Ransomware · 3 de setembro de 2026
O que deve perguntar um conselho de administração sobre ransomware
Um conselho que só pergunta se o backup existe chega tarde. As perguntas úteis são sobre evidência, pagamento, comunicação e a operação mínima que deve sobreviver.
Por Rafael Núñez Aponte. Publicado em 3 de setembro de 2026. Atualizado em 4 de setembro de 2026.
Texto original em espanhol. Ler a versão original em espanhol

Quando o ransomware «descobriu a gravata», deixou de ser um problema da área de sistemas. A extorsão, a filtragem e a paralisia operativa chegam ao conselho embora ninguém as tenha convocado. O conselho que espera o relatório final para perguntar chega tarde.
Oito frentes que o diretório deve governar
Não peça o nome da família de malware. Peça opções, pressupostos e a hora da próxima atualização. Estas oito frentes cabem numa sessão de diretório se alguém as traduzir.
- Continuidade: que processo, se se detiver 72 horas, põe em risco a empresa.
- Jurídico e regulatório: a quem é preciso notificar, em quantas horas, e com que evidência.
- Seguros: se a apólice cobre extorsão, interrupção, custos forenses ou apenas danos de disco.
- Evidência: o que se preservou, o que se tocou e quem tem cadeia de custódia.
- Exfiltração: que dados saíram, não apenas que dados se cifraram.
- Pagar ou não pagar: critério escrito, não improvisação sob chantagem.
- Comunicação: porta-voz, frase de situação e audiências.
- Decisão: quem decide, com que limiar e a que hora se volta a decidir.
Perguntas antes do incidente
- Qual é o processo de negócio que, se se detiver 72 horas, põe em risco a empresa?
- As cópias de segurança foram restauradas de verdade, não apenas «concluídas»?
- Quem tem autoridade para desligar um ambiente de produção num sábado às 2:00?
- O seguro cobre extorsão, ou apenas danos materiais de disco?
- Temos um critério escrito sobre pagar ou não pagar, ou vamos inventá-lo sob chantagem?
Perguntas durante o incidente
- Que evidência temos de que o ator é quem diz ser e de que destruirá o que promete destruir?
- Que dados saíram, não apenas que dados se cifraram?
- A quem estamos obrigados a notificar e em quantas horas?
- Que operação mínima podemos sustentar sem o sistema principal?
- Quem fala com a imprensa, e com que frase de situação?
Matriz de decisão: pagar ou não pagar
Pagar não é uma decisão técnica. É uma decisão de governo, jurídica e reputacional. Não pagar também não o é. A matriz não diz o que fazer. Diz o que não pode faltar sobre a mesa.
- Impacto operativo: a restauração real cabe dentro do tempo máximo tolerável, ou a cifragem já o ultrapassou?
- Exfiltração: a chantagem é apenas cifragem, ou também publicação de dados de terceiros?
- Jurídico: pagar viola sanções, condições da apólice ou deveres fiduciários?
- Confiança: a organização pode explicar a decisão a reguladores, clientes e empregados?
- Precedente: que sinal se envia a outros atores se se pagar, e que sinal se não se pagar e não se recuperar?
O que o conselho não deve perguntar
Não deve perguntar pelo nome da família de malware como se isso resolvesse o trimestre. Não deve pedir certezas ao minuto 20. Deve pedir opções, pressupostos e a hora da próxima atualização. O CISO que só recebe recriminações na crise não poderá dizer a verdade a tempo da próxima vez.
Que evidência pedir para cada resposta
- Restauração de cópias: data do último restore real, não o último backup «concluído».
- Autoridade para desligar: nome, suplente e prova de que se ensaiou.
- Notificação: prazo legal escrito e responsável, não um «o jurídico vê».
- Pagar ou não pagar: critério prévio assinado. Uma resposta improvisada sob chantagem é insuficiente.
Estas perguntas de governo do risco leem-se com a linguagem de identificar, proteger, detetar, responder e recuperar do NIST Cybersecurity Framework. Não substituem esse quadro: evitam que o conselho o delegue inteiro à área técnica.
Referências
- NIST Cybersecurity Framework. NIST. Consulta: 2026-09-04. Las preguntas de la junta se plantean como gobierno del riesgo (identificar, proteger, detectar, responder y recuperar), no como inventario técnico.