Segurança da informação

Conscientização em segurança que aparece na hora do clique.

O SMS da entrega retida, a ligação do “suporte”, a planilha de clientes colada na IA pessoal. O time treina essas decisões em missões de um minuto, várias vezes por ano, e a operação fica com a qlture.

Resposta rápida

O que é conscientização em segurança da informação?

Conscientização em segurança da informação é o conjunto de ações contínuas que ensina as pessoas a reconhecer e reagir a riscos como phishing, engenharia social e roubo de acessos. No programa da qlture, isso se treina em missões de um minuto e em disputas entre áreas, e a operação inteira fica com a gente.

Por que a política de segurança não pega

  1. 01

    Quem erra sabe que está errando.

    No State of the Phish 2024, da Proofpoint, 96% de quem tomou uma ação de risco sabia que ela era arriscada. Informação eles já têm. Falta o hábito na hora da pressa.

  2. 02

    O treinamento anual não muda o clique.

    Um estudo da UC San Diego com mais de 19,5 mil funcionários não encontrou relação entre ter feito recentemente o treinamento anual e cair em phishing simulado.

  3. 03

    O golpe não chega só por e-mail.

    Nas simulações analisadas pelo Verizon DBIR 2026, golpes por SMS e por voz tiveram taxa de clique maior que os de e-mail. A própria Verizon avisa que a amostra é pequena.

  4. 04

    A IA entrou no trabalho antes da regra.

    Pelo Verizon DBIR 2026, 45% dos funcionários já usam IA com frequência em dispositivos da empresa, e 67% acessam com contas não corporativas.

Exemplos de missões

Situações que a gente escreveria para este tema. No seu programa, elas saem das suas políticas.

Suporte de TI · 10:15

Ligação do “suporte”.

Alguém do “service desk” liga dizendo que sua conta foi bloqueada e pede o código que acabou de chegar no seu celular. Você passa o código ou desliga e abre um chamado pelo canal oficial?

Missão 01

Marketing · 15:30

Um prompt rápido.

Você precisa resumir uma planilha de clientes para a reunião das 16h, e a sua conta pessoal de IA resolve em segundos. Você cola os dados ou usa a ferramenta aprovada pela empresa?

Missão 02

Logística · 08:40

Entrega retida.

Chega um SMS: “Sua encomenda está retida. Atualize o endereço.” Você está esperando uma entrega. Você clica no link ou confere direto no site da transportadora?

Missão 03

O que a qlture faz com a sua política de segurança

01

Diagnóstico com o seu time

Lemos a política, ouvimos segurança e as áreas mais expostas e escolhemos poucos comportamentos de alto impacto para começar.

02

Missões com cenários reais

Escrevemos os cenários a partir do que já chegou ao seu help desk e ao time de segurança. Se o golpe do mês foi um boleto adulterado, a próxima missão é sobre ele.

03

Competições entre equipes

As áreas disputam temporadas de missões. O placar é coletivo, então ninguém é exposto sozinho.

04

Champions de segurança

Algumas pessoas de cada área recebem formação, missões prontas e reconhecimento, e passam a ser a quem os colegas perguntam antes de clicar.

05

Cultura de reporte

Avisar rápido vale mais do que nunca errar. As missões treinam o reflexo de reportar, e o programa reconhece quem reporta.

O que acompanhamos

  • Participação por área
  • Escolhas certas por missão
  • Taxa de reporte
  • Tempo até o reporte
  • Reincidência em cenários de risco
  • Engajamento dos champions
  • Evolução por ciclo

Base legal e referências

LGPD, art. 46 ↗
Exige medidas de segurança técnicas e administrativas para proteger dados pessoais. Capacitar pessoas é uma das medidas administrativas mais diretas.
LGPD, art. 50 ↗
Prevê regras de boas práticas com ações educativas e um programa de governança atualizado com monitoramento contínuo.
Modelo de maturidade SANS (2026) ↗
Programas focados em compliance medem conclusão de curso. Programas maduros medem mudança de comportamento. É para esse estágio que o programa da qlture aponta.

Para se aprofundar

Perguntas frequentes

Para times de segurança →
01Como montar um programa de conscientização em segurança da informação?

Comece por poucos comportamentos de alto impacto, como reportar mensagens suspeitas e confirmar pedidos de pagamento. Depois, monte um calendário anual com missões curtas, campanhas e medição por área. A qlture monta e roda esse calendário com você.

02As missões substituem a simulação de phishing?

Não. A plataforma também faz testes de phishing e smishing, e os dois se completam. O teste mede quem cai; as missões treinam a decisão e o reporte, inclusive em situações que um teste não cobre, como a ligação do falso suporte. Num estudo de 15 meses da ETH Zurich com mais de 14 mil funcionários, o que funcionou foi o time agindo como rede de reporte: cerca de 10% dos avisos chegavam nos primeiros 5 minutos.

03Quais indicadores medem a eficácia da conscientização?

Taxa de clique sozinha engana. Acompanhe taxa de reporte, tempo até o reporte, reincidência e participação por área. No modelo de maturidade da SANS, programas focados em compliance medem conclusão de curso; os maduros medem comportamento.

04O que é human risk management e qual a diferença para security awareness?

Em 2024, a Forrester passou a chamar o mercado de security awareness de human risk management: medir comportamento, quantificar risco humano, disparar intervenções e construir cultura de segurança. A mudança é de foco, da conclusão de curso para o comportamento.

05Quem é responsável pela segurança da informação em uma empresa?

A área de segurança define políticas e controles. Mas cada pessoa decide na hora de clicar, compartilhar um arquivo ou aprovar um pagamento. O programa envolve lideranças e champions de todas as áreas, inclusive longe da TI.

06O que fazer no Mês da Conscientização em Segurança Cibernética?

Outubro é um bom momento para abrir uma temporada: competição entre equipes, missões sobre golpes atuais e reconhecimento de quem mais reportou. Em novembro o programa continua, porque a campanha de outubro é um ciclo dentro dele.

Outros temas

Fontes (7)
  1. Verizon, 2026 Data Breach Investigations Report
  2. Proofpoint, State of the Phish 2024
  3. Ho et al., Understanding the Efficacy of Phishing Training in Practice (IEEE S&P 2025)
  4. Lain, Kostiainen e Čapkun, Phishing in Organizations (IEEE S&P 2022)
  5. SANS, Security Awareness and Culture Maturity Model (2026)
  6. Forrester, Introducing Human Risk Management (2024)
  7. Lei 13.709/2018 (LGPD)

Vamos colocar
isso em prática?

Conte qual política ainda não aparece nas decisões do dia a dia. A gente desenha o programa com você.

Vamos conversar