Falta de segurança de dados pode causar danos financeiros e judiciais inimagináveis

Os ciberataques a companhias brasileiras aumentaram de forma extraordinária nos últimos seis meses. Por isso, elas não devem, de maneira alguma, negligenciar os riscos que correm.

Augusto Schmoisman (*)

Uma nova tempestade se aproxima das empresas ao lidarem com ataques cibernéticos e, com ela, mudanças na perspectiva de como agir diante dos cuidados e consequências de um vazamento de informações. Recentemente, uma pesquisa mundial feita pela Allianz Global Corporate & Specialty revelou que, dos 59 executivos entrevistados, 47% afirmaram que ameaças cibernéticas são a principal preocupação atualmente, ultrapassando os 29% que veem a pandemia como o maior risco deste ano.

Os danos dos ciberataques ainda são inimagináveis aos olhos de muitos empresários, que poderão enfrentar uma grande batalha com ações judiciais, além de imensuráveis perdas como queda no valor das ações, perda de reputação e de credibilidade nos negócios e um grande prejuízo financeiro, muitas vezes tendo que arcar com o valor da extorsão estabelecido pelos hackers. Afinal, um ataque bem desenvolvido parte de um estudo da empresa, da capacidade de pagamento quanto às extorsões, dos recursos, do fluxo financeiro e dos ativos.

Os criminosos ameaçam as companhias que não pagam o que é exigido por eles como uma forma de instigar o medo nos empresários e suas consequências para os próximos ataques. Quanto mais danos eles causam, maior será o valor de extorsão. Para o cibercriminoso profissional, mesmo sendo algo ilegal e ele estando ciente de tamanho crime, isso é uma perspectiva de negócio.

Por outro lado, neste momento, profissionais jurídicos não têm somente auxiliado as empresas a compreenderem e se adequarem à Lei Geral de Proteção de Dados (LGPD), que já está em vigor mas começará a redundar em multas no segundo semestre deste ano. Eles também estão na linha de frente atendendo às vítimas que possuem o direito de serem ressarcidas ao terem seus dados expostos, entrando com ações judiciais coletivas contra as corporações.

Exemplo de caso é o da companhia aérea British Airways, que estava processando uma quantidade significativa de informações pessoais sem medidas de segurança adequadas à lei, resultando num ataque com a violação de dados de mais de 400 mil passageiros e uma multa de 183 milhões de libras esterlinas (US$ 237 milhões). Desse total de vítimas, advogados estão estudando pedir uma indenização para 16 mil pessoas no valor de 2,2 mil libras cada, totalizando mais de 35 milhões de libras – caso fácil de ser vencido porque o vazamento já foi comprovado e a empresa penalizada pelo comportamento.

Isso mostra que a nova modalidade de ação dos cibercriminosos, já há algum tempo, é publicar as informações extraídas. Assim, a companhia vive um impasse. Se não ceder às chantagens ou extorsões, tem seus dados publicados e pode ter que arcar com a indenização das vítimas, com valores exorbitantes. Obviamente, além das multas que os governos aplicam por não fornecerem uma proteção mais adequada e eficaz.

Uso e tratamento adequados dos dados

O que quero ressaltar é que os prejuízos chegam por vários caminhos e não estão sendo vistos – o que é uma lástima porque as empresas não entendem que o uso ou tratamento adequados dos dados é o que vai ajudar no crescimento do negócio. Infelizmente, o Brasil também possui uma estrutura deficitária de profissionais preparados para enfrentar essa situação da noite para o dia.

Há muito a se pensar antes de se programar para ceder a uma extorsão ou recusar e enfrentar os riscos de ações judiciais em conjunto, multas e outras perdas financeiras. Estamos vendo somente a “ponta do iceberg” porque os estudos dos advogados serão divididos entre aqueles que defendem as empresas e aqueles que defendem as vítimas como um grupo.

É preciso agir imediatamente sem esperar até agosto, quando se iniciará a aplicação das multas da LGPD, para promover uma mudança de comportamento sobre o assunto. Encurtar a distância e facilitar a comunicação entre o Diretor de Informações (CIO), o Diretor de Tecnologia (CTO) e o Diretor de Segurança da Informação (CISO) com o CEO é o primeiro passo.

Sob nenhum pretexto se deve ter medo ou fingir que não há riscos. É preciso estar preparado, protegendo, da melhor maneira possível, as “joias da coroa” ou as partes mais sensíveis do negócio e da estrutura, fortalecendo as defesas com base nas vulnerabilidades e riscos de cada entidade.

Lembre-se, se os dados ou processos da empresa forem digitalizados, ela já está no jogo. Os ciberataques a companhias brasileiras aumentaram de forma extraordinária nos últimos seis meses. Por isso, elas não devem, de maneira alguma, negligenciar os riscos que correm.

A prevenção e o preparo podem, em um primeiro momento, parecer caras, mas a reparação dos danos pode gerar prejuízos incalculáveis.

A mudança e o avanço tecnológico são inevitáveis, mas o crescimento é opcional.

(*) Especialista em defesa cibernética corporativa, militar, aeroespacial e CEO da Citadel Brasil

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *