Apenas 30% das empresas brasileiras realizam treinamentos regulares de Plano de Resposta a Incidentes ou simulações estruturadas de crise, segundo a edição mais recente da Pesquisa Setorial em Cibersegurança, Inteligência Artificial e Governança de Dados. O levantamento, realizado pelo MiTi (Markets Innovation & Technology Institute) com patrocínio da FTI Consulting, ouviu mais de 230 organizações no país e expõe uma fragilidade preocupante na prontidão operacional diante da crescente sofisticação dos ataques cibernéticos.

Paralelamente, a pesquisa evidencia um descompasso significativo na governança corporativa em cibersegurança. Embora 72% das empresas consultadas reconheçam que o impacto reputacional de um ciberataque é mais grave do que as perdas financeiras diretas, apenas 19% possuem planos formais de resposta e gerenciamento de incidentes que estejam efetivamente integrados às instâncias decisórias da companhia. Esse cenário sugere uma lacuna entre a percepção do risco e a ação concreta para mitigar seus efeitos.

Preparação é pilar para infraestruturas críticas

A preparação e o treinamento em cibersegurança tornaram-se pilares fundamentais, especialmente para infraestruturas críticas em diversos setores econômicos. A capacidade de testar protocolos, habilidades e a coordenação de respostas a incidentes cibernéticos é crucial para evitar reações em cadeia que poderiam paralisar serviços essenciais para a população. A interconexão e a dependência de sistemas digitais em setores como energia, finanças, saúde e telecomunicações amplificam o potencial de dano de um ataque bem-sucedido.

Nesse contexto, iniciativas como o Exercício Guardião Cibernético (EGC) ganham relevância. Considerado o maior exercício de defesa cibernética do hemisfério sul, o EGC é promovido pelo Comando de Defesa Cibernética (ComDCiber) do Exército Brasileiro. Seu objetivo é preparar organizações de setores estratégicos para enfrentar incidentes cibernéticos de forma eficaz e coordenada, simulando cenários de crise e testando a resiliência das instituições participantes.

Descompasso entre risco percebido e ação

Adriana Prado, diretora executiva e líder do segmento de Comunicação Estratégica da FTI Consulting no Brasil, ressalta a importância de tais exercícios. "Esta é a terceira vez que participamos do Guardião Cibernético, contribuindo para que as empresas se atentem ao fato de que uma resposta eficaz vai além das capacidades técnicas, e precisa de ações coordenadas para assegurar uma comunicação institucional que garanta a continuidade operacional e mitigue riscos reputacionais", afirma Prado. A executiva destaca que a comunicação institucional é um componente crítico que muitas vezes é negligenciado em favor de soluções puramente tecnológicas.

A fala de Prado aponta para uma falha comum: o foco excessivo em defesas técnicas, em detrimento de planos de contingência que envolvam comunicação, gestão de crise e coordenação entre diferentes departamentos. O descompasso entre a alta percepção do risco reputacional e a baixa implementação de planos formais sugere que muitas empresas ainda não internalizaram a necessidade de uma abordagem holística para a cibersegurança.

Implicações para o ecossistema brasileiro

A oitava edição do Exercício Guardião Cibernético, realizada entre 21 e 25 de setembro, reuniu mais de 240 organizações, incluindo Forças Armadas, órgãos governamentais, agências reguladoras, instituições de ensino e operadores de setores estratégicos. Essa ampla participação demonstra um reconhecimento crescente da necessidade de colaboração e preparo conjunto. No entanto, a pesquisa da FTI Consulting indica que o aprendizado e a implementação de boas práticas fora desses exercícios ainda são limitados.

As implicações para o ecossistema brasileiro são claras: a falta de treinamento e planos de resposta robustos expõe empresas e o país a riscos significativos. Incidentes em infraestruturas críticas podem ter um efeito cascata, afetando a economia e a vida dos cidadãos. A baixa adesão a treinamentos formais, como evidenciado pela pesquisa, pode indicar falta de investimento, de conhecimento ou de prioridade dada à cibersegurança nas agendas corporativas. A FTI Consulting, ao participar do EGC, busca não apenas fortalecer as capacidades das maiores empresas do país, mas também estabelecer referências que possam inspirar outras organizações.

Perguntas em aberto sobre resiliência

Diante desse quadro, permanecem questões importantes sobre a real resiliência do setor corporativo brasileiro. Até que ponto as empresas que não participam de exercícios como o Guardião Cibernético estão preparadas para enfrentar um ataque cibernético de grande escala? Como garantir que a percepção do risco reputacional se traduza em investimentos concretos e planos de ação efetivos? E qual o papel das agências reguladoras em incentivar ou exigir um nível mínimo de prontidão em cibersegurança?

O cenário em constante evolução dos ciberataques exige uma vigilância contínua e um compromisso proativo com a segurança. A pesquisa da FTI Consulting serve como um alerta, sublinhando a urgência de as empresas brasileiras priorizarem o treinamento e a implementação de estratégias de resposta a incidentes para protegerem seus ativos, sua reputação e a continuidade de seus negócios. A jornada rumo a uma maior resiliência cibernética no Brasil ainda é longa e exige esforços coordenados e investimentos estratégicos.

Com reportagem de Brazil Valley

Source · TIInside