Primeira hora: declarar, conter e preservar
A organização precisa reconhecer o evento, acionar responsáveis e decidir quais medidas podem conter o impacto sem destruir evidências. Desligar sistemas indiscriminadamente, comunicar antes de validar fatos ou negociar isoladamente pode ampliar consequências.
O plano deve indicar autoridade, substitutos, contatos permanentes e critérios de escalonamento. Tecnologia conduz a resposta técnica; liderança coordena impacto, continuidade e decisões de negócio.
- Ativar equipe e responsáveis
- Registrar horário, sinais e decisões
- Preservar logs e evidências
- Conter com orientação técnica
- Acionar apoio especializado previsto
Horas 2 a 6: dimensionar o impacto
A pergunta deixa de ser apenas “qual sistema foi atacado?” e passa a incluir dados, clientes, receita, fornecedores, obrigações e capacidade de operar. A extensão pode mudar rapidamente; hipóteses devem ser identificadas como hipóteses.
Também é necessário revisar requisitos da apólice e critérios de acionamento. Fornecedores, custos e decisões podem estar sujeitos a procedimentos específicos. A notificação deve ser feita conforme contrato e orientação especializada.
- Sistemas e unidades afetados
- Dados possivelmente envolvidos
- Impacto sobre operação e receita
- Dependências de terceiros
- Coberturas, franquias e procedimentos
Horas 6 a 24: governar comunicação e obrigações
A Resolução CD/ANPD nº 15/2024 disciplina a comunicação de incidentes de segurança envolvendo dados pessoais quando houver risco ou dano relevante. A avaliação exige fatos, alcance e medidas; não deve ser tratada como disparo automático nem adiada por falta de governança.
Jurídico, encarregado, segurança e comunicação precisam trabalhar sobre uma fonte de verdade. Mensagens externas devem ser proporcionais, consistentes e atualizadas conforme a investigação avança.
- Avaliar risco ou dano relevante
- Definir comunicações aplicáveis
- Preparar mensagem para públicos afetados
- Registrar medidas de mitigação
- Controlar versões e decisões
Depois da contenção
Recuperar não é apenas restaurar sistemas. É validar integridade, acompanhar efeitos, preservar documentos, quantificar perdas e revisar controles. O sinistro cyber precisa integrar resposta técnica, privacidade, continuidade e claims.
Simulações de mesa revelam lacunas antes da crise. Uma organização que testa papéis, contatos e decisões reduz o tempo perdido quando cada minuto importa.
Perguntas para a liderança
O que precisa entrar na próxima reunião?
- 01Quem possui autoridade para declarar o incidente?
- 02Como preservaremos evidências sem prolongar a exposição?
- 03Quais comunicações podem ser obrigatórias?
- 04A equipe conhece o procedimento de acionamento do seguro?
Fontes consultadas para contexto regulatório e editorial. A aplicação concreta exige análise do contrato, da operação e da legislação vigente. Consulte também nosso método e política editorial.
ANPD — Regulamentações vigentes ↗CERT.br — boas práticas para ransomware ↗Próximo movimento
Teste sua arquitetura antes do incidente.
Mapeie dependências, resposta, transferência e governança do risco cibernético sob a ótica do negócio.
Avaliar maturidade