Métricas de CTEM: 12 KPIs de exposição para medir e reportar o programa ao board
Métricas de CTEM: 12 KPIs de exposição para medir e reportar o programa ao board
O que são métricas de CTEM
Métricas de CTEM são os indicadores que mostram se o programa de gestão contínua de exposição está reduzindo o risco de fato: quanto da superfície está coberta, quantas exposições exploráveis existem em ativos críticos, quanto tempo elas ficam abertas e quão rápido o ciclo as fecha com confirmação.
A maioria dos painéis de segurança mede esforço: scans executados, vulnerabilidades encontradas, tickets abertos. Esses números mostram que a equipe está ocupada, mas não respondem à pergunta que o conselho faz: estamos mais ou menos expostos do que no trimestre passado? Métricas de CTEM existem para responder a essa pergunta, fase a fase do ciclo.
Este guia apresenta 12 KPIs de exposição com fórmula, meta de referência e cadência, organizados pelas fases do CTEM, além de um modelo de dashboard em três camadas, um exemplo de cálculo e os erros mais comuns na medição.
Leia também: O que é CTEM: guia completo do framework Gartner
Por que medir o CTEM de forma diferente
O contexto explica a mudança. O Verizon Data Breach Investigations Report 2026 mostra que a exploração de vulnerabilidades virou o principal vetor de acesso inicial, com 31% das violações, e que a mediana de tempo para aplicar correções subiu de 32 para 43 dias. Pior: apenas 26% das vulnerabilidades do catálogo CISA KEV, ou seja, já exploradas em ataques reais, foram totalmente corrigidas.
Esses dados mostram que contar vulnerabilidades não basta. Uma empresa pode fechar mil achados no mês e continuar com as dez exposições que importam abertas. Por isso, as métricas de CTEM têm três características:
- São ponderadas por risco: uma exposição explorável em ativo crítico pesa mais que cem achados de baixa severidade.
- Medem tempo e fluxo: quanto tempo a exposição fica aberta e se o ciclo fecha mais do que abre.
- Exigem confirmação: só conta como resolvido o que foi verificado tecnicamente.
A IBM mostra o custo de não medir: no relatório Cost of a Data Breach 2025, o ciclo médio global para identificar e conter uma violação foi de 241 dias. Reduzir a janela em que uma exposição fica aberta é reduzir a chance de entrar nessa estatística.
Métricas de atividade vs métricas de resultado
Antes dos KPIs, a distinção mais importante:
| Tipo | Exemplos | O que mostra | Quem deve ver |
|---|---|---|---|
| Atividade | Scans executados, achados encontrados, tickets abertos | Esforço e operação | Equipe técnica |
| Resultado | Exposições exploráveis em ativos críticos, janela de exposição, vazão líquida | Redução de risco | CISO, diretoria, conselho |
| Impacto financeiro | Risco estimado em Reais, variação do risco após correções | Valor para o negócio | CFO, conselho, comitê de auditoria |
Métricas de atividade são úteis para gerir a operação, mas não devem aparecer no reporte executivo.
Os 12 KPIs de exposição do programa CTEM
Escopo e descoberta
1. Cobertura do escopo. Percentual dos ativos do escopo do ciclo que foram efetivamente avaliados. Fórmula: ativos avaliados ÷ ativos do escopo × 100. Meta de referência: acima de 95% para ativos críticos. Cadência: semanal.
2. Taxa de ativos desconhecidos. Percentual de ativos descobertos que não constavam no inventário oficial. Fórmula: ativos novos não inventariados ÷ total de ativos descobertos × 100. Meta: tendência de queda a cada ciclo. Cadência: mensal.
3. Idade da descoberta. Tempo entre o surgimento de um ativo ou exposição e sua detecção pelo programa. Meta: dias, não semanas, para superfície externa. Cadência: mensal.
Priorização
4. Exposições exploráveis em ativos críticos. Quantidade de exposições com exploração conhecida (CISA KEV, EPSS alto ou uso em ransomware) em ativos classificados como críticos. É o KPI central do programa. Meta: tendência de queda contínua e zero itens KEV acima do SLA. Cadência: semanal.
5. Taxa de redução da fila. Percentual das exposições encontradas que a priorização classifica como ação imediata. Fórmula: exposições de ação imediata ÷ total de exposições × 100. Um valor muito alto indica priorização fraca, porque tudo virou urgente.
Validação
6. Taxa de explorabilidade confirmada. Percentual das exposições do topo da fila que a validação confirmou como exploráveis. Fórmula: exposições confirmadas ÷ exposições validadas × 100. Ajuda a calibrar o modelo de priorização.
7. Eficácia de controles. Percentual de técnicas de ataque testadas que foram bloqueadas e que geraram alerta. Meça prevenção e detecção separadamente. Cadência: mensal ou por ciclo de testes. Detalhes dos métodos estão no artigo sobre validação de exposição e BAS.
Mobilização
8. Tempo Médio de Correção (MTTR) por nível. Média de dias entre a detecção e o fechamento confirmado, separada por prioridade. Fórmula: soma dos dias até o fechamento confirmado ÷ exposições fechadas, por nível. Referência externa: a BOD 22-01 da CISA dá duas semanas para agências federais americanas corrigirem vulnerabilidades novas do catálogo KEV.
9. Janela de exposição. Tempo total em que exposições exploráveis ficaram abertas em ativos críticos no período, incluindo as que ainda não foram fechadas. Diferente do MTTR, que só olha o que já foi fechado, a janela mostra o risco acumulado das exposições antigas.
10. Cumprimento de SLA. Percentual das exposições fechadas dentro do prazo definido para o seu nível. Fórmula: fechadas no prazo ÷ total fechadas × 100. Meta: acima de 90% para o nível mais alto.
11. Vazão líquida. Diferença entre exposições fechadas e abertas no período. Fórmula: fechadas no período menos abertas no período. Valor positivo significa que o programa está reduzindo o estoque; negativo significa que o backlog cresce.
12. Taxa de reincidência. Percentual das exposições fechadas que reapareceram no mesmo ativo. Fórmula: exposições reabertas ÷ exposições fechadas × 100. Valores altos indicam correção sem confirmação ou falha no processo de configuração.
Leia também: Indicadores de gestão de vulnerabilidades
Tabela de referência: métricas de CTEM por fase
| KPI | Fase | Fórmula resumida | Cadência | Público |
|---|---|---|---|---|
| Cobertura do escopo | Escopo | avaliados ÷ escopo | Semanal | Técnico, CISO |
| Taxa de ativos desconhecidos | Descoberta | novos ÷ descobertos | Mensal | CISO |
| Idade da descoberta | Descoberta | surgimento até detecção | Mensal | Técnico |
| Exposições exploráveis em ativos críticos | Priorização | contagem KEV/EPSS em críticos | Semanal | CISO, board |
| Taxa de redução da fila | Priorização | ação imediata ÷ total | Mensal | Técnico |
| Explorabilidade confirmada | Validação | confirmadas ÷ validadas | Por ciclo | CISO |
| Eficácia de controles | Validação | bloqueadas e alertadas ÷ testadas | Mensal | CISO, SOC |
| MTTR por nível | Mobilização | dias até fechamento confirmado | Mensal | CISO, board |
| Janela de exposição | Mobilização | dias abertos acumulados | Mensal | CISO, board |
| Cumprimento de SLA | Mobilização | no prazo ÷ fechadas | Mensal | CISO, board |
| Vazão líquida | Mobilização | fechadas menos abertas | Mensal | CISO, board |
| Taxa de reincidência | Mobilização | reabertas ÷ fechadas | Trimestral | Técnico, CISO |
Como montar o dashboard de CTEM em três camadas
Um único painel para todos os públicos não funciona. A recomendação é separar em três camadas:
- Camada operacional (analistas e times de correção): fila priorizada, SLA por item, exposições vencendo nos próximos sete dias, reincidências. Atualização diária.
- Camada de gestão (CISO e líderes de TI): os 12 KPIs com tendência de seis ciclos, comparação entre escopos e gargalos por time responsável. Atualização semanal.
- Camada executiva (diretoria e conselho): no máximo cinco números. Exposições exploráveis em ativos críticos, janela de exposição, cumprimento de SLA, vazão líquida e risco estimado em Reais. Sempre com tendência e com a decisão que se espera do conselho. Atualização mensal ou trimestral.
Para o reporte ao conselho, vale conectar as métricas à linguagem financeira. O guia de KPIs de segurança cibernética para o board aprofunda esse formato.
Exemplo prático de cálculo das métricas de CTEM
Considere um cenário ilustrativo de um ciclo mensal em um escopo com 800 ativos, 120 deles críticos:
- Exposições abertas no início do mês: 310. Novas no mês: 95. Fechadas com confirmação: 140.
- Vazão líquida: 140 menos 95 = +45. O estoque caiu para 265.
- Das 140 fechadas, 126 ficaram dentro do SLA. Cumprimento de SLA: 126 ÷ 140 = 90%.
- Exposições exploráveis em ativos críticos: caíram de 22 para 9.
- MTTR do nível mais alto: 11 dias, contra 19 no ciclo anterior.
- Das 140 fechadas no mês anterior, 7 reapareceram. Reincidência: 5%.
O reporte executivo desse mês cabe em uma frase: as exposições exploráveis em ativos críticos caíram 59%, o programa fechou mais do que abriu e o tempo de correção do nível crítico caiu oito dias. É isso que o conselho precisa ouvir.
Erros comuns na medição do programa CTEM
- Reportar volume de achados como sucesso. Encontrar mais vulnerabilidades pode significar mais cobertura, não mais segurança.
- Medir MTTR sem confirmação. Contar o fechamento do ticket, e não a verificação técnica, subestima o tempo real.
- Ignorar a janela de exposição. MTTR baixo pode esconder exposições antigas que nunca foram fechadas.
- Misturar todos os níveis de prioridade em uma média. A média geral esconde o desempenho no que importa.
- Mudar a definição da métrica entre ciclos. Sem definição estável, a tendência deixa de ser comparável.
- Não ter linha de base. Sem o retrato do dia zero, não há como provar redução.
Leia também: Como implementar CTEM na empresa: roteiro de 90 dias
Métricas de CTEM e evidências regulatórias no Brasil
No setor financeiro, as Resoluções CMN 5.274/2025 e BCB 538/2025 tratam a gestão de vulnerabilidades como processo contínuo e exigem que relatórios e evidências de correção fiquem disponíveis ao Banco Central por no mínimo cinco anos. MTTR por nível, cumprimento de SLA e histórico de fechamento confirmado são exatamente o tipo de evidência que a auditoria pede.
Para empresas sujeitas à LGPD, métricas aplicadas ao escopo dos sistemas que tratam dados pessoais ajudam a demonstrar as medidas de segurança técnicas exigidas pelo artigo 46 da lei. O ponto-chave é manter a definição de cada métrica documentada e o histórico preservado.
Como a EcoTrust mede o programa CTEM
Na plataforma de Agentic CTEM da EcoTrust, as métricas do ciclo nascem do próprio fluxo de trabalho, sem planilha paralela:
- O Flow concentra as métricas de mobilização: janela de exposição, Tempo Médio de Correção e vazão líquida, isto é, quantas exposições abrem contra quantas fecham no período. Cada exposição tem dono, prazo e histórico rastreável.
- O AutoPatch registra quando o deploy aconteceu e quando o re-scan confirmou o fechamento, o que garante que o MTTR conte a correção verificada, não a instalação.
- O VulScan sustenta a priorização com SSVC, EPSS, CISA KEV e criticidade do ativo, a base do KPI de exposições exploráveis em ativos críticos.
- O Quantify traduz a exposição em Reais com FAIR e Simulação de Monte Carlo e recalcula o risco do cenário quando a exposição é encerrada.
O Dashboard CTEM reúne esses indicadores em uma tela, com score de exposição, velocidade de redução, ativos críticos em risco com base no CISA KEV, conformidade regulatória e risco cibernético estimado.
Perguntas Frequentes
Quais são as métricas mais importantes de um programa CTEM?
Se tiver que escolher poucas, acompanhe exposições exploráveis em ativos críticos, janela de exposição, MTTR por nível de prioridade, cumprimento de SLA e vazão líquida. Juntas, elas mostram se o risco está caindo, quão rápido o ciclo reage e se o programa fecha mais exposições do que abre. Complementos úteis são cobertura do escopo e taxa de reincidência.
Qual a diferença entre MTTR e janela de exposição?
O MTTR mede o tempo médio até a correção das exposições que já foram fechadas. A janela de exposição mede o tempo total em que exposições exploráveis ficaram abertas, incluindo as que continuam sem correção. Uma empresa pode ter MTTR baixo porque fecha rápido os itens fáceis enquanto mantém exposições antigas abertas, e só a janela revela isso.
Como definir metas para as métricas de CTEM?
Comece pela linha de base do primeiro ciclo e defina metas de melhoria relativa, como reduzir em 30% as exposições exploráveis em ativos críticos no trimestre. Use referências externas como apoio: a BOD 22-01 da CISA dá duas semanas para corrigir vulnerabilidades novas do catálogo KEV, e o Verizon DBIR 2026 registrou mediana de 43 dias para aplicar correções.
Com que frequência reportar métricas de CTEM ao conselho?
Mensal ou trimestralmente, conforme o calendário de governança. O reporte deve ter no máximo cinco números, sempre com tendência de vários ciclos e com a decisão esperada do conselho, como aprovar recursos para um gargalo ou aceitar formalmente um risco. Detalhes operacionais ficam nas camadas de gestão e operação do dashboard.
Métricas de CTEM substituem os indicadores de gestão de vulnerabilidades?
Não, elas os ampliam. Os indicadores tradicionais continuam úteis para a operação, mas as métricas de CTEM cobrem todas as fases do ciclo, incluem exposições que não são CVE, como configuração insegura e risco de terceiros, e exigem confirmação técnica do fechamento. O foco muda de volume de achados para redução de risco explorável.
Conclusão: medir o que o atacante enxerga
Métricas de CTEM servem para uma coisa: mostrar se a empresa está ficando mais difícil de atacar. Isso exige trocar contagem de achados por exposições exploráveis em ativos críticos, trocar fechamento de ticket por confirmação técnica e trocar retrato pontual por tendência de ciclo a ciclo.
Comece pelos cinco KPIs principais, registre a linha de base, mantenha as definições estáveis e reporte ao conselho em linguagem de risco. O restante dos indicadores entra à medida que o programa amadurece.
Referências
- Verizon, "2026 Data Breach Investigations Report", 2026. verizon.com
- IBM, "Cost of a Data Breach Report 2025", 2025. ibm.com
- CISA, "Binding Operational Directive 22-01: Reducing the Significant Risk of Known Exploited Vulnerabilities", 2021. cisa.gov
- FIRST, "Exploit Prediction Scoring System (EPSS)". first.org
- Conselho Monetário Nacional, Resolução CMN nº 5.274/2025, e Banco Central do Brasil, Resolução BCB nº 538/2025. bcb.gov.br
Conheça o módulo Agentic CTEM
Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.
Explorar Agentic CTEMArtigos Relacionados
Quanto custa um agente de IA? Modelos de cobrança, custos ocultos e como avaliar cada um
Por que o custo de um agente de IA varia tanto, os cinco modelos de cobrança do mercado, o que cada um provoca no cliente e como avaliar qualquer fornecedor.
CTEM e SOC: como integrar gestão de exposição e operações de segurança na prática
CTEM e SOC: como integrar exposição e detecção em um só ciclo, com fluxos de dados, papéis, métricas compartilhadas e um roteiro de 90 dias para começar.
Validação de exposição e BAS: o que é breach and attack simulation e como usar no CTEM
Validação de exposição e BAS: o que é breach and attack simulation, diferenças para pentest e red team, como funciona no CTEM e como montar um programa.