O prejuízo raramente é o resgate
Quando se fala em ataque, todo mundo pensa no valor que o criminoso pede. Na prática, esse costuma ser o menor dos problemas, e o que menos empresa paga.
O que pesa é o resto. A operação parada por dias, com folha, aluguel e fornecedor correndo normalmente. O perito que precisa entrar para descobrir o que foi acessado. O advogado que vai conduzir a resposta à ANPD. O retrabalho de reconstruir base de dados a partir de papel e memória. E, se dados de clientes vazaram, o telefone tocando.
É uma sequência de custos que nasce no mesmo dia e vence em semanas diferentes. Para uma empresa de médio porte com o caixa ajustado, é aí que o ataque vira um problema de sobrevivência, não de TI.
Os três cenários que mais chegam à PME
Ransomware. O criminoso criptografa os arquivos e a operação trava. Sem backup isolado e testado, a empresa fica com duas opções ruins: negociar com quem a atacou ou reconstruir tudo do zero.
Fraude do e-mail comercial. Menos falada e muito mais frequente. O invasor entra em uma caixa de e-mail, acompanha as conversas em silêncio por semanas e, no momento certo, envia ao cliente um boleto com dados bancários trocados. Ou envia ao seu financeiro um pedido de pagamento que parece vir do fornecedor de sempre. Não há tela vermelha nem aviso: o dinheiro simplesmente sai.
Vazamento de dados. Uma base de clientes exposta, um sistema mal configurado, um ex-funcionário com acesso ativo. Aqui o problema não é só técnico; é regulatório, e o relógio começa a correr no momento em que a empresa toma conhecimento.
O que a LGPD cobra da sua empresa depois do incidente
Essa é a parte que pega quem nunca precisou responder a um incidente.
O dever de segurança é anterior ao ataque. O art. 46 da Lei 13.709/2018 determina que os agentes de tratamento adotem medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito.
A comunicação tem prazo. O art. 48 obriga o controlador a comunicar à autoridade nacional e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares. A Resolução CD/ANPD nº 15/2024 fixou esse prazo em três dias úteis contados do conhecimento de que o incidente afetou dados pessoais, em dobro para o agente de tratamento de pequeno porte, com possibilidade de complementar as informações depois.
Três dias úteis é pouco quando a empresa ainda está tentando entender o que aconteceu. É por isso que a resposta a incidente é um serviço contratado, não uma improvisação.
As sanções existem e são graduadas. O art. 52 lista advertência, multa simples, multa diária, publicização da infração, bloqueio e eliminação dos dados pessoais. A multa simples é de até 2% do faturamento da pessoa jurídica de direito privado, grupo ou conglomerado no Brasil no último exercício, excluídos os tributos, limitada no total a R$ 50 milhões por infração.
E há a responsabilidade civil, que é outra conta. O art. 42 estabelece que o controlador ou o operador que causar dano patrimonial, moral, individual ou coletivo em violação à legislação de proteção de dados é obrigado a repará-lo. O mesmo artigo prevê que o juiz pode inverter o ônus da prova em favor do titular. Na prática, isso significa que sobra para a empresa demonstrar que fez o que devia.
O que a apólice cyber costuma cobrir
Uma apólice cyber trabalha em duas frentes. Vale entender a diferença, porque quem contrata olhando só o limite total costuma comprar a metade errada.
Danos à própria empresa (primeira parte). Custos de resposta ao incidente e perícia forense, recomposição de dados e sistemas, perda de faturamento pelo período de interrupção e, em parte do mercado, extorsão cibernética.
Danos a terceiros (responsabilidade civil). Indenizações a clientes, parceiros e titulares de dados pelo vazamento, além dos custos de defesa. É a frente que dialoga diretamente com o art. 42 da LGPD.
Há ainda serviços que entram junto e valem tanto quanto a indenização: acionamento de equipe especializada nas primeiras horas, apoio jurídico para a comunicação à ANPD e aos titulares, e comunicação de crise.
Sobre multas administrativas: existe cobertura no mercado, mas ela depende da apólice e de a penalidade ser segurável segundo a lei aplicável. É um ponto para ler nas condições gerais, não para presumir.
O que a apólice não vai cobrir
Não adianta esperar o contrário, e é melhor saber antes:
- Ato doloso ou fraude praticada por quem responde pela empresa.
- Falha de segurança conhecida e deixada sem correção, daí a importância do questionário de risco ser respondido com honestidade.
- Prejuízo que a empresa não consegue demonstrar. Interrupção de faturamento se prova com número, não com estimativa de memória.
- Investimento em infraestrutura que a empresa deveria ter feito antes. O seguro cobre o evento, não a modernização do parque.
Cyber e Seguro Garantia não são o mesmo produto
Esse é o ponto que mais gera confusão em quem já nos conhece pelo Seguro Garantia.
O Seguro Garantia assegura ao beneficiário que sua empresa vai cumprir uma obrigação: executar o contrato, honrar a proposta, garantir o juízo. Se você ainda está se situando nesse produto, o guia sobre o que é Seguro Garantia explica a lógica inteira.
O Seguro Cyber é seguro de danos. Ele cobre o prejuízo que um evento digital causa à sua empresa e a terceiros. São regulamentações distintas na SUSEP, apólices distintas e análises distintas.
O que os dois têm em comum é o tipo de empresa que precisa deles. Quem executa contrato público carrega dados de folha, de fornecedor e, muitas vezes, dados pessoais de terceiros dentro do próprio objeto contratado. Uma empresa de serviços com equipe alocada em órgão público, por exemplo, trata dados de dezenas ou centenas de trabalhadores, e responde por isso.
O que a seguradora vai perguntar
O preço do Seguro Cyber se define muito mais pelo questionário de risco do que pelo faturamento. As perguntas recorrentes:
- Existe backup? Ele é testado? Fica isolado da rede principal?
- Há autenticação em dois fatores no e-mail e nos sistemas críticos?
- Quem responde pela TI: equipe interna, empresa terceirizada, ninguém em particular?
- Que dados pessoais a empresa trata, de quantas pessoas, e por quanto tempo guarda?
- Já houve incidente anterior nos últimos anos?
- Há política de acesso e processo de desligamento que revoga credenciais?
Responder bem a essas seis perguntas derruba o preço e, em alguns casos, é o que separa a empresa aceita da recusada. Responder "acho que sim" trava a cotação.
E há um efeito colateral bom: montar essas respostas já melhora a segurança da empresa antes mesmo de a apólice sair.
O que fazer esta semana
Não precisa de projeto grande para começar:
- Confira se o backup existe, se restaura de verdade e se está fora da rede. Teste uma restauração.
- Ligue a autenticação em dois fatores no e-mail corporativo. É a medida de maior efeito e menor custo contra a fraude do boleto.
- Estabeleça a regra de confirmar por telefone qualquer mudança de dados bancários de fornecedor, sem exceção e sem pressa.
- Levante quais dados pessoais sua empresa guarda e onde. Você vai precisar dessa lista tanto para a cotação quanto para responder à ANPD, se algum dia precisar.
- Peça a cotação com as respostas em mãos.
O ataque não avisa, e o dia em que ele acontece é o pior dia para descobrir o que a empresa não tinha.