6 sinais que aparentam proteção, mas não garantem cibersegurança real na empresa
Por Allan Ravagnani — Carta Capital
Menu
Especialista lista sinais que passam segurança, mas escondem falhas capazes de custar milhões em caso de vazamento de dados
A maturidade em cibersegurança não se mede pela quantidade de ferramentas instaladas em uma empresa. O Cybersecurity Readiness Index, da Cisco, relativo a 2025, mostra que apenas 5% das companhias brasileiras alcançam um nível maduro de preparação contra ataques. Ainda assim, a ideia de uma blindagem total segue ganhando força entre gestores, impulsionada pelo uso de inteligência artificial.
Enquanto essa percepção se espalha, os números contam outra história. O relatório Cost of a Data Breach, da IBM, aponta que o custo médio de uma violação de dados no país chegou a R$ 7,19 milhões, valor recorde na série histórica.
Fonte: Cisco, IBM, Verizon DBIR 2026, Grupo Daryus e Cyber Economy Brasil
Para Fernando Dulinski, CEO da Cyber Economy Brasil, empresa que atua na elevação da maturidade cibernética das organizações por meio de governança, dados e práticas de segurança, o problema começa na confusão entre ferramenta e resiliência. “Ter tecnologia contratada não significa estar imune, e confundir ferramentas com resiliência é a principal razão pela qual tantas empresas são surpreendidas ao enfrentar um incidente real”, afirma.
A partir dessa observação, o especialista lista seis sinais que costumam ser confundidos com segurança, mas não garantem proteção.
Por muito tempo, as barreiras de perímetro pareceram suficientes para barrar invasores. No entanto, os ataques evoluíram na mesma velocidade das defesas. Em 2026, técnicas como deepfake e ClickFix induzem o próprio funcionário credenciado a liberar acessos ou executar códigos maliciosos sem perceber o risco.
Segundo o Verizon Data Breach Investigations Report de 2026, 62% das violações de dados envolvem o fator humano e passam ilesas pelas camadas de software.
Muitas empresas tratam a adequação à LGPD como um documento assinado e arquivado. Ter um Encarregado de Dados nomeado ou selos de conformidade não equivale, sozinho, a proteção contínua.
A Pesquisa de Privacidade e Proteção de Dados, do Grupo Daryus, mostra que 80% das empresas brasileiras ainda não estão totalmente adequadas à lei, tratando-a como um projeto pontual. Sem controles técnicos permanentes, como criptografia e autenticação em duas etapas, e sem auditoria de parceiros, a política formal não evita sanções nem vazamentos.
Investir na ferramenta mais cara do mercado costuma criar a impressão de proteção total. Só que a fragmentação de sistemas desconectados entre si gera o chamado custo da complexidade, e abre pontos cegos na operação.
Sem cultura organizacional, treinamento constante e alinhamento com a liderança, nenhuma tecnologia sustenta sozinha a cibersegurança de uma empresa.
Apresentar slides de segurança no primeiro dia de trabalho ou repetir treinamentos genéricos uma vez por ano não prepara ninguém para o cenário atual. Isso porque golpes de phishing hoje usam inteligência artificial generativa, escrevem sem erros de português e chegam com abordagens personalizadas para cada alvo.
Treinamentos estáticos são esquecidos rapidamente e não constroem uma postura de confiança zero. Por isso, a atualização constante da equipe se tornou parte da rotina de quem leva a cibersegurança a sério.
Nunca ter sofrido um ataque público não significa estar imune a um. Muitas vezes, a ausência de incidentes registrados revela apenas falta de capacidade de detecção, e não solidez na defesa.
Fenômenos como o uso não autorizado de ferramentas de inteligência artificial pelos próprios funcionários e o vazamento silencioso de credenciais ocorrem fora do alcance visível da equipe de TI. A pergunta que a empresa deveria se fazer não é se está protegida, mas se está pronta para responder quando o sistema falhar.
O Relatório Nacional de Cibersegurança, da Cyber Economy Brasil, mostra que 70% das empresas do país não auditam nem testam seus planos de continuidade e recuperação. Na prática, isso significa que a maioria só descobre as falhas do próprio sistema durante uma crise real.
Em ataques de ransomware com dupla extorsão, os criminosos invadem a rede antes de qualquer sequestro de dados, e apagam ou infectam os próprios backups armazenados. Sem uma política de backup imutável e testes periódicos de restauração, a cópia de segurança pode simplesmente não funcionar no momento em que a empresa mais precisa dela.
Do Micro ao Macro
A editoria de empreendedorismo de CartaCapital
Muita gente esqueceu o que escreveu, disse ou defendeu. Nós não. O compromisso de CartaCapital com os princípios do bom jornalismo permanece o mesmo.
O combate à desigualdade nos importa. A denúncia das injustiças importa. Importa uma democracia digna do nome. Importa o apego à verdade factual e a honestidade.
Estamos aqui, há mais de 30 anos, porque nos importamos. Como nossos fiéis leitores, CartaCapital segue atenta.
Se o bom jornalismo também importa para você, nos ajude a seguir lutando. Assine a edição semanal de CartaCapital ou contribua com o quanto puder.
Desenvolvido por OKN Technology Agency
Fonte: Carta Capital