Comparar organizações exige mais do que aplicar o mesmo teste.

Dois resultados só são comparáveis quando vêm da mesma régua, do mesmo modo de cálculo, da mesma versão do motor e de uma cobertura equivalente. Sem essas quatro condições, a diferença entre duas organizações pode ser inteiramente metodológica — e uma comparação metodológica apresentada como diferença de risco é pior do que nenhuma comparação.

01O problema

Comparar múltiplas organizações — unidades, controladas, candidatas a aquisição ou concorrentes — com um critério que resista à pergunta de por que uma aparece pior que a outra.

O que está em jogo

  • Comparações feitas em datas diferentes atribuem a risco o que é diferença de coleta.
  • Cobertura desigual entre organizações produz ranking que mede alcance da coleta, não exposição.
  • Misturar leitura pública e leitura completa cria um ranking que não significa nada.
  • Comparar contra um limite abstrato não diz se o resultado é típico ou excepcional no setor.
02Evidência

A régua setorial da GWK é derivada da base operacional: 316.911 empresas pontuadas em uma única rodada, agregadas por setor com piso de anonimato K = 30. Todos os setores da taxonomia do motor sobreviveram ao piso — nenhum foi excluído por coorte pequena demais.

A régua setorial da GWK é derivada da base operacional: 316.911 empresas pontuadas em uma única rodada, agregadas por setor com piso de anonimato K = 30. Todos os setores da taxonomia do motor sobreviveram ao piso — nenhum foi excluído por coorte pequena demais.

Fonte
Base operacional GWK, agregados setoriais
Data
12 de julho de 2026
Run
producao_324k_20260712
População
316.911 empresas na base operacional
Cobertura
Camada pública apenas: DNS, TLS, prontidão PQC, cabeçalhos, infraestrutura e subdomínios observáveis.

Limite: A régua é uma base de referência estática, não uma medição contínua. Não há atualização automática entre um run e o seguinte, e o site não promete cadência.

03O que compõe a comparação

Um benchmark não é um relatório com mais linhas. É uma régua construída em lote, agregada e anonimizada — e é a construção dela que dá sentido à posição de qualquer organização individual.

Coleta pública em escala

Em produção

A mesma infraestrutura de coleta aplicada a todas as organizações da coorte.

Cálculo em lote

Em produção

Uma única versão do motor e uma única calibração para toda a rodada.

Agregação anonimizada

Em produção

Mediana, dispersão, percentis e distribuição por faixa, respeitando o piso de anonimato.

Benchmark de cliente

Em produção

Posicionamento de um conjunto definido de organizações contra a régua setorial.

04O que sai

Comparação entre entidades nomeadas por você, contra agregados anônimos. A régua nunca expõe o resultado individual de uma organização terceira.

  • Ranking das entidades avaliadas, com a régua e a data declaradas.
  • Percentil de cada uma contra a coorte do próprio setor.
  • Distribuição por faixa de risco dentro do conjunto.
  • Dispersão e identificação de outliers do conjunto.
  • Leitura executiva do que a comparação sustenta.
  • Conjunto de dados sanitizado, quando o escopo previr.

Do que depende

  • Lista fechada de organizações e domínios a comparar.
  • Autorização para avaliar domínios que não sejam seus.
  • Coleta de todas as entidades na mesma janela, para que a comparação não misture cortes.
05As condições da comparação

As quatro condições de comparabilidade não são formalidade: qualquer uma quebrada transforma o ranking em artefato de método.

Observado

A coleta pública viu

  • A mesma superfície pública, coletada com os mesmos módulos.
  • A mesma janela de coleta para todo o conjunto.

Calculado

O motor IEQ derivou

  • Score na mesma escala, com a mesma versão do motor.
  • Percentil contra a coorte setorial correspondente.
  • Dispersão e posição relativa dentro do conjunto.

Inferido

O modelo estimou

  • Setor de cada entidade, quando não declarado.
  • Prior de vida útil do dado por setor.

Fora do escopo

Outra evidência decide

  • Que a organização melhor colocada seja mais segura em cibersegurança geral.
  • Comparação entre resultados de modos diferentes, público e completo.
  • Comparação com resultados de outra rodada, outra calibração ou outra versão do motor.
  • Identificação de qualquer organização dentro dos agregados setoriais.

Contra o que esta comparação foi feita

Data de corte
12 de julho de 2026
Run
producao_324k_20260712
População
316.911 empresas
Setores
15 setores na taxonomia do motor
Piso de anonimato
K = 30

Limites da comparação

  • A régua é uma base de referência estática, não uma medição contínua: não há atualização automática entre um run e o seguinte.
  • A comparação é sempre contra agregados anônimos, nunca contra o resultado individual de uma organização terceira.
  • Um resultado do modo público não se compara a um resultado do modo completo, porque as duas leituras partem de evidências de naturezas diferentes.

Fronteira

Onde a medição termina

Programa de adequaçãoNão implementado

A medição termina em: a mudança técnica no ambiente. Medir a exposição não a reduz: a redução exige alterar configuração, substituir certificado, trocar política de negociação ou migrar biblioteca — trabalho executado pelos times e fornecedores da organização.

Esta leitura entrega

  • Posição relativa com régua, modo e data declarados.
  • Dispersão e outliers dentro do conjunto avaliado.
  • Critério de comparação que resiste a auditoria.

Depois da mudança, a GWK

  • Recoleta os sinais públicos e recalcula o IEQ na mesma régua, quando contratada para isso.
  • Declara escopo, modo, cobertura e run das duas medições, para que a diferença seja interpretável.
  • Atribui o efeito observado apenas ao escopo efetivamente alterado e verificado.

Não está incluído

  • Execução da mudança: a GWK não altera configuração, certificado ou infraestrutura do cliente.
  • Implantação, operação assistida ou gestão de mudança.
  • Programa de adequação: existe como projeto de engenharia da GWK, não como capacidade contratável.

Defina o conjunto

Uma comparação começa por uma lista fechada de organizações e pela decisão que o resultado vai apoiar. Quanto mais específico o conjunto, mais interpretável a leitura.