
Quem decide o que a TI faz primeiro?
ALÉM DA TECNOLOGIA
Por Demétrio Siqueira · Colunista
Uma fila de demandas só se transforma em gestão quando a empresa explicita impacto, capacidade e responsabilidade.
O comercial precisa de uma integração. O financeiro quer um relatório. A operação pede uma melhoria no sistema. A segurança aponta uma correção necessária. Todos têm uma justificativa e, quando a conversa acontece separadamente, todos parecem ter razão.
A dificuldade aparece quando essas demandas chegam à mesma equipe. O tempo é limitado, as competências não são intercambiáveis e parte do trabalho depende de fornecedores ou de decisões que a própria TI não pode tomar. Sem um critério compartilhado, a prioridade passa a ser definida pela insistência, pelo cargo de quem pede ou pelo problema que faz mais barulho.
Essa é uma situação ilustrativa, reconhecível em muitas operações. Ela revela uma responsabilidade de gestão: alguém precisa ajudar a empresa a escolher o que entra agora, o que espera e qual consequência acompanha essa escolha.
1. A urgência precisa de uma consequência

Uma solicitação importante pode não ser urgente. Uma solicitação urgente pode ter impacto pequeno. O primeiro trabalho da liderança é separar essas dimensões. Perguntar quando algo é necessário ajuda, mas perguntar o que acontece se não for feito naquela data costuma esclarecer muito mais.
Há diferenças entre interromper o faturamento, atrasar um relatório interno e impedir o cumprimento de uma obrigação contratual. A análise também muda conforme o número de pessoas afetadas, a existência de uma alternativa temporária, a duração do problema e a possibilidade de recuperar o trabalho depois. Não basta dizer que uma área é importante; é preciso descrever o processo que depende da entrega.
O risco merece um cuidado adicional. Uma vulnerabilidade que ainda não causou incidente pode exigir resposta antes de uma melhoria muito solicitada. Isso não autoriza classificar toda recomendação de segurança como emergência. Exige avaliar exposição, consequências, controles existentes e prazo de tratamento, com participação de quem aceita o risco empresarial.
O NIST Cybersecurity Framework 2.0 relaciona governança à definição de responsabilidades e à gestão de riscos. Esse princípio ajuda a organizar a parcela de segurança da agenda, embora não substitua a avaliação das demais demandas de TI. Minha recomendação é registrar a consequência do adiamento em linguagem que a direção compreenda.
2. Critério visível e capacidade real

Um processo simples de priorização pode começar com seis informações: problema, área responsável, impacto, data necessária, esforço estimado e dependências. A estimativa não precisa ser perfeita para ser útil. Precisa explicitar o que já se sabe e o que ainda depende de investigação.
Com esses elementos, a empresa consegue distinguir trabalhos que protegem a operação, trabalhos que cumprem compromissos e trabalhos que aumentam capacidade ou eficiência. As categorias podem coexistir. Uma integração, por exemplo, pode reduzir retrabalho e também viabilizar uma nova oferta. Por isso, o objetivo não é criar uma classificação automática, mas tornar comparáveis os motivos para agir.
Pontuações ajudam a ordenar conversas, mas não deveriam decidir sozinhas. Um cálculo sofisticado não elimina uma estimativa frágil. Uma dependência pode impedir a execução do item mais bem pontuado; uma obrigação com prazo definido pode exigir tratamento específico. É melhor uma decisão explicada do que uma nota aparentemente precisa que ninguém consegue defender.
Depois da escolha, vem a capacidade. A equipe já sustenta atendimento, manutenção e projetos em andamento. Colocar mais um item na lista não cria horas adicionais. A liderança precisa limitar o trabalho simultâneo e reconhecer quando uma nova prioridade desloca outra entrega. Aceitar tudo e discutir o atraso depois é uma forma de adiar a decisão.
3. A decisão precisa de dono

A TI deve avaliar viabilidade, estimar esforço e apresentar dependências. A área solicitante precisa definir o resultado esperado e participar da validação. A direção decide conflitos relevantes de investimento, prazo e risco. Essas responsabilidades se complementam; nenhuma funciona bem quando as outras desaparecem.
Se a equipe técnica decide sozinha qual área ficará esperando, ela pode acabar assumindo uma disputa empresarial sem autoridade para resolvê-la. Se a direção escolhe apenas pela pressão do momento, sem avaliação técnica, assume compromissos que talvez a capacidade disponível não sustente. O processo precisa unir as duas leituras.
Eu recomendo uma reunião curta e recorrente para os itens que exigem decisão entre áreas. A frequência depende do volume de mudanças e da operação. O importante é chegar com poucas opções, impactos e responsáveis, em vez de ler uma lista interminável de chamados. Uma demanda pode ser aprovada, adiada com justificativa, devolvida para esclarecimento ou encerrada por não demonstrar valor suficiente.
A decisão deve deixar um registro mínimo: o que foi escolhido, por quê, quem responde, quando será revisto e o que deixou de ser feito. Se surgir uma emergência, a fila pode mudar. Mas a mudança deve mostrar o trabalho deslocado e a consequência para os demais compromissos. Assim, urgência não vira um passe livre para prometer sem avaliar.
4. Priorizar também é acompanhar

Uma lista aprovada não garante que a empresa esteja avançando. É preciso acompanhar entregas concluídas, itens bloqueados, mudanças de escopo e demandas envelhecidas. O acompanhamento deve explicar o que impede o trabalho e qual decisão destrava a próxima etapa.
Também é necessário verificar o resultado. Se uma automação foi priorizada para diminuir o tempo de processamento, a revisão deve medir esse tempo. Se uma correção foi aprovada para reduzir uma exposição, a revisão deve confirmar que o controle foi implementado e validado. Concluir tarefas e produzir benefício são coisas que precisam ser acompanhadas em conjunto.
Para começar, a direção pode perguntar: quais são nossas três prioridades atuais, o que aconteceria se fossem adiadas e qual entrega foi deslocada para que elas entrassem? Se cada gestor responder de um jeito, a empresa ainda tem expectativas concorrentes, não uma agenda comum.
Uma liderança de TI, interna ou contratada como serviço, pode organizar esse processo e dar continuidade ao acompanhamento. Ela precisa de acesso aos responsáveis pelo negócio e de um mandato claro; um relatório sem espaço de decisão terá pouco efeito. A autoridade útil aparece quando a empresa consegue explicar suas escolhas e executá-las dentro da capacidade que realmente possui.
Referências
NIST. The NIST Cybersecurity Framework 2.0. Referência para governança e priorização de riscos de segurança.
https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final