Empresas falham em responder incidentes de seguran

  1. Home
  2. Dicas de Tecnologia
  3. Segurança Digital
  4. Empresas falham em responder incidentes de seguran
Publicado em 7 de outubro de 2026

Resposta Incorreta a Incidentes de Segurança

As empresas brasileiras enfrentam desafios significativos ao lidar com incidentes de segurança, especialmente em relação à Lei Geral de Proteção de Dados (LGPD). A resposta inadequada a esses incidentes pode ter consequências graves para a reputação, a operação e a governança da empresa.

Conter Sem Preservar Evidências é Trocar um Risco por Outro

Uma das principais falhas é a priorização da contenção sobre a preservação de evidências. Embora a contenção seja essencial para evitar danos adicionais, ela não pode ser feita à custa da preservação de evidências técnicas. A contenção deve ser rápida, mas orientada por um protocolo que equilibre disponibilidade, integridade da investigação e segurança dos dados.

Exemplos de Protocolos de Contenção

  • Isolar segmentos críticos em ataques de ransomware
  • Monitorar e preservar evidências em suspeitas de abuso de privilégio por usuário interno
  • Desligar servidores e sobrescrever arquivos sem documentação pode eliminar evidências necessárias

Avaliação de Risco não Pode Ser Genérica

A LGPD não transforma toda ocorrência técnica em uma notificação obrigatória. A análise deve considerar se o incidente envolveu dados pessoais e se pode acarretar risco ou dano relevante aos titulares. A avaliação precisa considerar, em conjunto, a natureza dos dados, o número e o perfil dos titulares, a possibilidade efetiva de acesso ou exfiltração, a identificação do agente envolvido, as medidas de proteção existentes, a reversibilidade do evento e os danos plausíveis.

Exemplos de Fatores que Devem Ser Considerados na Avaliação de Risco

  • Quantidade de dados importa, mas não resolve a questão
  • Um conjunto pequeno de credenciais de acesso privilegiado pode representar impacto significativo
  • Dados aparentemente comuns podem se tornar sensíveis no contexto de uma fraude direcionada

Notificar Tarde, ou Notificar Sem Substância

Outro erro crítico é tratar a comunicação à Autoridade Nacional de Proteção de Dados e aos titulares como mera formalidade. A decisão sobre comunicar deve decorrer de análise documentada e atualizada à medida que novos fatos surgem. Quando aplicável, a comunicação deve ocorrer dentro do prazo regulatório e conter informações úteis, não frases vagas que aumentam a ansiedade de clientes e parceiros.

Exemplos de Comunicação Efetiva

  • Informar o que está confirmado
  • Indicar as medidas já adotadas
  • Explorar quais dados e públicos podem estar envolvidos
  • Apontar orientações de proteção quando necessárias

Plano no Papel não é uma Capacidade de Resposta

Muitas organizações possuem um plano de resposta a incidentes que nunca foi testado com as áreas de negócio. Ele descreve etapas corretas, mas falha no ponto central: pessoas não treinadas dificilmente executam bem funções críticas sob pressão. Uma crise revela dúvidas que o documento não resolveu, como quem pode autorizar o desligamento de uma plataforma, quem aciona um fornecedor, quem fala com clientes estratégicos e qual executivo assume a decisão final.

Exemplos de Exercícios de Mesa Valiosos

  • Simular uma situação plausível para a empresa
  • Testar decisões, dependências e comunicação
  • Inventário de dados, sistemas críticos, responsáveis e operadores envolvidos no tratamento
  • Critérios documentados de classificação, escalonamento e avaliação de risco

A Alta Gestão Precisa Enxergar o Incidente como Risco de Negócio

Incidentes de segurança não devem chegar ao conselho apenas como indicadores técnicos de malware bloqueado ou vulnerabilidades corrigidas. A liderança precisa receber uma visão que relacione o evento à operação: quais processos foram atingidos, quais dados estão em análise, quais obrigações podem emergir, qual impacto sobre receita e atendimento, quais decisões exigem patrocínio executivo e quando haverá nova atualização.

Exemplos de Indicadores Bem Desenhados

  • Tempo de detecção
  • Tempo de contenção
  • Cobertura de logs
  • Ativos críticos sem correção
  • Recorrência de causas

Deixe seu comentário

Artigos Relacionados