CYBER NÃO É TI, É GOVERNANÇA

Por que o risco cibernético é uma pauta de conselho e o papel do seguro como última barreira de proteção
A dúvida não é SE sua empresa será atacada. É quando.
Se você é CEO, diretor ou membro de conselho, este texto não é sobre tecnologia, é sobre responsabilidade. O risco cibernético deixou de ser um problema do departamento de TI há muito tempo: hoje, é um dos maiores riscos de governança corporativa da atualidade.
Essa afirmação não é exagero retórico. Ela descreve a nova normalidade para empresas de todos os portes e segmentos, com destaque para as brasileiras.
1. O mito da “proteção técnica”
Muitas lideranças ainda raciocinam assim: “temos firewall, antivírus e backup, estamos protegidos”. Essa visão é ingênua e perigosa. Hackers não atacam firewalls — atacam processos falhos, pessoas despreparadas e decisões de governança ausentes.
Ransomware com exfiltração de dados, phishing potencializado por inteligência artificial e ataques distribuídos de negação de serviço (DDoS) em escala industrial já fazem parte do dia a dia das empresas brasileiras. E o elo mais explorado continua sendo o humano.
2. O cenário: os números não deixam margem para dúvida
Entre janeiro e abril de 2026, as seguradoras brasileiras pagaram quase R$ 30 milhões em indenizações relacionadas a ataques cibernéticos — um crescimento de 253,1% em relação ao mesmo período do ano anterior. No mesmo intervalo, a arrecadação do seguro cibernético avançou 71,1%, alcançando R$ 134,6 milhões em prêmios, segundo dados da Confederação Nacional das Seguradoras (CNseg).
Outros números reforçam a dimensão do problema:
● Em junho de 2026, o Brasil registrou uma média de 4.001 ataques cibernéticos por semana a organizações, alta de 44% em relação ao mesmo período do ano anterior.
● Em 2025, o país recebeu 753,8 bilhões de tentativas de ataques cibernéticos, segundo a Fortinet, das quais 743 bilhões foram ataques de negação de serviço (DDoS) e 35 mil foram incidentes de ransomware (o malware que sequestra e criptografa dados e exige resgate).
● Seis em cada dez empresas brasileiras registraram ao menos um incidente de segurança nos últimos 12 meses, segundo o ESET Security Report 2026.
● Os prejuízos com ataques de ransomware no Brasil superam R$ 126 bilhões anuais, avanço de 25% em relação ao ano anterior, segundo o Valor Econômico.
● O Brasil está entre os cinco países mais visados por ataques ao setor financeiro no mundo, segundo a CrowdStrike — e um grupo de hackers brasileiros, o PLUMP SPIDER, tornou-se o segundo adversário mais ativo do planeta contra instituições financeiras.
3. Casos públicos no Brasil: ninguém está imune
● Laboratório Fleury (2021): tentativa de ataque afetou, por uma semana, o sistema de acesso da empresa de diagnósticos.
● Porto Seguro (2021): ataque causou instabilidade nos canais de atendimento e em sistemas internos.
● Atento (2021): a provedora de call center teve impacto nos serviços de atendimento de diversos clientes, incluindo instituições financeiras, planos de saúde e seguradoras.
● Ministério da Saúde (2021): site invadido por hackers deixou os dados de vacinação indisponíveis por vários dias.
● iFood (2026): a empresa confirmou o vazamento de dados cadastrais — nome e CPF — de 1,2 milhão de usuários, ocorrido em dezembro de 2025. O caso só veio a público em junho de 2026, após um hacker anunciar em um fórum a venda de uma base ainda maior. O iFood optou por não notificar a ANPD, por considerar que o incidente não representava risco relevante aos titulares — decisão que a própria autoridade passou a apurar.
A lição é dupla. Primeiro: nenhum setor está imune — saúde, serviços, tecnologia, governo, varejo, todos. Segundo: o dano raramente se limita à operação; ele se espalha para a reputação, a clientela e a relação com órgãos reguladores. O episódio do iFood ilustra bem esse segundo ponto: o tempo entre a descoberta de um incidente e sua comunicação pública pesa tanto quanto o vazamento em si na percepção do mercado.
4. Por que isso é um problema de governança — e não de TI
Quando um incidente cibernético acontece, a pergunta que acionistas, conselho e mercado farão não será “o que o time de TI fez de errado?”. Será: “quem era o responsável por garantir que isso não acontecesse?”
O risco cibernético é um risco de governança porque:
● A decisão de investir (ou não) em segurança é estratégica. Quanto a empresa está disposta a gastar para se proteger, e quem define esse orçamento? Se a resposta for um diretor financeiro ou um conselho que “não entende de tecnologia”, o risco já está mal endereçado.
● O fator humano é o maior vetor de ataque. Funcionários relapsos, que clicam em links maliciosos, reutilizam senhas ou ignoram treinamentos e, em casos mais graves, funcionários mal-intencionados, são a porta de entrada mais comum. Isso não se resolve com firewall; resolve-se com cultura, política e governança.
● A responsabilidade é pessoal e institucional. Com a LGPD em vigor, a exposição não é apenas de mercado e financeira, é regulatória: diretores e gestores podem responder pessoalmente por falhas na proteção de dados.
O erro mais comum é tratar o cyber como “assunto do CTO”. Na prática, é tema de conselho de administração, porque envolve continuidade do negócio, exposição financeira, conformidade regulatória e reputação.
5. As consequências: negócio, regulação e reputação
Impacto de negócio: interrupção das operações, perda de receita, custos de recuperação,
perda de dados críticos. Para muitas empresas, um ataque prolongado pode ser a diferença entre continuar operando e fechar as portas.
Impacto regulatório: a LGPD impõe obrigações claras de proteção de dados, com multas que podem chegar a 2% do faturamento da empresa no Brasil, limitadas a R$ 50 milhões por infração. A ANPD já demonstrou disposição de aplicar sanções, e a Susep publicou um Manual de Orientações sobre Segurança Cibernética reforçando que a segurança digital deixou de ser apenas uma obrigação regulatória para se tornar parte essencial da estratégia de gestão de riscos.
Impacto reputacional: a confiança é o ativo mais caro de uma empresa. Um vazamento de dados de clientes pode destruir anos de construção de marca em poucos dias e a confiança perdida é a mais difícil de recuperar.
6. O seguro cibernético como última barreira de proteção
O seguro cibernético não substitui os investimentos em segurança digital. Como resume Victor Perego, da FenSeg:
“O seguro funciona como uma camada complementar dentro de uma estratégia mais ampla de gestão de riscos, oferecendo capacidade de resposta, suporte especializado e recuperação financeira quando, apesar dos controles adotados, um incidente acontece.”
Ou seja: o seguro é a última barreira — a que se ativa quando as demais falharam. E é exatamente nesse momento que ele faz a diferença.
6.1 As coberturas que valem a pena avaliar
Cobertura | O que protege |
Resposta a incidentes | Investigação forense digital, contenção e recuperação de sistemas |
Extorsão cibernética (ransomware) | Custos de negociação, resgate (quando permitido por lei) e recuperação de sistemas |
Interrupção de negócios / lucros cessantes | Receita não gerada durante a paralisação causada pelo ataque |
Responsabilidade civil por vazamento de dados | Reclamações de terceiros prejudicados por um incidente na rede da empresa |
Notificação e comunicação | Comunicação com clientes afetados e autoridades, e assessoria de comunicação em crise |
Custos jurídicos e de defesa | Despesas com advogados em ações civis, coletivas ou individuais |
Cobertura regulatória | Procedimentos junto a órgãos reguladores, incluindo a LGPD |
Um bom seguro cibernético deve ser avaliado por esse conjunto de coberturas — não apenas pelo preço. E há um ponto que muitos gestores desconhecem: as seguradoras de cyber não vendem apenas proteção financeira. Muitas disponibilizam ferramentas de prevenção e mitigação como parte do produto — um diferencial estratégico importante na hora de escolher uma apólice.
7. Avaliação de alguns dos produtos no mercado: AIG, Tokio Marine, Zurich e Akad
Para ajudar na decisão, avaliamos os produtos de quatro seguradoras relevantes no mercado brasileiro, com base nas condições gerais e nos diferenciais publicados em seus sites.
AIG — CyberEdge
Pioneira e líder no mercado brasileiro de seguro de riscos cibernéticos desde 2012, a AIG combina proteção financeira, serviços especializados e resposta coordenada. Destaques: mais de cinco serviços de prevenção sem custo adicional; Vulnerability Scanner, com análise gratuita de até 250 IPs externos e novo scan após 90 dias; canal de primeira resposta 24 horas por dia, 7 dias por semana; e coberturas para vazamento de dados, resposta a incidentes, multas regulatórias e perdas financeiras. Em outros mercados, a AIG já oferece também uma solução paramétrica para interrupção de serviços em nuvem — sinal de que o setor caminha para produtos mais ágeis e com pagamento acelerado de sinistros.
Perfil: robusto para empresas que buscam um produto maduro, com forte ênfase em prevenção e resposta coordenada.
Tokio Marine — Seguro Riscos Cibernéticos
Líder de mercado em seguro cyber no Brasil segundo a Susep, com cobertura para cada fase de um ataque, da prevenção à resposta. Além da cobertura básica para ações judiciais de terceiros (incluindo propagação de malware a partir da rede da empresa), oferece Extorsão Cibernética e Lucros Cessantes, além de coberturas adicionais como danos físicos a equipamentos, inutilização de hardware (bricking) e fraude por empregado. Em
maio de 2026, lançou cobertura para Perda em Operação, reforçando a proteção à continuidade do negócio.
Perfil: forte para PMEs e para empresas que buscam um produto de mercado líder, com cobertura ampla e foco na continuidade operacional.
Zurich — Proteção Digital
Estrutura seu seguro em três grupos de coberturas: resposta a incidentes, perdas do segurado e responsabilidade civil. Destaca-se pela expertise global de subscrição, com cobertura disponível em mais de 20 países, e pelos Programas Internacionais, que padronizam a proteção em diferentes jurisdições. A apólice cobre ainda procedimentos regulatórios (LGPD, GDPR, PCI-DSS). A seguradora também oferece o Zurich Risk Advisor (ZRA), aplicativo próprio de avaliação remota de vulnerabilidades em ativos físicos e digitais, que ajuda a empresa a dimensionar o apetite de retenção e transferência de risco.
Perfil: ideal para empresas com operação internacional ou que precisam de coberturas regulatórias sofisticadas.
Akad — Cyber Risk Pro
Posicionado para empresas de todos os portes, cobre perdas financeiras e responsabilidades decorrentes de violações de dados, ataques hackers, roubo de informações e interrupção de serviços. Em parceria com a Verta, a Akad automatizou a contratação, hoje possível em até 30 minutos, da análise de risco à emissão da apólice, e monitora em tempo real o nível de exposição digital das empresas. Inclui: investigação forense, custos jurídicos e de defesa, comunicação com clientes afetados, equipe de resposta 24/7, recuperação de dados e treinamentos de conscientização.
Perfil: ágil e acessível, com forte apelo para PMEs que valorizam velocidade de contratação.
Síntese comparativa
Seguradora | Produto | Diferencial principal | Perfil ideal |
AIG | CyberEdge | Pioneira (2012), Vulnerability Scanner (250 IPs), resposta 24/7 | Maturidade e prevenção |
Tokio Marine | Riscos Cibernéticos | Líder (Susep), cobertura por fase do ataque, Lucros Cessantes | PMEs e continuidade |
Zurich | Proteção Digital | 20+ países, ferramenta ZRA, coberturas LGPD/GDPR/PCI-DSS | Operação internacional |
Akad | Cyber Risk Pro | Contratação em 30 min, monitoramento em tempo real | Agilidade |
Nota de transparência: esta avaliação foi baseada em informações públicas disponíveis nos sites das quatro seguradoras (condições gerais, páginas de produto e comunicados). Preços, limites e condições variam conforme o perfil de risco de cada empresa. Recomenda-se sempre analisar as condições gerais completas antes da contratação.
8. O que sua diretoria precisa fazer agora
1. Reconhecer o risco como estratégico. Cyber não é TI, é pauta de conselho: inclua a segurança cibernética no mapa de riscos corporativos e defina um apetite de risco claro.
2. Mapear ativos críticos e cenários de ataque. Metodologias como NIST e ISO 27001, ou ferramentas como o ZRA da Zurich, ajudam a identificar vulnerabilidades e priorizar investimentos.
3. Treinar pessoas e revisar processos. A engenharia social continua sendo a principal porta de entrada; os funcionários são a primeira linha de defesa — ou o elo mais fraco.
4. Testar um plano de resposta a incidentes. Simule crises, defina papéis e acione seguradora e equipe jurídica antes que o ataque aconteça.
5. Contratar o seguro cyber como parte da estratégia. Não como “gasto”, mas como transferência de risco e acesso a expertise especializada. Avalie coberturas, limites, sublimites e serviços embarcados.
Conclusão: o chamado à reflexão
O cenário é claro: os ataques crescem em volume e sofisticação, o Brasil é um dos alvos preferenciais do mundo, e nenhuma empresa, de qualquer segmento ou porte, está imune. A LGPD elevou o custo regulatório do descuido, e a reputação, uma vez danificada, é quase impossível de reconstruir.
Se sua empresa fosse atacada hoje: quem, na diretoria, assumiria a crise? Quanto tempo levaria para comunicar clientes e ANPD? Quanto custaria cada hora de operação paralisada? E sua apólice cyber cobriria multas, indenizações e recuperação?
A pergunta que fica não é sobre tecnologia, é sobre responsabilidade: sua empresa está tratando o risco cibernético como um problema de TI ou como um tema de governança que você, no topo da organização, precisa liderar?
Porque quando o ataque acontecer, e ele vai acontecer, a pergunta que o mercado fará não será “o que o time de TI fez?”. Será: “quem, na liderança, assumiu esse risco?”
A escolha é sua. E ela precisa ser feita antes do incidente, não depois.
Referências utilizadas
● CNseg / Conhecer Seguros — Indenizações por ataques cibernéticos disparam e reforçam importância da gestão de riscos nas empresas — conhecerseguros.com.br
● Convergência Digital — Brasil ultrapassa 4 mil ciberataques semanais por empresa (jun/2026) — convergenciadigital.com.br
● Fortinet / Inforchannel — Brasil recebeu quase 754 bi de tentativas de ataques cibernéticos em 2025 — inforchannel.com.br
● ESET Security Report 2026 — Ciberataques atingem 62% das empresas no Brasil — eletrolarnews.com.br
● Valor Econômico / PressWorks — Brasil registra aumento de 25% nos ataques de ransomware; prejuízos de R$ 126 bilhões anuais — valor.globo.com
● Times Brasil / CNBC — Brasil lidera ranking de ataques cibernéticos a bancos em 2026; PLUMP SPIDER — timesbrasil.com.br
● Sonho Seguro — Zurich cria sistema para calcular perdas e mitigar riscos com ataques de hackers — sonhoseguro.com.br
● CNN Brasil — iFood confirma vazamento de dados de 1,2 milhão de usuários do aplicativo (jun/2026) — cnnbrasil.com.br
● AIG Brasil — Página do CyberEdge e folder do produto — aig.com.br
● Tokio Marine — Página do Seguro Riscos Cibernéticos e condições gerais — tokiomarine.com.br
● Zurich Brasil — Página do Seguro para Riscos Cibernéticos (Proteção Digital) — zurich.com.br
● Akad Seguros — Página do Seguro Cyber (Cyber Risk Pro) e lâmina do produto — akadseguros.com.br
● Folha de S.Paulo / Painel S.A. — Akad lança seguro cibernético com contratação em 30 minutos — folha.uol.com.br
● LegisMap — Líder de mercado, Tokio Marine lança cobertura inédita para perda financeira no Seguro Cyber — legismap.com.br




Comentários