Cultura como serviço

Por que o treinamento anual não muda comportamento, e o que pôr no lugar

O treinamento anual e obrigatório registra que a regra foi comunicada, mas mexe pouco no comportamento. O que a lei pede de fato e como refazer o plano.

8 min de leitura
Gravura de uma mão que pressiona um carimbo sobre uma folha de papel, onde a mesma marca aparece impressa várias vezes em fila

Antes de ler

  • Num estudo com mais de 19,5 mil funcionários, ter feito o treinamento anual havia pouco tempo não reduziu a chance de cair em phishing simulado.
  • Quem erra costuma saber que está errando: 96% das pessoas que admitiram uma ação de risco conheciam o risco (Proofpoint, 2024).
  • As normas brasileiras sobre o assunto pedem periodicidade e efetividade. Das citadas aqui, só a Lei 14.457 fixa intervalo: 12 meses, como mínimo, nas empresas com CIPA.
  • O curso anual pode continuar no plano, cercado de prática curta espalhada pelo ano, poucos comportamentos escolhidos e medição do que as pessoas decidem.

O treinamento anual prova que a empresa comunicou a regra. Na hora em que alguém decide se manda a planilha para casa para terminar o relatório, ele quase não aparece. O que mexe no comportamento é prática curta, repetida ao longo do ano, sobre poucas decisões.

Por que o treinamento anual não muda comportamento?

Porque ele resolve um problema que quase ninguém tem. Raramente alguém erra por falta de informação.

Pense no analista do financeiro que aprova uma transferência urgente sem ligar para confirmar. Ele assistiu ao vídeo de segurança em março e acertou as dez questões da prova. Sabe que deveria ligar. Não ligou porque o diretor estava cobrando e o banco fechava a janela de TED em quinze minutos.

No State of the Phish 2024, da Proofpoint, 71% dos trabalhadores admitiram ter feito algo arriscado no trabalho, como reusar senha ou clicar em link desconhecido. Desses, 96% sabiam do risco. Conveniência e pressa foram os motivos mais citados.

O curso também não aparece na hora do clique. Pesquisadores da UC San Diego acompanharam mais de 19.500 funcionários de uma organização de saúde durante oito meses, num estudo apresentado no IEEE Symposium on Security and Privacy de 2025. Ter feito o treinamento anual recentemente não teve relação significativa com cair ou não em phishing simulado. No mesmo estudo, mais da metade das sessões de treino foi fechada em até 10 segundos.

Com valores e código de conduta acontece algo parecido. Uma análise do MIT Sloan Management Review com mais de 1,2 milhão de avaliações de funcionários não encontrou correlação entre os valores que as empresas destacam oficialmente e a avaliação que os funcionários fazem delas nesses mesmos valores.

E tem a memória. Desde Ebbinghaus se sabe que, sem revisão, o que se aprende se perde rápido nos primeiros dias. Um curso em março e nada até o março seguinte é quase o pior desenho possível para lembrar de alguma coisa.

Nada disso quer dizer que o curso deva sumir. Ele registra que a regra foi comunicada, e várias normas cobram esse registro. Só não dá para tratá-lo como o programa inteiro.

O que a lei exige: treinamento anual ou periódico?

Nas normas brasileiras que cobram capacitação em conduta, segurança e privacidade, a palavra que se repete é “periódico”. Só a Lei 14.457 põe um número, e como mínimo. Várias acrescentam a efetividade como critério.

Norma Quem precisa cumprir O que diz sobre frequência O que diz sobre efetividade
Lei 14.457/2022, art. 23 Empresas com CIPA Capacitação de todos os níveis hierárquicos no mínimo a cada 12 meses Formatos “acessíveis, apropriados e que apresentem máxima efetividade”
Decreto 11.129/2022, art. 57, IV Empresas que querem que o programa de integridade conte a seu favor na Lei Anticorrupção “Treinamentos e ações de comunicação periódicos” O programa existe para “fomentar e manter uma cultura de integridade” (art. 56, II) e precisa de aprimoramento “visando garantir sua efetividade”
Resolução CMN 4.893/2021, art. 3º, VI, “a” Instituições autorizadas pelo Banco Central “Programas de capacitação e de avaliação periódica de pessoal” para disseminar a cultura de segurança A própria avaliação periódica do pessoal
ISO/IEC 27001:2022, Anexo A, controle A.6.3 Empresas que buscam a certificação Atualizações regulares sobre as políticas relevantes para cada função Cada pessoa precisa conhecer a política e a própria contribuição para o sistema de gestão (cláusula 7.3)
LGPD, art. 41 e art. 50 Quem trata dados pessoais O encarregado orienta funcionários e contratados; o art. 50 cita ações educativas como boa prática Programa de governança atualizado com monitoramento contínuo e avaliações periódicas (o art. 50 diz “poderão”: é faculdade da empresa)
NR-1, capítulo 1.5 Organizações com empregados CLT Gestão de riscos psicossociais como processo contínuo, com a avaliação de riscos revista ao menos a cada dois anos Participação dos trabalhadores, que o MTE aceita comprovar com consultas, escutas, comunicação de riscos e capacitação

Com a lista de presença, a empresa cobre a periodicidade e fica sem nada para mostrar sobre efetividade. Cada tema tem sua página, com a base legal detalhada: segurança da informação, compliance e conduta, privacidade e LGPD, assédio e respeito e riscos psicossociais e NR-1.

O que a pesquisa diz que funciona

A pesquisa sobre aprendizagem é mais consistente do que a conversa de mercado faz parecer. Espaçar ajuda: uma revisão de 317 experimentos mostrou que distribuir o estudo no tempo melhora a retenção, e que o intervalo ideal cresce conforme o tempo que se quer lembrar. Responder ajuda mais que reler: uma meta-análise de 118 artigos encontrou mais aprendizagem quando as pessoas recuperam a informação, respondendo e decidindo, do que quando revisam o conteúdo.

Na rotina de uma empresa, isso significa trocar uma hora de vídeo por um minuto de decisão, várias vezes, sobre a mesma regra. Em abril, o pedido chega por WhatsApp, de um número novo com a foto de um cliente antigo. Em junho, o golpe volta como e-mail de fornecedor pedindo troca de conta bancária. Em setembro, como ligação do “suporte” atrás do código que chegou por SMS. A regra é uma só, confirmar por outro canal, e cada volta a pratica num disfarce diferente.

Escolher pouco também conta. “Confirmar por outro canal qualquer pedido de pagamento urgente” é um comportamento que dá para treinar e observar. “Ser mais seguro” é um desejo.

O último ingrediente é dar às pessoas um papel ativo. Num estudo de 15 meses da ETH Zurich, com mais de 14 mil funcionários, a página de treino exibida depois do clique não deixou ninguém mais resistente ao phishing e pode até ter piorado o quadro. O botão de reportar, sim, funcionou: os funcionários passaram a operar como uma rede de detecção, cerca de 10% dos alertas chegavam em até 5 minutos e a precisão média ficou em 68%.

É um bom argumento a favor dos champions, colegas de fora da área de segurança que costumam ser os primeiros a ouvir “isso aqui é golpe?”. Uma rede assim depende de adesão voluntária (champion obrigado vira fiscal), de material que chega pronto, sem ninguém criar conteúdo no horário de almoço, e de reconhecimento que os colegas enxerguem.

O plano de treinamento anual, refeito em ciclos

Ninguém precisa jogar fora o plano atual. Dá para partir dele.

  1. Abra a planilha de treinamentos obrigatórios do ano e escreva, ao lado de cada linha, a decisão que aquele curso deveria mudar. Se não der para escrever nenhuma, o curso existe só para o registro. Pode continuar existindo, mas convém saber disso.
  2. Escolha poucos comportamentos por tema (três a cinco já dão trabalho). Comece pelos que custam caro quando dão errado: a transferência aprovada sem ligar para ninguém, a planilha de clientes colada no assistente de IA, a piada que ninguém interrompe na reunião.
  3. Separe os públicos. Financeiro, atendimento, comercial e quem lidera equipe enfrentam situações diferentes, e um conteúdo igual para todos acerta pouca gente.
  4. Mantenha o registro formal onde a norma exige e espalhe o resto pelo ano: um tema principal por trimestre, reforços curtos todo mês e campanhas nas datas que já estão no calendário, como a SIPAT ou outubro, mês da conscientização em segurança cibernética em vários países.
  5. Antes de começar, defina o que vai medir e anote como as equipes decidem hoje. Sem esse ponto de partida, qualquer número parece melhora.
  6. No fim de cada ciclo, olhe o que as pessoas escolheram e ajuste o ciclo seguinte.

O item 4 é onde muito plano trava. Escrever missões, rodar campanhas e acompanhar participação toda semana é trabalho de alguém, e esse alguém costuma ser a mesma pessoa que cuida do LMS, da integração dos novatos e da SIPAT.

Como medir se o treinamento mudou comportamento?

O certificado responde se a pessoa fez o curso. A pergunta que a diretoria costuma fazer é outra: o que mudou depois dele.

O modelo de maturidade da SANS, revisado em 2026, separa bem as fases. Programas focados em compliance medem conclusão. No estágio seguinte, o de mudança de comportamento, a SANS fala em resultado mensurável em 6 a 12 meses quando o foco está em poucos comportamentos de alto impacto. Nos estágios de cultura, entram comportamento sustentado e efeito no negócio.

Indicadores de comportamento que vale acompanhar:

  • participação recorrente, ou quantas pessoas voltam de um ciclo para o outro, por área e por nível;
  • escolhas em cenários: o que as equipes decidem diante de situações parecidas com as reais, e se isso melhora de um ciclo para o outro;
  • taxa de reporte e tempo até o primeiro aviso, nos temas de segurança;
  • reincidência, para dar reforço específico a quem erra a mesma decisão mais de uma vez (e nunca para expor ninguém);
  • procura pelos canais, como o canal de denúncias, o encarregado de dados e a área de segurança.

Nenhum desses números prova sozinho que a cultura mudou. Acompanhados por alguns ciclos, mostram direção. Se essa pergunta já apareceu numa reunião e ninguém soube responder, é por eles que se começa.

Onde entra a cultura como serviço

Todo esse trabalho é contínuo, e é por isso que tantos planos voltam a ser um curso por ano. O relatório 2026 da SANS, com mais de 1.700 profissionais da área, estima que mudar comportamento exige ao menos 3 pessoas dedicadas e de 3 a 5 anos para mostrar resultado. Uma cultura duradoura pede pouco mais de 4 pessoas e de 5 a 10 anos. Pouca empresa tem esse time só para conscientização. A conclusão que tiramos daí, e ela é nossa, não da SANS, é que essa operação pode ser contratada como serviço.

Cultura como serviço é um modelo contínuo em que um parceiro especializado planeja, produz conteúdo, opera e mede programas que transformam políticas da empresa em comportamento cotidiano. Usa jogos, missões, competições entre equipes e champions internos, com a plataforma inclusa, em temas como segurança da informação, compliance, privacidade, respeito e saúde mental no trabalho.

Num programa desses, o curso obrigatório não some. Continua lá, como registro, enquanto o resto do ano trabalha as decisões que ele nunca alcançou.

Perguntas frequentes

01O treinamento anual é obrigatório por lei?

Não há lei que obrigue toda empresa a fazer um treinamento anual. As exigências são por tema: a Lei 14.457 pede capacitação sobre assédio no mínimo a cada 12 meses nas empresas com CIPA, o Decreto 11.129 avalia treinamentos periódicos no programa de integridade e a Resolução CMN 4.893 cobra capacitação e avaliação periódica das instituições financeiras. A ISO 27001 entra quando a empresa busca a certificação.

02Com que frequência repetir um treinamento obrigatório?

Entre as normas citadas neste artigo, só a Lei 14.457 fixa um intervalo, e ele é um piso: 12 meses. As outras falam em periodicidade sem dizer de quanto. A pesquisa sobre prática espaçada favorece sessões curtas ao longo do ano, com a sessão formal como uma delas.

03Dá para manter o curso anual e mudar o resto?

Dá, e na maioria das empresas é o caminho mais simples. O curso continua como registro formal, de preferência já com cenários de decisão, e o resto do ano recebe missões curtas, campanhas e conversas de liderança sobre os mesmos comportamentos. Na auditoria, a empresa mostra o certificado e o histórico do ano.

04Qual a diferença entre cultura e clima organizacional?

Cultura é o conjunto de valores, normas e práticas que orienta como as pessoas decidem no dia a dia. Clima é como elas percebem o ambiente de trabalho num dado momento. Um evento mexe no clima em uma semana; a cultura só muda quando os comportamentos se repetem por muito tempo.

Fontes

  1. Proofpoint, State of the Phish 2024
  2. Ho et al., Understanding the Efficacy of Phishing Training in Practice (IEEE S&P 2025)
  3. Sull, Turconi e Sull, When It Comes to Culture, Does Your Company Walk the Talk? (MIT Sloan Management Review, 2020)
  4. Murre e Dros, Replication and Analysis of Ebbinghaus’ Forgetting Curve (PLOS ONE, 2015)
  5. Cepeda et al., Distributed practice in verbal recall tasks (Psychological Bulletin, 2006)
  6. Adesope, Trevisan e Sundararajan, Rethinking the Use of Tests (Review of Educational Research, 2017)
  7. Lain, Kostiainen e Čapkun, Phishing in Organizations (IEEE S&P 2022)
  8. Lei nº 14.457/2022
  9. Decreto nº 11.129/2022
  10. Resolução CMN nº 4.893/2021
  11. ISO/IEC 27001:2022
  12. Lei nº 13.709/2018 (LGPD)
  13. MTE, Perguntas e respostas sobre o capítulo 1.5 da NR-1 (2026)
  14. SANS Security Awareness and Culture Maturity Model (2026)
  15. SANS Institute, 2026 Security Awareness & Culture Report (anúncio oficial)

Continue lendo

Quer isso funcionando
na sua empresa?

Conte qual política precisa virar prática. A gente desenha o programa e cuida da operação.

Vamos conversar