Até o fim de 2026, apenas 10% das grandes empresas terão um programa Zero Trust maduro e mensurável, menos de 1% em 2023, segundo o Gartner. No governo, a barreira é ainda mais alta. No mesmo prazo, 75% das agências federais dos EUA não terão concluído a implementação de suas políticas de confiança zero.
Zero trust no governo esbarra num obstáculo que não é técnico, mas estrutural. Décadas de sistemas herdados, acessos pulverizados entre secretarias e orçamento que raramente acompanha a urgência do tema.
O mesmo desafio aparece, com intensidade parecida, em instituições financeiras e grandes empresas com arquitetura de TI construída em camadas ao longo de décadas.
Segundo o Gartner, a dificuldade não está na falta de convicção sobre o modelo, mas na combinação de orçamento limitado e escassez de especialistas, os principais responsáveis pelo atraso das agências federais na adoção do Zero Trust.
Zero Trust é um princípio de arquitetura
O termo é usado, com frequência, como se fosse uma ferramenta a ser comprada e instalada. Não é. Zero Trust é um conjunto de princípios de arquitetura que parte de uma premissa simples: nenhum usuário é confiável por padrão.
Cada acesso precisa ser identificado explicitamente e receber apenas o nível de permissão necessário para a tarefa em questão, nada além disso. Esse princípio substitui o modelo de perímetro, que trata tudo o que está “dentro da rede” como confiável por definição.
Em ambientes com décadas de sistemas integrados, esse pressuposto já não se sustenta: a rede interna deixou de ser um espaço homogêneo e virou um mosaico de acessos, muitos deles nunca documentados com precisão.
Por que ambientes legados sofrem mais com o modelo tradicional
Sistemas legados carregam uma característica comum: foram construídos numa época em que segurança de perímetro era suficiente.
Cada nova integração, cada sistema herdado de uma gestão anterior, cada acesso concedido e nunca revisado, amplia a superfície que o modelo tradicional não consegue proteger.
É aí que a fragmentação vira risco. Não é a complexidade em si que expõe a organização e, sim, a falta de visibilidade sobre quem acessa o quê, com que permissão, e por quanto tempo.
A maturidade ainda é baixa em qualquer setor
O atraso não é exclusividade do setor público. Segundo o Gartner, até o fim de 2026, apenas 10% das grandes empresas terão um programa Zero Trust maduro e mensurável implementado, um salto em relação a menos de 1% em 2023, mas ainda um número baixo para um modelo discutido há mais de uma década.
Essa maturidade lenta tem uma leitura prática: Zero Trust não é um projeto que se conclui em um ciclo orçamentário. É um processo contínuo, que avança por fases mensuráveis e isso muda a forma como a implementação deveria ser planejada, especialmente onde o orçamento é limitado.
Um caminho viável: implementação por fases
A migração completa e imediata para Zero Trust raramente é realista, nem deveria ser o objetivo inicial. O caminho mais viável, inclusive para organizações com restrição orçamentária e de equipe, prioriza o que reduz risco mais rápido antes de avançar para o restante da arquitetura:
- Mapeamento de identidades e ativos críticos: saber, primeiro, quem acessa o quê, antes de qualquer ferramenta.
- Autenticação forte como base: múltiplo fator e gestão de identidade centralizada, antes de qualquer camada mais sofisticada.
- Segmentação por criticidade: isolar primeiro os sistemas que carregam maior risco, não a rede inteira de uma vez.
- Monitoramento contínuo: visibilidade constante sobre comportamento de acesso, não apenas verificação no login.
- Revisão orçamentária por fases: cada etapa entregando valor mensurável, em vez de um projeto único e indivisível.
Um exemplo prático: o caso comum do setor público
Imagine uma secretaria que opera dezenas de sistemas construídos em diferentes gestões, com bases de usuários que nunca foram unificadas e fornecedores terceirizados com acessos concedidos anos atrás e nunca revisados.
A tentação é tratar isso como um problema grande demais para resolver de uma vez. E de fato é se a meta for resolver tudo de uma vez.
Um caminho mais realista começa pelo que representa maior risco: os acessos remotos e os sistemas que tratam dados sensíveis. Autenticação forte e segmentação nesses pontos já reduzem a exposição de forma mensurável, sem exigir a reformulação completa da infraestrutura em um único ciclo.
A ISH apoia sua jornada Zero Trust
A ISH atua na estruturação de arquiteturas Zero Trust para ambientes com legado tecnológico complexo, com abordagem faseada que considera as restrições orçamentárias e de equipe típicas do setor público e de organizações de grande porte. O objetivo é estruturar um caminho de maturidade que avança em etapas mensuráveis.
Zero Trust é um processo que começa com a próxima fase e pode começar agora.
Converse com os especialistas da ISH e estruture o caminho de implementação Zero Trust para o seu ambiente.