
Pesquisa global da Kaspersky indica que 86% das empresas com menos de 500 funcionários enfrentaram ao menos um incidente de cibersegurança no último ano. No recorte brasileiro fornecido pela companhia, phishing, exploração de vulnerabilidades e acessos remotos externos aparecem entre os eventos mais frequentes.
A ideia de que pequenas e médias empresas passam despercebidas pelos cibercriminosos perdeu validade. No levantamento global da Kaspersky, 1.800 profissionais de TI e segurança de 18 países participaram da pesquisa, e apenas 14% das organizações com menos de 500 funcionários não relataram incidentes no período analisado. Portanto, 86% das PMEs da amostra informaram ao menos um incidente em doze meses. O percentual descreve essa população pesquisada; não deve ser tratado como taxa de incidência para todas as PMEs.
O dado global foi publicado pela Kaspersky em agosto e reforçado em setembro de 2026 em uma análise sobre os incidentes mais danosos às PMEs. O material brasileiro encaminhado à imprensa acrescenta um recorte local: entre as organizações brasileiras de menor porte, phishing respondeu por 28% dos incidentes citados, exploração de vulnerabilidades de software por 18% e acessos remotos externos por 15%. Exploits de dia zero aparecem em 8% das respostas. Como esses percentuais regionais não constam integralmente na versão global pública consultada, eles são apresentados aqui como dados do material brasileiro da Kaspersky.
As técnicas são parecidas; a capacidade de absorver o incidente não
A transformação não depende apenas de os criminosos terem “descoberto” as pequenas empresas. Ela é resultado da combinação entre digitalização acelerada, serviços em nuvem, trabalho remoto, aplicações SaaS, dispositivos conectados e custos cada vez menores para automatizar campanhas de ataque. Phishing em grande escala, roubo de credenciais, exploração de vulnerabilidades conhecidas e malware podem ser executados com infraestrutura reutilizável e serviços criminosos comercializados como plataformas.
Isso reduz a importância do porte da vítima. Para o atacante, o que interessa é a existência de uma oportunidade: uma conta sem autenticação multifator, um software desatualizado, uma interface de acesso remoto exposta, um colaborador induzido a entregar credenciais ou um backup conectado ao mesmo ambiente que será comprometido.
A própria Kaspersky observa que, entre as ameaças consideradas mais danosas globalmente por empresas de menor porte, aparecem phishing, exploits de software, malware em massa, ransomware e ataques direcionados a vulnerabilidades relacionadas à inteligência artificial. A distribuição se aproxima daquela observada em empresas maiores, sinal de que a diferença entre os dois grupos está menos no tipo de ameaça e mais na capacidade de absorver, detectar e responder ao incidente.
Para uma PME, o impacto costuma ser desproporcional
Uma empresa pequena pode ter menos servidores, usuários e aplicações, mas também costuma ter menos redundância, equipe técnica menor, dependência maior de poucos fornecedores e menor margem financeira para suportar paralisações. Por isso, um incidente relativamente limitado em extensão pode se transformar rapidamente em problema operacional.
O Minuto da Segurança mostrou recentemente que o risco digital já custa, em média, dezenas de milhares de dólares por ano a pequenas empresas pesquisadas pela Hiscox, e que cada ataque bem-sucedido pode consumir horas relevantes de operação. A combinação desses estudos aponta para o mesmo problema: o custo real não é apenas recuperar um computador, mas restaurar a capacidade de atender clientes, faturar, acessar dados e manter a confiança do mercado.
Esse efeito também explica por que phishing e credenciais continuam tão perigosos. Uma única conta corporativa comprometida pode ser usada para acessar e-mail, armazenamento em nuvem, sistemas financeiros, CRM, serviços de terceiros e processos de redefinição de senha. Em ambientes com pouca segmentação e privilégios excessivos, o comprometimento inicial vira um ponto de partida para movimentação lateral e fraude.
Pessoas ainda são parte central da superfície de ataque
No recorte latino-americano fornecido pela Kaspersky, a falta de experiência entre profissionais de segurança de TI foi apontada por 25% dos participantes como fator que aumenta a chance de sucesso de um ataque. A falta de conhecimento sobre cibersegurança entre funcionários fora da área de TI aparece com 20%. O estudo também cita software e hardware desatualizados e alta carga de trabalho das equipes de segurança, ambos com 23%, além de políticas insuficientes de segurança de TI, com 18%.
Esses dados não significam que o funcionário seja “o elo fraco” isoladamente. Em muitos ataques, o problema real surge quando uma ação humana encontra um ambiente sem barreiras adicionais. Um clique em uma mensagem de phishing não deveria, por si só, oferecer ao invasor acesso amplo à empresa. Controles de identidade, MFA resistente a phishing quando aplicável, filtragem de e-mail, limitação de privilégios, detecção de comportamento anômalo e segmentação existem justamente para impedir que um erro individual se transforme em comprometimento sistêmico.
Risco digital custa US$ 52 mil por ano às pequenas empresas
IA industrializa phishing: campanha dispara mais de 1 milhão de e-mails de fraude em três dias
Ransomware em 2026: 79% dos ataques começam com identidades comprometidas
Vulnerabilidades antigas ainda impulsionam ataques cibernéticos no Brasil
Mais orçamento ajuda, mas priorização é decisiva
O material da Kaspersky afirma que 82% das PMEs pesquisadas ampliaram o orçamento de cibersegurança em 2026. Entre as que aumentaram os investimentos, 41% direcionaram novos recursos à expansão das equipes de TI e segurança, enquanto 30% investiram em tecnologias mais avançadas, como XDR, NDR e SIEM.
A elevação do orçamento é positiva, mas não resolve sozinha o problema. Uma PME pode comprar uma plataforma sofisticada e continuar exposta se não souber quais ativos sustentam sua receita, quem possui privilégios administrativos, quais sistemas estão acessíveis pela internet, quando os backups foram testados ou quais fornecedores têm acesso ao ambiente.
O NIST Cybersecurity Framework 2.0 – Small Business Quick-Start Guide oferece uma abordagem adequada para esse cenário porque organiza a gestão de risco nas funções Governar, Identificar, Proteger, Detectar, Responder e Recuperar. Em vez de começar por uma lista de produtos, a empresa pode começar pelas perguntas de negócio: quais processos não podem parar, quais dados são críticos, quais dependências externas existem e quanto tempo a operação suporta ficar indisponível.
Uma ordem prática de proteção para empresas com recursos limitados
A prioridade deve começar pela identidade e pelos acessos. Contas administrativas, e-mail corporativo, VPN, painéis de nuvem e sistemas financeiros precisam de autenticação multifator, privilégios mínimos e revisão periódica. Contas de ex-funcionários e prestadores devem ser revogadas rapidamente, e o uso de contas compartilhadas precisa ser reduzido.
Em seguida vem a gestão de vulnerabilidades e atualizações. O inventário de ativos é indispensável para saber o que precisa ser corrigido. Sistemas expostos à internet, ferramentas de acesso remoto, aplicações críticas e softwares com vulnerabilidades exploradas ativamente devem entrar no topo da fila. O objetivo não é aplicar patches de forma indiscriminada, mas reduzir primeiro a exposição com maior probabilidade e impacto.
O e-mail exige proteção específica porque continua concentrando phishing, comprometimento de e-mail corporativo e fraudes financeiras. Filtros, autenticação de domínio, análise de links e anexos, controles de identidade e treinamento frequente precisam funcionar de forma integrada. Simulações periódicas ajudam a medir comportamento real, mas devem vir acompanhadas de mecanismos simples para reportar mensagens suspeitas.
Backups devem ser automatizados, protegidos contra alteração pelo ambiente de produção e testados regularmente. A empresa precisa saber quanto tempo leva para recuperar seus sistemas essenciais, não apenas se existe uma cópia dos dados. Para ransomware, a diferença entre ter backup e ter capacidade de recuperação é crítica.
Por fim, monitoramento e resposta precisam ser proporcionais ao ambiente. Empresas sem equipe própria para operação contínua podem usar serviços gerenciados, desde que haja clareza sobre escopo, SLA, retenção de logs, responsabilidade por contenção e comunicação durante incidentes. XDR, NDR e SIEM só produzem valor quando existem processos para tratar os alertas que geram.
Ferramentas de avaliação podem ajudar a encontrar o ponto de partida
A Kaspersky disponibilizou o Cyber Risk Heatmap, uma avaliação online com perguntas sobre pessoas, endpoints, e-mail, redes, nuvem, superfície de ataque, monitoramento e gestão de incidentes. A ferramenta pode ser útil como triagem inicial, mas não substitui uma análise de risco formal nem uma avaliação técnica do ambiente.
Para organizações que ainda não possuem um programa estruturado, o mais importante é transformar respostas genéricas em ações verificáveis: inventário atualizado, contas protegidas, patches críticos aplicados, backups testados, logs disponíveis, responsáveis definidos e exercícios de resposta realizados.
Conclusão
O percentual de 86% descreve a amostra internacional da pesquisa e não permite concluir que quase toda PME sofrerá um incidente. O que ele mostra, dentro daquele recorte, é que eventos de segurança já são frequentes em empresas de menor porte. O dado brasileiro acrescentado pela Kaspersky ajuda a identificar quais tipos de incidente apareceram com mais frequência no material local, mas também deve ser lido dentro do escopo e da metodologia informados pela fonte.
Para uma PME, a prioridade costuma ser menos sofisticada e mais concreta: impedir que uma conta comprometida vire acesso amplo, reduzir software vulnerável exposto, proteger o e-mail e provar que os sistemas essenciais podem ser restaurados. Esses quatro pontos não eliminam o risco, mas reduzem a chance de um incidente comum se transformar em paralisação prolongada.
O phishing saiu do e-mail e entrou no Teams
O resgate não é o custo do ransomware
Exploração de vulnerabilidades é a principal causa de ataques de ransomware
Identidade se torna o novo perímetro de segurança em 2026
Referências
Kaspersky — 86% of small and medium sized businesses encountered cybersecurity incidents over the past year
Kaspersky — How the worst cyber incidents hit SMBs over the past 12 months
NIST — Cybersecurity Framework 2.0: Small Business Quick-Start Guide
CISA — Small and Medium-Sized Business Resources


Be the first to comment