Início / Blog

Blog

Treinamento em cibersegurança: o desafio de transformar consciência em preparo

Reconhecer o risco não é o mesmo que estar preparado. Veja o que o Fortinet 2025 Global Research Report revela sobre a lacuna entre conscientização e preparo efetivo em cibersegurança.

cyber-security-team-conducting-cyber-surveillance-governmental-control-room.jpg

Em 2026, muitas empresas já não tratam a cibersegurança como um tema secundário. O risco já está claro, o uso de inteligência artificial por atacantes ampliou a pressão sobre as equipes e programas de conscientização se tornaram parte da rotina em muitas organizações.

Ainda assim, reconhecer a importância do tema não garante preparo real.

É isso que o Fortinet 2025 Security Awareness and Training Global Research Report, conduzido pela Sapio Research no final de 2025 com 1.850 líderes seniores de TI e segurança em 29 países, ajuda a mostrar. Apesar do avanço da conscientização, apenas 6% das organizações reportam 100% de conclusão dos programas de treinamento, e mais da metade permanece abaixo de 70%.

Esse dado ajuda a explicar por que o fator humano continua ocupando um espaço tão relevante na exposição ao risco.

Consciência não significa preparo

Um dos pontos mais relevantes do relatório está na diferença entre perceber o risco e saber agir.

Segundo a pesquisa:

  • 88% das organizações dizem que o uso de IA por atacantes aumentou a percepção dos funcionários sobre segurança
  • apenas 40% dos líderes acreditam que suas equipes estão realmente preparadas
  • 58% classificam os colaboradores como moderadamente ou levemente preparados

Outro dado reforça essa lacuna:

  • 26% dos líderes dizem que os funcionários reconhecem a importância da segurança, mas não agem de acordo com isso

O problema, na prática, não é apenas falta de consciência. É a dificuldade de transformar essa percepção em comportamento no dia a dia.

IA ampliando riscos dentro e fora da empresa

A inteligência artificial passou a impactar o cenário de ameaças em duas frentes.

1. Ameaças externas

Do lado dos atacantes, a IA já é utilizada para:

  • criar campanhas de phishing mais personalizadas
  • gerar deepfakes mais convincentes
  • automatizar a exploração de vulnerabilidades em escala

Como resposta, 96% das organizações já implementaram ou estão implementando políticas de segurança para IA e LLMs, sendo que 68% já concluíram esse processo.

2. Riscos internos

O crescimento do risco interno também chama atenção.

  • 27% das organizações citam riscos internos como motivador para treinamento, contra 4% em 2024

Esse aumento indica uma mudança clara de percepção. O uso não controlado de ferramentas de IA generativa pode levar a:

  • exposição de dados sensíveis
  • compartilhamento de informações internas
  • uso de ferramentas não aprovadas

Mesmo assim, apenas 42% das organizações monitoram o uso de IA pelos colaboradores.

Por que muitos treinamentos não geram resultado

O relatório aponta alguns fatores recorrentes que ajudam a explicar por que programas de conscientização não geram o impacto esperado, mesmo quando já estão implementados.

1. Baixa conclusão

O primeiro ponto é direto: a maior parte dos programas não chega até o fim.

  • 93% dos colaboradores não concluem os treinamentos

Ao mesmo tempo, muitas empresas avaliam sucesso com base em indicadores como:

  • redução de incidentes (53%)
  • feedback de funcionários (52%)
  • auditorias de segurança (50%)

Na prática, existe uma desconexão. Os indicadores analisam resultado, mas a base do programa, que é a participação efetiva, ainda é limitada. Quando o treinamento não é concluído, o impacto já começa comprometido.

2. Limitações de equipe

Outro fator relevante é a capacidade interna de execução.

  • 34% das organizações citam falta de pessoal como principal barreira

Além disso:

  • restrição orçamentária (19%)
  • outras prioridades de segurança (18%)

Nesse cenário, o treinamento acaba sendo tratado como uma iniciativa secundária, dependente de disponibilidade de equipe e orçamento, o que dificulta sua continuidade.

3. Prioridades concorrentes

Mesmo quando há intenção de evoluir, o treinamento precisa competir com outras demandas da organização.

Entre as principais prioridades estão:

  • eficiência operacional (47%)
  • outros treinamentos corporativos (44%)
  • transformação digital (43%)
  • projetos de segurança (42%)
  • modernização de infraestrutura (41%)

O efeito prático é que a conscientização tende a ser postergada em favor de iniciativas percebidas como mais urgentes ou mais diretamente ligadas ao negócio.

4. Conteúdo pouco efetivo

Além de frequência e prioridade, o conteúdo também impacta diretamente o resultado.

Entre os líderes insatisfeitos:

  • 28% dizem que os tópicos são insuficientes
  • 21% apontam falta de engajamento
  • 18% citam ausência de suporte multilíngue
  • 13% dizem que o conteúdo não é fácil de entender

Esses dados indicam que, em muitos casos, o problema não está apenas em oferecer treinamento, mas em como ele é construído e apresentado. Quando o conteúdo não se conecta com a realidade dos usuários, a adesão e o aprendizado tendem a ser baixos.

Quando o treinamento funciona

Apesar dessas limitações, o relatório também mostra que o treinamento gera resultado quando é tratado de forma estruturada.

Cerca de 67% das organizações reportam redução em incidentes após implementar programas consistentes. O diferencial, nesses casos, não está apenas na existência do treinamento, mas na forma como ele é conduzido ao longo do tempo.

Um dos fatores mais relevantes é a personalização. A capacidade de adaptar o conteúdo ao perfil de risco dos colaboradores aparece como um ponto comum entre as organizações com melhores resultados.

  • 88% adaptam o conteúdo por perfil de colaborador
  • 64% focam nos usuários mais visados por atacantes
  • 58% priorizam quem possui menor conhecimento em segurança

Na prática, isso significa sair de um modelo genérico e direcionar o treinamento para onde o risco é maior.

Outro ponto importante é a aplicação prática do conhecimento. Programas que incluem simulações e testes conseguem avaliar, de forma mais concreta, a capacidade da equipe de reconhecer ameaças no dia a dia. Nesses casos, o relatório mostra que 70% dos usuários demonstram boa ou ótima capacidade de reconhecer spoofing (e-mails falsificados).

Esse resultado está diretamente associado ao uso de simulações de phishing, adotadas por 45% das empresas, e que ajudam a aproximar o treinamento de situações reais.

A percepção dos líderes também reforça esse cenário. 95% acreditam que maior conscientização reduz ataques, um resultado que se mantém estável nos últimos três relatórios da Fortinet. Mesmo com desafios na execução, o impacto do treinamento é amplamente reconhecido.

Da conscientização à prática: onde ainda estão as lacunas

O relatório também indica uma evolução importante na forma como a segurança é percebida dentro das empresas. Hoje, 70% dos líderes afirmam que o tema já é visto como uma responsabilidade compartilhada, e não apenas do time técnico.

Apesar desse avanço, a mudança de percepção ainda não se traduz completamente em comportamento. 26% dos colaboradores reconhecem a importância da segurança, mas não agem de acordo com essa visão.

Para reduzir essa diferença, as organizações têm adotado uma abordagem mais frequente e estruturada, com destaque para:

  • treinamentos regulares (94%)
  • ciclos trimestrais (46%) ou mensais (32%)

Além disso, 95% dos líderes consideram aplicar políticas mais rígidas para comportamentos de risco, especialmente quando combinadas com ações de conscientização.

Mesmo assim, a lacuna entre consciência e preparo ainda é mais evidente em alguns setores, principalmente aqueles que lidam com maior volume de dados sensíveis e maior impacto operacional:

  • energia e utilidades (76%)
  • saúde (75%)
  • varejo e serviços financeiros (74%)

Na prática, esse cenário aparece com frequência. O problema raramente está na ausência de treinamento, mas na forma como ele é executado e sustentado ao longo do tempo.

Programas mais eficazes tendem a seguir três princípios:

  • medem comportamento, não apenas conclusão
  • adaptam o conteúdo ao risco real dos usuários
  • se atualizam conforme o cenário de ameaças evolui

Quando o treinamento passa a ser tratado como uma prática contínua, e não como uma iniciativa pontual, os resultados tendem a aparecer de forma mais consistente.

Conclusão

Os dados mostram um cenário claro: as organizações já reconhecem a importância da conscientização, mas ainda enfrentam dificuldade em transformar isso em preparo real. Treinamento eficaz vai além de seguir um calendário. Ele exige medição, adaptação e atualização constante.

A Taura avalia o nível de preparo das equipes em diferentes frentes, de segurança técnica (como uso de IA e desenvolvimento seguro) a conformidade regulatória como a LGPD, e estrutura programas de conscientização alinhados ao perfil de risco de cada organização.

Se quiser entender melhor como está o nível de preparo da sua equipe, fale com um dos nossos especialistas.

Juliana Galvão
Juliana GalvãoAnalista de Marketing na Taura Security, especialista em criação de conteúdo sobre cibersegurança, governança e gestão de riscos no ecossistema financeiro.

Deixe seus dados e um especialista da Taura vai falar com você sobre o que o seu negócio precisa.

Como podemos ajudar?
Como conheceu a Taura? opcional
WhatsApp