Resumo
- Em 21 de setembro de 2026, o NIST divulgou o rascunho público inicial da revisão 4 do SP 800-82. Os comentários vão até 30 de novembro; não há ainda uma edição final desta revisão.
- A nota aos revisores planeja levar os anexos C e D para recursos atualizáveis na web e transformar E e F em documentos separados na publicação final. Os quatro permanecem no PDF em consulta.
- Vincular cada decisão às versões e às restrições da instalação é uma proposta desta análise, não um formulário obrigatório criado pelo NIST.
Em uma estação de tratamento, uma equipe pode decidir adiar a troca de um componente para não interromper o serviço e compensar o risco com monitoramento. Anos depois, uma auditoria precisa entender quais recomendações estavam disponíveis e quem aceitou a exceção. Se o registro disser apenas “conforme SP 800-82”, falta o elo entre a orientação e a escolha concreta. O exemplo é hipotético; não há aqui relato de falha em uma estação real.
O texto apresentado pelo NIST trata da tecnologia operacional que observa ou interfere no ambiente físico. Inclui sistemas industriais, automação predial, água e esgoto, transporte e outras atividades. A revisão anunciada articula o gerenciamento de risco com a função Govern do CSF 2.0 e detalha inventário de ativos, observação de rede, proteção das funções de administração e princípios de zero trust. Não significa que todo operador tenha a mesma arquitetura, nem que o rascunho ateste uma deficiência de segurança existente.
Uma nota no começo do documento merece atenção especial. Na edição final, os anexos C e D, que reúnem fontes de ameaças, incidentes, organizações e pesquisa, devem migrar para recursos na web para permitir atualizações mais oportunas. O anexo E, um overlay de controles para OT, e o F, sobre o uso do Risk Management Framework, devem virar textos independentes. Trata-se de uma intenção editorial declarada, não de uma mudança já efetivada: todos ainda integram as 321 páginas do rascunho.
A separação pode melhorar a qualidade da referência. O próprio anexo D alerta que as descrições das organizações ali reunidas não foram verificadas e recomenda conferir as informações atuais nas fontes respectivas. Uma página viva ajuda a corrigir o presente. Ela não preserva, por si só, aquilo que estava na tela quando uma decisão anterior foi aprovada. Sem uma cópia datada ou histórico acessível, até uma avaliação tecnicamente cuidadosa perde parte da sua justificativa documental.
Um registro enxuto de decisão poderia guardar a revisão do guia, a data e a cópia estável do recurso consultado, as edições dos documentos complementares usados, o limite do ativo ou processo, as exigências de segurança física e continuidade, a medida escolhida, a alternativa rejeitada, o responsável e o gatilho de reavaliação. Um hash confirma a identidade de um arquivo guardado, não a eficácia do controle. Também é essencial separar recomendação do NIST de obrigação legal eventualmente aplicável e da aceitação local do risco.
O anexo E faz uma adaptação parcial de controles e baselines do SP 800-53 revisão 5; não entrega um pacote pronto para toda instalação. O F descreve a aplicação do RMF em OT e indica tarefas opcionais. A decisão, portanto, não pode ser terceirizada para o título do guia. O prazo de 30 de novembro é para comentários, não a data em que a revisão se torna final ou vinculante.
Fontes
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
