Opinião

Rombo Bilionário no Banco Central: Alerta e Lições para a Segurança Cibernética no Brasil – O que deve ter feito! – Parte 2

Publicado em

Opinião

Na madrugada de 1º de julho de 2025, o Brasil testemunhou um dos maiores ataques cibernéticos de sua história. Criminosos desviaram cerca de R$ 1 bilhão de contas reservas mantidas no Banco Central, explorando credenciais fornecidas por um operador de TI da empresa C&M Software — responsável pela mensageria entre fintechs e o Sistema de Pagamentos Brasileiro (SPB), incluindo o PIX. A ação criminosa expôs de maneira brutal o despreparo e a fragilidade da infraestrutura digital não apenas do sistema financeiro, mas de toda a administração pública brasileira.

João Nazareno Roque, um simples técnico de informática da C&M Software, foi preso após vender suas credenciais por R$ 15 mil aos criminosos. Com isso, os hackers acessaram contas de reserva de instituições financeiras, como a BMP Money Plus, que reportou um prejuízo de R$ 541 milhões. A Polícia Civil de São Paulo apontou que o ataque não foi obra de amadores: tratou-se de uma operação estruturada, realizada em múltiplas fases, com diferentes níveis de acesso e persistência, característica comum em ataques sofisticados direcionados a alvos críticos.

Este episódio reacende o debate sobre a governança de identidades, proteção de credenciais, arquitetura de segurança e, principalmente, responsabilidade institucional. O mais grave é que falhas estruturais básicas foram ignoradas: ausência de autenticação multifator, armazenamento de chaves criptográficas fora de módulos HSM (Hardware Security Modules), permissões privilegiadas sem controle, e total negligência na cadeia de suprimentos digital. Em termos simples, o ataque foi possível porque se deu a chave da porta a quem não deveria tê-la.

Segundo o setor de cybersegurança, esse é um típico “ataque à cadeia de suprimentos” (supply chain attack), onde os invasores se aproveitam da relação de confiança entre empresas e seus fornecedores para se infiltrar. O caso da C&M escancara como a terceirização de serviços críticos, sem governança e controle de acesso, pode comprometer toda uma infraestrutura nacional. Como alertou a Thales, líder mundial em soluções de segurança e proteção de dados: “quando uma empresa terceirizada não protege adequadamente as credenciais, todo o sistema fica vulnerável”.

Além do fator tecnológico, o fator humano também foi decisivo. Estimativas indicam que mais de 90% dos incidentes de segurança no mundo envolvem erro humano — seja por negligência, desconhecimento ou má-fé. Em um cenário como o brasileiro, onde muitas instituições públicas ainda vivem sob estruturas digitais ultrapassadas, quase que num ambiente analógico, sem cultura de segurança da informação, o risco de repetição de episódios semelhantes é alarmante.

Diante disso, as medidas que precisam ser adotadas com urgência já são conhecidas e amplamente testadas. Destacam-se entre elas:

  • Implantação de autenticação multifator (MFA) e biometria em todos os acessos sensíveis;
  • Governança de identidades e gestão de privilégios com base na filosofia Zero Trust;
  • Uso de módulos HSM para armazenamento seguro de chaves criptográficas;
  • Monitoramento contínuo de acessos e comportamentos anômalos em tempo real;
  • Treinamento recorrente de equipes e criação de uma cultura organizacional voltada à cibersegurança;
  • Auditoria regular de fornecedores e parceiros tecnológicos com acesso aos sistemas internos;
  • Políticas internas de resposta a incidentes e simulações periódicas de invasão.

É importante destacar que a Lei Geral de Proteção de Dados (LGPD) está em vigor desde 2020 e confere à Autoridade Nacional de Proteção de Dados (ANPD) poder para aplicar sanções administrativas a empresas e órgãos públicos que não tomem as medidas necessárias para proteger os dados pessoais sob sua responsabilidade. Cabe, portanto, à ANPD agir com rigor para evitar que a impunidade estimule a repetição de casos como este.

A dimensão internacional da repercussão também evidencia o impacto do ataque. Agências como Reuters, BBC e Cointelegraph noticiaram o caso, destacando a conversão dos valores desviados em criptomoedas e o potencial de lavagem de dinheiro digital. A confiança no sistema financeiro brasileiro sofreu um abalo significativo.

Mais do que um escândalo de segurança digital, este ataque deve ser encarado como um divisor de águas. A guerra cibernética deixou de ser ficção ou ameaça futura. Ela é real, atual e silenciosa — e pode atingir qualquer instituição que negligencie sua defesa digital. A falta de investimento em segurança cibernética, a ausência de cultura organizacional voltada à proteção de dados e o descumprimento da LGPD constituem não apenas falhas administrativas, mas graves riscos à soberania digital do país.

A pergunta que fica é: o que será necessário para que todos os gestores públicos e privados entendam que segurança cibernética não é mais uma escolha — é uma obrigação?

Oscar Soares Martins é consultor e especialista em cybersegurança e em IA

COMENTE ABAIXO:
Propaganda

Opinião

O professor brasileiro presta contas demais e decide de menos

Publicados

em

Há um paradoxo instalado nas escolas brasileiras. Exigimos do docente formação cada vez mais sofisticada e, simultaneamente, reduzimos sua margem de decisão. O resultado é um profissional altamente demandado, pouco autorizado e valorizado.

Os números descrevem a dimensão do problema. No Global Teacher Status Index, levantamento da Varkey Foundation conduzido em 35 países, o Brasil aparece na última posição em valorização docente. Apenas 9% dos brasileiros acreditam que os alunos respeitam seus professores.

Os indicadores posteriores não corrigem o diagnóstico. O Relatório Global sobre Professores, da Unesco, aponta que apenas 5% dos jovens brasileiros de 15 anos manifestam interesse pela docência. Entre 2009 e 2021, a proporção de professores com menos de 24 anos caiu 42%, enquanto a de profissionais acima de 50 cresceu 109%. Não estamos diante de uma crise de percepção. Estamos diante de uma crise de sucessão.

A causa costuma ser atribuída à remuneração. A remuneração é parte do problema, mas não o explica sozinho. O que corrói a profissão, silenciosamente, é a suspeita permanente.

Em mais de uma década de imersões em sistemas educacionais estrangeiros, observei o funcionamento inverso. Na Finlândia, a formação docente exige mestrado e a seleção admite cerca de um décimo dos candidatos. Não há inspeção nacional das escolas nem avaliação formal individualizada dos professores. A arquitetura do sistema parte de um pressuposto: quem foi rigorosamente formado não precisa ser vigiado.

É tentador ler isso como permissividade. É o contrário. Aquele sistema é mais exigente que o nosso, apenas desloca o rigor para a porta de entrada, em vez de distribuí-lo em controles posteriores.

Aqui, exigimos várias camadas de prestação de contas: registros, relatórios, justificativas, protocolos de comprovação. O docente passa boa parte de sua jornada demonstrando que trabalhou, em detrimento do tempo dedicado a trabalhar.

Não defendo a ausência de accountability. Dirijo instituições e sei que indicadores, metas e transparência são inegociáveis. Defendo que ela se dirija ao projeto pedagógico, e não à competência individual de quem já foi contratado justamente por possuí-la.

Existe alternativa metodológica, e ela já está em uso. Trata-se do Barômetro de Pais, instrumento de escuta sistematizado pela consultora educacional Ayla Huovi a partir de práticas finlandesas de gestão escolar.

O funcionamento é simples e a inversão que ele provoca é profunda. As perguntas dirigidas às famílias são formuladas pelos próprios professores, e não pela direção ou pela área de comunicação. As respostas são consolidadas em um conjunto reduzido de eixos direcionadores, que passam a orientar as decisões pedagógicas do período seguinte. E o resultado retorna às famílias, acompanhado do que será feito a partir dele. A sensação que a família já foi ouvida, diminui a recorrência de intromissões ao longo do período.

A diferença em relação a uma pesquisa de satisfação convencional é a natureza e o objetivo. A pesquisa de satisfação mede a percepção sobre o serviço prestado e, quase sempre, individualiza responsabilidades. O barômetro produz diagnóstico institucional. Ele não pergunta se o professor agrada; pergunta o que a escola precisa enxergar. Quando quem conhece a sala de aula define o que investigar, a escuta deixa de ser gestão de reclamações e passa a alimentar política pedagógica.

Aplicamos o método em nossas escolas e o efeito mais nítido não recaiu sobre as famílias, mas sobre a equipe. O professor que formula a pergunta assume a autoria da resposta. Ele deixa de ser objeto do levantamento e passa a ser seu condutor.

Isso reposiciona a relação com os pais. A confiança das famílias nasce de perceber que o professor detém autoridade técnica reconhecida por seus gestores. Quando a escola trata o docente como executor, a família o trata como prestador de serviço.

Reverter esse quadro é decisão de governança, não de discurso. Passa por selecionar melhor, formar continuamente, remunerar de forma compatível e sustentar publicamente as decisões pedagógicas de quem está em sala.

*Márcia Amorim Pedr’Angelo é psicopedagqoga, fundadora das escolas Toque de Mãe e Unicus, e coordenadora da Unesco para a Educação em Mato Grosso e Mato Grosso do Sul

 

COMENTE ABAIXO:
Continue lendo

POLÍTICA

POLÍCIA

ESPORTES

ENTRETENIMENTO

MAIS LIDAS DA SEMANA