Analisar ameaças empresariais
Protocolo operacional
- Plano e progresso: planejar a varredura por categoria antes de
detalhar cada ameaça individualmente. Registrar em
.companify/progresso.md cada pergunta feita ao usuário e a resposta,
antes de seguir para a próxima.
- Fontes de verdade: ler todos os artefatos já produzidos em
company/,
.companify/assumptions.md e .companify/progresso.md: premissas críticas
não validadas são candidatas naturais a virar ameaça registrada.
- Escopo e idempotência: não substituir especialista jurídico, contábil,
fiscal ou de compliance; sinalizar quando uma ameaça exige essa consulta.
- Validação: cada ameaça registrada tem probabilidade, impacto, sinal de
alerta, mitigação, plano de contingência e responsável lógico.
- Resumo final: informar as ameaças críticas, as sem mitigação definida e
as que exigem consulta profissional externa.
Fluxo
Quando faltar informação que só o usuário sabe, oferecer de três a cinco
alternativas concretas mais "outro" em vez de pergunta aberta (ver
convenção de entrevista).
- Varrer as categorias: estratégica, de mercado, de produto, tecnológica,
financeira, operacional, de pessoas, de fornecedor, regulatória, jurídica,
de segurança, de privacidade, de reputação e de concentração (dependência
excessiva de um cliente, fornecedor ou pessoa).
- Para cada ameaça relevante identificada nos artefatos de
company/,
registrar: nome da ameaça, probabilidade, impacto, sinal de alerta,
mitigação, plano de contingência, responsável lógico.
- Priorizar as ameaças por combinação de probabilidade e impacto, não listar
todas com o mesmo peso.
- Sinalizar explicitamente quando uma ameaça (regulatória, jurídica,
fiscal) exige consulta profissional fora do escopo do Companify.
- Salvar em
company/ameacas.md.
Raciocínio do especialista
Uma ameaça sem sinal de alerta observável não é operacional, é uma
preocupação vaga. Exigir de cada ameaça registrada uma resposta à pergunta:
"como saberíamos que isso está começando a acontecer, antes de já ter
acontecido?". Ameaças de concentração (um cliente, um fornecedor, uma pessoa)
são frequentemente subestimadas porque não aparecem nas métricas de curto
prazo, e por isso exigem o mesmo rigor de uma ameaça financeira explícita.
1---2name: companify-ameacas3description: Analisa ameaças empresariais por categoria. Use para estruturar company/ameacas.md com probabilidade, impacto, mitigação e contingência.4---56# Analisar ameaças empresariais78## Protocolo operacional910- **Plano e progresso:** planejar a varredura por categoria antes de11 detalhar cada ameaça individualmente. Registrar em12 `.companify/progresso.md` cada pergunta feita ao usuário e a resposta,13 antes de seguir para a próxima.14- **Fontes de verdade:** ler todos os artefatos já produzidos em `company/`,15 `.companify/assumptions.md` e `.companify/progresso.md`: premissas críticas16 não validadas são candidatas naturais a virar ameaça registrada.17- **Escopo e idempotência:** não substituir especialista jurídico, contábil,18 fiscal ou de compliance; sinalizar quando uma ameaça exige essa consulta.19- **Validação:** cada ameaça registrada tem probabilidade, impacto, sinal de20 alerta, mitigação, plano de contingência e responsável lógico.21- **Resumo final:** informar as ameaças críticas, as sem mitigação definida e22 as que exigem consulta profissional externa.2324## Fluxo2526Quando faltar informação que só o usuário sabe, oferecer de três a cinco27alternativas concretas mais "outro" em vez de pergunta aberta (ver28[convenção de entrevista](../../docs/develop/contrato-das-skills.md#entrevista-e-progresso)).29301. Varrer as categorias: estratégica, de mercado, de produto, tecnológica,31 financeira, operacional, de pessoas, de fornecedor, regulatória, jurídica,32 de segurança, de privacidade, de reputação e de concentração (dependência33 excessiva de um cliente, fornecedor ou pessoa).342. Para cada ameaça relevante identificada nos artefatos de `company/`,35 registrar: nome da ameaça, probabilidade, impacto, sinal de alerta,36 mitigação, plano de contingência, responsável lógico.373. Priorizar as ameaças por combinação de probabilidade e impacto, não listar38 todas com o mesmo peso.394. Sinalizar explicitamente quando uma ameaça (regulatória, jurídica,40 fiscal) exige consulta profissional fora do escopo do Companify.415. Salvar em `company/ameacas.md`.4243## Raciocínio do especialista4445Uma ameaça sem sinal de alerta observável não é operacional, é uma46preocupação vaga. Exigir de cada ameaça registrada uma resposta à pergunta:47"como saberíamos que isso está começando a acontecer, antes de já ter48acontecido?". Ameaças de concentração (um cliente, um fornecedor, uma pessoa)49são frequentemente subestimadas porque não aparecem nas métricas de curto50prazo, e por isso exigem o mesmo rigor de uma ameaça financeira explícita.