Outubro é o Mês da Cibersegurança e, aproveitando esse momento, a NTT DATA propõe uma reflexão ao longo das próximas semanas sobre o que está mudando, quais tendências estão redefinindo os riscos e, principalmente, quais decisões podem ajudar as organizações a se preparar melhor.
Esse é o ponto de partida de “A segurança começa em cada decisão”. Afinal, cibersegurança é muito mais do que reagir a um incidente. Hoje, ela afeta a continuidade das operações, a confiança de clientes e colaboradores, a reputação, a conformidade regulatória e, em última análise, a capacidade de uma organização de continuar avançando.
Por isso, este primeiro conteúdo do Mês da Cibersegurança destaca uma ideia fundamental: a cibersegurança já é uma prioridade de negócio.
O que as tendências nos mostram
Durante anos, proteger uma organização significava, acima de tudo, proteger um perímetro: sistemas, redes, aplicações e dispositivos. Esse modelo mudou. Hoje, o ambiente tecnológico das empresas está muito mais distribuído. Cloud, software como serviço (SaaS), interfaces de programação de aplicações (APIs), fornecedores, identidades digitais, dispositivos conectados e modelos de inteligência artificial ampliam as possibilidades para os negócios, mas também multiplicam os pontos de exposição.
Ao mesmo tempo, os agentes de ameaça evoluem. Não necessariamente porque desenvolvem técnicas completamente novas, mas porque combinam melhor as já existentes, automatizam processos e atuam com mais rapidez. O ransomware é um bom exemplo: seu impacto já não depende apenas da criptografia de sistemas. O roubo de informações, a ameaça de vazamento, a interrupção seletiva de processos ou a pressão sobre a reputação podem afetar o negócio muito antes que a organização consiga avaliar a real dimensão do incidente.
A inteligência artificial acrescenta uma nova dimensão. Ela pode acelerar atividades como engenharia social, reconhecimento, phishing personalizado e a criação de mensagens cada vez mais convincentes. Isso aumenta a velocidade e a credibilidade de determinados ataques e exige maior capacidade para detectar sinais sutis, interpretar o contexto e reagir antes que um alerta se transforme em uma crise.
De proteger a tecnologia a proteger o negócio
Quando o risco muda, a conversa também precisa mudar. A questão passa a ser: o que precisamos proteger para que o negócio continue funcionando mesmo quando algo falhar?
Responder a essa pergunta envolve identificar ativos e processos críticos, entender quais dependências podem gerar maior impacto, conhecer os terceiros que fazem parte da cadeia de risco e saber quem tem acesso a informações confidenciais. Também exige conectar a inteligência de ameaças às decisões de negócio: priorizar investimentos, reforçar controles onde a exposição é maior e preparar respostas antes que elas sejam necessárias.
Assim, a cibersegurança deixa de ser apenas um conjunto de ferramentas e controles e passa a ser uma capacidade empresarial. Uma capacidade que permite antecipar, responder e se recuperar, mas também inovar com mais segurança. Integrar a segurança desde a concepção não deve ser visto como um obstáculo, mas como uma forma de avançar com mais conhecimento e menos incerteza.
A resiliência é construída antes do incidente
Nenhum ambiente pode ser considerado totalmente livre de riscos. Por isso, a questão não é evitar todos os incidentes, mas reduzir sua probabilidade, limitar seu impacto e recuperar as operações rapidamente quando eles acontecem.
É nesse contexto que entram fatores que vão muito além da tecnologia: governança, processos de gestão de crises, coordenação entre áreas, testes de recuperação, gestão de fornecedores, controle de identidades e capacitação contínua. A resiliência é construída antes do incidente e demonstrada durante a resposta.
Ela também exige uma visão compartilhada entre as áreas de negócio e tecnologia. Um comitê executivo não precisa conhecer todos os detalhes técnicos de uma vulnerabilidade, mas precisa entender quais processos dependem dos sistemas afetados, quais seriam as consequências de uma interrupção e por quanto tempo a organização consegue operar sem restabelecer determinado serviço. Da mesma forma, as equipes de segurança precisam compreender as prioridades comerciais e operacionais para orientar melhor suas decisões.
As pessoas também são a primeira linha de defesa
Se a cibersegurança é um risco de negócio, a primeira linha de defesa também não está apenas na tecnologia. Está nas pessoas: na forma como reconhecem uma ameaça, protegem suas credenciais, verificam uma solicitação inesperada, reportam um comportamento suspeito ou mantêm seus conhecimentos atualizados.
Por isso, conscientização e capacitação não podem ser tratadas como ações pontuais. A cultura de segurança é construída com hábitos, repetição e discernimento. Assim como as ameaças evoluem, as capacidades de quem utiliza a tecnologia todos os dias também precisam evoluir.
Esse será justamente o próximo passo da nossa jornada durante o Mês da Cibersegurança: passar do risco de negócio para as decisões cotidianas que cada pessoa pode tomar para reduzi-lo.
A segurança começa muito antes de um alerta ser acionado. Sua base está na forma como projetamos um serviço, concedemos um acesso, escolhemos um fornecedor, compartilhamos informações ou reagimos diante de algo que parece fora do comum.
Em outubro, queremos colocar essas decisões em foco. As decisões que ajudam a prevenir riscos, responder melhor e, por fim, construir organizações mais resilientes.
A segurança começa em cada decisão.