01

Primeira hora: declarar, conter e preservar

A organização precisa reconhecer o evento, acionar responsáveis e decidir quais medidas podem conter o impacto sem destruir evidências. Desligar sistemas indiscriminadamente, comunicar antes de validar fatos ou negociar isoladamente pode ampliar consequências.

O plano deve indicar autoridade, substitutos, contatos permanentes e critérios de escalonamento. Tecnologia conduz a resposta técnica; liderança coordena impacto, continuidade e decisões de negócio.

  • Ativar equipe e responsáveis
  • Registrar horário, sinais e decisões
  • Preservar logs e evidências
  • Conter com orientação técnica
  • Acionar apoio especializado previsto
02

Horas 2 a 6: dimensionar o impacto

A pergunta deixa de ser apenas “qual sistema foi atacado?” e passa a incluir dados, clientes, receita, fornecedores, obrigações e capacidade de operar. A extensão pode mudar rapidamente; hipóteses devem ser identificadas como hipóteses.

Também é necessário revisar requisitos da apólice e critérios de acionamento. Fornecedores, custos e decisões podem estar sujeitos a procedimentos específicos. A notificação deve ser feita conforme contrato e orientação especializada.

  • Sistemas e unidades afetados
  • Dados possivelmente envolvidos
  • Impacto sobre operação e receita
  • Dependências de terceiros
  • Coberturas, franquias e procedimentos
03

Horas 6 a 24: governar comunicação e obrigações

A Resolução CD/ANPD nº 15/2024 disciplina a comunicação de incidentes de segurança envolvendo dados pessoais quando houver risco ou dano relevante. A avaliação exige fatos, alcance e medidas; não deve ser tratada como disparo automático nem adiada por falta de governança.

Jurídico, encarregado, segurança e comunicação precisam trabalhar sobre uma fonte de verdade. Mensagens externas devem ser proporcionais, consistentes e atualizadas conforme a investigação avança.

  • Avaliar risco ou dano relevante
  • Definir comunicações aplicáveis
  • Preparar mensagem para públicos afetados
  • Registrar medidas de mitigação
  • Controlar versões e decisões
04

Depois da contenção

Recuperar não é apenas restaurar sistemas. É validar integridade, acompanhar efeitos, preservar documentos, quantificar perdas e revisar controles. O sinistro cyber precisa integrar resposta técnica, privacidade, continuidade e claims.

Simulações de mesa revelam lacunas antes da crise. Uma organização que testa papéis, contatos e decisões reduz o tempo perdido quando cada minuto importa.

Perguntas para a liderança

O que precisa entrar na próxima reunião?

  1. 01Quem possui autoridade para declarar o incidente?
  2. 02Como preservaremos evidências sem prolongar a exposição?
  3. 03Quais comunicações podem ser obrigatórias?
  4. 04A equipe conhece o procedimento de acionamento do seguro?
Referências institucionais

Fontes consultadas para contexto regulatório e editorial. A aplicação concreta exige análise do contrato, da operação e da legislação vigente. Consulte também nosso método e política editorial.

ANPD — Regulamentações vigentes ↗CERT.br — boas práticas para ransomware ↗

Próximo movimento

Teste sua arquitetura antes do incidente.

Mapeie dependências, resposta, transferência e governança do risco cibernético sob a ótica do negócio.

Avaliar maturidade