En
Pt

Proteção do conhecimento sensível: o ativo que não aparece no balanço

O balanço da sua empresa lista máquinas, imóveis, estoque e marcas. Não traz uma linha para o preço da próxima licitação, para a aquisição que o conselho estuda ou para a fórmula que levou oito anos para ficar estável. É o ativo mais cobiçado da organização e, justamente por não aparecer em relatório nenhum, o menos protegido.

O erro mais comum: confundir com TI e LGPD

Quando falo de proteção de informação com executivos, a conversa quase sempre escorrega para dois lugares: tecnologia e LGPD. Os dois importam, mas nenhum resolve o problema.

A LGPD protege dados pessoais. O firewall protege sistemas. Nenhum dos dois foi desenhado para proteger aquilo que dá vantagem competitiva: decisões, preços, processos, relacionamentos e planos. A empresa investe em antivírus e em adequação regulatória, se sente segura, e enquanto isso o plano de expansão circula por e-mail pessoal e a margem do contrato é comentada no coffee break de um evento do setor.

As doutrinas de contrainteligência resolveram essa confusão há décadas. A doutrina militar brasileira, por exemplo, separa a segurança orgânica, que cuida de pessoas, documentos, áreas e instalações, comunicações e sistemas, da segurança ativa, que detecta e neutraliza a ação adversa. TI é só uma das frentes da primeira. Uma empresa que investe apenas nela está protegendo uma porta e deixando as outras abertas.

O que é conhecimento sensível

Conhecimento sensível é todo conhecimento, sigiloso ou estratégico, cujo acesso não autorizado pode causar prejuízo e que, por isso, exige medidas especiais de proteção.

Programa Nacional de Proteção do Conhecimento Sensível (PNPC)

A palavra que importa nessa definição é o “ou”. Existem duas famílias:

  • Sigiloso: tem proteção formal. Informação classificada pela Lei de Acesso à Informação, sigilo bancário, segredo de negócio amparado em contrato e na Lei da Propriedade Industrial.
  • Estratégico: não tem carimbo nenhum, mas vale dinheiro. A pauta da próxima reunião de diretoria, a carteira de clientes com as margens, o cronograma de lançamento, a agenda de viagens do CEO.

A segunda família é a mais exposta, porque ninguém a classificou. Não por acaso, a norma ISO/IEC 27001 coloca a classificação da informação entre os controles básicos: o que não foi identificado como valioso é tratado como comum.

As ameaças, em linguagem de negócio

A Política Nacional de Inteligência (Decreto 8.793/2016) lista as principais ameaças ao conhecimento estratégico do país. Cinco delas atingem diretamente empresas privadas:

As 5 ameaças ao conhecimento sensível

Só uma dessas cinco é essencialmente técnica. As outras quatro passam por pessoas. Os dados de fora confirmam o padrão: nos relatórios anuais da DCSA, a agência de contrainteligência e segurança do Departamento de Defesa dos EUA que acompanha as tentativas de coleta contra a indústria americana, os métodos mais frequentes não são invasões. São pedidos de informação, ofertas de serviço e propostas comerciais que parecem perfeitamente normais.

Você é um alvo?

Todo executivo acha que a sua empresa é pequena, discreta ou brasileira demais para interessar a alguém. Eu uso uma pergunta só para testar essa certeza, que chamo de teste da antecipação:

Qual decisão da sua empresa valeria dinheiro para alguém saber uma semana antes?

Preço de proposta, reajuste de tabela, troca de fornecedor, entrada em novo mercado, resultado trimestral: quase toda empresa média tem meia dúzia de decisões assim por ano. Cada uma é um alvo.

Inventário em 15 minutos

Não dá para proteger o que não foi identificado. A orientação britânica de segurança protetiva (NPSA e NCSC) chama isso de identificar as crown jewels, as joias da coroa da organização. O exercício cabe numa reunião de diretoria. Liste, em cinco categorias, o que passaria no teste da antecipação:

  • Decisões futuras: aquisições, preços, propostas, reestruturações, investimentos.
  • Capital técnico: fórmulas, processos, código-fonte, dados de pesquisa.
  • Relacionamentos: carteira de clientes, margens por contrato, negociações em curso.
  • Pessoas-chave: quem sabe o quê, agendas e deslocamentos de executivos, sucessões.
  • Vulnerabilidades: incidentes não divulgados, litígios em preparação, falhas de produto.

Para cada item, quatro perguntas: quem tem acesso, onde está guardado, quanto custa se vazar e quem se beneficiaria. A lista raramente passa de vinte itens, e quase sempre revela algo desconfortável, como a proposta de aquisição numa pasta compartilhada com quarenta pessoas.

Matriz de inventário do conhecimento sensível: 5 categorias cruzadas com 4 perguntas

Três princípios que cabem em qualquer orçamento

Depois de identificar o que importa, a proteção começa com três princípios presentes em praticamente todas as doutrinas de segurança da informação, civis e militares. Nenhum exige compra de tecnologia:

  1. Necessidade de conhecer: só acessa o assunto quem precisa dele para trabalhar. Cargo alto, por si só, não é necessidade de conhecer.
  2. Privilégio mínimo: cada pessoa recebe o acesso mínimo, pelo tempo necessário. Acesso que se acumula a cada troca de área é um presente para o adversário.
  3. Compartimentação: grupos com necessidades diferentes não trocam informação entre si. Se um compartimento for comprometido, o dano fica contido.

A lógica é simples: a maior parte da espionagem não invade nada. Ela age sobre alguém que já tem acesso legítimo. Quanto menos gente tiver acesso, e quanto menos cada um tiver, menor o volume que um único comprometido consegue entregar.

E nenhum sistema é 100% seguro. O objetivo realista é aumentar o custo e o risco de quem ataca. O concorrente só espiona enquanto o ganho supera o custo. Quando o custo sobe o suficiente, ele desiste e procura o alvo mais fácil, que quase sempre existe.

Pontos-chave

  • Conhecimento sensível é o que é sigiloso ou estratégico. A parte estratégica, sem carimbo, é a mais exposta.
  • LGPD e TI são necessárias, mas não protegem decisões, preços e planos.
  • A maioria das ameaças passa por pessoas, não por sistemas.
  • O teste da antecipação identifica o que precisa de proteção.
  • Necessidade de conhecer, privilégio mínimo e compartimentação reduzem o dano sem investimento em tecnologia.

O ativo que não aparece no balanço só vira linha contábil quando é perdido: na licitação que escapou, na aquisição que encareceu, no produto que o concorrente lançou primeiro. No próximo artigo da série, mostro como o adversário trabalha para chegar a essa lista, começando por uma verdade pouco cinematográfica: espionagem na vida real é tediosa. E é por isso que funciona.

Perguntas frequentes

O que é conhecimento sensível?

É todo conhecimento, sigiloso ou estratégico, cujo acesso não autorizado pode causar prejuízo e que, por isso, exige medidas especiais de proteção.

Qual a diferença entre conhecimento sigiloso e estratégico?

O sigiloso tem proteção formal, como a classificação da Lei de Acesso à Informação ou o segredo de negócio. O estratégico não tem carimbo, mas vale dinheiro: preços, planos de aquisição, carteira de clientes, agenda de executivos.

LGPD protege o conhecimento sensível da empresa?

Não. A LGPD protege dados pessoais. Decisões, preços, processos e planos exigem outras medidas, como classificação da informação, controle de acesso e treinamento de pessoas.

Como identificar o conhecimento sensível da minha empresa?

Aplique o teste da antecipação: quais decisões valeriam dinheiro para alguém saber uma semana antes? Liste-as em cinco categorias e registre quem tem acesso, onde estão, quanto custaria o vazamento e quem se beneficiaria.

Sua empresa sabe o que precisa proteger?

A Infinity Safe apoia empresas a mapear e proteger o conhecimento sensível, com avaliação de riscos, treinamento de equipes e varredura eletrônica (TSCM) de ambientes críticos.


Série Ativo Invisível, artigo 1 de 16

Fontes: Política Nacional de Inteligência (Decreto 8.793/2016); cartilha “Proteção de Conhecimento Sensível para Gestores” (PNPC, 2021); doutrina de contrainteligência do Exército Brasileiro; DCSA, relatórios Targeting U.S. Technologies; NPSA e NCSC, Secure Innovation; ABNT NBR ISO/IEC 27001.

Sobre o autor: Brian Benigno é Sócio-Diretor Executivo da Infinity Safe e especialista em Inteligência e Contrainteligência Corporativa, Contraespionagem e TSCM.

Compartilhe: