O Fórum Econômico Mundial registrou que 95% das falhas de segurança em 2024 tiveram origem em erro humano. Ou seja, não em ataques sofisticados nem em vulnerabilidades desconhecidas de software. Em decisões simples do dia a dia, que passam despercebidas até virarem incidente. É justamente aí que mora o ponto cego da segurança da informação para empresas de pequeno e médio porte. As brechas mais comuns não parecem brechas. Parecem rotina, e por isso continuam abertas por meses, às vezes anos, sem que ninguém perceba.
Além disso, a Kaspersky registrou 553 milhões de bloqueios de tentativas de phishing, golpe em que um criminoso se passa por fonte confiável para roubar dados, no Brasil no último levantamento anual. O aumento foi de cerca de 80% em relação ao período anterior. Só o Brasil respondeu por 43% de todo o volume desse tipo de ataque na América Latina. Diante desses números, cabe a pergunta: quantas das brechas abaixo já fazem parte da rotina da sua empresa, sem que ninguém tenha percebido? Nenhuma PME, por menor que seja, está fora do radar dos criminosos. Pelo contrário, empresas menores costumam virar alvo preferencial justamente por terem menos estrutura de defesa.

As quatro primeiras brechas têm uma característica em comum. Nascem de configuração, não de má vontade, e por isso raramente aparecem em uma auditoria superficial. Um colaborador usa a mesma senha no e-mail corporativo, no sistema financeiro e em um aplicativo pessoal. Sem perceber, ele transforma um vazamento pontual em exposição total. Basta que um criminoso comprometa um desses três serviços para que os outros dois fiquem vulneráveis também, muitas vezes sem que a empresa saiba que isso já aconteceu.
Da mesma forma, quando um fornecedor encerra contrato ou um funcionário é desligado, a equipe de TI raramente revoga o acesso no mesmo dia. Às vezes, ninguém revoga esse acesso. A empresa acumula, assim, portas que ninguém está mais vigiando, cada uma delas uma possibilidade real de entrada não autorizada. Uma auditoria formal costuma ser o único momento em que esse tipo de brecha aparece, e nesse ponto já é tarde para medir o estrago que poderia ter causado.
O backup segue lógica parecida. Configurar já parece suficiente, mas a falha real só aparece no momento em que a restauração se torna necessária. Nessa hora, já não há mais tempo de corrigir o processo. Muitas empresas descobrem, nesse momento, que o backup estava incompleto, corrompido ou simplesmente parado há meses. Por fim, contas de e-mail corporativo, que concentram acesso a sistemas financeiros e dados sensíveis, ainda costumam depender só de senha em boa parte das PMEs. Um phishing bem-feito compromete a cadeia inteira. A autenticação em duas etapas (MFA) reduziria esse risco de forma significativa, com um esforço de implementação relativamente baixo.
As quatro brechas seguintes têm menos a ver com sistema e mais com hábito. Por isso, tendem a ser mais difíceis de identificar sem uma avaliação estruturada. Notebooks e celulares pessoais usados também para trabalho carregam, cada um, sua própria vulnerabilidade para dentro da rede da empresa. A TI, na maioria dos casos, não tem qualquer visibilidade sobre isso. Um aplicativo desatualizado ou um sistema operacional sem as atualizações de segurança mais recentes vira, nesse contexto, uma porta de entrada que a empresa nem sabia que existia.
Quando um problema de segurança finalmente acontece, a velocidade da reação determina o tamanho do dano. Empresas sem plano formal documentado perdem tempo precioso improvisando justamente no momento em que decidir rápido mais importa. Cada minuto de indecisão, nesse cenário, amplia o alcance do incidente e o custo de contê-lo.
Treinamento segue o mesmo padrão de negligência. Uma palestra anual não muda comportamento, porque a engenharia social, uso de manipulação para enganar pessoas e obter acesso, evolui todo mês. Um time exposto a simulações só uma vez por ano tende a repetir o mesmo erro, mesmo sabendo, em teoria, que não deveria. Por fim, prestadores de serviço que recebem acesso amplo por comodidade costumam manter essa permissão muito depois de o motivo original deixar de existir. Cada fornecedor nessa situação é um elo a mais no risco da operação. Raramente a empresa tem visibilidade completa sobre quantos desses elos ainda estão ativos.

Nenhuma dessas oito brechas, isoladamente, derruba uma operação. Juntas, porém, aumentam a superfície de ataque de forma silenciosa. Uma brecha se conecta com outra, e o incidente acontece. Segurança não deveria depender de sorte, e sim de revisão periódica, camadas de proteção e responsabilidade clara sobre quem cuida de quê dentro da empresa.
Isso é o que a TI Estratégica entende por segurança: não um módulo à parte, e sim uma camada presente em cada configuração, cada processo e cada decisão de TI. Entender em qual dessas frentes sua empresa está mais exposta vem antes de qualquer investimento em ferramenta nova. Nesse sentido, o Diagnóstico de Maturidade da Suporti mapeia esses pontos e mostra o que priorizar primeiro, com clareza sobre onde direcionar tempo e orçamento.