Um pedido urgente chega com o nome de uma pessoa conhecida. A mensagem pede uma alteração que parece pequena: usar outra conta, abrir um ficheiro, confirmar um acesso. Quem a recebe pode conhecer as recomendações de segurança e, mesmo assim, enfrentar uma dificuldade organizacional: terá apoio para interromper o pedido e verificá-lo? A prevenção de fraude digital também depende da resposta que a empresa dá a esta pergunta.
Em 30 de setembro de 2026, a Comissão Europeia divulgou resultados de um Eurobarómetro segundo os quais três em cada quatro trabalhadores da União Europeia tinham encontrado mensagens, e-mails ou ligações suspeitas no trabalho. O comunicado não permite concluir que três em cada quatro empresas foram comprometidas. Descreve exposição relatada pelos trabalhadores. A distinção é essencial para discutir o problema sem transformar um indicador de contacto com ameaças numa taxa de ataques bem-sucedidos.
No início do Mês Europeu da Cibersegurança, a questão interessa à gestão para além da formação técnica. Uma empresa pode explicar como reconhecer uma mensagem suspeita e continuar a premiar respostas imediatas a qualquer instrução apresentada como urgente. Essa contradição merece análise. O texto propõe critérios organizacionais complementares aos controles técnicos; não é uma auditoria de segurança nem uma garantia de proteção de um sistema concreto.
A autoridade aparente altera a decisão
Num exemplo hipotético, uma pessoa recebe um pedido que parece vir da direção. O pedido é invulgar, mas vem acompanhado de pressão temporal e de uma explicação para evitar o procedimento habitual. O problema não reside apenas na capacidade de identificar sinais gráficos de fraude. Reside também na crença de que contrariar uma instrução de alguém importante pode ter consequências negativas. Um procedimento será mais utilizável se essa tensão tiver sido discutida antes.
Por isso, importa esclarecer que a verificação de um pedido sensível não é uma contestação à autoridade de quem o faz. É uma condição da sua execução. A mesma regra deve aplicar-se quando o pedido vem efetivamente da direção. Se as pessoas mais poderosas exigirem exceções informais sempre que têm pressa, ensinam à organização que o controle é negociável precisamente nos momentos em que a pressão é maior.
Esta análise não dispensa medidas técnicas adequadas ao contexto. O desenho e a configuração dos acessos devem ser tratados por responsáveis competentes. A gestão tem uma contribuição distinta: definir prioridades, disponibilizar condições e evitar que uma instrução operacional anule informalmente aquilo que foi estabelecido como proteção. As responsabilidades técnicas e organizacionais complementam-se; nenhuma deve servir de desculpa para a ausência da outra.
Tornar a pausa executável
Dizer para verificar antes de agir é insuficiente se ninguém sabe como verificar. Um procedimento precisa de indicar um canal conhecido, uma pessoa ou equipa responsável e uma alternativa quando esse contacto não responde. A confirmação não deve depender exclusivamente da própria mensagem que suscitou a dúvida. Caso contrário, o processo pode pedir à origem suspeita que confirme a sua própria legitimidade, sem introduzir informação independente na decisão.
Também é necessário considerar os horários e as condições reais de trabalho. Uma instrução que exige confirmação por alguém indisponível pode deixar a operação bloqueada ou incentivar atalhos. A solução não é eliminar a verificação, mas preparar uma resposta para essa situação: adiar a ação sensível, recorrer a um responsável alternativo ou limitar o que pode ser feito até existir confirmação. A escolha deve acompanhar o risco e ser desenhada para o contexto da organização.
Uma pausa útil tem, assim, um percurso de saída. A pessoa sabe o que suspender, quem consultar e como registar a decisão sem divulgar informação desnecessária. O objetivo é permitir que a dúvida circule até quem a consegue resolver. Não é transformar cada trabalhador num investigador, nem exigir que apresente prova completa de fraude antes de poder comunicar uma anomalia. A suspeita deve poder ser tratada como suspeita.
Observar a resposta da organização
Um exercício interno autorizado pode testar o percurso sem explorar pessoas ou expor sistemas. Por exemplo, a equipa pode discutir uma situação fictícia em que uma instrução urgente entra em conflito com o procedimento habitual. A avaliação incide sobre quem decide, quais canais existem e quanto tempo demora a chegar uma resposta. Não é necessário recolher palavras-passe reais ou criar uma campanha de engano para identificar dependências organizacionais evidentes.
O exercício deve ser proporcional, acordado com os responsáveis e adequado às funções envolvidas. Pode revelar que o contacto de emergência está desatualizado, que dois departamentos atribuem a decisão um ao outro ou que o procedimento não cobre uma operação frequente. Esses resultados são concretos. Permitem alterar um fluxo, atualizar uma responsabilidade ou simplificar uma instrução antes de uma ocorrência real colocar a organização sob pressão.
É importante não transformar o exercício numa cerimónia de culpa. Uma pessoa pode ter interpretado mal uma instrução; o sistema pode também ter deixado a instrução ambígua. A análise deve distinguir competências, informação, acesso e incentivos. Um relatório que termina sempre na recomendação de prestar mais atenção pode ignorar problemas que não se resolvem com atenção adicional. Se a resposta exigida não é praticável, repetir a regra não corrige a sua aplicação.
Registar o suficiente para aprender
Os registros de ocorrências devem permitir acompanhar o encaminhamento e identificar padrões, respeitando a proteção da informação e os procedimentos existentes. A gestão pode observar se os pedidos chegam ao responsável adequado, se as decisões são documentadas e se as mesmas dúvidas reaparecem. Esses dados ajudam a melhorar o processo. Não autorizam, isoladamente, a declarar que a empresa está segura ou que todos os ataques foram evitados.
A ausência de relatos também precisa de interpretação prudente. Pode refletir poucas ocorrências, mas pode resultar de um canal desconhecido ou de receio de comunicar. Um aumento inicial de relatos após clarificar o procedimento pode significar maior visibilidade. Antes de avaliar uma equipa pelo número de alertas, importa perceber o que esse número mede. Castigar automaticamente quem comunica problemas cria um incentivo contrário à aprendizagem que a organização procura.
Há quem receie que estas verificações reduzam a velocidade do negócio. O risco de burocratização existe. Por isso, os controles devem concentrar-se nas ações que justificam esse cuidado e ser revistos quando se tornam desnecessariamente difíceis. A alternativa, porém, não deve ser uma regra universal de obedecer depressa e explicar depois. Uma operação pode ganhar velocidade em tarefas correntes e reservar uma pausa clara para decisões cuja consequência é mais difícil de reverter.
A segurança digital precisa de ferramentas, competências e manutenção. Precisa igualmente de uma organização que permita usar esses recursos quando a urgência e a autoridade aparente pressionam no sentido contrário. A pergunta operacional é concreta: quem recebe uma ordem duvidosa sabe como interrompê-la e encontrará apoio para o fazer? Se essa resposta não estiver clara, a próxima formação deve ser acompanhada de uma decisão de gestão.