O Relatório de Defesa Digital 2026 da Microsoft, que abrange o período de julho de 2025 a junho de 2026, lança um alerta significativo para o cenário jurídico brasileiro. A empresa, que processa mais de 165 trilhões de sinais de segurança diariamente, afirma que o risco cibernético transcendeu a proteção de ativos isolados. Ele agora se manifesta nas complexas relações de confiança que envolvem identidades, fornecedores, nuvem, dados e sistemas de inteligência artificial (IA).
IA: Ferramenta e Alvo na Mira Jurídica
A Microsoft descreve a IA como um fator que alterou a dinâmica da cibersegurança, reduzindo o tempo de exploração de vulnerabilidades de dias para minutos. A facilidade de gerar prompts para descobrir e explorar falhas é uma preocupação central, prevendo um período prolongado de exploração de falhas conhecidas, mas ainda não corrigidas. Paralelamente, a IA corporativa se tornou um alvo proeminente, com 88% das empresas testando agentes de IA e projeções apontando para 1,3 bilhão de agentes em produção até 2028. Ataques contra cargas de trabalho de IA incluem injeções maliciosas, jailbreaks e abuso de ferramentas, além da falsificação de agentes. Juridicamente, a adoção de IA levanta questões sobre a cadeia de responsabilidade. Agentes de IA que acessam dados pessoais são considerados tratamento de dados sob a LGPD. Se manipulados, o controlador pode ser responsabilizado, e o fornecedor da ferramenta pode responder solidariamente. O Marco Legal da IA (PL 2.338/2023), ao adotar uma lógica de risco similar à europeia, reforça a necessidade de inventário e controle de agentes de IA e dos dados que acessam, conforme exigido pela LGPD.
Identidade e o Novo Dever de Segurança
O relatório aponta a identidade como o principal ponto de controle na defesa cibernética. Técnicas como AiTM (ataque de intermediário) agora respondem por 44,6% dos ataques de phishing, capturando sessões autenticadas. As tentativas de acesso inicial na nuvem, majoritariamente via password spray, caíram 26% com a adoção de autenticação multifator (MFA) e passkeys. Contudo, vulnerabilidades antigas, como a CVE-2020-1472, continuam sendo as mais exploradas, respondendo por 58% das detecções. Juridicamente, a existência de correções e a disponibilidade de MFA tornam difícil alegar surpresa em caso de incidentes. A LGPD, ao considerar "técnicas disponíveis à época", exige que empresas adotem medidas como MFA resistente a phishing e correções rápidas. A comunicação de incidentes à ANPD, com um prazo regulamentado de dois dias úteis, torna-se um desafio em ataques rápidos, onde a deficiência técnica pode se converter em descumprimento regulatório.
Cibercrime como Indústria e a Vítima como Porta
O cibercrime é descrito como uma cadeia produtiva sofisticada, onde diferentes grupos se especializam em roubo de credenciais, venda de acessos ou oferta de ransomware. Grupos como o Qilin demonstram um crescimento expressivo, atraindo afiliados com altas porcentagens do resgate. Essa industrialização do crime cibernético aumenta a pressão sobre as empresas para que mantenham um nível de segurança robusto e atualizado, alinhado às melhores práticas e às tecnologias disponíveis. Ignorar riscos amplamente documentados, como os detalhados no relatório, dificulta a alegação de imprevisibilidade e aumenta a exposição a sanções legais e danos reputacionais.
O Que Observar no Futuro Próximo
A evolução constante das táticas de ataque, impulsionada pela IA, exige uma vigilância contínua e uma adaptação proativa das estratégias de defesa. A interseção entre tecnologia e direito se torna cada vez mais intrínseca, com relatórios como o da Microsoft servindo como um guia prático para a definição de deveres e responsabilidades no ambiente digital. A capacidade de uma organização em operar, conter danos e manter a confiança após um incidente é o novo parâmetro.
Com reportagem de Brazil Valley
Source · TIInside





