Cibersegurança é assunto jurídico: o que toda empresa precisa saber antes do próximo ataque
Durante muito tempo, segurança da informação foi tratada como assunto exclusivo do setor de TI — algo que se resolvia com antivírus, senha forte e backup. Não é mais assim. Hoje, um ataque cibernético ou um vazamento de dados coloca a empresa diante de obrigações legais com prazos curtíssimos, sanções administrativas, ações de indenização e riscos contratuais com clientes e fornecedores. Cibersegurança virou, ao mesmo tempo, tema de gestão e tema jurídico.
Os números explicam a urgência. Só em 2025, o Brasil registrou 753,8 bilhões de tentativas de ataques cibernéticos, segundo levantamento do FortiGuard Labs, da Fortinet. E quando o ataque dá certo, o prejuízo é alto: o relatório Cost of a Data Breach 2025, da IBM, apontou custo médio de R$ 7,19 milhões por violação de dados no Brasil — 6,5% acima do ano anterior. Esse valor não é só o conserto do sistema: inclui investigação, notificação, paralisação da operação, perda de clientes e despesas jurídicas.
Não é um problema só das grandes empresas
Existe a percepção de que criminosos digitais só miram grandes corporações. Os dados apontam o contrário. Segundo levantamento da Kaspersky citado pela revista Horizontes, da Sociedade Brasileira de Computação, foram bloqueadas 192 milhões de tentativas de ataques contra pequenas e médias empresas brasileiras em um único ano — o equivalente a cerca de 365 tentativas por minuto. O mesmo estudo mostra por que essas empresas são alvo preferencial: enquanto grandes companhias investem em média US$ 14 milhões por ano em segurança, as PMEs investem cerca de US$ 275 mil.
Para o criminoso, a conta é simples: empresas menores costumam ter as mesmas informações valiosas — dados de clientes, folha de pagamento, dados bancários, contratos — com uma fração da proteção. E, do ponto de vista legal, o porte da empresa não afasta as obrigações: apenas dobra alguns prazos.
O que a lei já exige hoje
A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) não é uma lei sobre burocracia; é, em boa parte, uma lei sobre segurança. O artigo 46 determina que toda empresa que trata dados pessoais — de clientes, empregados ou fornecedores — adote medidas técnicas e administrativas capazes de proteger essas informações contra acessos não autorizados, perda, alteração ou destruição. Não existe faixa de isenção por faturamento.
Pela Resolução CD/ANPD nº 15/2024, a comunicação de um incidente de segurança relevante deve ser feita à ANPD e às pessoas afetadas em três dias úteis contados do conhecimento do fato — prazo dobrado para agentes de tratamento de pequeno porte. Considera-se relevante, entre outros casos, o incidente que atinge dados sensíveis, dados financeiros, dados de crianças, adolescentes e idosos, credenciais de acesso ou informações em larga escala.
A comunicação precisa descrever a natureza dos dados atingidos, o número de titulares afetados, os riscos envolvidos e as medidas adotadas. Ou seja: em três dias úteis a empresa precisa ter respostas que só consegue dar se já souber, de antemão, quais dados guarda e onde. Além disso, a resolução obriga a manter registro de todos os incidentes por, no mínimo, cinco anos — inclusive daqueles que a empresa decidiu não comunicar. Essa decisão de não comunicar também precisa estar fundamentada e documentada.
As sanções — e o que costuma doer mais do que a multa
Descumprir essas obrigações abre caminho para as sanções do artigo 52 da LGPD. Elas vão da advertência com prazo de correção à multa de até 2% do faturamento da empresa no último exercício, limitada a R$ 50 milhões por infração. Mas a lista não para aí: a ANPD pode determinar o bloqueio ou a eliminação dos dados, suspender parcial ou totalmente a atividade de tratamento — o que, para negócios digitais, equivale a parar de operar — e tornar pública a infração.
Na prática, é comum que a publicização e a suspensão pesem mais do que o valor da multa. Uma empresa que aparece publicamente como sancionada por falha de segurança perde contratos, enfrenta questionamentos em processos de due diligence e vê seu custo de captação subir. A ANPD mantém em seu site a relação das sanções aplicadas — é informação pública e consultável por qualquer cliente ou concorrente.
A multa não é o fim da história: a responsabilidade civil
O risco jurídico não termina na esfera administrativa. O artigo 42 da LGPD prevê a obrigação de reparar danos patrimoniais e morais, individuais ou coletivos, causados aos titulares — com responsabilidade solidária entre controlador e operador. Traduzindo: a empresa pode responder por falhas cometidas por um parceiro que trata dados em seu nome, como um sistema de gestão contratado, uma empresa de cobrança ou um serviço de nuvem.
Os tribunais vêm construindo esse entendimento com nuances importantes. Em 2023, a Segunda Turma do Superior Tribunal de Justiça decidiu, no AREsp 2.130.619, que o vazamento de dados pessoais comuns não gera dano moral automático — o titular precisa demonstrar prejuízo concreto. Já em 2025, ao julgar o REsp 2.201.694, a Terceira Turma reconheceu dano moral presumido na disponibilização indevida de dados pessoais a terceiros, diante da insegurança gerada à vítima. A leitura para o empresário é direta: o cenário é dinâmico, o tipo de dado envolvido faz diferença e a defesa da empresa depende, em grande medida, de conseguir provar que agiu com diligência antes do incidente.
O elo mais fraco costuma estar fora de casa
Um dado do relatório da IBM merece destaque para quem contrata tecnologia: o comprometimento de fornecedores e da cadeia de suprimentos respondeu por 15% das violações no Brasil e foi justamente o vetor mais caro. É o ataque que entra pelo sistema do parceiro e chega aos dados da sua empresa.
Juridicamente, isso se resolve — ou se agrava — no contrato. Cláusulas de segurança da informação, definição clara de papéis (quem é controlador, quem é operador), obrigação de comunicar incidentes ao contratante em prazo compatível com os três dias úteis da ANPD, direito de auditoria, exigência de certificações e previsão de responsabilidade e regresso deixaram de ser preciosismo de advogado. Setores regulados já formalizaram essa lógica: a Resolução CMN nº 4.893/2021, aplicável às instituições autorizadas pelo Banco Central, exige política de segurança cibernética, plano de resposta a incidentes com diretor responsável, relatório anual ao conselho de administração e comunicação da contratação de serviços relevantes em nuvem — e deixa expresso que a instituição continua responsável pela segurança e pelo sigilo mesmo quando terceiriza o serviço.
O que ainda vem por aí
A tendência é de aperto regulatório. O Decreto nº 11.856/2023 instituiu a Política Nacional de Cibersegurança (PNCiber) e o Comitê Nacional de Cibersegurança. Em abril de 2026, o CNCiber concluiu o anteprojeto da Lei Geral da Cibersegurança, que prevê a criação de uma autoridade nacional com competência para editar normas técnicas, fiscalizar, aplicar sanções e certificar produtos e serviços de segurança. O texto ainda precisa ser enviado ao Congresso e pode ser reunido a projetos já em tramitação, mas a direção está clara. Empresas que se organizarem agora chegarão prontas ao novo marco legal; as demais chegarão correndo — e correndo sai mais caro.
Prevenir custa menos do que remediar
Pesquisa da PwC (Digital Trust Insights 2026) mostra que menos de 30% das empresas brasileiras investem mais em medidas preventivas — monitoramento, avaliações e testes — do que em resposta a incidentes, multas e recuperação. É um desequilíbrio caro, porque a resposta sempre custa mais do que a prevenção.
Do ponto de vista jurídico, estar preparado significa, na prática:
- mapear quais dados pessoais a empresa trata, onde estão, por quanto tempo e com que base legal;
- ter política interna de segurança da informação e um plano de resposta a incidentes que diga quem faz o quê nas primeiras horas — e que caiba no prazo de três dias úteis;
- revisar contratos com fornecedores de tecnologia e demais parceiros que acessam dados, com cláusulas de segurança, comunicação de incidentes, auditoria e responsabilidade;
- indicar formalmente o encarregado pelo tratamento de dados (DPO) e divulgar o canal de contato;
- treinar as equipes, já que boa parte dos incidentes começa em um e-mail de phishing aberto por engano;
- documentar tudo — decisões, avaliações de risco, treinamentos, registros de incidentes.
Esse último ponto merece ênfase. A LGPD prevê que a adoção comprovada de boas práticas e de governança seja considerada na dosimetria das sanções. Na hora da fiscalização ou do processo judicial, a documentação é, muitas vezes, o que separa a empresa que reduz sua responsabilidade daquela que a agrava.
Precisa de orientação sobre esse tema?
Se a sua empresa ainda não avaliou o próprio grau de exposição, esse é o momento — e o melhor momento é sempre antes do incidente. A equipe da Pereira & Kiffer Advogados Associados atua na estruturação de programas de conformidade em proteção de dados, na revisão de contratos com fornecedores de tecnologia e na resposta jurídica a incidentes de segurança.
Falar com um EspecialistaReferências
- BRASIL. Lei nº 13.709, de 14 de agosto de 2018 (Lei Geral de Proteção de Dados Pessoais – LGPD). planalto.gov.br
- BRASIL. Decreto nº 11.856, de 26 de dezembro de 2023 — Política Nacional de Cibersegurança e Comitê Nacional de Cibersegurança. planalto.gov.br
- ANPD. Resolução CD/ANPD nº 15, de 24 de abril de 2024 — Regulamento de Comunicação de Incidente de Segurança. gov.br/anpd
- ANPD. Sanções Administrativas. gov.br/anpd
- CONSELHO MONETÁRIO NACIONAL. Resolução CMN nº 4.893, de 26 de fevereiro de 2021 — segurança cibernética e serviços em nuvem. ancord.org.br
- IBM. Relatório Cost of a Data Breach 2025 — Brasil, 30 jul. 2025. brasil.newsroom.ibm.com
- FORTINET / FORTIGUARD LABS. Brasil recebeu 753,8 bilhões de tentativas de ataques em 2025. IT Forum, 11 maio 2026. itforum.com.br
- PwC BRASIL. Pesquisa Global Digital Trust Insights 2026. pwc.com.br
- SOCIEDADE BRASILEIRA DE COMPUTAÇÃO. O impacto da cibersegurança nas PMEs brasileiras. Revista Horizontes, mar. 2025. horizontes.sbc.org.br
- STJ. Titular de dados vazados deve comprovar dano efetivo (AREsp 2.130.619), 17 mar. 2023. stj.jus.br
- STJ. Disponibilização indevida de dados gera dano moral presumido (REsp 2.201.694), 5 set. 2025. stj.jus.br
- TELETIME. CNCiber conclui anteprojeto da Lei Geral da Cibersegurança, 6 abr. 2026. teletime.com.br