Artigo
18/03/2024
Atualizado em 16/04/2026

Navegando na Tempestade Digital: Estratégias de Liderança para a Segurança Cibernética e Proteção de Dados nos Setores de Energia e Construção Civil”

Infraestruturas de energia e construção civil exigem liderança cibernética, gestão de riscos, políticas robustas e cultura de segurança para proteger operações e dados pessoais.

Resumo

Imagem de capa do artigo

No mundo contemporâneo, onde a digitalização se tornou uma força onipresente, os setores de energia e construção civil enfrentam desafios sem precedentes em termos de segurança cibernética e proteção de dados pessoais. A complexidade desses desafios é amplificada pela natureza crítica da infraestrutura que esses setores representam, tornando-os alvos atraentes para cibercriminosos e agentes mal-intencionados.

Mundialmente, o Brasil vem se destacando como um dos países mais visados em ataques cibernéticos, sendo no primeiro semestre de 2023, mais de 23 bilhões de incidentes registrados. Esse número representa quase o dobro do próximo colocado, o México, e mais de 36% de todos os incidentes na região. Além disso, o país enfrentou ataques significativos em 2021, afetando sistemas de empresas conhecidas como Lojas Renner, CVC, Porto Seguro, Atento e Serasa Experian.

Os riscos associados à segurança cibernética nos setores de energia e construção civil são vastos e variados. Eles vão desde ataques de ransomware que podem paralisar operações inteiras até sofisticadas campanhas de espionagem que visam roubar propriedade intelectual valiosa. A falta de investimentos adequados em segurança cibernética e proteção de dados pessoais pode resultar em consequências catastróficas, incluindo perda financeira, danos à reputação e comprometimento da privacidade do cliente.

Cerca de 85% dos executivos do setor de energia consideram provável que operações sejam desligadas por ataques cibernéticos, e 84% temem danos a ativos e infraestrutura.

No setor de energia, o Brasil tem enfrentado desafios significativos em segurança cibernética. Um exemplo notável foi o ataque de ransomware a uma empresa de energia elétrica sediada no Brasil, onde os invasores exigiram um resgate de $14 milhões. Além disso, houve o defacement do site da Agência Nacional do Petróleo, Gás Natural e Biocombustíveis (ANP) em 2017, a espionagem de dados do Ministério de Minas e Energia (MME) em 2019, e o ransomware que atingiu o sistema de bilhetagem da SPTrans em 2020.

Internacionalmente, o setor de energia também é um alvo frequente. O caso da Colonial Pipeline nos Estados Unidos é um exemplo marcante, onde um ataque de ransomware resultou na interrupção do fornecimento de combustível em grande parte da costa leste do país. Na América Latina, as empresas de energia elétrica e gás enfrentam desafios significativos devido ao controle misto entre entidades públicas e privadas, tornando o setor vulnerável a ataques cibernéticos.

No setor da construção civil, a segurança cibernética é igualmente crítica. No Brasil, o aumento da interconectividade entre empresas, clientes, fornecedores e parceiros governamentais gera riscos cibernéticos que podem ter consequências inesperadas. Internacionalmente, a infraestrutura crítica, incluindo redes de serviços públicos e de energia, está sob ameaça constante, como demonstrado pelo ataque de ransomware a uma grande empresa de oleodutos nos Estados Unidos.

As estatísticas revelam um aumento preocupante nos incidentes cibernéticos. Globalmente, cerca de 85% dos executivos do setor de energia consideram provável que operações sejam desligadas por ataques cibernéticos, e 84% temem danos a ativos e infraestrutura. No Brasil, o setor de energia enfrentou ataques significativos, como exemplo, a Agência Nacional de Energia Elétrica (ANEEL), que coleta e utiliza dados pessoais para diversas finalidades, incluindo a coordenação com outras agências e a auditoria de programas governamentais, vem sofrendo com o aumento dos ataques no setor.

Dados estatísticos revelam informações sobre a estrutura das receitas, custos e despesas das empresas, além do número de empresas ativas e pessoal ocupado. Por exemplo, em 2021, havia 147.389 empresas ativas no setor de energia e construção no Brasil, com uma receita bruta total de aproximadamente 397 bilhões de reais. A análise de diversos dados podem gerar subsídios e transformar informações em insights valiosos, tanto para o setor, mas para o crime digital, sendo um grande desafio relacionado à privacidade e segurança corporativa.

Esses dados são fundamentais para entender os riscos associados à segurança cibernética e à proteção de dados pessoais nesses setores. Eles reforçam a necessidade de medidas rigorosas de segurança e conformidade com regulamentações para proteger as informações pessoais dos indivíduos envolvidos.

Estima-se que até 2025, haverá mais de 55,7 bilhões de dispositivos conectados globalmente, com 75% contando com conectividade IoT, produzindo cerca de 73 zettabytes de dados.

Boas Práticas e Medidas Preventivas: Para mitigar esses riscos, é imperativo adotar uma série de boas práticas e medidas preventivas:

Avaliações de Risco

As avaliações de risco em segurança cibernética são fundamentais para a proteção de ativos digitais em qualquer organização. Este processo estruturado identifica, analisa e avalia ameaças potenciais e vulnerabilidades que podem comprometer a integridade, confidencialidade e disponibilidade dos dados e sistemas de uma empresa.

A realização de avaliações de risco permite às empresas uma identificação proativa de ameaças específicas, facilitando decisões estratégicas informadas e contribuindo para a conformidade regulatória. Este processo é essencial para a construção de uma postura organizacional resiliente diante do cenário dinâmico da cibersegurança.

Estima-se que até 2025, haverá mais de 55,7 bilhões de dispositivos conectados globalmente, com 75% contando com conectividade IoT, produzindo cerca de 73 zettabytes de dados. Com isso, precisa-se considerar os riscos e os dados estatísticos, já que o custo médio de uma violação de dados, no mundo, foi de US$ 4,35 milhões em 2022, o maior já registrado, enquanto no Brasil, o custo médio chegou a R$ 7,71 milhões.

Um exemplo prático de avaliação de risco pode incluir:

  • Identificação de Ativos: Mapeamento de todos os ativos digitais, como hardware, software e dados.
  • Identificação de Ameaças e Vulnerabilidades: Análise de possíveis ameaças e vulnerabilidades que podem afetar os ativos.
  • Análise de Riscos: Avaliação da probabilidade e impacto de cada ameaça.
  • Avaliação de Controles Existentes: Revisão dos controles de segurança já em vigor.
  • Cálculo do Risco Residual: Determinação do risco remanescente após a implementação de controles.
  • Desenvolvimento de Estratégias de Mitigação: Formulação de estratégias para mitigar, transferir ou aceitar os riscos.
  • Políticas de Segurança Robustas: Desenvolver políticas claras e abrangentes que sejam rigorosamente aplicadas.
  • Treinamento e Conscientização: Investir na educação contínua dos funcionários sobre as melhores práticas de segurança.
  • Atualizações e Manutenção: Garantir que todos os sistemas estejam atualizados com os últimos patches de segurança.
  • Planos de Resposta a Incidentes: Estabelecer procedimentos claros para responder a incidentes de segurança de forma eficaz.
  • Conformidade Regulatória: Assegurar a conformidade com leis e regulamentos, como a LGPD no Brasil.

Políticas de Segurança Robustas

As Políticas de Segurança Robustas são o alicerce da segurança cibernética em qualquer organização. Elas definem as regras e procedimentos para a proteção de dados e sistemas contra ameaças digitais, estabelecendo um padrão de comportamento seguro para todos os envolvidos.

As políticas de segurança robustas são essenciais para a proteção contra ameaças cibernéticas.

A implementação de políticas de segurança robustas é crucial para garantir a confidencialidade, integridade e disponibilidade dos dados, estabelecer responsabilidades claras entre os membros da equipe, manter a conformidade com regulamentações e padrões de segurança e orientar a resposta a incidentes de segurança de forma eficaz.

Exemplos de Políticas de Segurança Robustas são:

  • Autenticação Forte: Implementação de autenticação multifatorial para acesso a sistemas críticos.
  • Privilégios de Acesso: Aplicação do princípio de menor privilégio, concedendo aos usuários apenas as permissões necessárias para suas funções.
  • Criptografia de Dados: Uso de criptografia para proteger dados em trânsito e em repouso.
  • Atualizações e Patches: Política de atualização regular de software para corrigir vulnerabilidades conhecidas.

As políticas de segurança robustas são essenciais para a proteção contra ameaças cibernéticas. Elas devem ser revisadas e atualizadas regularmente para se adaptarem às novas ameaças e tecnologias, garantindo assim a segurança contínua dos ativos digitais da organização. A conscientização e o treinamento contínuo dos funcionários sobre essas políticas são igualmente importantes para reforçar a cultura de segurança cibernética.

Treinamento e Conscientização

O treinamento e a conscientização em segurança cibernética são componentes vitais para fortalecer a defesa contra ameaças digitais. Eles equipam os funcionários com o conhecimento necessário para identificar e responder a riscos de segurança, minimizando assim a possibilidade de incidentes cibernéticos.

A educação contínua em segurança cibernética é essencial para manter uma força de trabalho informada e preparada para enfrentar as ameaças em constante evolução. Estatísticas recentes apontam que 38% dos incidentes cibernéticos foram causados por erros humanos genuínos, e 26% foram devido a violações de políticas de segurança de informações. Funcionários bem treinados são menos propensos a cometer erros que podem levar a violações de segurança.

São exemplos de Treinamento e Conscientização que podem ser aplicados:

  • Simulações de Phishing: Realização de simulações de phishing para ensinar os funcionários a reconhecer e responder corretamente a tentativas de engenharia social.
  • Cursos Interativos: Cursos interativos que abordam tópicos como segurança de senhas, uso seguro de e-mail e navegação segura na internet.
  • Workshops: Workshops e seminários sobre as últimas tendências em segurança cibernética e melhores práticas de proteção de dados.

Investir em treinamento e conscientização em segurança cibernética é investir na segurança e estabilidade da organização. Ao capacitar os funcionários com conhecimentos técnicos e conscientização adequada, estamos fortalecendo a primeira linha de defesa contra as constantes ameaças do mundo digital.

Atualizações e Manutenção

As atualizações e manutenções regulares de sistemas são fundamentais para a segurança cibernética, pois elas corrigem vulnerabilidades, melhoram o desempenho e adicionam novas funcionalidades, mantendo os sistemas seguros e eficientes.

As atualizações e manutenções representam uma estratégia proativa para proteger contra ameaças cibernéticas e garantir a continuidade dos negócios.

Atualizações frequentes fecham brechas de segurança que poderiam ser exploradas por cibercriminosos, e a manutenção regular assegura que os sistemas estejam otimizados e alinhados com as melhores práticas de segurança.

A aplicação de patches de segurança que corrigem vulnerabilidades conhecidas, reduzindo a exposição a ameaças cibernéticas é um exemplo de manutenção e prevenção, bem como garantir atualizações regulares de firmware e monitoramento de rede para mitigar riscos, são pontos importantes que não devem ser postergados.

A manutenção e atualização regular são essenciais para a integridade e segurança dos sistemas digitais. Elas representam uma estratégia proativa para proteger contra ameaças cibernéticas e garantir a continuidade dos negócios em um ambiente digital cada vez mais desafiador. É crucial que as organizações incorporem essas práticas em sua cultura de segurança cibernética para se manterem resilientes frente às ameaças digitais.

Planos de Resposta a Incidentes

Os planos de resposta a incidentes são cruciais para a segurança cibernética, pois fornecem um roteiro detalhado para lidar com violações de segurança e outros eventos adversos. Eles são projetados para minimizar o impacto de um incidente, restaurar operações normais e garantir que as lições sejam aprendidas para prevenir futuras ocorrências.

Dados atualizados apontam que mais de 77% das organizações não possuem um plano de resposta a incidentes, sendo um alerta para o setor.

Um plano eficaz pode reduzir significativamente os danos financeiros e reputacionais de uma organização em caso de incidentes de segurança. Muitas regulamentações, como a Norma Complementar 08 e Norma Complementar 21 do Governo Federal, e a LGPD, por exemplo, exigem a implementação de planos de resposta a incidentes, tornando-os essenciais para a conformidade legal.

Dados atualizados apontam que mais de 77% das organizações não possuem um plano de resposta a incidentes, sendo um alerta para o setor, principalmente se levarmos em consideração que as empresas levam em média 277 dias para identificar e conter uma violação3.

A criação de manuais para diferentes tipos de incidentes, como ransomware, violação de dados, malware, negação de serviço, e a realização de exercícios de simulação de ataques cibernéticos para testar e melhorar a eficácia dos planos de resposta, são exemplos de planos de respostas a incidentes que devem ser confeccionados pelo setor, garantindo a segurança e a rápida resposta.

Os planos de resposta a incidentes são uma parte indispensável da estratégia de segurança cibernética de qualquer organização. Eles não apenas ajudam a mitigar os efeitos de um incidente, mas também fortalecem a postura de segurança geral ao promover uma cultura de conscientização e preparação para emergências cibernéticas. É vital que as organizações desenvolvam, testem e atualizem regularmente seus planos de resposta a incidentes para enfrentar o cenário de ameaças em constante mudança.

O setor de energia viu um aumento de 60% nos ataques cibernéticos em 2023, ressaltando a necessidade de conformidade regulatória robusta para proteger contra atividades maliciosas.

Conformidade Regulatória

A conformidade regulatória em segurança cibernética é um aspecto crítico no setor de energia e construção civil, onde a proteção de infraestruturas críticas e dados sensíveis é primordial. As regulamentações visam estabelecer um conjunto de práticas e padrões para prevenir, detectar e responder a ameaças cibernéticas, garantindo a integridade e a continuidade dos serviços essenciais.

O setor de energia viu um aumento de 60% nos ataques cibernéticos em 2023, ressaltando a necessidade de conformidade regulatória robusta para proteger contra atividades maliciosas. Os custos médios de recuperação após um ataque cibernético no setor de energia subiram para uma média de $8 milhões por incidente, evidenciando o impacto financeiro significativo de falhas de segurança.

No Brasil, o normativo ANEEL nº 964 exige que os operadores do setor elaborem uma Política de Segurança Cibernética, abordando a prevenção e recuperação de incidentes cibernéticos para manter a operação segura. O CNPE - Conselho Nacional de Política Energética, em sua resolução nº 1 estabelece diretrizes sobre segurança cibernética, incluindo prevenção, tratamento de incidentes e resiliência sistêmica.

A conformidade regulatória em segurança cibernética é essencial para o setor de energia e construção civil, não apenas para a proteção contra ameaças digitais, mas também para manter a confiança dos consumidores e a estabilidade do mercado. As organizações devem adotar uma postura proativa, atualizando-se constantemente sobre as regulamentações e implementando as melhores práticas para garantir a segurança cibernética efetiva.

Os CEOs e líderes do setor devem reconhecer que a segurança cibernética e a proteção de dados pessoais não são apenas questões técnicas, mas elementos estratégicos que exigem uma liderança visionária e proativa. A adoção de uma abordagem holística e integrada é essencial para garantir a resiliência e a sustentabilidade a longo prazo. Investir em segurança cibernética é investir no futuro da empresa, protegendo não apenas os dados e a infraestrutura, mas também a confiança dos clientes e a integridade do mercado. É uma responsabilidade que transcende o departamento de TI, permeando todos os níveis da organização e exigindo o comprometimento inabalável da liderança executiva.

Consulta documental: Okai.
As opiniões dos autores convidados da nossa comunidade são independentes e não necessariamente representam a opinião da Okai.
Atualizado

Não há sinal de desatualização relevante neste conteúdo.

Perguntas e respostas

Qual é o papel da liderança?
Definir responsabilidades, priorizar ativos, aprovar recursos, acompanhar riscos e assegurar integração entre segurança, operação e continuidade.
Por que manutenção e patches não podem ser postergados?
Eles corrigem vulnerabilidades conhecidas e reduzem a exposição de sistemas cuja exploração pode interromper atividades críticas.
Por que energia e construção exigem atenção cibernética específica?
Porque dependem de infraestrutura, sistemas industriais, fornecedores e dispositivos conectados cuja falha pode afetar operações e serviços críticos.
O que torna um plano de resposta útil?
Papéis claros, contatos, critérios de escalonamento, comunicação, contenção, recuperação, exercícios e atualização após incidentes e mudanças.

Conteúdo gerado com apoio de IA. Não substitui análise profissional.

Autor

OM

Oerton Fernandes, MsC

Professor MIT | Especialista em Segurança da Informação | Perito Forense Digital | Investigador em Cibersegurança | Auditor Líder | Ethical Hacker | DPO | CPO | DPE | Teólogo