Vazamento de informações: falha na proteção ou nos acessos?
Vazamento de informações: falha na proteção dos dados ou falta de gestão dos acessos internos? 
Compartilhe:

Vazamento de informações: falha na proteção dos dados ou falta de gestão dos acessos internos? 

Publicado em: 8 de novembro de 2023

O vazamento de informações é uma das principais pautas entre gestores de TI e um dos maiores riscos que as empresas podem enfrentar

O vazamento de informações é uma das principais pautas entre gestores de TI e um dos maiores riscos que as empresas podem enfrentar e precisam tratar. Dados estratégicos, de clientes e de funcionários são exemplos de informações que, se vazadas, podem gerar prejuízos materiais, reputacionais e legais para organizações de qualquer porte. 

Sabendo que a mais significante das ameaças tecnológicas é a violação cibernética, que pode causar a exposição dos conteúdos, é muito comum ouvir falar de vazamentos de dados que ocorreram devido a algum ataque cibernético, viabilizado por meio da permissão de acesso externo às informações. Porém, a grande parte destes casos ocorrem internamente nas empresas e são protagonizados por pessoas mal-intencionadas que visam obter alguma vantagem com essa informação.  

Os dados pessoais têm se tornado cada vez mais valiosos porque, ao coletar informações, uma empresa ganha mais assertividade para oferecer os produtos certos ao cliente que tem mais afinidade em adquiri-los. E esse valor, que é de conhecimento interno, incentiva os mal-intencionados a vazarem os dados, prejudicando a organização.  

Como consequência desse cenário, medidas foram tomadas, como a criação, na Europa, da GDPR (General Data Protection Regulation), e, no Brasil, da Lei Geral de Proteção de Dados (LGPD), que entrou em vigor em setembro de 2020, que protege, por meio de regulamentos, os dados pessoais, e aplica sanções como advertências, multas simples ou diárias e até a proibição parcial ou total do exercício de atividades relacionadas a tratamento de dados. 

Isso fez com que os processos se tornaram mais rigorosos dentro das empresas e medidas foram tomadas para aumentar o controle de acessos, a fim de evitar vazamento de informações, que são relacionados à ‘Segurança da Informação’.  

E para que estas práticas sejam bem aplicadas, algumas etapas podem ser executadas, tal como criar processos de atualizações para softwares e sistemas, definir políticas de segurança, não permitir a utilização de programas pirateados ou não confiáveis, monitorar a infraestrutura; treinar os profissionais com boas práticas de segurança da informação e monitorar frequentemente e-mails, documentos, nuvem e demais informações.  

Entretanto, é importante destacar que quando o acesso a essas informações é permitido, a responsabilidade pela prevenção ao vazamento passa a ter mais um dono: a ‘Gestão de Acessos’.  A prática acontece quando empresas concedem os acessos sem mapear as funções dos profissionais, espelhando perfis de outros usuários, ou ainda sem examinar se o exercício concedido pode gerar algum risco para o negócio. Como resultado dessa ação, colaboradores podem ter permissões incompatíveis com as funções que desempenham e, eventualmente, tirarem vantagem disso. 

Dessa forma, a aderência à LGPD envolve muito mais do que apenas ter políticas de privacidade e consentimento apropriados. É essencial que as empresas também foquem na implementação de controles internos, incluindo a gestão de acessos e  a segregação de funções (SoD), a fim de minimizar ações indevidas e, consequentemente, aumentar a proteção e conformidade destas informações. 

Em suma,  a SoD e a LGPD estão intrinsecamente relacionadas quando se trata da proteção dos dados sensíveis, uma vez que essa integração eficaz traz diversos benefícios para as empresas. Além de contribuir com a conformidade legal, essa abordagem fortalece a segurança dos dados, aumenta a confiança dos clientes e parceiros, evita danos à reputação e demonstra compromisso em proteger a privacidade das informações, oferecendo uma vantagem competitiva no mercado regulamentado. 

Eduardo Maia - Protivti

*Eduardo Maia gerente sênior de IT Risk Internal Audit & Financial Advisory da Protiviti, empresa especializada em soluções para gestão de riscos, compliance, ESG, auditoria interna, investigação, proteção e privacidade de dados. 

Compartilhe:

Publicações relacionadas

2027: o ano em que a velocidade da inteligência artificial pode superar nossa capacidade de adaptação

11 de agosto de 2026

Uma análise do cenário AI 2027 e das transformações que podem redefinir empresas, governos, profissões e a própria sociedade.

Leia mais

COMUNICADO Nº 05: ESCLARECIMENTOS SOBRE A REALIZAÇÃO DE AMBAS AS SESSÕES DE LANCES DO LEILÃO ABERTO EM 24/07/2026, SOBRE A ORDEM DE PRIORIDADE ENTRE OS REQUISITOS DE COMPRADOR “ORDINÁRIO” E DE COMPRADOR “ALTERNATIVO” E RETIFICAÇÃO DO COMUNICADO Nº 04

27 de julho de 2026

Referente ao EDITAL DE LEILÃO ABERTO de 18/06/2026, expedido no âmbito do Acordo em Controle de Concentrações (ACC) celebrado perante o Conselho Administrativo de Defesa Econômica (CADE), relacionado ao Ato de Concentração nº 08700.009090/2024-02, e ao DESPACHO DECISÓRIO Nº 86/2026/ASSTEC-PRES/PRES/CADE, de 01/07/2026 (SEI 1776072)

Leia mais

COMUNICADO Nº 04: ORIENTAÇÃO AOS INTERESSADOS QUANTO À DOCUMENTAÇÃO COMPROBATÓRIA DO ENQUADRAMENTO NOS REQUISITOS DE COMPRADOR ORDINÁRIO E DE COMPRADOR ALTERNATIVO, PARA APRESENTAÇÃO ATÉ 27/07/2026

23 de julho de 2026

Referente ao EDITAL DE LEILÃO ABERTO de 18/06/2026, expedido no âmbito do Acordo em Controle de Concentrações (ACC) celebrado perante o Conselho Administrativo de Defesa Econômica (CADE), relacionado ao Ato de Concentração nº 08700.009090/2024-02

Leia mais

COMUNICADO Nº 03: ALTERAÇÃO DA DATA DE REALIZAÇÃO DAS SESSÕES DE LANCES DO LEILÃO ABERTO E DA DATA LIMITE TIPIFICADA PARA APRESENTAÇÃO DA DOCUMENTAÇÃO COMPROBATÓRIA

15 de julho de 2026

Referente ao EDITAL DE LEILÃO ABERTO de 18/06/2026, expedido no âmbito do Acordo em Controle de Concentrações (ACC) celebrado perante o Conselho Administrativo de Defesa Econômica (CADE), relacionado ao Ato de Concentração nº 08700.009090/2024-02

Leia mais