Habituámo-nos a imaginar um ciberataque como uma intrusão facilmente identificável: alguém do lado de fora a tentar entrar nos sistemas de uma empresa. Hoje, algumas das situações que mais expõem uma organização são absolutamente banais. Um diretor financeiro recebe um pedido urgente de pagamento, um colaborador reutiliza uma credencial, outro coloca informação numa ferramenta de Inteligência Artificial para trabalhar mais depressa, uma empresa dá acesso aos seus sistemas a um fornecedor. Nada disto parece, à partida, um incidente de segurança e é precisamente por isso que merece atenção.
Em Portugal, o crescimento da fraude baseada em engenharia social é um bom exemplo. O Centro Nacional de Cibersegurança alertou para o aumento dos casos de CEO Fraud e Business Email Compromise, que representaram 18% dos incidentes de engenharia social notificados ao CERT.PT em 2025. Este tipo de ataque recorre ao envio de e-mails e mensagens de texto, nos quais o atacante se faz passar por uma entidade legítima da empresa, apostando mais na credibilidade da abordagem do que na sofisticação tecnológica.
A Inteligência Artificial veio aumentar essa capacidade – uma mensagem fraudulenta já não precisa de ter erros evidentes ou uma linguagem estranha. Pode ter contexto, conhecer a organização e imitar uma comunicação normal.
Os dados do Insider Risk Report da Fortinet mostram que 62% dos incidentes internos analisados resultaram de erro humano ou de contas comprometidas. Entre os exemplos estão o envio de informação sensível por email, a utilização de clouds pessoais ou o recurso a aplicações SaaS e ferramentas de IA não autorizadas.
A resposta também não pode passar por pedir às pessoas que deixem de cometer erros, isso nunca acontecerá. O objetivo deve ser reduzir a probabilidade de um erro comum se transformar num incidente grave. Um pedido de alteração de dados bancários pode exigir uma segunda confirmação, o acesso à informação sensível deve depender da necessidade de cada função, a utilização de ferramentas de IA deve ter regras e um colaborador deve saber a quem recorrer quando alguma coisa lhe parece estranha.
Neste sentido, a formação continua a ser uma das ferramentas mais eficazes, desde que não seja tratada como uma formalidade anual. No Security Awareness and Training Global Research Survey 2025 da Fortinet, 67% das organizações inquiridas afirmaram ter registado uma redução moderada ou significativa em intrusões, incidentes e violações depois de implementarem programas de consciencialização e formação. Os comportamentos podem mudar quando a segurança é explicada de forma próxima da realidade das pessoas, tema que esteve em grande destaque no Fortinet Security Day Portugal 2026, em Lisboa, num momento em que a adoção acelerada da Inteligência Artificial torna ainda mais importante reforçar a cultura de segurança dentro das organizações.
A maturidade em cibersegurança não se mede pela ausência de erros, mas, sim, pela capacidade de impedir que um gesto banal se transforme numa crise. Hoje, o maior risco pode não ter aspeto de ameaça, pode parecer apenas mais um pedido normal de terça-feira à tarde.
Os textos nesta secção refletem a opinião pessoal dos autores. Não representam a VISÃO nem espelham o seu posicionamento editorial.