Pular para o conteúdo

BLOG OPEN DATACENTER

Início » Blog » Cibersegurança deixou de ser assunto de TI e virou pauta de conselho

Cibersegurança deixou de ser assunto de TI e virou pauta de conselho

Durante anos, segurança da informação foi tratada como um item técnico dentro do orçamento de TI. Uma linha entre licenças e suporte. Quem decidia era o gestor de infraestrutura, e o assunto raramente subia.

Isso mudou — e não por tendência de mercado. Mudou por decisão do Estado.

Em agosto de 2025, os Decretos nº 12.572 e nº 12.573 elevaram a cibersegurança ao status de segurança nacional e formalizaram a transição de um modelo de autorregulação voluntária para regulação estatal. A Estratégia Nacional de Cibersegurança (E-Ciber) que os acompanha trata governança centralizada, soberania de dados e redução de dependência tecnológica estrangeira como objetivos de país, não como preferência de arquitetura.

A resposta curta para quem chegou aqui procurando: cibersegurança virou pauta de conselho porque o risco cibernético passou a ser risco jurídico, financeiro e reputacional mensurável — e porque a responsabilidade sobre ele não é mais delegável ao time técnico.

O tamanho do problema no Brasil

Entre janeiro e o início de julho de 2026, o Brasil registrou 99 ataques de ransomware — 67% de tudo o que foi contabilizado ao longo de 2025 inteiro, que fechou com 147 casos. O país concentra 36,3% dos 273 ataques identificados na América Latina, à frente de México (67) e Argentina (31).

Os setores mais atingidos não são os que a intuição sugere:

  • Serviços corporativos — 27,3%
  • Indústria — 14,1%
  • Educação — 11,1%
  • Agronegócio — 9,1%
  • Saúde — 7,1%

Fonte: Vision Cybersecurity, spin-off da ISH Tecnologia, com monitoramento de grupos criminosos voltados à extorsão.

Não é o setor financeiro no topo. É o prestador de serviço, a indústria de médio porte, a instituição de ensino. Empresas com operação crítica e estrutura de segurança dimensionada para outra época.

O que mudou na conversa de diretoria

A pergunta que o conselho fazia era “quanto custa proteger?”. A pergunta que ele faz agora é outra: quanto custa parar?

O relatório Cost of a Data Breach 2026, da IBM, aponta custo médio global de US$ 4,99 milhões por violação — recorde histórico, com alta superior a 10% em um ano. No recorte brasileiro do relatório anterior, o custo médio chegou a R$ 7,19 milhões.

Mas o número mais relevante para quem toma decisão não é o custo. É o tempo: 247 dias, em média, para identificar e conter uma violação. É a primeira vez em cinco anos que esse indicador para de cair. E violações que ultrapassam 200 dias custam cerca de 33% a mais do que as contidas rapidamente.

Duzentos e quarenta e sete dias é mais de oito meses de acesso não detectado dentro do ambiente.

Por que a conversa técnica não convence o conselho

Porque ela responde à pergunta errada.

Apresentar firewall, antivírus e backup como itens de infraestrutura mantém o assunto no campo da despesa. Apresentar tempo de retorno à operação, exposição regulatória e impacto sobre contrato com cliente coloca o assunto onde ele pertence: gestão de risco.

Três perguntas que traduzem segurança para a linguagem da diretoria:

  1. Em quanto tempo voltamos a operar se perdermos o ambiente principal agora?
  2. Sob qual jurisdição estão nossos dados, nossos backups e nossas réplicas?
  3. Quem é notificado, em quanto tempo, e com base em qual evidência, se houver incidente?

Se alguma dessas respostas for uma estimativa, não é uma política de segurança. É uma expectativa.

Segurança como arquitetura, não como camada

A abordagem tradicional trata proteção como algo que se adiciona ao ambiente depois que ele existe. Firewall na borda, antivírus no endpoint, backup no fim do dia.

O modelo que sustenta operação crítica é outro: segurança definida no desenho da infraestrutura. Onde o dado é gravado, onde a cópia permanece, quem tem acesso a cada camada, o que acontece quando uma delas falha — decidido antes, não remediado depois.

Na OPEN, o OPEN Protection Suite existe por essa razão. Backup, replicação, firewall com IPS e WAF integrados, antivírus gerenciado e armazenamento com política de retenção operam como partes de uma mesma arquitetura, em infraestrutura própria em território brasileiro, com suporte 24/7 e SLA com penalidade contratual.

Não porque a ferramenta resolve. Porque a operação por trás dela responde.

Infraestrutura que sustenta. Tecnologia que liberta.

A cibersegurança da sua empresa é uma arquitetura ou um conjunto de ferramentas que ninguém integrou?

#Cibersegurança #GestãoDeRisco #LGPD #GovernançaDeTI #Ransomware #InfraestruturaCrítica #OPENDatacenter