O novo risco corporativo: empresas adotam tecnologias avançadas sem governança digital

O novo risco corporativo: empresas adotam tecnologias avançadas sem governança digital

A transformação digital tornou certificados digitais e plataformas de inteligência artificial ferramentas indispensáveis para empresas de todos os portes. No entanto, especialistas alertam que o maior risco hoje não está nas tecnologias, mas na ausência de políticas internas capazes de definir quem pode acessar esses recursos, como as credenciais são protegidas e quais informações podem ser compartilhadas.

Embora o certificado digital continue sendo uma das formas mais seguras de autenticação eletrônica no país, muitas empresas ainda tratam esse recurso apenas como uma exigência operacional para emissão de notas fiscais, envio de obrigações tributárias ou acesso aos sistemas da Receita Federal. Na prática, porém, ele representa a identidade eletrônica da organização e deve ser protegido como um ativo estratégico.

Criada para garantir a segurança das transações eletrônicas no país, a Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil) estabelece uma cadeia de confiança que permite identificar com segurança pessoas físicas e jurídicas no ambiente digital. Os certificados emitidos dentro dessa estrutura garantem autenticidade, integridade e validade jurídica às operações eletrônicas.

Apesar da robustez tecnológica, especialistas explicam que os criminosos normalmente não tentam quebrar a criptografia dos certificados, mas exploram vulnerabilidades relacionadas ao comportamento humano e à ausência de controles internos, como compartilhamento de credenciais, equipamentos comprometidos, engenharia social e falhas na gestão de acessos.

Governança é o principal desafio

Para Richard Domingos, diretor executivo da Confirp Contabilidade, o problema não está na tecnologia, mas na forma como ela é administrada dentro das empresas. "O certificado digital continua sendo uma das ferramentas mais seguras para identificação eletrônica no Brasil. O problema não está na tecnologia, mas na gestão das credenciais. Quando uma empresa compartilha certificados sem controle, utiliza equipamentos vulneráveis ou não possui políticas claras de acesso, aumenta sua exposição a fraudes."

Segundo ele, praticamente todas as empresas brasileiras utilizam certificados digitais diariamente. "Independentemente do porte ou do regime tributário, organizações dependem diariamente dessas identidades digitais para cumprir obrigações, acessar sistemas públicos e realizar operações eletrônicas. Por isso, a proteção dessas credenciais precisa receber o mesmo cuidado destinado a outros ativos críticos da empresa."

Na avaliação do executivo, essa gestão não deve ficar restrita ao departamento de tecnologia ou à contabilidade. "A gestão do certificado digital deve envolver diferentes áreas da organização, incluindo tecnologia, contabilidade, financeiro, jurídico e compliance."

Risco está no uso indevido das identidades digitais

As ocorrências envolvendo certificados digitais normalmente não decorrem de falhas da tecnologia, mas do uso indevido de credenciais legítimas. Entre as principais práticas utilizadas por criminosos estão phishing, engenharia social, roubo de senhas, instalação de softwares maliciosos e comprometimento dos equipamentos utilizados pelos titulares dos certificados.

Também existem casos em que fraudadores conseguem obter certificados utilizando documentos falsificados ou informações obtidas ilegalmente para assumir a identidade digital de empresas. "Quando um criminoso consegue utilizar uma credencial válida, ele passa a atuar dentro das permissões associadas àquela identidade digital. Por isso, o controle sobre quem utiliza o certificado, onde ele está armazenado e quais acessos estão autorizados é fundamental", explica Richard Domingos.

Falta de controles pode gerar impactos fiscais e jurídicos

Segundo Denis Barroso, sócio do Barroso Advogados Associados, muitas fraudes ocorrem sem qualquer invasão aos sistemas públicos. "Temos observado situações em que credenciais são utilizadas fraudulentamente para acessar sistemas governamentais e realizar atos eletrônicos em nome de empresas. Muitas vezes não existe uma invasão dos sistemas públicos, mas sim a utilização indevida de uma identidade digital obtida por meio de fraude."

Entre os impactos estão alterações cadastrais, envio indevido de informações fiscais, utilização irregular de procurações eletrônicas e outras operações que posteriormente precisam ser contestadas pelas empresas.

"Quanto mais tempo uma fraude permanece sem identificação, mais complexo se torna o processo de reconstrução das evidências. Por isso, monitoramento e controle de acessos são fundamentais para reduzir impactos", explica Denis Barroso.

Uso da inteligência artificial também exige regras

Outro desafio recente está relacionado à popularização das plataformas de inteligência artificial nas empresas. Segundo Gabriel Capano, CEO da HubCount e especialista em inteligência artificial aplicada aos negócios, a adoção acelerada dessas ferramentas precisa ser acompanhada por políticas claras de governança.

"Estamos entrando em uma fase em que sistemas de inteligência artificial conseguem interpretar informações, executar tarefas e apoiar decisões. Isso representa um enorme ganho de produtividade, mas também pode ser explorado para automatizar fraudes e tornar ataques mais personalizados", alerta o especialista.

Segundo ele, criminosos já utilizam IA para criar mensagens fraudulentas mais convincentes, simular comunicações de executivos e acelerar processos de manipulação de vítimas. "O ponto principal é que a inteligência artificial não é o problema. O desafio está na governança sobre como essas ferramentas são utilizadas, quais informações são compartilhadas e quais controles existem dentro das organizações."

Capano destaca que muitas empresas começam a utilizar ferramentas de IA sem estabelecer regras sobre quais dados podem ser inseridos nessas plataformas. "Não significa que qualquer dado inserido em uma ferramenta de IA será automaticamente exposto. O ponto de atenção é compreender como cada plataforma trata as informações, quais são seus controles de segurança e quais dados podem ou não ser compartilhados", detalha.

Por isso, recomenda que as organizações avaliem contratos, políticas de retenção de dados, controles de acesso e requisitos de conformidade com a Lei Geral de Proteção de Dados (LGPD).

Segurança depende de pessoas, processos e tecnologia

Para Afonso Morais, sócio da Morais e Pardi Advogados, investir apenas em soluções tecnológicas não elimina os riscos. "Ferramentas como proteção de endpoints, monitoramento de ambientes, filtros de segurança e controles avançados ajudam a reduzir riscos, mas tecnologia sozinha não resolve. Muitos incidentes continuam começando por falhas humanas, principalmente relacionadas a phishing e engenharia social."

Entre as práticas recomendadas pelos especialistas estão:

armazenamento seguro dos certificados digitais;
controle rigoroso de acesso às credenciais;
autenticação multifator sempre que disponível;
revisão periódica de procurações eletrônicas;
monitoramento dos acessos aos sistemas corporativos e governamentais;
atualização constante dos equipamentos utilizados para autenticação;
treinamento contínuo dos colaboradores;
políticas formais para utilização de inteligência artificial.
Seguro cibernético ganha espaço na gestão de riscos

Além da prevenção, cresce entre as empresas a contratação de seguros cibernéticos como parte das estratégias de continuidade dos negócios. Segundo Cristina Camillo, especialista da Camillo Seguros, as apólices passaram a contemplar custos relacionados à investigação técnica, recuperação de dados, despesas jurídicas, gerenciamento de crises, responsabilidade civil por vazamentos e outros prejuízos decorrentes de incidentes digitais.

"Hoje existem soluções que podem incluir investigação técnica, recuperação de dados, custos jurídicos, gerenciamento de crises, responsabilidade civil por vazamento de informações e outros prejuízos decorrentes de ataques", explica a especialista.

Ela ressalta, porém, que cada contrato possui condições específicas. "Cada apólice possui condições específicas. A empresa precisa compreender quais riscos estão cobertos, quais controles de segurança são exigidos e quais procedimentos devem ser adotados em caso de incidente."

Para Richard Domingos, a principal mudança que as empresas precisam fazer é deixar de enxergar o certificado digital apenas como um requisito operacional. "Muitas organizações ainda enxergam o certificado digital apenas como uma ferramenta necessária para cumprir obrigações. Na prática, ele representa a identidade eletrônica da empresa e precisa ser protegido como um ativo estratégico."

Segundo os especialistas, em um ambiente de negócios cada vez mais digital, possuir certificados digitais, plataformas de IA e soluções tecnológicas já não é suficiente. A diferença entre empresas mais protegidas e mais vulneráveis está na existência de políticas de segurança, controles de acesso, definição de responsabilidades e uma cultura permanente de governança digital.

Imagem: https://pt.vecteezy.com/foto/75283928-representacao-do-digital-transformacao-dentro-regulatorio-sistemas-enfatizando-seguranca-governanca-eficiente-politica-gerenciamento-perfeito-para-temas-gostar-conformidade-corporativo-estrutura-digital-fluxo-de-trabalho

Share This Post

Post Comment