17.5 C
São Paulo
2 de outubro de 2026

Segurança cibernética também se constrói com confiança

Cristiano Buss (*)

Durante muito tempo, tratamos segurança cibernética como um assunto essencialmente tecnológico. Compramos ferramentas, criamos políticas, aumentamos controles e sofisticamos processos. Tudo isso continua sendo indispensável, mas existe uma parte da segurança que nenhuma plataforma consegue resolver sozinha: o comportamento das pessoas.

No fim das contas, há sempre alguém abrindo um e-mail inseguro, compartilhando uma informação sem saber a procedência, baixando um sistema sem autorização ou tomando uma decisão. É justamente no dia a dia, muitas vezes apressado e cheio de pequenas escolhas, que uma cultura de segurança faz diferença.

Há uma tendência perigosa de transformar o funcionário no elo fraco dessa história. Prefiro enxergar de outra maneira. Se uma pessoa clica em um link malicioso ou utiliza uma ferramenta não autorizada, a primeira pergunta não deveria ser apenas “quem errou?”, mas também “por que isso aconteceu?”. Ela sabia identificar o risco? A regra estava clara? O processo seguro era tão complicado que encontrou um atalho para conseguir trabalhar? Havia pressão para entregar alguma coisa rapidamente?

São perguntas desconfortáveis, mas muito mais úteis para uma organização que realmente deseja reduzir riscos. Isso não elimina a responsabilidade individual, mas ajuda a entender o contexto e a criar mecanismos mais efetivos de prevenção.

Um dado recente do Gartner ajuda a dimensionar o problema: 41% dos funcionários admitem ter ignorado deliberadamente orientações de cibersegurança de suas organizações nos últimos 12 meses. O próprio instituto chama a atenção para o papel da pressão no ambiente de trabalho nesse comportamento e defende uma mudança de abordagem. Mais do que simplesmente conscientizar, é preciso criar hábitos seguros.

Quando quase metade das pessoas decide contornar uma regra, talvez não estejamos diante apenas de um problema de disciplina. Pode existir também um problema no desenho dos processos e na maneira como a segurança conversa com a realidade de quem precisa executar o trabalho.

Por isso, treinamento não pode ser aquele curso obrigatório que aparece uma vez por ano na caixa de entrada e termina com um questionário que todos querem responder rapidamente. Segurança precisa fazer parte das conversas da empresa. É explicar por que determinada regra existe, trazer situações que realmente acontecem, simular ataques, conversar sobre os erros, atualizar constantemente as equipes e ouvir o outro lado, especialmente na era da inteligência artificial.

Segundo outra pesquisa do Gartner, mais de 57% dos funcionários pesquisados disseram utilizar contas pessoais de IA generativa para atividades profissionais e 33% reconheceram inserir informações sensíveis em ferramentas não aprovadas. Proibir sem explicar dificilmente será suficiente.

Também acredito que existe uma responsabilidade importante da liderança nesse processo. Não adianta o CEO falar sobre segurança em uma apresentação e depois pedir que alguém burle um procedimento porque uma entrega é urgente.

Cultura é aquilo que a liderança tolera, pratica e reconhece quando ninguém está fazendo uma apresentação sobre cultura. Se segurança é realmente uma prioridade, ela precisa aparecer nas decisões do negócio, inclusive quando seguir o caminho correto significa gastar alguns minutos a mais ou dizer não para uma solução aparentemente mais fácil e rápida.

Há ainda outro aspecto que considero fundamental: as pessoas precisam se sentir seguras para admitir um erro. Imagine um funcionário que percebe que clicou em um link suspeito. O que queremos que ele faça? Que avise imediatamente a equipe de segurança ou que passe meia hora pensando se será repreendido pelo gestor?

Em um incidente cibernético, alguns minutos podem fazer enorme diferença. Uma cultura baseada apenas em punição pode produzir exatamente o comportamento que menos desejamos: o silêncio. Criar responsabilidade não significa eliminar consequências, mas construir um ambiente no qual comunicar rapidamente um problema seja visto como parte da solução.

Esse olhar para as pessoas ganha ainda mais importância porque a própria tecnologia está ficando mais complexa. Inteligência artificial, automação, ambientes híbridos e a aproximação entre TI e tecnologia operacional estão ampliando as possibilidades das empresas, mas também trazendo novas responsabilidades.

No contato com clientes, percebemos que segurança aparece cada vez mais cedo nas conversas sobre adoção de IA. Antes mesmo de discutir o que a tecnologia pode fazer, surge a preocupação sobre como utilizá-la sem expor dados e processos.

Podemos ter ferramentas capazes de analisar milhões de eventos em tempo real, mas ainda precisaremos de pessoas preparadas para interpretar contextos, tomar decisões e entender as consequências.

Construir uma cultura de segurança, portanto, não significa transformar todos os funcionários em especialistas em cibersegurança. Significa criar uma organização na qual as pessoas entendam que proteger informações, sistemas e clientes também faz parte de seu trabalho e tenham conhecimento e confiança para agir quando alguma coisa parecer errada.

Tecnologia e processos continuarão evoluindo em uma velocidade impressionante. Mas nenhuma transformação será sustentável se as pessoas ficarem para trás.

Talvez a empresa mais segura não seja aquela em que ninguém comete erros, e sim aquela em que todos sabem o que fazer quando eles acontecem.

(*) CEO da Teletex.