En
Pt

A pasta sai junto com a carta de demissão

A carta de demissão chega numa sexta-feira. Educada, com aviso prévio e agradecimentos à equipe. Ninguém repara que, na semana anterior, a mesma pessoa abriu pastas que não acessava havia meses e sincronizou arquivos com uma conta pessoal de nuvem. É assim que começa a maior parte dos vazamentos de informação sigilosa: não com um hacker, mas com uma troca de emprego.

O vetor mais comum

A cartilha de espionagem econômica do PNPC descreve como o método mais comum no meio privado convencer um funcionário do concorrente a mudar de emprego levando uma cópia das informações de interesse. E é igualmente comum que o próprio funcionário as leve, sem que ninguém peça.

A pesquisa de ameaça interna do CERT, da Universidade Carnegie Mellon, que há duas décadas estuda casos reais nos EUA, chega à mesma conclusão por outro caminho: em casos de furto de propriedade intelectual, a maior parte da coleta acontece nas semanas próximas à saída, por pessoas que tinham acesso autorizado ao que levaram.

Gráfico ilustrativo: volume de dados acessados sobe fora do padrão nas semanas anteriores ao aviso de desligamento

Mesmo assim, a maioria das empresas trata o desligamento como um processo de RH e de TI: rescisão, devolução do notebook, bloqueio do e-mail. Tudo isso acontece depois que a informação já saiu. E há um agravante: quando não há sanção para quem usa informação confidencial em desacordo com as políticas, a mensagem para a equipe é que a informação da empresa é, na prática, de quem a tem na mão.

Dois casos que viraram referência

General Motors × Volkswagen (1993)

José Ignacio López, executivo de compras da GM, trocou a empresa pela Volkswagen levando parte da equipe. A GM acusou o grupo de levar documentos confidenciais sobre fornecedores e custos. O caso terminou em 1997 num acordo: a Volkswagen pagou US$ 100 milhões e se comprometeu a comprar US$ 1 bilhão em peças da GM.

Waymo × Uber (2016)

O engenheiro Anthony Levandowski deixou o projeto de carros autônomos do Google, hoje Waymo, e fundou uma startup rapidamente comprada pela Uber. A Waymo o acusou de baixar cerca de 14 mil arquivos técnicos antes de sair. O processo civil terminou em 2018 com a Uber entregando uma participação avaliada em cerca de US$ 245 milhões. Na esfera criminal, Levandowski se declarou culpado de furto de segredo comercial.

Nos dois casos, o dano não veio de uma invasão. Veio de pessoas com acesso legítimo que mudaram de lado, e de empresas que só perceberam o que tinha saído quando o concorrente já estava usando.

O que sai e o que fica

O que sai copia informação antes de trocar de emprego, por iniciativa própria ou a pedido do futuro empregador. O risco se concentra na janela de saída, e a defesa é, em boa parte, técnica e procedimental.

O que fica é mais perigoso. O recrutado permanece na empresa e continua usando os acessos que tem. A abordagem pode ser direta, com dinheiro para quem enfrenta problema financeiro grave ou está ressentido, ou gradual: primeiro a amizade, depois um pequeno favor, depois pedidos maiores. O modelo que as doutrinas de contrainteligência usam para explicar essa motivação, conhecido pela sigla MICE (dinheiro, ideologia, coerção e ego), continua atual.

Daí uma conclusão central: quanto mais cedo a pessoa percebe a abordagem, mais fácil é sair dela. A empresa precisa manter uma porta aberta para que o funcionário abordado possa relatar sem medo de ser punido por ter sido procurado.

Os sinais que aparecem antes

Nenhum sinal isolado prova nada, e tratar funcionários como suspeitos destrói a confiança que sustenta qualquer programa de segurança. Mas alguns padrões merecem atenção quando aparecem juntos:

  • Acesso a sistemas e pastas fora da rotina da função, principalmente em horários atípicos.
  • Volume incomum de downloads, impressões ou sincronização com contas pessoais.
  • Interesse súbito por projetos de outras áreas, sem necessidade de conhecer.
  • Mudança de comportamento ligada a dificuldade financeira grave ou ressentimento declarado.
  • Contatos frequentes com concorrentes ou “consultores” sem justificativa profissional clara.

O ponto não é vigiar pessoas, e sim conhecer o normal para perceber o que foge dele. A orientação de risco interno da NPSA, no Reino Unido, insiste nisso: sem acesso bem definido por função, nada parece anormal, porque todos acessam tudo.

O que a lei diz

A informação não perde a proteção quando o contrato termina. O art. 195, XI, da Lei 9.279/1996 tipifica como crime de concorrência desleal divulgar, explorar ou usar sem autorização informações confidenciais obtidas por relação de emprego, mesmo após o término do contrato. Durante o contrato, a violação de segredo da empresa é motivo de justa causa (CLT, art. 482, g).

Como vimos no artigo sobre espionagem industrial, a lei protege apenas o que não é de conhecimento público. Quem não tratou a informação como confidencial, com acordos de sigilo, controle de acesso e registros, terá dificuldade para provar a violação.

Offboarding seguro em 10 passos

A gestão de pessoas em segurança tem três etapas: seleção, acompanhamento e desligamento. Os dez passos abaixo distribuem a proteção ao longo de todo o ciclo, e não só no último dia:

Offboarding seguro em 10 passos divididos em admissão, acompanhamento e desligamento

Pontos-chave

  • A troca de emprego levando informação é o vetor mais comum de espionagem no setor privado.
  • O risco se concentra nas semanas próximas à saída, por pessoas com acesso autorizado.
  • O recrutado que permanece na empresa é mais perigoso do que o que sai.
  • Conhecer o padrão normal de acesso é o que permite ver o desvio.
  • A lei protege a informação mesmo após o fim do contrato, mas só se a empresa a tratou como confidencial.

A carta de demissão não é o começo do risco. É o momento em que ele fica visível. O próximo arco desta série muda o foco do “quem” para o “como”: as técnicas que fazem pessoas comuns entregarem informação sem perceber, começando pela falha de fábrica que todo engenheiro social explora.

Na sua empresa, quanto tempo leva, na prática, para todos os acessos de quem saiu serem revogados?

Perguntas frequentes

Vazamento de informações sigilosas da empresa é crime?

Sim. O art. 195, XI, da Lei 9.279/1996 tipifica como concorrência desleal divulgar ou usar, sem autorização, informações confidenciais obtidas por relação de emprego, mesmo após o fim do contrato. Durante o contrato, a violação de segredo da empresa também é motivo de justa causa (CLT, art. 482, g).

Qual é a forma mais comum de espionagem no setor privado?

A troca de emprego: a concorrente convence um funcionário a mudar levando informações, ou o próprio funcionário as leva por iniciativa própria.

O que é insider threat?

É a ameaça representada por alguém de dentro da organização, com acesso legítimo, que vaza, desvia ou compromete informações, de forma intencional ou acidental.

Como evitar vazamento de informações por ex-funcionários?

Com gestão de acessos desde a admissão, termo de confidencialidade, revisão de acessos a cada mudança de área, atenção à janela de saída, revogação no mesmo dia do desligamento e entrevista de desligamento com lembrete formal das obrigações de sigilo.

Sua empresa percebe o que sai antes da carta de demissão?

A Infinity Safe estrutura programas de risco interno, revisa processos de admissão e desligamento, treina gestores e faz varredura eletrônica (TSCM) de ambientes críticos.


Série Ativo Invisível, artigo 4 de 16. Próximo: engenharia social

Leia também: Espionagem corporativa: Estado ou concorrente?; O espião não entra pelo duto de ar. Ele liga para a recepção

Fontes: cartilhas “Espionagem Econômica e Industrial” e “Proteção de Conhecimento Sensível para Gestores” (PNPC, 2021); CERT National Insider Threat Center, Carnegie Mellon University; NPSA, orientação sobre risco interno; Lei 9.279/1996, art. 195; CLT, art. 482.

Sobre o autor: Brian Benigno é Sócio-Diretor Executivo da Infinity Safe e especialista em Inteligência e Contrainteligência Corporativa, Contraespionagem e TSCM.

Compartilhe: