En
Pt

O espião não entra pelo duto de ar. Ele liga para a recepção

Nos filmes, o espião entra pelo duto de ar e copia o arquivo em trinta segundos. Na vida real, ele liga para a sua recepção numa terça à tarde, diz que é de um instituto de pesquisa e pergunta, com toda a educação, quem responde pela área de compras. A segunda cena não dá filme. Mas é ela que acontece.

O mito do cinema

Quem coleta informação, a serviço de um país ou de um concorrente, quer o resultado com o menor custo e o menor risco possíveis. Por que pagar por algo que está no LinkedIn, num edital ou na boca de um estagiário?

Essa lógica aparece em todas as doutrinas sérias sobre o tema. A cartilha de espionagem econômica do PNPC descreve uma gradação de risco: o adversário começa pelo que é barato e só sobe de nível quando o degrau anterior não entregou. Os relatórios anuais da DCSA, a agência de contrainteligência do Departamento de Defesa dos EUA, confirmam na prática: os métodos mais frequentes contra a indústria são pedidos de informação, ofertas de serviço e propostas comerciais. Invasão é exceção.

E há um ponto que quase ninguém considera: na maior parte das vezes o adversário não invade nada. Ele age sobre alguém que já tem acesso legítimo e que entrega a informação sem perceber, ou porque foi cooptado.

A escada de risco em cinco degraus

A escada de risco: fonte aberta, simplesmente perguntar, conversa conduzida, negociação simulada, recrutamento e intrusão, com custo e risco crescentes

Degrau 1: fonte aberta

Site institucional, relatório anual, perfis no LinkedIn, editais, pedidos de patente, vagas de emprego, fotos em redes sociais. Tudo legal, tudo público, risco zero. Uma vaga que pede experiência num software específico revela a sua infraestrutura. Uma foto da equipe pode mostrar o quadro branco ao fundo.

Defesa: revisar periodicamente o que a empresa e seus executivos publicam, com os olhos de quem quer atacar.

Degrau 2: simplesmente perguntar

É a técnica mais subestimada justamente por ter risco baixíssimo. Alguém liga ou manda e-mail, faz dez perguntas simples e, no meio delas, duas que não são tão simples. O detalhe está na escala: a mesma abordagem é feita a várias pessoas do mesmo setor. Basta uma responder.

Defesa: orientar recepção, secretariado e áreas técnicas sobre o que não se comenta por telefone e registrar contatos estranhos num canal único.

Degrau 3: a conversa conduzida

No intervalo de um congresso, alguém puxa assunto sobre uma amenidade e, tema a tema, chega ao que interessa. O FBI tem uma cartilha inteira sobre essa técnica, a elicitação: obter informação sem perguntar diretamente, explorando a vontade natural de ajudar, de corrigir um erro ou de parecer bem informado. O risco para quem conduz é mínimo, porque a intenção pode sempre ser negada. O tema tem um artigo próprio mais adiante na série.

Defesa: definir antes do evento o que não será comentado e treinar respostas simples, como “isso eu não posso comentar”.

Degrau 4: a negociação que nunca vai fechar

Um grupo de supostos compradores demonstra interesse sério. Pede especificações, capacidade produtiva, estrutura de custos. Depois de reunir tudo, some. A DCSA classifica esse padrão como exploração de atividades comerciais, e ele é comum em joint ventures, visitas técnicas e parcerias acadêmicas.

Defesa: liberar informação em etapas, condicionada ao avanço real da negociação, com acordo de confidencialidade assinado antes de qualquer dado técnico sensível.

Degrau 5: recrutamento e intrusão

Quando os degraus de baixo não bastam e o prêmio é alto, o adversário aceita risco real. Pode recrutar alguém de dentro, de forma direta, com dinheiro para quem está endividado ou descontente, ou gradual: primeiro a amizade, depois um pequeno favor, depois pedidos maiores. Ou pode partir para a intrusão técnica, quase sempre iniciada por engenharia social. A orientação britânica da NPSA, na campanha Think Before You Link, mostra como perfis falsos em redes profissionais são usados justamente para iniciar esse tipo de aproximação.

Defesa: acesso mínimo, atenção a mudanças de comportamento e, principalmente, uma porta aberta para que o colaborador abordado possa relatar sem medo. Quanto mais cedo a abordagem aparece, mais fácil é sair dela.

A defesa começa no degrau 1, não no 5. Cada informação que o adversário consegue barato é um motivo a menos para ele se arriscar, e uma chance a menos de você perceber.

Como uma campanha de coleta aparece

Os degraus de baixo têm uma fraqueza: deixam rastro humano. Isoladamente, cada contato parece inofensivo. Juntos, desenham uma campanha. Na doutrina militar brasileira, essa é a tarefa da contraespionagem, um dos ramos da segurança ativa: detectar a ação adversa pelos padrões, antes que ela alcance o alvo.

Registro de três ligações para recepção, engenharia e comercial com perguntas que se completam, sinal de uma campanha de coleta

Por isso o registro importa tanto quanto a recusa. Quem anota, compara. Quem compara, detecta.

Espionagem industrial é crime?

É. No Brasil, a espionagem industrial e comercial é tratada principalmente como crime de concorrência desleal, no art. 195 da Lei da Propriedade Industrial (Lei 9.279/1996). Entre as condutas tipificadas:

  • Dar ou prometer vantagem a empregado de concorrente para que ele falte ao dever do emprego (inciso IX), e o empregado que aceita (inciso X).
  • Divulgar, explorar ou utilizar, sem autorização, informações confidenciais obtidas por relação contratual ou de emprego, mesmo após o fim do contrato (inciso XI).
  • Fazer o mesmo com informações obtidas por meios ilícitos ou fraude (inciso XII).

A pena é de detenção de três meses a um ano, ou multa, e em regra depende de queixa da empresa lesada. Dois recados de negócio: a pena é baixa, então a lei é a última linha de defesa, não a primeira. E a própria lei exclui da proteção o que for de conhecimento público. Na prática, a empresa precisa demonstrar que tratava a informação como confidencial, com acordos de sigilo, controle de acesso e classificação. Quem não protege antes tem dificuldade de provar depois.

Pontos-chave

  • Espionagem segue uma escada de risco: o adversário sempre tenta primeiro o caminho mais barato.
  • Na maioria dos casos, a informação sai por alguém com acesso legítimo, enganado ou cooptado.
  • Os degraus de baixo são os mais usados e os que mais deixam sinais detectáveis.
  • Registrar abordagens estranhas é o que transforma contatos isolados em uma campanha visível.
  • A lei pune, mas só protege quem tratou a informação como confidencial antes.

A espionagem industrial é tediosa porque é racional: ninguém escala a parede se pode pedir a chave na portaria. A boa notícia está na mesma lógica. Se o adversário escolhe sempre o caminho mais barato, cada degrau que você encarece o empurra para longe, ou para um erro que o denuncia. No próximo artigo, comparo dois adversários com lógicas opostas: o concorrente, que precisa de lucro, e o Estado, que não precisa.

Na sua empresa, quem atende a ligação do “instituto de pesquisa” sabe o que não deve responder?

Perguntas frequentes

O que é espionagem industrial?

É a obtenção não autorizada, por uma entidade não estatal, de conhecimentos ou dados sigilosos de outra empresa para ganhar vantagem técnica ou competitiva. Quando o alvo são vantagens comerciais, como preços e clientes, fala-se em espionagem comercial.

Espionagem industrial é crime no Brasil?

Sim. O art. 195 da Lei 9.279/1996 tipifica como concorrência desleal, entre outras condutas, corromper empregado de concorrente e usar informações confidenciais obtidas por relação de emprego ou por meios ilícitos. A pena é de detenção de 3 meses a 1 ano, ou multa, e em regra a ação depende de queixa da empresa lesada.

Como a espionagem industrial acontece na prática?

Seguindo uma escada de risco: fonte aberta, perguntas diretas por telefone ou e-mail, conversas conduzidas em eventos, negociações simuladas e, só em último caso, recrutamento de funcionários ou intrusão técnica.

Como proteger a empresa contra espionagem industrial?

Encarecendo cada degrau: revisar o que é publicado, treinar quem atende o público, liberar informação técnica em etapas e sob acordo de confidencialidade, limitar acessos e manter um canal para relatar abordagens suspeitas.

Sua equipe reconheceria uma campanha de coleta?

A Infinity Safe treina equipes para reconhecer abordagens, avalia riscos de espionagem e faz varredura eletrônica (TSCM) de ambientes críticos.


Série Ativo Invisível, artigo 2 de 16. Próximo: Estado ou concorrente?

Leia também: O ativo mais cobiçado da sua empresa não aparece no balanço

Fontes: cartilha “Espionagem Econômica e Industrial” (PNPC, 2021); DCSA, relatórios Targeting U.S. Technologies; FBI, cartilha sobre técnicas de elicitação; NPSA, campanha Think Before You Link; doutrina de contrainteligência do Exército Brasileiro; Lei 9.279/1996, art. 195.

Sobre o autor: Brian Benigno é Sócio-Diretor Executivo da Infinity Safe e especialista em Inteligência e Contrainteligência Corporativa, Contraespionagem e TSCM.

Compartilhe: