Cyber Maturity & Impact Framework v1.1 · Relatório 2026, 1ª edição

Maturidade Cibernética das Cidades Brasileiras

Quanto da preparação cibernética de cada prefeitura é comprovado por evidência pública, quanto falta para o CMS máximo e em quais critérios.

Prévia · edição em coleta. Critérios, pesos e fórmulas congelados; notas podem mudar por contestação documentada. Não citar antes da publicação oficial.

Principais achados

O que estamos avaliando

Três medidas: Cyber Maturity Score (CMS), a maturidade observável; Cyber Impact Potential (CIP), o potencial de impacto; e Cyber Preparedness Gap (CPG), a diferença CIP − CMS. Aplicadas a 57 municípios escolhidos por regra fixa.

O objeto

A prefeitura (Poder Executivo municipal) e o que ela comprova publicamente em governança, proteção de dados, resiliência cibernética, gestão digital e maturidade institucional. Não é auditoria técnica dos sistemas internos.

As 57 cidades

Regra mecânica, sem escolha discricionária: os 50 maiores PIBs municipais do país (IBGE), mais as capitais estaduais e o Distrito Federal que não estejam entre eles.

Por que essas

Reúnem os maiores centros econômicos e todas as capitais, cobrindo as 27 unidades da federação. O PIB entra só na seleção e no CIP; nunca conta como mérito de maturidade.

Como coletamos

Protocolo de busca em portais oficiais e fontes autorizadas (ANPD, TCE, MP, IBGE, CNES, ANAC, ANTAQ). Cada nota tem evidência, grau da fonte, link e data de coleta.

Edição 2026, períodos de referência. A coleta permanece em andamento. Os resultados exibidos refletem as evidências incorporadas ao portal até 22/09/2026, data da última atualização desta prévia. CIP: PIB 2023, população 2024, carga aérea 2025, leitos CNES 06/2026 e VAB industrial 2021 — os dados oficiais mais recentes aplicáveis a cada componente.

Andamento da coleta

Em preto: avaliadas. Em cinza: em coleta.
100CMS máximo

O ideal é 100: os 32 critérios com nota 2 (evidência comprovada), os cinco domínios em 100 e nenhuma penalidade. A diferença entre o CMS obtido e 100 é a distância até o CMS máximo.
"Distância até o CMS máximo" e "potencial de pontuação adicional" são leituras aritméticas da fórmula do CMS (§6 do Framework), não métricas adicionais nem concessão automática de pontos.

Classificação pelo Cyber Maturity Score (CMS)

Barra cheia: pontos obtidos. Tracejado até 100: pontos não obtidos. A ordem é sempre a do CMS final, a dimensão comparativa da metodologia; clique numa barra para abrir a cidade.

Pontos comprovadosPontos não obtidos (até 100)Penalidade descontadaTracejado horizontal = mediana · contorno = cidade selecionada

Cada cidade, em detalhe

Escolha no mapa ou na lista. Tons mais escuros indicam CMS mais alto; círculos vazios ainda estão em coleta.

CMS 0 100 Em coleta

Onde as cidades não pontuam

Quantos pontos de CMS cada domínio deixa de entregar e quais critérios mais aparecem sem evidência em toda a amostra.

Critérios menos comprovados

Distribuição das notas por critério entre as cidades avaliadas, do maior número de notas 0 para o menor.

210

Pontos não obtidos por domínio

Média, por cidade, dos pontos de CMS que cada domínio não somou em relação ao seu peso máximo.

CMS × CIP

Acima da diagonal, o CIP estimado supera o CMS observável (CPG positivo, descompasso de preparação).

Matriz de evidências

Cidades × 32 critérios, na ordem da classificação pelo CMS.

2 comprovado1 parcial0 não evidenciadoNV

O que a metodologia considera evidência suficiente

Regras do Cyber Maturity & Impact Framework v1.1 para cada nota e, por critério, quanto ele vale no CMS e a nota de cada cidade avaliada, com a evidência registrada.

2Evidência comprovada

Documento ou ato oficial público que demonstra o critério. Para o que pode ser só parcialmente público, evidência oficial de instituição, aprovação, manutenção ou utilização.

1Evidência parcial

A evidência existe, mas é indireta ou parcial: não comprova sozinha a instituição, a aprovação, a manutenção ou a utilização.

0Não evidenciado

Protocolo de busca concluído sem evidência pública suficiente. Entra no cálculo. É diferente de NV, que é a impossibilidade objetiva de verificar.

CNão se exige publicar

Playbooks, runbooks, IOCs, credenciais, arquitetura detalhada e inventários críticos não são critérios do Framework. Nenhuma nota depende de expô-los.

Hierarquia de fontes. Grau A: ANPD, Judiciário, Ministério Público, TCU, TCE e demais órgãos oficiais. Grau B: comunicado oficial da Prefeitura. Grau C: imprensa relevante, que exige confirmação cruzada. A consulta ao ecossistema oficial municipal é obrigatória para o CMS.

Cada critério lista todas as cidades avaliadas, agrupadas por nota, com a evidência, a fonte e o link usados. As evidências de nota 2 mostram o que foi aceito como comprovação; não são modelos obrigatórios nem recomendações de gestão.

Evidências

Cada nota aponta para a evidência pública que a sustenta. Abaixo de 2, o critério mostra o potencial de pontuação adicional caso o requisito seja comprovado publicamente.

Componentes do Cyber Impact Potential (CIP)

Valor bruto, goalpost nacional fixo e score normalizado.

Penalidades

Eventos confirmados pela hierarquia de fontes, somados ao CMS.

Como o índice funciona

Porte econômico, população e infraestrutura não contam como mérito de gestão; por isso maturidade e impacto são medidos em escalas independentes.

CMS

Cyber Maturity Score

32 critérios em 5 domínios, pontuados 0, 1, 2 ou NV por evidência pública verificável. Domínio = pontos obtidos ÷ máximo verificável × 100. CMS = soma ponderada dos domínios + penalidades, com piso 0.

Governança · 6 critérios25 ptsProteção de Dados · 615 ptsResiliência Cibernética · 830 ptsGestão Digital · 615 ptsMaturidade Institucional · 615 ptsMáximo100 pts
CIP

Cyber Impact Potential

O que está em jogo se um incidente ocorrer. Normalizado por goalposts nacionais fixos, não pelos extremos da amostra. Não mede maturidade.

Impacto Econômico (PIB)30%Impacto Social (população)15%Infraestrutura Estratégica30%Efeito Cascata (1–5)25%
CPG

Cyber Preparedness Gap

CIP − CMS. O CPG é um diagnóstico da relação entre potencial de impacto e maturidade observável de cada cidade, classificado pelas faixas da edição 2026. A organização visual dos valores no portal facilita sua interpretação e não constitui ranking de maturidade, risco ou desempenho municipal.

CPG < −40muito superior−40 ≤ CPG < −20superior−20 ≤ CPG < −10moderadamente superior−10 ≤ CPG ≤ +10proporcional+10 < CPG ≤ +20moderado+20 < CPG ≤ +30elevado+30 < CPG ≤ +40críticoCPG > +40muito crítico
Nota 0 não é NV. Nota 0 é busca concluída sem evidência pública suficiente e entra no cálculo. NV é impossibilidade objetiva de verificar e sai do numerador e do denominador. Ausência de evidência pública não equivale a ausência de capacidade interna: o CMS não é auditoria técnica.

Goalposts e períodos de referência

Os máximos são referências nacionais fixas, iguais para todas as cidades. O valor de cada cidade está no painel dela, em Componentes do CIP. Score = min(100, max(0, (Valor − Mínimo) ÷ (Máximo − Mínimo) × 100)).

VariávelFonteReferênciaMáximo
PIB municipalIBGE2023R$ 1.066.825.104,98 mil
PopulaçãoIBGEEstimativa 1º/07/202411.895.578
Leitos, maior estabelecimentoCNES / DataSUSCompetência 06/20262.000
Carga aeroportuáriaANACAno civil 2025700.000 t/ano
Movimentação portuáriaANTAQÚltimo ano civil completo200.000.000 t/ano
Participação industrialIBGE — Produto Interno Bruto dos MunicípiosVAB industrial 2021100
Data CenterFontes de mercadoSituação na coletabinário
Efeito CascataJustificativa + fonteSituação na coletanível 5

Limitações declaradas

  • O CMS mede maturidade observável publicamente; não substitui auditoria técnica.
  • Há assimetria de transparência entre municípios.
  • Incidente não noticiado não equivale a ausência de incidente.
  • Pesos, faixas do CPG e Efeito Cascata ainda não foram validados empiricamente.
  • Data Center usa regra binária e fontes de mercado.
  • A edição 2026 não aplica decaimento temporal às penalidades.
  • Esta prévia cobre 34 de 57 municípios; medianas e posições mudam com a conclusão da coleta.

Glossário

CMS · Cyber Maturity Score
Maturidade cibernética municipal observável por evidências públicas, de 0 a 100. Permite a leitura comparativa da maturidade observável entre os municípios avaliados.
CIP · Cyber Impact Potential
Potencial de impacto de um incidente no contexto urbano (economia, população, infraestrutura, efeito cascata). Não mede maturidade nem probabilidade.
CPG · Cyber Preparedness Gap
Lacuna de preparação: CIP − CMS. Diagnóstico da relação entre potencial de impacto e maturidade observável de cada cidade. Sua organização visual no portal não constitui ranking de maturidade, risco ou desempenho municipal.
Domínio
Grupo de critérios do CMS com peso fixo: Governança, Proteção de Dados, Resiliência Cibernética, Gestão Digital e Maturidade Institucional.
IDs (GOV-01, RES-04…)
Identificadores permanentes dos critérios. O nome pode mudar em versões futuras; o ID não.
Nota 0, 1, 2
Não evidenciado após protocolo completo, evidência parcial e evidência comprovada.
NV
Não verificável por deficiência objetiva da fonte, conflito irresolvido ou escopo indeterminado. Sai do cálculo; é diferente de nota 0.
Grau da fonte A, B, C
A: órgãos oficiais (ANPD, Judiciário, MP, TCU, TCE). B: comunicado oficial da Prefeitura. C: imprensa, com confirmação cruzada.
Goalpost
Mínimo e máximo nacionais fixos usados para normalizar o CIP de 0 a 100, sem depender das cidades da amostra.
Penalidade
Desconto no CMS por evento negativo confirmado: −3 vazamento ou sanção ANPD; −2 incidente relevante ou decisão judicial.
Cobertura
Percentual do peso dos domínios com critérios verificáveis. Abaixo de 50% o domínio é sinalizado como de baixa confiabilidade.
Distância até o CMS máximo
Leitura desta página: pontos de CMS não obtidos (100 − CMS). Não se confunde com o CPG, a lacuna de preparação.

Contestação

Municípios avaliados podem apresentar evidência pública verificável que contradiga ou complemente a informação usada. Toda alteração é registrada com data, fundamento, evidência e efeito sobre a edição publicada (§13.4 do Framework).

Como citar

Urban Cybersecurity Observatory. Maturidade Cibernética das Cidades Brasileiras — Relatório 2026 (prévia). Cyber Maturity & Impact Framework v1.1, 2026.

Contatos pessoais que aparecem nas evidências originais (e-mails e telefones de servidores) foram omitidos nesta página. Os registros completos permanecem na base de auditoria.