O balanço da sua empresa lista máquinas, imóveis, estoque e marcas. Não traz uma linha para o preço da próxima licitação, para a aquisição que o conselho estuda ou para a fórmula que levou oito anos para ficar estável. É o ativo mais cobiçado da organização e, justamente por não aparecer em relatório nenhum, o menos protegido.
O erro mais comum: confundir com TI e LGPD
Quando falo de proteção de informação com executivos, a conversa quase sempre escorrega para dois lugares: tecnologia e LGPD. Os dois importam, mas nenhum resolve o problema.
A LGPD protege dados pessoais. O firewall protege sistemas. Nenhum dos dois foi desenhado para proteger aquilo que dá vantagem competitiva: decisões, preços, processos, relacionamentos e planos. A empresa investe em antivírus e em adequação regulatória, se sente segura, e enquanto isso o plano de expansão circula por e-mail pessoal e a margem do contrato é comentada no coffee break de um evento do setor.
As doutrinas de contrainteligência resolveram essa confusão há décadas. A doutrina militar brasileira, por exemplo, separa a segurança orgânica, que cuida de pessoas, documentos, áreas e instalações, comunicações e sistemas, da segurança ativa, que detecta e neutraliza a ação adversa. TI é só uma das frentes da primeira. Uma empresa que investe apenas nela está protegendo uma porta e deixando as outras abertas.
O que é conhecimento sensível
Conhecimento sensível é todo conhecimento, sigiloso ou estratégico, cujo acesso não autorizado pode causar prejuízo e que, por isso, exige medidas especiais de proteção.
Programa Nacional de Proteção do Conhecimento Sensível (PNPC)
A palavra que importa nessa definição é o “ou”. Existem duas famílias:
- Sigiloso: tem proteção formal. Informação classificada pela Lei de Acesso à Informação, sigilo bancário, segredo de negócio amparado em contrato e na Lei da Propriedade Industrial.
- Estratégico: não tem carimbo nenhum, mas vale dinheiro. A pauta da próxima reunião de diretoria, a carteira de clientes com as margens, o cronograma de lançamento, a agenda de viagens do CEO.
A segunda família é a mais exposta, porque ninguém a classificou. Não por acaso, a norma ISO/IEC 27001 coloca a classificação da informação entre os controles básicos: o que não foi identificado como valioso é tratado como comum.
As ameaças, em linguagem de negócio
A Política Nacional de Inteligência (Decreto 8.793/2016) lista as principais ameaças ao conhecimento estratégico do país. Cinco delas atingem diretamente empresas privadas:

Só uma dessas cinco é essencialmente técnica. As outras quatro passam por pessoas. Os dados de fora confirmam o padrão: nos relatórios anuais da DCSA, a agência de contrainteligência e segurança do Departamento de Defesa dos EUA que acompanha as tentativas de coleta contra a indústria americana, os métodos mais frequentes não são invasões. São pedidos de informação, ofertas de serviço e propostas comerciais que parecem perfeitamente normais.
Você é um alvo?
Todo executivo acha que a sua empresa é pequena, discreta ou brasileira demais para interessar a alguém. Eu uso uma pergunta só para testar essa certeza, que chamo de teste da antecipação:
Qual decisão da sua empresa valeria dinheiro para alguém saber uma semana antes?
Preço de proposta, reajuste de tabela, troca de fornecedor, entrada em novo mercado, resultado trimestral: quase toda empresa média tem meia dúzia de decisões assim por ano. Cada uma é um alvo.
Inventário em 15 minutos
Não dá para proteger o que não foi identificado. A orientação britânica de segurança protetiva (NPSA e NCSC) chama isso de identificar as crown jewels, as joias da coroa da organização. O exercício cabe numa reunião de diretoria. Liste, em cinco categorias, o que passaria no teste da antecipação:
- Decisões futuras: aquisições, preços, propostas, reestruturações, investimentos.
- Capital técnico: fórmulas, processos, código-fonte, dados de pesquisa.
- Relacionamentos: carteira de clientes, margens por contrato, negociações em curso.
- Pessoas-chave: quem sabe o quê, agendas e deslocamentos de executivos, sucessões.
- Vulnerabilidades: incidentes não divulgados, litígios em preparação, falhas de produto.
Para cada item, quatro perguntas: quem tem acesso, onde está guardado, quanto custa se vazar e quem se beneficiaria. A lista raramente passa de vinte itens, e quase sempre revela algo desconfortável, como a proposta de aquisição numa pasta compartilhada com quarenta pessoas.

Três princípios que cabem em qualquer orçamento
Depois de identificar o que importa, a proteção começa com três princípios presentes em praticamente todas as doutrinas de segurança da informação, civis e militares. Nenhum exige compra de tecnologia:
- Necessidade de conhecer: só acessa o assunto quem precisa dele para trabalhar. Cargo alto, por si só, não é necessidade de conhecer.
- Privilégio mínimo: cada pessoa recebe o acesso mínimo, pelo tempo necessário. Acesso que se acumula a cada troca de área é um presente para o adversário.
- Compartimentação: grupos com necessidades diferentes não trocam informação entre si. Se um compartimento for comprometido, o dano fica contido.
A lógica é simples: a maior parte da espionagem não invade nada. Ela age sobre alguém que já tem acesso legítimo. Quanto menos gente tiver acesso, e quanto menos cada um tiver, menor o volume que um único comprometido consegue entregar.
E nenhum sistema é 100% seguro. O objetivo realista é aumentar o custo e o risco de quem ataca. O concorrente só espiona enquanto o ganho supera o custo. Quando o custo sobe o suficiente, ele desiste e procura o alvo mais fácil, que quase sempre existe.
Pontos-chave
- Conhecimento sensível é o que é sigiloso ou estratégico. A parte estratégica, sem carimbo, é a mais exposta.
- LGPD e TI são necessárias, mas não protegem decisões, preços e planos.
- A maioria das ameaças passa por pessoas, não por sistemas.
- O teste da antecipação identifica o que precisa de proteção.
- Necessidade de conhecer, privilégio mínimo e compartimentação reduzem o dano sem investimento em tecnologia.
O ativo que não aparece no balanço só vira linha contábil quando é perdido: na licitação que escapou, na aquisição que encareceu, no produto que o concorrente lançou primeiro. No próximo artigo da série, mostro como o adversário trabalha para chegar a essa lista, começando por uma verdade pouco cinematográfica: espionagem na vida real é tediosa. E é por isso que funciona.
Perguntas frequentes
O que é conhecimento sensível?
É todo conhecimento, sigiloso ou estratégico, cujo acesso não autorizado pode causar prejuízo e que, por isso, exige medidas especiais de proteção.
Qual a diferença entre conhecimento sigiloso e estratégico?
O sigiloso tem proteção formal, como a classificação da Lei de Acesso à Informação ou o segredo de negócio. O estratégico não tem carimbo, mas vale dinheiro: preços, planos de aquisição, carteira de clientes, agenda de executivos.
LGPD protege o conhecimento sensível da empresa?
Não. A LGPD protege dados pessoais. Decisões, preços, processos e planos exigem outras medidas, como classificação da informação, controle de acesso e treinamento de pessoas.
Como identificar o conhecimento sensível da minha empresa?
Aplique o teste da antecipação: quais decisões valeriam dinheiro para alguém saber uma semana antes? Liste-as em cinco categorias e registre quem tem acesso, onde estão, quanto custaria o vazamento e quem se beneficiaria.
Sua empresa sabe o que precisa proteger?
A Infinity Safe apoia empresas a mapear e proteger o conhecimento sensível, com avaliação de riscos, treinamento de equipes e varredura eletrônica (TSCM) de ambientes críticos.

Fontes: Política Nacional de Inteligência (Decreto 8.793/2016); cartilha “Proteção de Conhecimento Sensível para Gestores” (PNPC, 2021); doutrina de contrainteligência do Exército Brasileiro; DCSA, relatórios Targeting U.S. Technologies; NPSA e NCSC, Secure Innovation; ABNT NBR ISO/IEC 27001.
Sobre o autor: Brian Benigno é Sócio-Diretor Executivo da Infinity Safe e especialista em Inteligência e Contrainteligência Corporativa, Contraespionagem e TSCM.