- Violações de dados, ataques de ransomware e erros humanos geram prejuízos de milhões que superam em muito o investimento preventivo em cibersegurança.
- Existe uma lacuna crescente entre o custo do cibercrime e os orçamentos destinados à segurança, especialmente em PMEs e setores estratégicos.
- A nova Lei de Segurança Cibernética exige que milhares de empresas invistam grandes somas em gestão de riscos, resposta a incidentes e treinamento.
- O custo de conformidade com esses requisitos é menor do que o impacto financeiro, jurídico e de reputação de um incidente cibernético grave não gerenciado.

Falar sobre o verdadeiro custo da cibersegurança não se resume mais a licenças de antivírus ou à contratação de um especialista em TI para ajudar quando algo dá errado. Hoje, o dinheiro que uma empresa arrisca em um incidente de segurança grave supera em muito qualquer investimento razoável em proteção , e dados de seguradoras, consultorias e órgãos públicos deixam isso bem claro.
Embora o volume e a sofisticação dos ciberataques estejam aumentando vertiginosamente, muitas empresas permanecem desprotegidas , com orçamentos apertados, medidas isoladas e uma mentalidade de "isso não vai acontecer comigo", que, quando o primeiro incidente ocorre, se mostra muito custosa. De grandes grupos industriais e de energia a pequenas e médias empresas locais, a discrepância entre o risco assumido e o dinheiro efetivamente alocado para mitigá-lo está se tornando cada vez mais evidente.
O custo direto dos incidentes cibernéticos: números alarmantes.
Ao analisar sinistros de seguros cibernéticos em larga escala, fica evidente que as violações de dados e os vazamentos de informações são o tipo de incidente mais frequente e, além disso, o que gera as maiores perdas financeiras. Estamos falando de casos que variam de um pequeno número de indivíduos afetados a incidentes que impactam mais de um milhão de clientes, com tudo o que isso implica em termos de notificações, gerenciamento de crises, representação legal, penalidades e danos à reputação.
Um estudo global baseado em 4.650 sinistros de seguros em quase 90 países ao longo de uma década estima o custo médio de um ciberataque em cerca de US$ 2,4 milhões por incidente. Quando o problema envolve uma violação de dados em larga escala, o impacto aumenta ainda mais: o custo médio de uma violação de dados gira em torno de US$ 3,9 milhões, incluindo custos técnicos, jurídicos, operacionais e de reputação.
Além disso, o impacto de "incidentes graves" é enorme: apenas 4% dos incidentes ultrapassam a marca de US$ 10 milhões, mas esse pequeno grupo representa aproximadamente 91% do total de perdas registradas. Em casos extremos, algumas indenizações chegaram a valores impressionantes de até US$ 331 milhões, ilustrando o potencial devastador de um ataque bem direcionado a uma organização altamente vulnerável.
Um fator que aparece repetidamente é a falta de medidas de segurança adequadas . Cerca de um quarto das perdas analisadas tem origem na proteção deficiente: sistemas sem atualizações de segurança , controles de acesso fracos, falta de supervisão do fornecedor ou ausência de planos de resposta e recuperação que permitam um rápido retorno às operações.
Principais causas de perdas: terceiros, erro humano e ransomware.
Ao analisar a origem de muitos desses incidentes, torna-se evidente que uma parcela significativa das perdas decorrentes de violações de dados está ligada a fornecedores e terceiros . Aproximadamente metade desses incidentes resulta de falhas ou ataques que afetam parceiros que armazenam ou processam dados de clientes e funcionários. Isso exige uma revisão completa e regular da segurança cibernética em toda a cadeia de suprimentos, e não apenas dentro da própria organização.
O erro humano continua sendo um dos principais culpados. Cerca de 24% das perdas associadas a violações de dados estão relacionadas à negligência ou a práticas inadequadas por parte de funcionários ou parceiros: clicar em links em e-mails de phishing, responder a mensagens fraudulentas, enviar documentos confidenciais para o destinatário errado ou compartilhar credenciais sem as devidas precauções. Um bom programa de integração e treinamento reduz significativamente esses riscos.
Entretanto, os ataques de ransomware continuam sua tendência de alta. Esse tipo de malware criptografa ou bloqueia sistemas e dados, exigindo um resgate em troca da restauração do acesso. Em muitos casos, ele é combinado com roubo e divulgação de dados para aumentar a pressão. O modelo se tornou tão sofisticado que surgiram operadores que oferecem ransomware como serviço , fornecendo kits, infraestrutura e suporte a outros criminosos em troca de uma porcentagem do resgate.
Este cenário torna essencial um plano de continuidade e recuperação de negócios bem elaborado, testado e atualizado : backups robustos e isolados, procedimentos claros para isolar sistemas comprometidos, comunicação interna e externa coordenada e, acima de tudo, simulações regulares para evitar improvisações quando a empresa estiver sob ataque.
A lacuna entre risco e orçamento em cibersegurança
Enquanto os atacantes aprimoram suas ferramentas e métodos, o investimento em proteção nem sempre acompanha o ritmo. Em mercados como a Espanha, estimativas recentes sugerem que o custo do cibercrime pode disparar em até 148% até 2028, atingindo cerca de € 69.000 bilhões. No entanto, o orçamento destinado à cibersegurança cresce a uma taxa anual de pouco menos de 6%, criando uma lacuna cada vez mais preocupante entre o volume de risco assumido e o nível de defesa real.
Essa situação é especialmente crítica em setores estratégicos , onde a interrupção das atividades não só gera prejuízos econômicos, como também impacta a segurança, o abastecimento e os serviços essenciais de um país. No último ano, o setor manufatureiro foi responsável por aproximadamente um quarto dos ataques registrados, seguido pelos setores de energia e abastecimento, e de transportes, que também sofreram uma porcentagem significativa de incidentes.
Casos de grande repercussão, como o ciberataque a uma importante montadora britânica, considerado um dos mais custosos daquele país, deixam claro que um único incidente pode paralisar a produção, interromper as cadeias de suprimentos, prejudicar a reputação e levar a pedidos de indenização multimilionários.
Apesar dessa perspectiva, muitas organizações ainda apresentam baixos níveis de maturidade em cibersegurança. Relatórios recentes indicam que apenas uma pequena fração das empresas, cerca de 2%, implementou uma estratégia abrangente de resiliência cibernética — ou seja, uma abordagem holística que não apenas busca prevenir ataques, mas também resistir a eles e se recuperar de forma rápida e controlada.
A boa notícia é que a grande maioria dos executivos agora reconhece a necessidade de fortalecer essa área. Mais de três quartos das empresas esperam aumentar seus orçamentos de cibersegurança em curto prazo, e um número significativo planeja aumentos de dois dígitos, cientes de que continuar adiando esses investimentos só encarecerá os custos futuros.
Digitalização, conectividade e uma nova superfície de ataque
A transformação digital revolucionou as práticas de trabalho em setores tão diversos como serviços de emergência, logística, manutenção de infraestrutura e defesa. Dispositivos móveis e laptops conectados permitem o acesso a informações em tempo real, a otimização de rotas, a coordenação de equipes e a redução do tempo de inatividade. No entanto, essa mesma conectividade também amplia o campo de atuação para os atacantes . A transformação digital exige medidas específicas para evitar a multiplicação dos riscos.
Em ambientes remotos ou de campo, onde a supervisão direta da equipe de TI é limitada ou inexistente, os riscos se multiplicam: acesso não autorizado a sistemas corporativos, perda ou roubo de dispositivos contendo dados confidenciais, conexões a redes sem fio não seguras e o uso de aplicativos não controlados. Tudo isso cria o cenário perfeito para que uma violação de segurança aparentemente pequena se transforme em um problema sério.
Dispositivos robustos (laptops e tablets portáteis) usados nesses setores são projetados para operar em condições extremas e oferecem conectividade avançada, seja 4G LTE ou 5G, mesmo em áreas isoladas. No entanto, o aumento da conectividade sem uma estratégia de segurança adequada é uma receita para o desastre: mais pontos de entrada, mais dispositivos para atualizar e mais identidades para gerenciar.
Para mitigar esses riscos, uma abordagem de proteção multicamadas e centrada no endpoint faz sentido: hardware com recursos de segurança aprimorados desde o nível do firmware, sistemas operacionais configurados com princípios de segurança padrão, controles de identidade robustos (como autenticação multifator), criptografia completa de disco e comunicação e ferramentas de monitoramento que permitem a detecção de atividades suspeitas em tempo real.
Com base nisso, é aconselhável adicionar camadas adicionais, como o uso sistemático de VPNs seguras para acesso remoto, políticas rigorosas para o gerenciamento de atualizações de software e firmware (evitando deixar brechas para vulnerabilidades conhecidas) e planos de resposta a incidentes que considerem o contexto específico do trabalho de campo.
Avalie o risco cibernético e priorize os investimentos.
Um dos maiores desafios para muitas empresas é a transição de decisões baseadas na intuição ou em receios generalizados para uma abordagem quantitativa na gestão de riscos cibernéticos . A maioria dos executivos concorda que a mensuração do risco cibernético será fundamental para decidir onde alocar recursos, quais projetos priorizar e quais controles são mais eficazes em termos de custo para reduzir a exposição.
No entanto, apenas uma minoria das organizações relata alocar recursos de forma verdadeiramente alinhada às áreas de maior risco. Entre os obstáculos mais frequentes estão a incerteza sobre a verdadeira extensão das ameaças , a falta de dados confiáveis, a dificuldade em transformar essas informações em métricas compreensíveis para o negócio e a desconfiança nos modelos de quantificação disponíveis.
Apesar disso, o uso de avaliações de impacto financeiro para diferentes tipos de incidentes está ganhando espaço. Essas soluções ajudam a estimar, por exemplo, quanto custaria uma interrupção prolongada de um sistema crítico ou qual seria o impacto de uma violação massiva de dados de clientes, dependendo do setor, das regulamentações aplicáveis e da capacidade de resposta da empresa.
Além das grandes corporações, até mesmo as PMEs poderiam se beneficiar de abordagens mais simples para quantificar isso, ainda que apenas para comparar um valor aproximado de perdas potenciais com os gastos atuais em proteção. Essa comparação costuma ser reveladora e destaca o quão barato é, na realidade, investir em cibersegurança em comparação com o custo de um incidente grave.
Nesse contexto, a estreita colaboração com seguradoras e corretoras especializadas pode ser muito útil. O compartilhamento de informações sobre fornecedores, arquitetura tecnológica e processos de negócios permite um melhor ajuste dos limites da apólice, da cobertura e das exclusões, reduzindo a probabilidade de surpresas desagradáveis em caso de sinistro.
O que é efetivamente gasto: o caso das PME espanholas
Se analisarmos o setor das pequenas e médias empresas (PMEs), a realidade é que o investimento em cibersegurança costuma ser muito baixo . Um levantamento recente, baseado em entrevistas com mais de mil PMEs espanholas, mostra que quase metade delas investe menos de 500 euros por ano em segurança digital, um valor claramente insuficiente considerando os riscos que enfrentam.
No segmento seguinte, cerca de 18% das PMEs relatam alocar entre 500 e 2.000 euros anualmente, enquanto apenas uma pequena percentagem ultrapassa a marca dos 2.000 euros. Entre os principais obstáculos ao investimento, destaca-se a perceção de que os custos de implementação são demasiado elevados , algo que muitas vezes resulta mais da falta de compreensão do que de valores reais.
Outras barreiras são mais culturais ou relacionadas à percepção: um quarto das PMEs acredita que não há necessidade de ir além do que já possuem (embora isso muitas vezes se resuma a pouco mais do que um antivírus básico). Soma-se a isso a sensação de que a cibersegurança é complexa demais para gerenciar ou que não há pessoal qualificado disponível, o que leva muitas empresas a evitar dar o passo decisivo, apesar da existência de soluções e serviços gerenciados adequados a praticamente qualquer orçamento.
Além disso, aproximadamente metade dessas empresas percebe as regulamentações europeias sobre digitalização mais como um obstáculo do que como uma ajuda, obrigando-as a cumprir requisitos que consideram difíceis de atender com os recursos atuais. Paradoxalmente, muitas dessas mesmas organizações reconhecem que os investimentos em digitalização e serviços em nuvem já estão gerando benefícios econômicos e ganhos de eficiência operacional.
De fato, quatro em cada dez PMEs relatam já estar vendo um retorno positivo da digitalização, e uma porcentagem significativa considera a cibersegurança um fator que pode ter um impacto benéfico em seus resultados financeiros. O problema geralmente não é a falta de evidências de valor, mas sim a dificuldade de traduzir esse valor em decisões orçamentárias concretas e sustentáveis.
Inteligência artificial, produtividade e novos desafios de segurança
Outro aspecto relevante do verdadeiro custo da cibersegurança é a adoção de ferramentas de inteligência artificial . No setor das PMEs, pouco mais de um terço já utiliza soluções baseadas em IA, com assistentes generativos desempenhando um papel significativo na gestão de documentos, processamento de texto, análise de dados e apoio ao marketing, vendas ou atendimento ao cliente.
Entre aqueles que já começaram a usar essas tecnologias, a principal motivação é aumentar a produtividade e a eficiência : reduzir o trabalho manual, acelerar a geração de conteúdo, melhorar o atendimento ao cliente com chatbots ou facilitar a tomada de decisões por meio de análises automatizadas. Um número significativo dessas empresas planeja aumentar seus investimentos em IA nos próximos meses.
Contudo, entre as PMEs que ainda não deram esse salto, o principal obstáculo geralmente não é o custo financeiro, que apenas uma pequena porcentagem cita como seu principal problema. O que pesa mais é a falta de um caso de uso claro em seus negócios diários ou o desconhecimento das soluções disponíveis. Isso significa que muitas organizações estão perdendo oportunidades de melhorar sua competitividade e, ao mesmo tempo, fortalecer sua segurança com ferramentas baseadas em IA.
É importante lembrar que a própria IA também se tornou uma arma nas mãos de atacantes. Ataques de phishing gerados automaticamente , deepfakes de voz e vídeo e ataques de engenharia social mais sofisticados elevam o nível de dificuldade para distinguir uma tentativa fraudulenta de uma comunicação legítima. Isso pressiona ainda mais as empresas a fortalecerem seus programas de segurança de IA e controles técnicos.
Nesse contexto, a combinação de IA para aprimorar processos e detecção de ameaças, juntamente com políticas claras para o uso responsável dessas ferramentas, pode fazer a diferença entre ganhar eficiência sem perder segurança ou abrir inadvertidamente novas vulnerabilidades na organização.
O papel das políticas de risco cibernético e suas limitações.
Os seguros contra riscos cibernéticos tornaram -se um elemento importante do ecossistema de gestão de riscos. De modo geral, esse tipo de seguro cobre sinistros relacionados a incidentes como phishing, violações de dados, interrupções de negócios, ataques de ransomware e outros eventos relacionados a sistemas e ativos digitais.
A análise de sinistros mostra que, na maioria das violações de dados, cerca de 94% das perdas são cobertas por essas apólices, desde que o incidente atenda às condições contratuais. No entanto, quando a causa do problema reside na própria organização segurada, essa porcentagem de cobertura efetiva cai para cerca de 83%.
Dentre os motivos para conflitos de cobertura, três se destacam: o ajuizamento de ações fora do prazo , a não ativação de certas cláusulas que exigiam ações específicas por parte do segurado e decisões tomadas pela empresa sem o consentimento prévio da seguradora, o que em alguns casos pode invalidar parte das garantias.
Para evitar essas situações, é crucial que as organizações compreendam plenamente o que sua apólice cobre, quais são suas exclusões e quais são suas obrigações em caso de incidente. A comunicação rápida e eficiente com a corretora e a seguradora, fornecendo informações sobre fornecedores críticos, ativos sensíveis e vulnerabilidades conhecidas, garante que a apólice de seguro seja realmente adequada à exposição da empresa.
Além disso, integrar a apólice a uma estratégia mais ampla de resiliência cibernética evita a falsa impressão de que o seguro resolverá todos os problemas. A cobertura financeira ajuda a absorver o impacto, mas não impede ataques nem substitui a necessidade de procedimentos robustos, pessoal treinado e tecnologia adequada.
A nova Lei de Cibersegurança e o custo de sua conformidade.
Na Europa, a transposição da diretiva NIS2 por meio de uma nova Lei de Cibersegurança está elevando o nível de exigência para milhares de empresas, especialmente aquelas que atuam em setores considerados críticos ou essenciais para a economia e a sociedade. Na Espanha, estima-se que cerca de 6.000 organizações terão que se adaptar a essa regulamentação e arcar com os custos de implementação associados.
A lei distingue entre entidades essenciais e importantes . As entidades essenciais correspondem principalmente a empresas em setores de alta criticidade (energia, transportes, banca, saúde, gestão de recursos hídricos, infraestruturas digitais, serviços de TIC para terceiros, setor espacial ou indústria nuclear) que também ultrapassam determinados limites de dimensão e receitas, bem como prestadores de serviços de confiança, domínios e redes de comunicações públicas, entre outros. Todas as outras organizações que se enquadram no âmbito da lei, mas não cumprem os requisitos de essencialidade, são consideradas entidades importantes.
O custo da adaptação varia significativamente dependendo do ponto de partida. Para grandes organizações que praticamente precisam construir sua infraestrutura de cibersegurança do zero, o investimento médio estimado é de cerca de € 180.000. Aquelas que já implementaram aproximadamente 27% das medidas necessárias podem ter custos de adaptação em torno de € 131.000.
No caso de entidades essenciais , os valores disparam: aquelas que partem de um nível de implementação muito baixo podem necessitar de investimentos superiores a 2 milhões de euros, enquanto as que já cumprem cerca de metade dos requisitos necessitariam de cerca de 1,19 milhões de euros. As empresas já regulamentadas ao abrigo do quadro anterior (NIS1) têm um custo adicional muito menor, na ordem dos 100.000 euros, para se adaptarem aos novos requisitos.
Se todos esses esforços forem combinados, o Governo estima que todo o setor produtivo afetado poderá investir cerca de 2.250 mil milhões de euros na adaptação à nova lei. Este é um valor significativo, mas deve ser interpretado à luz do custo, tanto em termos monetários como de impacto social, de uma série de incidentes graves em setores estratégicos sem um nível mínimo comum de proteção.
Medidas necessárias: da gestão de riscos às sanções
A Lei de Cibersegurança vai além de recomendações genéricas: obriga as empresas abrangidas por ela a adotarem um conjunto abrangente de medidas , que vão desde a gestão de riscos até o treinamento de pessoal. Os principais requisitos incluem o desenvolvimento de políticas de segurança robustas, análises de risco regulares, gestão sistemática de vulnerabilidades e o estabelecimento de procedimentos claros de resposta a incidentes.
A necessidade de backups frequentes e confiáveis, mecanismos de recuperação de desastres e protocolos de gerenciamento de crises para evitar que incidentes de segurança paralisem as operações por dias ou semanas também é enfatizada. A segurança da cadeia de suprimentos volta a ser prioridade, obrigando as organizações a monitorar a segurança de seus fornecedores e parceiros de tecnologia.
Outra área importante é a resolução e o reporte de incidentes . As empresas devem dispor de serviços capazes de responder rapidamente à detecção de um problema, mitigando seu impacto e restabelecendo a normalidade o mais breve possível, além de notificar as autoridades competentes e as pessoas afetadas dentro de prazos bem definidos e com informações claras.
O regulamento também exige a nomeação de um responsável pela segurança da informação para servir como ponto de contato interno e elo de ligação com as autoridades. Reforça a importância da formação contínua em cibersegurança para gestores e colaboradores, reconhecendo que a tecnologia por si só é insuficiente se as pessoas não conseguirem identificar e gerir os riscos.
Para garantir a conformidade, estão previstos mecanismos de certificação para entidades essenciais, autoavaliações guiadas para entidades importantes e amplos poderes para as autoridades de supervisão, que poderão realizar auditorias, solicitar informações e impor sanções. Nos casos mais graves, as multas poderão chegar a 10 milhões de euros, e medidas como a suspensão de certificações ou a restrição temporária das funções de altos funcionários até que as deficiências identificadas sejam corrigidas também estão sendo consideradas.
Ao comparar os investimentos necessários para fortalecer a segurança com o potencial impacto econômico, jurídico e reputacional de um incidente grave, fica evidente que ignorá-lo é muito mais caro . Compreender o verdadeiro custo da cibersegurança significa reconhecer que proteger sistemas, dados e processos não é uma despesa incidental, mas sim um componente essencial do modelo de negócios; quanto mais cedo as empresas internalizarem isso, menor será o preço a pagar pela inação quando o próximo ataque ocorrer.