73% das empresas não estão prontas para um grande ataque cibernético, revela estudo

9 минут чтения

73% das empresas admitem não estar preparadas para um grande ataque cibernético, revela novo estudo

Apesar de a maioria das organizações já contar com planos formais de resposta a incidentes, soluções de segurança avançadas e times especializados, 73% dos executivos de segurança reconhecem que suas empresas não estariam plenamente prontas para enfrentar um ataque cibernético de grande porte se ele ocorresse hoje.

O dado faz parte do relatório The State of Incident Response Readiness 2026, elaborado a partir de entrevistas com 600 líderes de segurança da informação. O levantamento escancara um ponto crucial: possuir ferramentas, processos e equipes não significa, necessariamente, estar preparado para operá-los de forma coordenada e eficiente em um cenário real de crise.

Recursos existem, mas faltam integração e maturidade

O estudo mostra uma lacuna importante entre “ter” capacidade de resposta e “conseguir usar” essa capacidade sob pressão.

Nos últimos 12 meses, 76% das organizações sofreram ao menos um ataque cibernético, enquanto 32% relataram mais de um incidente no período. Mesmo assim, menos de 40% dos entrevistados classificaram como “altamente eficazes” componentes considerados básicos em um programa de resposta a incidentes, como:
– planos documentados e atualizados,
– exercícios de simulação (tabletop),
– práticas de threat hunting,
– perícia digital estruturada,
– monitoramento contínuo do ambiente.

O relatório destaca ainda que resposta a incidentes deixou de ser uma atividade puramente técnica. Hoje, envolve:
– gestão de crise,
– participação ativa da alta liderança,
– atuação de departamentos jurídicos e de comunicação,
– condução de investigações forenses,
– recuperação de sistemas e dados,
– monitoramento intensivo após o incidente para evitar recorrências.

Na prática, muitas empresas até possuem essas peças, mas falham em conectá‑las em um fluxo ágil, com papéis bem definidos e tomada de decisão rápida.

Falta de coordenação: o gargalo que atrasa decisões críticas

A pesquisa indica que o principal obstáculo não está na ausência de tecnologia, e sim na dificuldade de orquestrar todas as áreas envolvidas durante um ataque relevante.

Cerca de 90% das organizações afirmam esperar dificuldades para alinhar equipes técnicas, executivos, jurídico, comunicação e demais stakeholders diante de um ataque de grande impacto.

Além disso:
– 75% relatam que a entrada tardia das áreas jurídica e de comunicação atrasa decisões importantes;
– 89% consideram insuficiente o envolvimento da alta direção e dos conselhos administrativos na preparação, simulação e tomada de decisão em incidentes reais.

Esse descompasso gera um cenário típico:
– times técnicos iniciam a contenção e a análise do ataque o mais rápido possível;
– executivos preferem esperar relatórios mais completos antes de aprovar ações drásticas (como desligar sistemas, comunicar clientes ou acionar autoridades);
– jurídico entra tarde, quando decisões já foram tomadas sem avaliação de risco regulatório;
– comunicação só se manifesta quando o problema vaza para o mercado ou para a imprensa, atrasando a transparência com clientes e parceiros.

O resultado é um aumento do tempo de resposta, ampliação da superfície de dano e, muitas vezes, perda de credibilidade.

Pontos cegos de TI: terreno fértil para acesso persistente

Outro dado alarmante do relatório é a baixa visibilidade sobre os ambientes de TI nas organizações.

Para 78% dos entrevistados, a falta de visibilidade integral dos sistemas favorece que invasores mantenham acesso persistente por longos períodos, o que eleva o risco de ataques subsequentes ou de movimentos laterais silenciosos dentro da rede.

Esses pontos cegos podem estar em:
– infraestruturas on‑premises,
– ambientes em nuvem (pública, privada ou híbrida),
– dispositivos de endpoint e mobile,
– aplicações e plataformas SaaS,
– sistemas de identidade e autenticação,
– ambientes de tecnologia operacional (OT) e controle industrial.

Sem um panorama completo, responder a perguntas fundamentais durante uma investigação se torna muito mais difícil, como:
– Onde, exatamente, começou a invasão?
– Quais sistemas e dados foram comprometidos?
– Houve movimentação lateral entre diferentes ambientes?
– Contas privilegiadas foram acessadas ou abusadas?
– Todos os mecanismos de persistência deixados pelo invasor foram realmente identificados e removidos?

Quando essas respostas não são claras, cresce o risco de o ataque “voltar” semanas ou meses depois, muitas vezes em uma forma ainda mais agressiva.

Ambientes industriais ampliam o risco operacional

A interconexão crescente entre redes corporativas tradicionais de TI, ambientes de tecnologia operacional (OT) e sistemas de controle industrial (ICS) é outra grande preocupação.

Segundo o estudo, 84% das organizações estão preocupadas com a possibilidade de invasores transitarem do ambiente corporativo para sistemas industriais, afetando diretamente a operação física.

Esse cenário é especialmente crítico para:
– indústrias de manufatura e processos,
– empresas de energia e utilities,
– hospitais e redes de saúde,
– empresas de transporte e logística,
– operadores de infraestrutura crítica.

Nesses casos, um ataque não causa apenas indisponibilidade de sistemas de informação; ele pode:
– interromper linhas de produção,
– impactar fornecimento de energia ou água,
– colocar em risco a segurança de pacientes,
– afetar a integridade física de equipamentos e pessoas,
– prolongar muito o tempo de recuperação das operações.

A fronteira entre segurança cibernética e segurança operacional, portanto, está cada vez mais difusa – e isso exige planos de resposta que integrem equipes de TI, OT, engenharia, segurança do trabalho e operações.

Danos financeiros e reputacionais em alta

Os incidentes registrados no último ano geraram impactos diretos e mensuráveis. Entre as consequências mais citadas estão:
– paralisação parcial ou total de operações,
– perda definitiva ou corrupção de dados,
– danos severos à reputação da marca,
– redução da base de clientes,
– perda de receita e contratos,
– questionamentos sobre a atuação da liderança executiva.

O relatório também aponta diferenças importantes por setor:
Varejo: maior volume de interrupções operacionais e prejuízos financeiros, especialmente em canais digitais e meios de pagamento.
Indústria e setor financeiro: maior incidência de perda de dados sensíveis e impacto regulatório.
Criptomoedas e finanças descentralizadas: maior frequência de ataques, dada a atratividade financeira e o apelo para criminosos.
Saúde privada: alto nível de preocupação com atrasos na atuação das áreas jurídica e de comunicação, devido à sensibilidade de dados de pacientes e obrigações legais específicas.

Em termos geográficos:
América do Norte registrou o maior número de ataques em volume absoluto.
Região Ásia-Pacífico (APAC) apresentou maior intensidade de perdas de dados, danos de imagem e churn de clientes após incidentes.
Europa teve frequência menor de ataques, mas com impacto financeiro médio mais elevado, muitas vezes associado a exigências regulatórias mais rígidas e multas expressivas.

Ransomware e nuvem concentram as principais preocupações

Entre as ameaças que mais tiram o sono das organizações, o ransomware segue na liderança absoluta. A combinação de sequestro de dados, chantagem financeira, risco de vazamento público de informações e interrupção de operações faz esse tipo de ataque manter alta prioridade na agenda de CISOs e conselhos.

Logo em seguida aparecem:
– ataques direcionados à nuvem, explorando configurações inadequadas, falhas em identidades e permissões excessivas;
– comprometimento de e-mail corporativo (BEC), utilizado para fraudes financeiras e ataques de engenharia social;
– exploração de vulnerabilidades em cadeias de fornecimento de software, que permitem afetar múltiplas organizações por meio de um único ponto comprometido.

O relatório indica ainda uma crescente preocupação com o uso de inteligência artificial por criminosos para automatizar etapas de reconhecimento, criar mensagens de phishing mais convincentes e explorar brechas de forma mais rápida e em maior escala.

Por que tantas empresas ainda não estão prontas?

A combinação de números revela um paradoxo: as organizações investem mais em segurança, mas continuam se declarando despreparadas para um grande ataque. Alguns fatores recorrentes explicam esse cenário:

1. Complexidade crescente dos ambientes de TI e OT
Multinuvem, trabalho remoto, dispositivos pessoais, integrações com parceiros e fornecedores tornam o ambiente mais dinâmico e difícil de controlar.

2. Escassez de profissionais qualificados
Muitas empresas não conseguem montar equipes de resposta a incidentes com a profundidade técnica e experiência necessárias para lidar com crises de alto impacto.

3. Planos que não saem do papel
Documentos de resposta a incidentes existem, mas não são testados com frequência, não refletem a realidade atual do ambiente e não são conhecidos por todas as áreas envolvidas.

4. Visão de segurança ainda muito técnica
Em muitas organizações, a segurança é tratada como tema exclusivamente de TI, sem inserção adequada na estratégia de negócio, o que reduz o engajamento da alta liderança.

5. Subestimação do impacto reputacional e regulatório
Atrasos na comunicação e falta de alinhamento com jurídico e compliance podem tornar o dano muito maior do que o causado pelo ataque em si.

Como elevar o nível de prontidão para incidentes

O relatório sugere, direta e indiretamente, algumas práticas consideradas essenciais para que as empresas saiam do discurso e avancem para um estado real de prontidão:

Criar um framework claro de governança de incidentes
Definir papéis, responsabilidades e fluxos de decisão antes da crise, incluindo executivos, jurídico, comunicação, TI, segurança, operações e terceiros críticos.

Realizar exercícios de simulação frequentes
Testar cenários realistas de ataque com todas as áreas envolvidas, expondo falhas de comunicação, gargalos de aprovação e lacunas de conhecimento.

Aprimorar a visibilidade e a telemetria
Investir em ferramentas e processos de monitoramento integrado (logs, eventos, alertas) para ambientes locais, nuvem, endpoints, identidades e OT, permitindo uma visão de ponta a ponta.

Estabelecer parcerias externas
Contar com fornecedores especializados em resposta a incidentes, forense digital e negociação em casos de ransomware pode reduzir drasticamente o tempo de reação.

Integrar jurídico e comunicação desde o início
Essas áreas precisam participar da preparação, dos exercícios e da gestão de crises reais, para garantir conformidade regulatória e uma estratégia de comunicação transparente e tempestiva.

Envolver a alta liderança de forma contínua
Conselhos e C-levels devem ser informados regularmente sobre riscos, cenários de impacto e resultados de testes, participando das decisões sobre investimentos e prioridades.

O papel da cultura organizacional

Não basta tecnologia ou processos: a prontidão para responder a incidentes está profundamente ligada à cultura de segurança da organização.

Alguns pontos são determinantes:
Consciência de risco em todos os níveis – colaboradores entendendo seu papel na prevenção e na detecção de incidentes.
Ambiente que encoraja reporte rápido – sem medo de punição por erros, reduzindo o tempo entre a detecção inicial e a mobilização da resposta.
Alinhamento entre negócio e segurança – decisões de risco digital sendo vistas como decisões de negócio, e não apenas escolhas técnicas.

Quando a segurança é percebida como parte integral da estratégia corporativa, iniciativas como exercícios de crise, revisões de plano e investimentos em visibilidade deixam de ser “custo” e passam a ser vistos como proteção direta da continuidade do negócio.

Tendências para os próximos anos

O relatório aponta que o cenário de ameaças deve continuar se sofisticando, pressionando as empresas a evoluir rapidamente sua capacidade de resposta. Entre as tendências mais relevantes estão:

– maior automação de ataques com uso de IA;
– aumento de ataques que cruzam fronteiras entre TI, nuvem e ambientes industriais;
– crescimento de exigências regulatórias em privacidade e notificação de incidentes;
– uso ampliado de inteligência de ameaças para antecipar movimentos de grupos criminosos.

Diante disso, organizações que permanecerem apenas “reativas” tenderão a sofrer mais interrupções, multas, perdas financeiras e desgaste reputacional.

Conclusão: prontidão não é estado final, é processo contínuo

O panorama traçado pelo The State of Incident Response Readiness 2026 deixa claro que o desafio central não é saber se um ataque acontecerá, mas quando e como a organização irá reagir.

Mesmo com ferramentas, times e planos formais, 73% das empresas admitem não estar verdadeiramente preparadas para um grande ataque. A diferença entre quem apenas possui recursos e quem consegue responder de forma eficaz está na capacidade de coordenar pessoas, processos e tecnologia em um curto espaço de tempo, sob forte pressão.

Empresas que reconhecerem essa realidade, envolverem sua alta liderança e tratarem resposta a incidentes como disciplina estratégica – e não apenas técnica – estarão em posição muito mais favorável para atravessar crises cibernéticas e preservar negócios, clientes e reputação.