portais corporativos: a revolução na gestão do e conhecimento. DataGramaZero, Rio de Janeiro,
conhecimento. São Paulo: Negócio, 2002. v. 3, n. 4, ago. 2002. Disponível em: <http//www.
dgz.org.br/ago/02/Art_02.htm>. Acesso em: 10
TITTEL, Ed; CHAPPLE, Mike; STEWART, James jan. 2006.
Michael. Certified information systems, security
professional: study guide. San Francisco: SYBEX, YIN, Roberto K. Estudo de caso, planejamento e
2003. métodos. Porto Alegre: Bookman, 2005.

Inf. & Soc.:Est., João Pessoa, v.20, n.2, p. 91-103, maio/ago. 2010 103

Você também pode gostar