Principais achados
O que estamos avaliando
Três medidas: Cyber Maturity Score (CMS), a maturidade observável; Cyber Impact Potential (CIP), o potencial de impacto; e Cyber Preparedness Gap (CPG), a diferença CIP − CMS. Aplicadas a 57 municípios escolhidos por regra fixa.
O objeto
A prefeitura (Poder Executivo municipal) e o que ela comprova publicamente em governança, proteção de dados, resiliência cibernética, gestão digital e maturidade institucional. Não é auditoria técnica dos sistemas internos.
As 57 cidades
Regra mecânica, sem escolha discricionária: os 50 maiores PIBs municipais do país (IBGE), mais as capitais estaduais e o Distrito Federal que não estejam entre eles.
Por que essas
Reúnem os maiores centros econômicos e todas as capitais, cobrindo as 27 unidades da federação. O PIB entra só na seleção e no CIP; nunca conta como mérito de maturidade.
Como coletamos
Protocolo de busca em portais oficiais e fontes autorizadas (ANPD, TCE, MP, IBGE, CNES, ANAC, ANTAQ). Cada nota tem evidência, grau da fonte, link e data de coleta.
Andamento da coleta
O ideal é 100: os 32 critérios com nota 2 (evidência comprovada), os cinco domínios em 100 e nenhuma penalidade. A diferença entre o CMS obtido e 100 é a distância até o CMS máximo.
"Distância até o CMS máximo" e "potencial de pontuação adicional" são leituras aritméticas da fórmula do CMS (§6 do Framework), não métricas adicionais nem concessão automática de pontos.
Classificação pelo Cyber Maturity Score (CMS)
Barra cheia: pontos obtidos. Tracejado até 100: pontos não obtidos. A ordem é sempre a do CMS final, a dimensão comparativa da metodologia; clique numa barra para abrir a cidade.
Cada cidade, em detalhe
Escolha no mapa ou na lista. Tons mais escuros indicam CMS mais alto; círculos vazios ainda estão em coleta.
Onde as cidades não pontuam
Quantos pontos de CMS cada domínio deixa de entregar e quais critérios mais aparecem sem evidência em toda a amostra.
Critérios menos comprovados
Distribuição das notas por critério entre as cidades avaliadas, do maior número de notas 0 para o menor.
Pontos não obtidos por domínio
Média, por cidade, dos pontos de CMS que cada domínio não somou em relação ao seu peso máximo.
CMS × CIP
Acima da diagonal, o CIP estimado supera o CMS observável (CPG positivo, descompasso de preparação).
Matriz de evidências
Cidades × 32 critérios, na ordem da classificação pelo CMS.
O que a metodologia considera evidência suficiente
Regras do Cyber Maturity & Impact Framework v1.1 para cada nota e, por critério, quanto ele vale no CMS e a nota de cada cidade avaliada, com a evidência registrada.
Documento ou ato oficial público que demonstra o critério. Para o que pode ser só parcialmente público, evidência oficial de instituição, aprovação, manutenção ou utilização.
A evidência existe, mas é indireta ou parcial: não comprova sozinha a instituição, a aprovação, a manutenção ou a utilização.
Protocolo de busca concluído sem evidência pública suficiente. Entra no cálculo. É diferente de NV, que é a impossibilidade objetiva de verificar.
Playbooks, runbooks, IOCs, credenciais, arquitetura detalhada e inventários críticos não são critérios do Framework. Nenhuma nota depende de expô-los.
Cada critério lista todas as cidades avaliadas, agrupadas por nota, com a evidência, a fonte e o link usados. As evidências de nota 2 mostram o que foi aceito como comprovação; não são modelos obrigatórios nem recomendações de gestão.
Evidências
Cada nota aponta para a evidência pública que a sustenta. Abaixo de 2, o critério mostra o potencial de pontuação adicional caso o requisito seja comprovado publicamente.
Componentes do Cyber Impact Potential (CIP)
Valor bruto, goalpost nacional fixo e score normalizado.
Penalidades
Eventos confirmados pela hierarquia de fontes, somados ao CMS.
Como o índice funciona
Porte econômico, população e infraestrutura não contam como mérito de gestão; por isso maturidade e impacto são medidos em escalas independentes.
Cyber Maturity Score
32 critérios em 5 domínios, pontuados 0, 1, 2 ou NV por evidência pública verificável. Domínio = pontos obtidos ÷ máximo verificável × 100. CMS = soma ponderada dos domínios + penalidades, com piso 0.
Cyber Impact Potential
O que está em jogo se um incidente ocorrer. Normalizado por goalposts nacionais fixos, não pelos extremos da amostra. Não mede maturidade.
Cyber Preparedness Gap
CIP − CMS. O CPG é um diagnóstico da relação entre potencial de impacto e maturidade observável de cada cidade, classificado pelas faixas da edição 2026. A organização visual dos valores no portal facilita sua interpretação e não constitui ranking de maturidade, risco ou desempenho municipal.
Goalposts e períodos de referência
Os máximos são referências nacionais fixas, iguais para todas as cidades. O valor de cada cidade está no painel dela, em Componentes do CIP. Score = min(100, max(0, (Valor − Mínimo) ÷ (Máximo − Mínimo) × 100)).
| Variável | Fonte | Referência | Máximo |
|---|---|---|---|
| PIB municipal | IBGE | 2023 | R$ 1.066.825.104,98 mil |
| População | IBGE | Estimativa 1º/07/2024 | 11.895.578 |
| Leitos, maior estabelecimento | CNES / DataSUS | Competência 06/2026 | 2.000 |
| Carga aeroportuária | ANAC | Ano civil 2025 | 700.000 t/ano |
| Movimentação portuária | ANTAQ | Último ano civil completo | 200.000.000 t/ano |
| Participação industrial | IBGE — Produto Interno Bruto dos Municípios | VAB industrial 2021 | 100 |
| Data Center | Fontes de mercado | Situação na coleta | binário |
| Efeito Cascata | Justificativa + fonte | Situação na coleta | nível 5 |
Limitações declaradas
- O CMS mede maturidade observável publicamente; não substitui auditoria técnica.
- Há assimetria de transparência entre municípios.
- Incidente não noticiado não equivale a ausência de incidente.
- Pesos, faixas do CPG e Efeito Cascata ainda não foram validados empiricamente.
- Data Center usa regra binária e fontes de mercado.
- A edição 2026 não aplica decaimento temporal às penalidades.
- Esta prévia cobre 34 de 57 municípios; medianas e posições mudam com a conclusão da coleta.
Glossário
- CMS · Cyber Maturity Score
- Maturidade cibernética municipal observável por evidências públicas, de 0 a 100. Permite a leitura comparativa da maturidade observável entre os municípios avaliados.
- CIP · Cyber Impact Potential
- Potencial de impacto de um incidente no contexto urbano (economia, população, infraestrutura, efeito cascata). Não mede maturidade nem probabilidade.
- CPG · Cyber Preparedness Gap
- Lacuna de preparação: CIP − CMS. Diagnóstico da relação entre potencial de impacto e maturidade observável de cada cidade. Sua organização visual no portal não constitui ranking de maturidade, risco ou desempenho municipal.
- Domínio
- Grupo de critérios do CMS com peso fixo: Governança, Proteção de Dados, Resiliência Cibernética, Gestão Digital e Maturidade Institucional.
- IDs (GOV-01, RES-04…)
- Identificadores permanentes dos critérios. O nome pode mudar em versões futuras; o ID não.
- Nota 0, 1, 2
- Não evidenciado após protocolo completo, evidência parcial e evidência comprovada.
- NV
- Não verificável por deficiência objetiva da fonte, conflito irresolvido ou escopo indeterminado. Sai do cálculo; é diferente de nota 0.
- Grau da fonte A, B, C
- A: órgãos oficiais (ANPD, Judiciário, MP, TCU, TCE). B: comunicado oficial da Prefeitura. C: imprensa, com confirmação cruzada.
- Goalpost
- Mínimo e máximo nacionais fixos usados para normalizar o CIP de 0 a 100, sem depender das cidades da amostra.
- Penalidade
- Desconto no CMS por evento negativo confirmado: −3 vazamento ou sanção ANPD; −2 incidente relevante ou decisão judicial.
- Cobertura
- Percentual do peso dos domínios com critérios verificáveis. Abaixo de 50% o domínio é sinalizado como de baixa confiabilidade.
- Distância até o CMS máximo
- Leitura desta página: pontos de CMS não obtidos (100 − CMS). Não se confunde com o CPG, a lacuna de preparação.
Contestação
Municípios avaliados podem apresentar evidência pública verificável que contradiga ou complemente a informação usada. Toda alteração é registrada com data, fundamento, evidência e efeito sobre a edição publicada (§13.4 do Framework).
Como citar
Urban Cybersecurity Observatory. Maturidade Cibernética das Cidades Brasileiras — Relatório 2026 (prévia). Cyber Maturity & Impact Framework v1.1, 2026.
Contatos pessoais que aparecem nas evidências originais (e-mails e telefones de servidores) foram omitidos nesta página. Os registros completos permanecem na base de auditoria.