Em um ambiente de ataques mais automatizados, convincentes e rápidos, cibersegurança é uma disciplina de gestão. Ela envolve prevenção, detecção, contenção, recuperação, comunicação e prestação de contas. O NCSC descreve ciber-resiliência, para líderes, como a capacidade estratégica de se preparar para ataques, responder a eles e se recuperar.
Isso muda a pauta do conselho. Em vez de discutir apenas ferramentas, a reunião precisa responder a perguntas de negócio: quais operações não podem parar; qual é o tempo máximo aceitável de indisponibilidade; em quanto tempo a empresa realmente consegue voltar; quem decide em caso de ransomware, falha de nuvem, comprometimento de credenciais ou paralisação de um fornecedor crítico.
A IA entra em dois lados do risco. Ela pode ampliar a capacidade dos atacantes, mas também está sendo adotada dentro das próprias empresas. O WEF orienta responsáveis seniores por risco a avaliar as vulnerabilidades criadas pela adoção de IA, os impactos potenciais no negócio, os controles necessários e o risco residual diante dos benefícios esperados.
Risco cibernético não deve aparecer apenas como relatório técnico trimestral. Ele precisa entrar no calendário do conselho como tema de continuidade, finanças, jurídico, reputação e governança. O NCSC é explícito ao afirmar que incidentes cibernéticos podem interromper operações, prejudicar reputação e gerar consequências financeiras e legais. Também há sinais de que a supervisão de IA e cibersegurança ganhou mais espaço nas divulgações corporativas em 2025, com explicações voluntárias mais comuns e mais robustas.
O conselho não precisa acompanhar a quantidade de firewalls ou a lista completa de alertas técnicos. Precisa acompanhar riscos para operações críticas, vulnerabilidades graves sem correção, contas privilegiadas, tempos de detecção, contenção e recuperação, além da governança sobre o uso de IA. O WEF também coloca como pergunta para líderes se a organização definiu a tolerância correta a risco para tecnologias de IA e se essa premissa está clara para as decisões de adoção.
Mesmo quando o ataque usa IA, o que a liderança precisa proteger primeiro são as operações essenciais. O CEO deve exigir que cada operação crítica tenha dono, tempo máximo aceitável de parada, alternativa operacional, plano de comunicação e estimativa realista de recuperação.
Backup não é resposta se nunca foi testado. O conselho deve perguntar se as cópias estão isoladas, se a restauração já foi executada, quanto tempo levou e quais sistemas dependem de terceiros para voltar. Essa postura segue a lógica do NCSC de combinar controle do que está ao alcance da organização com preparação para eventos que fogem ao seu controle.
Se atacantes usam IA generativa para ganhar escala e sofisticação, a defesa não pode depender apenas de revisão manual. IA pode apoiar monitoramento, priorização de alertas, investigação inicial e correlação de sinais. Mas o ponto para o conselho não é saber se a empresa comprou uma ferramenta com IA. É saber se os tempos de detecção, contenção e recuperação melhoraram, se há registros auditáveis, quem responde pelas decisões e como exceções são aprovadas.
O WEF recomenda que a adoção de IA seja acompanhada de avaliação de vulnerabilidades, impactos no negócio, controles necessários e risco residual. Portanto, IA defensiva deve ser tratada como capacidade operacional mensurável, não como promessa de marketing.
O risco não vem apenas da IA nas mãos de criminosos. O uso interno sem governança pode expor dados sensíveis, ampliar permissões, dificultar auditoria ou apoiar decisões erradas. O WEF recomenda avaliar vulnerabilidades, impactos, controles e risco residual gerados pela adoção de IA.
Uma orientação conjunta de cibersegurança sobre dados de IA afirma que proteger os dados usados em sistemas de IA e aprendizado de máquina é essencial para garantir a precisão e a integridade dos resultados. Na prática, o conselho deve exigir regras claras para ferramentas internas, ferramentas externas, aplicações conectadas a LLMs, condições para inserir informações confidenciais em IA, e controles de acesso a dados de treinamento, prompts, logs, bancos vetoriais, bases de RAG e pesos de modelos.
Não basta responsabilizar o CISO, ou diretor de segurança da informação, se ele não tem autoridade para barrar exceções perigosas, exigir correções ou influenciar decisões de adoção de IA. Como o NCSC trata risco cibernético como prioridade de conselho, o CISO precisa conseguir traduzir risco técnico em risco de negócio e reportar esse risco à alta liderança.
O conselho deve verificar se o CISO pode interromper mudanças críticas inseguras, revisar exceções, participar da aprovação de projetos de IA, exigir correção de vulnerabilidades graves pelas áreas de negócio e atuar na avaliação de fornecedores relevantes. A abordagem do WEF para risco cibernético em IA também enfatiza avaliação de riscos, controles e risco residual em nível de liderança.
A preparação contra ataques com IA não termina na fronteira da rede corporativa. O NCSC destaca a necessidade de elevar a resiliência também ao longo das cadeias de suprimentos. Por isso, SaaS, provedores gerenciados, nuvem, parceiros de desenvolvimento, processadores de dados e subsidiárias relevantes devem ser tratados como dependências críticas.
Nos contratos com fornecedores essenciais, a empresa deve revisar requisitos de autenticação, disponibilidade de logs, prazo de notificação de incidentes, regras de uso de IA, proteção de dados, backup, direito de auditoria e obrigação de cooperação na recuperação. Quanto mais tarde chegam logs e notificações, mais lenta tende a ser a decisão sobre contenção e retomada.
Número total de incidentes isoladamente diz pouco sobre a força real da empresa. O conselho deve enxergar a velocidade com que a organização identifica, contém e recupera operações críticas.
| Área | Indicadores que o conselho deve acompanhar |
|---|---|
| Continuidade do negócio | Tempo máximo aceitável de parada por operação crítica, tempo real de recuperação e existência de alternativa operacional |
| Detecção, contenção e recuperação | Tempo de detecção, tempo de contenção, tempo de recuperação e tempo até decisão executiva |
| Identidade e acesso | Contas privilegiadas, contas inativas, exceções aprovadas e controles de autenticação em contas críticas |
| Vulnerabilidades e ativos | Vulnerabilidades graves sem correção, correções fora do prazo e visibilidade sobre ativos expostos externamente |
| Backup | Existência de backup isolado, sucesso em testes de restauração e tempo real gasto para restaurar |
| Governança de IA | Inventário de ferramentas de IA, exceções para dados sensíveis e taxa de revisão de projetos de IA |
| Terceiros | Requisitos de segurança de fornecedores críticos, prazos de notificação, entrega de logs e dependências de recuperação |
A conclusão é simples, mas difícil de executar: responder a ataques cibernéticos com IA não significa prometer defesa perfeita. Significa encontrar rápido, limitar o dano, manter ou recuperar operações críticas e explicar o ocorrido a clientes, reguladores e demais partes interessadas. O papel do CEO e do conselho não é escolher cada ferramenta, e sim definir tolerância a risco, dar autoridade e recursos ao CISO, cobrar evidências de recuperação e testar continuamente se o plano funciona de verdade.