
Em 2026, muitas empresas já não tratam a cibersegurança como um tema secundário. O risco já está claro, o uso de inteligência artificial por atacantes ampliou a pressão sobre as equipes e programas de conscientização se tornaram parte da rotina em muitas organizações.
Ainda assim, reconhecer a importância do tema não garante preparo real.
É isso que o Fortinet 2025 Security Awareness and Training Global Research Report, conduzido pela Sapio Research no final de 2025 com 1.850 líderes seniores de TI e segurança em 29 países, ajuda a mostrar. Apesar do avanço da conscientização, apenas 6% das organizações reportam 100% de conclusão dos programas de treinamento, e mais da metade permanece abaixo de 70%.
Esse dado ajuda a explicar por que o fator humano continua ocupando um espaço tão relevante na exposição ao risco.
Consciência não significa preparo
Um dos pontos mais relevantes do relatório está na diferença entre perceber o risco e saber agir.
Segundo a pesquisa:
- 88% das organizações dizem que o uso de IA por atacantes aumentou a percepção dos funcionários sobre segurança
- apenas 40% dos líderes acreditam que suas equipes estão realmente preparadas
- 58% classificam os colaboradores como moderadamente ou levemente preparados
Outro dado reforça essa lacuna:
- 26% dos líderes dizem que os funcionários reconhecem a importância da segurança, mas não agem de acordo com isso
O problema, na prática, não é apenas falta de consciência. É a dificuldade de transformar essa percepção em comportamento no dia a dia.
IA ampliando riscos dentro e fora da empresa
A inteligência artificial passou a impactar o cenário de ameaças em duas frentes.
1. Ameaças externas
Do lado dos atacantes, a IA já é utilizada para:
- criar campanhas de phishing mais personalizadas
- gerar deepfakes mais convincentes
- automatizar a exploração de vulnerabilidades em escala
Como resposta, 96% das organizações já implementaram ou estão implementando políticas de segurança para IA e LLMs, sendo que 68% já concluíram esse processo.
2. Riscos internos
O crescimento do risco interno também chama atenção.
- 27% das organizações citam riscos internos como motivador para treinamento, contra 4% em 2024
Esse aumento indica uma mudança clara de percepção. O uso não controlado de ferramentas de IA generativa pode levar a:
- exposição de dados sensíveis
- compartilhamento de informações internas
- uso de ferramentas não aprovadas
Mesmo assim, apenas 42% das organizações monitoram o uso de IA pelos colaboradores.
Por que muitos treinamentos não geram resultado
O relatório aponta alguns fatores recorrentes que ajudam a explicar por que programas de conscientização não geram o impacto esperado, mesmo quando já estão implementados.
1. Baixa conclusão
O primeiro ponto é direto: a maior parte dos programas não chega até o fim.
- 93% dos colaboradores não concluem os treinamentos
Ao mesmo tempo, muitas empresas avaliam sucesso com base em indicadores como:
- redução de incidentes (53%)
- feedback de funcionários (52%)
- auditorias de segurança (50%)
Na prática, existe uma desconexão. Os indicadores analisam resultado, mas a base do programa, que é a participação efetiva, ainda é limitada. Quando o treinamento não é concluído, o impacto já começa comprometido.
2. Limitações de equipe
Outro fator relevante é a capacidade interna de execução.
- 34% das organizações citam falta de pessoal como principal barreira
Além disso:
- restrição orçamentária (19%)
- outras prioridades de segurança (18%)
Nesse cenário, o treinamento acaba sendo tratado como uma iniciativa secundária, dependente de disponibilidade de equipe e orçamento, o que dificulta sua continuidade.
3. Prioridades concorrentes
Mesmo quando há intenção de evoluir, o treinamento precisa competir com outras demandas da organização.
Entre as principais prioridades estão:
- eficiência operacional (47%)
- outros treinamentos corporativos (44%)
- transformação digital (43%)
- projetos de segurança (42%)
- modernização de infraestrutura (41%)
O efeito prático é que a conscientização tende a ser postergada em favor de iniciativas percebidas como mais urgentes ou mais diretamente ligadas ao negócio.
4. Conteúdo pouco efetivo
Além de frequência e prioridade, o conteúdo também impacta diretamente o resultado.
Entre os líderes insatisfeitos:
- 28% dizem que os tópicos são insuficientes
- 21% apontam falta de engajamento
- 18% citam ausência de suporte multilíngue
- 13% dizem que o conteúdo não é fácil de entender
Esses dados indicam que, em muitos casos, o problema não está apenas em oferecer treinamento, mas em como ele é construído e apresentado. Quando o conteúdo não se conecta com a realidade dos usuários, a adesão e o aprendizado tendem a ser baixos.
Quando o treinamento funciona
Apesar dessas limitações, o relatório também mostra que o treinamento gera resultado quando é tratado de forma estruturada.
Cerca de 67% das organizações reportam redução em incidentes após implementar programas consistentes. O diferencial, nesses casos, não está apenas na existência do treinamento, mas na forma como ele é conduzido ao longo do tempo.
Um dos fatores mais relevantes é a personalização. A capacidade de adaptar o conteúdo ao perfil de risco dos colaboradores aparece como um ponto comum entre as organizações com melhores resultados.
- 88% adaptam o conteúdo por perfil de colaborador
- 64% focam nos usuários mais visados por atacantes
- 58% priorizam quem possui menor conhecimento em segurança
Na prática, isso significa sair de um modelo genérico e direcionar o treinamento para onde o risco é maior.
Outro ponto importante é a aplicação prática do conhecimento. Programas que incluem simulações e testes conseguem avaliar, de forma mais concreta, a capacidade da equipe de reconhecer ameaças no dia a dia. Nesses casos, o relatório mostra que 70% dos usuários demonstram boa ou ótima capacidade de reconhecer spoofing (e-mails falsificados).
Esse resultado está diretamente associado ao uso de simulações de phishing, adotadas por 45% das empresas, e que ajudam a aproximar o treinamento de situações reais.
A percepção dos líderes também reforça esse cenário. 95% acreditam que maior conscientização reduz ataques, um resultado que se mantém estável nos últimos três relatórios da Fortinet. Mesmo com desafios na execução, o impacto do treinamento é amplamente reconhecido.
Da conscientização à prática: onde ainda estão as lacunas
O relatório também indica uma evolução importante na forma como a segurança é percebida dentro das empresas. Hoje, 70% dos líderes afirmam que o tema já é visto como uma responsabilidade compartilhada, e não apenas do time técnico.
Apesar desse avanço, a mudança de percepção ainda não se traduz completamente em comportamento. 26% dos colaboradores reconhecem a importância da segurança, mas não agem de acordo com essa visão.
Para reduzir essa diferença, as organizações têm adotado uma abordagem mais frequente e estruturada, com destaque para:
- treinamentos regulares (94%)
- ciclos trimestrais (46%) ou mensais (32%)
Além disso, 95% dos líderes consideram aplicar políticas mais rígidas para comportamentos de risco, especialmente quando combinadas com ações de conscientização.
Mesmo assim, a lacuna entre consciência e preparo ainda é mais evidente em alguns setores, principalmente aqueles que lidam com maior volume de dados sensíveis e maior impacto operacional:
- energia e utilidades (76%)
- saúde (75%)
- varejo e serviços financeiros (74%)
Na prática, esse cenário aparece com frequência. O problema raramente está na ausência de treinamento, mas na forma como ele é executado e sustentado ao longo do tempo.
Programas mais eficazes tendem a seguir três princípios:
- medem comportamento, não apenas conclusão
- adaptam o conteúdo ao risco real dos usuários
- se atualizam conforme o cenário de ameaças evolui
Quando o treinamento passa a ser tratado como uma prática contínua, e não como uma iniciativa pontual, os resultados tendem a aparecer de forma mais consistente.
Conclusão
Os dados mostram um cenário claro: as organizações já reconhecem a importância da conscientização, mas ainda enfrentam dificuldade em transformar isso em preparo real. Treinamento eficaz vai além de seguir um calendário. Ele exige medição, adaptação e atualização constante.
A Taura avalia o nível de preparo das equipes em diferentes frentes, de segurança técnica (como uso de IA e desenvolvimento seguro) a conformidade regulatória como a LGPD, e estrutura programas de conscientização alinhados ao perfil de risco de cada organização.
Se quiser entender melhor como está o nível de preparo da sua equipe, fale com um dos nossos especialistas.
