A ciência por trás de um programa eficaz de conscientização em cibersegurança
Por Priscila Meyer, CEO da Eskive e especialista em segurança da informação com foco no risco humano
Nos últimos anos, o papel das pessoas na cibersegurança mudou significativamente. O comportamento dos colaboradores deixou de ser tratado apenas como um elemento complementar da proteção tecnológica e passou a integrar a própria gestão de riscos corporativos. Isso acontece porque muitos ataques atuais exploram decisões humanas tomadas sob pressão, distração, urgência ou excesso de confiança.
Ainda assim, permanece um desafio central para as organizações: como transformar informação em aprendizado e, depois, converter esse aprendizado em comportamento seguro?
A resposta não está exclusivamente na tecnologia. Psicologia cognitiva, educação, ciência da memória e princípios de gestão de riscos também ajudam a construir programas mais consistentes. Quando esses conhecimentos são combinados com referências como o NIST Cybersecurity Framework e modelos de maturidade em conscientização e cultura de segurança, surge uma conclusão importante: treinamentos realmente eficazes precisam ser contínuos, contextualizados, mensuráveis e relacionados à realidade de cada negócio.
A Curva do Esquecimento e os limites do treinamento pontual
Os estudos de Hermann Ebbinghaus, realizados no século XIX, ajudaram a demonstrar que a retenção de informações tende a diminuir com o passar do tempo quando não há revisão ou prática. A conhecida Curva do Esquecimento tornou-se uma das representações mais populares da ciência da memória.
Ela, porém, não deve ser tratada como uma equação capaz de prever exatamente quanto uma pessoa esquecerá após determinado número de dias. Seu principal valor está em mostrar que o conhecimento se enfraquece quando não é recuperado e utilizado, e que a repetição pode contribuir para preservar essa informação.
Pesquisas posteriores aprofundaram essa ideia e destacaram a importância da prática distribuída. Em vez de concentrar todo o conteúdo em uma única sessão, a aprendizagem é dividida em diferentes momentos ao longo do tempo. Sínteses de centenas de experimentos encontraram evidências de que essa abordagem favorece a retenção de longo prazo.
No ambiente corporativo, isso significa que o treinamento inicial é apenas o começo. Um profissional pode compreender perfeitamente o que é phishing durante uma apresentação e, meses depois, ter dificuldade para identificar uma mensagem fraudulenta cuidadosamente elaborada. Isso não indica necessariamente que o treinamento falhou. Conhecer um conceito e conseguir aplicá-lo em uma situação real são competências diferentes.
Por essa razão, revisões curtas, lembretes periódicos, exercícios práticos e exemplos próximos da rotina do colaborador devem fazer parte da estratégia.
Por que testar pode ensinar mais do que repetir conteúdos
Outro princípio relevante da psicologia cognitiva é o efeito de testagem, também conhecido como *testing effect*. Estudos conduzidos por Henry Roediger e Jeffrey Karpicke indicaram que tentar recuperar uma informação da memória pode fortalecer sua retenção mais do que simplesmente reler o mesmo material.
Em determinadas condições, participantes que realizaram testes de recuperação apresentaram melhor desempenho dias depois, mesmo tendo estudado o conteúdo por menos tempo que o grupo de comparação.
A aplicação desse conceito à segurança é direta. Assistir a um vídeo sobre phishing transmite conhecimento, mas analisar uma mensagem suspeita, identificar sinais de manipulação e escolher a resposta correta exige recuperação ativa e tomada de decisão.
O teste, nesse contexto, não precisa ter caráter punitivo. Ele pode funcionar como uma ferramenta de aprendizagem. Perguntas rápidas, simulações, cenários interativos e exercícios de decisão ajudam a revelar lacunas e tornam o conteúdo mais próximo das situações que o colaborador enfrentará no trabalho.
Andragogia: adultos aprendem melhor quando percebem utilidade
A educação de adultos, conhecida como andragogia, acrescenta outra dimensão importante. Pessoas adultas geralmente aprendem melhor quando entendem por que determinado assunto é relevante, percebem sua aplicação prática e conseguem relacionar o conteúdo a experiências anteriores.
Um treinamento genérico, distante da rotina profissional, tende a gerar pouca conexão. Por outro lado, uma orientação que mostra como uma fraude pode afetar o departamento financeiro, a equipe de recursos humanos ou a operação de atendimento tem maior probabilidade de ser compreendida e lembrada.
Também é importante respeitar o conhecimento prévio do público. Nem todos os colaboradores possuem o mesmo nível de familiaridade com tecnologia, nem enfrentam os mesmos riscos. Um programa destinado a desenvolvedores, executivos, profissionais administrativos e equipes operacionais não precisa utilizar exatamente os mesmos exemplos, linguagem ou grau de profundidade.
Aprender não é apenas assistir
A conclusão de um curso não comprova, por si só, que houve aprendizagem. Da mesma forma, uma boa pontuação em uma avaliação não garante que a pessoa agirá corretamente em uma situação de pressão.
Programas maduros devem considerar diferentes níveis de resultado:
– participação nas atividades;
– compreensão dos conceitos;
– capacidade de identificar sinais de risco;
– escolha do procedimento adequado;
– mudança observável de comportamento;
– redução de incidentes ou melhoria na comunicação de eventos suspeitos.
Essa distinção evita que a organização confunda indicadores de atividade com indicadores de eficácia. O número de pessoas que concluiu um curso é relevante, mas não responde sozinho se o programa está reduzindo o risco humano.
O papel do NIST e da aprendizagem contínua
Orientações de segurança reconhecidas internacionalmente reforçam a necessidade de educação permanente. A lógica é simples: ameaças mudam, ferramentas são atualizadas, processos internos se transformam e os criminosos adaptam suas técnicas.
Por isso, uma campanha anual isolada costuma ser insuficiente. A aprendizagem precisa acompanhar o ciclo de vida do risco. Novos colaboradores devem receber orientação durante a integração; equipes que lidam com informações sensíveis podem precisar de conteúdos específicos; mudanças em sistemas e processos devem ser acompanhadas por comunicação adequada.
A continuidade não significa sobrecarregar as pessoas com treinamentos longos. Pequenas intervenções frequentes, quando bem planejadas, podem ser mais eficientes do que eventos extensos e ocasionais.
Da conscientização à gestão do risco humano
O termo “conscientização” pode dar a impressão de que basta transmitir informações. Na prática, o objetivo é mais amplo: ajudar as pessoas a tomar decisões seguras dentro de processos reais.
Isso exige compreender quais comportamentos representam maior risco, em que momentos eles ocorrem e quais obstáculos dificultam a ação correta. Se um colaborador ignora alertas porque o sistema é confuso, o problema não será resolvido apenas com treinamento. Será necessário revisar o processo, melhorar a interface ou simplificar o procedimento de comunicação.
A segurança, portanto, não deve transferir toda a responsabilidade para o indivíduo. Controles técnicos, políticas claras, canais acessíveis e apoio da liderança precisam funcionar em conjunto com a educação.
Simulações devem gerar aprendizado, não constrangimento
Simulações de phishing e outros exercícios práticos podem ser úteis, mas precisam ser conduzidos com responsabilidade. O objetivo deve ser identificar vulnerabilidades e reforçar comportamentos, não expor ou humilhar pessoas.
Uma abordagem madura oferece retorno imediato, explica os sinais de alerta e mostra qual seria o procedimento correto. Também é importante analisar os resultados de maneira agregada, preservando a confiança dos colaboradores e evitando uma cultura baseada no medo.
Quando as pessoas entendem que podem reportar uma mensagem suspeita sem sofrer punição injusta, a organização aumenta as chances de receber alertas antes que um incidente se agrave.
A liderança influencia a adesão
Nenhum programa de segurança se sustenta quando a liderança trata os treinamentos como mera obrigação burocrática. Gestores precisam demonstrar, pelo próprio comportamento, que seguem os mesmos procedimentos esperados das equipes.
A comunicação também deve explicar a finalidade das iniciativas. Em vez de apresentar a segurança como uma lista de proibições, é mais produtivo mostrar como as boas práticas protegem clientes, operações, reputação e os próprios profissionais.
O envolvimento dos líderes ajuda a transformar a segurança em um valor organizacional, e não apenas em uma exigência do departamento de tecnologia.
A “metodologia perfeita” existe?
Provavelmente não. Não existe uma fórmula universal capaz de produzir os mesmos resultados em qualquer empresa. O perfil dos colaboradores, a cultura interna, o setor de atuação, os processos, os ativos críticos e o histórico de incidentes influenciam diretamente a estratégia mais adequada.
O que existe é um conjunto de princípios sólidos: aprendizagem contínua, prática distribuída, recuperação ativa, contextualização, comunicação clara, participação da liderança e avaliação baseada em comportamento.
Uma organização pode começar com um diagnóstico dos riscos mais relevantes, definir prioridades e criar um calendário de reforços. Depois, deve acompanhar os resultados, ouvir os colaboradores e ajustar o programa de acordo com as evidências.
O melhor método não é necessariamente o mais sofisticado ou o que utiliza mais recursos tecnológicos. É aquele que consegue transformar conhecimento em decisões melhores no momento em que elas realmente importam.
