Segurança da informação

Como montar e medir um programa de conscientização em segurança da informação

Como montar, operar e medir um programa de conscientização em segurança da informação: plano anual, phishing, engenharia social, uso de IA e indicadores.

8 min de leitura
Gravura de um anzol em forma de envelope de e-mail pendurado numa linha, com três colegas embaixo, uma delas apontando para o anzol e alertando as outras

Antes de ler

  • Um programa de conscientização dura o ano inteiro: poucos comportamentos escolhidos pelo risco, prática frequente e medição do que as pessoas fazem.
  • A ISO 27001 tem um controle só para conscientização, e a Resolução CMN 4.893 cobra capacitação e avaliação periódica das instituições financeiras.
  • No relatório 2026 da SANS, engenharia social segue como o maior risco humano e o uso de IA subiu para o segundo lugar.
  • Taxa de clique diz pouco. Reporte, tempo até o reporte, reincidência e participação por área mostram mais.

Um programa de conscientização em segurança da informação é o plano que a empresa mantém ao longo do ano para que as pessoas reconheçam e saibam reagir a phishing, engenharia social e uso arriscado de IA, e que mede se o comportamento mudou. Dá certo com calendário anual, poucos comportamentos prioritários, prática frequente e indicadores mais ricos que a taxa de clique.

O que é um programa de conscientização em segurança da informação?

É o conjunto de ações que mantém o assunto na rotina, para que as pessoas decidam com segurança sem precisar abrir a política. O curso continua no plano. O resto inclui simulações, campanhas, conversas de liderança, champions nas áreas e medição.

A distinção importa porque quase todo mundo conhece a regra. A Gartner publicou em 2026 que 41% dos funcionários admitem ter contornado orientações de cibersegurança nos 12 meses anteriores, e recomenda práticas baseadas na psicologia do funcionário no lugar de treinamento genérico. Quem contorna a regra sabe que ela existe. Contorna porque está com pressa, porque o processo atrapalha ou porque acha que daquela vez não tem problema. É o estagiário com mais acesso do que precisa que manda a base de clientes para o e-mail pessoal para terminar o relatório em casa.

Até o nome do mercado mudou por causa disso. Em 2024, a Forrester passou a chamar de “human risk management” o que antes era “security awareness and training”. A definição nova fala em medir comportamento, quantificar risco humano, disparar intervenções e construir cultura de segurança. Em português, “gestão de risco humano” ainda soa estranho, mas a ideia é a mesma.

O que a ISO 27001, o Banco Central e a LGPD pedem

As três tratam a conscientização como algo organizado e recorrente.

  • ISO/IEC 27001:2022. O anexo A da norma tem o controle A.6.3, dedicado a conscientização, educação e treinamento em segurança da informação, com atualizações regulares sobre as políticas relevantes para cada função. A cláusula 7.3 trata do que cada pessoa precisa saber sobre a política e sobre a própria contribuição para o sistema de gestão.
  • Resolução CMN 4.893/2021. Nas instituições autorizadas pelo Banco Central, a política de segurança cibernética deve prever mecanismos de disseminação da cultura de segurança, incluindo “programas de capacitação e de avaliação periódica de pessoal” (art. 3º, VI, “a”).
  • LGPD. O art. 46 exige medidas de segurança técnicas e administrativas para proteger dados pessoais. A palavra “treinamento” não aparece nesse artigo, mas capacitar pessoas está entre as medidas administrativas mais aceitas.

Nenhuma das três se contenta com um certificado guardado na pasta. Pedem periodicidade, conteúdo adequado à função e, no caso do CMN, avaliação.

Como montar o plano anual?

Um plano anual cabe numa página. Dá trabalho mesmo é escolher o que entra nela.

  1. Mapeie os riscos humanos de verdade, com incidentes, chamados do help desk, resultados de simulações anteriores e conversa com as áreas. A pergunta útil é onde a decisão errada de uma única pessoa causaria mais estrago.
  2. Defina os públicos. Financeiro, atendimento, RH, TI, liderança e terceiros recebem ataques diferentes, e um conteúdo igual para todos acerta pouca gente.
  3. Escolha de 3 a 5 comportamentos que dê para observar: confirmar por outro canal pedidos de pagamento ou de troca de dados bancários, reportar mensagem suspeita, não colar dados de cliente em ferramenta de IA não aprovada, usar o gerenciador de senhas.
  4. Distribua no calendário. Um tema principal por trimestre, com reforços curtos todo mês, costuma caber na agenda de todo mundo. Outubro, mês da conscientização em segurança cibernética em vários países, é uma boa data para lançar o programa ou trocar de ciclo.
  5. Escolha o formato pelo que o comportamento pede: simulação para reconhecer a isca, cenário com escolha para treinar a decisão, campanha para lembrar e competição entre equipes para puxar participação. Cinco minutos do gestor sobre o assunto, na reunião da equipe, rendem mais do que parece.
  6. Meça e ajuste a cada ciclo, comparando áreas e públicos. Quem precisa de reforço aparece rápido nos dados.

Quais temas priorizar: phishing, engenharia social ou IA?

Os três, com engenharia social na base e IA como assunto novo que não dá para adiar.

O relatório 2026 da SANS, com mais de 1.700 profissionais de conscientização, põe engenharia social como o risco humano número 1 e IA como o número 2. O Verizon DBIR 2026 dá os números:

  • o elemento humano esteve presente em 62% das violações analisadas;
  • engenharia social foi o terceiro padrão de violação mais comum, com 16%;
  • phishing foi o vetor inicial em 16% das violações e pretexting em 6%;
  • em simulações, a taxa mediana de clique em ataques por SMS e voz foi cerca de 40% maior que por e-mail (a própria Verizon avisa que a amostra desses vetores é pequena);
  • 45% dos funcionários já usam IA regularmente em dispositivos corporativos, e 67% acessam essas ferramentas com contas que não são da empresa.

A Gartner foi na mesma direção ao listar as tendências de cibersegurança de 2026: a conscientização tradicional não dá conta do risco da IA generativa, e a resposta passa por programas comportamentais adaptativos.

Um programa que só simula e-mail está treinando para o ataque de ontem. Inclua golpes por WhatsApp e por ligação, pedidos falsos ao help desk (o gerente “em viagem” que precisa trocar a senha agora), fornecedores falsos e regras de IA com situações concretas, do tipo “posso colar esta planilha no assistente?”.

O limite da simulação de phishing

A simulação mede e treina o reconhecimento da isca. Sozinha, mexe pouco no resultado.

Na UC San Diego, com mais de 19.500 funcionários de uma organização de saúde, o treino embutido nas simulações reduziu a falha em só 1,7 ponto percentual em média. Menos de 24% dos participantes chegavam ao fim do material mostrado depois do clique. Quem completava o treino interativo se saiu melhor, o que sugere que o problema está no engajamento.

Na ETH Zurich, em 15 meses e com mais de 14 mil funcionários, o treino exibido logo após o clique não deixou as pessoas mais resistentes e pode até ter aumentado a suscetibilidade. O que funcionou foi usar os funcionários como rede de detecção: cerca de 10% dos reportes chegavam em até 5 minutos, com precisão média de 68%.

O próprio DBIR lembra que pretexting pede regras e treino específicos por área. O falso fornecedor que liga para o contas a pagar na véspera do fechamento, pedindo para atualizar a conta do boleto, não se combate com um e-mail simulado por mês.

Use a simulação como régua e como treino, cercada de prática interativa, retorno sem punição e um botão de reportar que esteja à mão.

Indicadores que dizem mais que a taxa de clique

A taxa de clique sobe e desce com a dificuldade da isca. Uma campanha com e-mail mal escrito parece um sucesso, e a seguinte, com um boleto bem feito, parece um desastre, sem que nada tenha mudado nas pessoas. Estes indicadores olham para comportamento:

Indicador O que mostra Cuidado ao usar
Taxa de reporte Quantas pessoas avisam a segurança ao ver algo suspeito Compare campanhas com iscas de dificuldade parecida
Tempo até o primeiro reporte Quão rápido a empresa fica sabendo de um ataque Compare a mediana de várias campanhas. Um resultado isolado engana
Precisão dos reportes Se as pessoas distinguem o suspeito do legítimo Excesso de falso alerta pede reforço, sem bronca
Reincidência Quem erra a mesma decisão mais de uma vez Serve para reforço individual, nunca para exposição
Participação por área Onde o programa chega e onde não chega Participação baixa costuma indicar liderança ausente
Escolhas em cenários O que as pessoas decidem diante de pretexting, IA e pagamentos Os cenários precisam refletir a rotina de cada área
Champions ativos A força da rede dentro das equipes Conte só quem age de fato

O modelo de maturidade da SANS separa as coisas do mesmo jeito: programas centrados em compliance medem conclusão, e programas maduros medem comportamento e efeito no negócio.

Equipe e prazo: o que a SANS estima

A conta é maior do que a maioria das empresas reserva. Em 2025, a SANS estimou ao menos 2,8 pessoas dedicadas para influenciar comportamento e 4 ou mais para começar a mudar cultura. Na edição 2026, o número ficou em ao menos 3 pessoas e de 3 a 5 anos para mostrar resultado em comportamento, e pouco mais de 4 pessoas e de 5 a 10 anos para uma cultura duradoura.

O modelo de maturidade da mesma SANS tem uma notícia melhor para o curto prazo. Com foco em poucos comportamentos de alto impacto, mudanças mensuráveis costumam aparecer em 6 a 12 meses. O ganho inicial vem de escolher bem o que treinar; a cultura leva anos de insistência.

Fazer internamente, comprar plataforma ou contratar como serviço?

Depende de quem vai fazer o trabalho do dia a dia.

Equipe interna Plataforma self-service Programa como serviço
Quem planeja Sua equipe Sua equipe Parceiro, com sua equipe
Conteúdo Criado do zero Biblioteca do fornecedor Criado a partir das suas políticas e riscos
Operação Sua equipe Sua equipe Parceiro
Temas Os que a equipe consegue cobrir Em geral, cibersegurança Segurança e outros temas de conduta
Pessoas dedicadas necessárias Todas internas Menos, mas ainda alguém operando Poucas, para validar e decidir
Melhor quando Há time maduro e orçamento de pessoal Há alguém com tempo para operar Falta gente para operar com regularidade

A qlture trabalha no terceiro modelo. Planejamos o ano, criamos missões e jogos com as políticas da empresa, rodamos as campanhas e as competições entre equipes, apoiamos os champions e entregamos relatórios de participação e escolhas. A área de segurança decide as prioridades e valida o conteúdo (veja como fica a divisão de trabalho).

Para quem está montando o programa de 2027, a página do tema segurança da informação reúne a base legal e as dúvidas mais comuns, e a de programas mostra como encaixar outubro e as outras datas do calendário.

Perguntas frequentes

01Com que frequência fazer simulação de phishing?

Não existe número oficial. A cadência precisa mostrar tendência sem virar ruído na caixa de entrada. Mais útil é variar os vetores (e-mail, SMS, voz, mensagem interna), dar retorno na hora e contar quem reporta com o mesmo cuidado com que se conta quem clica.

02Vale simular golpes por SMS e ligação?

Vale. No Verizon DBIR 2026, a taxa mediana de clique em simulações por SMS e voz foi cerca de 40% maior que por e-mail, com a ressalva, feita pela própria Verizon, de que a amostra desses vetores é pequena. O mesmo relatório diz que pretexting pede regras e treino específicos por área.

03Treinamento de segurança da informação é obrigatório?

Não há lei geral que obrigue toda empresa. Quem busca a certificação ISO/IEC 27001 precisa cumprir o controle de conscientização, as instituições financeiras seguem a Resolução CMN 4.893 e a LGPD exige medidas administrativas de segurança, entre as quais capacitar pessoas é das mais aceitas.

04Devo punir quem clica em phishing simulado?

Punição tende a ensinar as pessoas a esconder o erro, e a área de segurança precisa justamente do aviso rápido. Funciona melhor tratar o clique como chance de reforço, dar prática específica a quem reincide e reconhecer quem reporta.

Fontes

  1. Verizon, 2026 Data Breach Investigations Report
  2. SANS Institute, 2026 Security Awareness & Culture Report (anúncio oficial)
  3. SANS Security Awareness Report 2025 (anúncio oficial)
  4. SANS Security Awareness and Culture Maturity Model (2026)
  5. Gartner, Top Cybersecurity Trends for 2026
  6. Gartner, Drive Secure Behavior With 4 Employee-Focused Tactics (2026)
  7. Forrester, The Future Is Now: Introducing Human Risk Management (2024)
  8. Ho et al., Understanding the Efficacy of Phishing Training in Practice (IEEE S&P 2025)
  9. Lain, Kostiainen e Čapkun, Phishing in Organizations (IEEE S&P 2022)
  10. ISO/IEC 27001:2022
  11. Resolução CMN nº 4.893/2021
  12. Lei nº 13.709/2018 (LGPD)

Continue lendo

Quer isso funcionando
na sua empresa?

Conte qual política precisa virar prática. A gente desenha o programa e cuida da operação.

Ver como funciona no tema