Ir para o conteúdo principal

Incidentes de cibersegurança atingiram 86% das pequenas e médias empresas no último ano

22 de setembro de 2026

A Kaspersky alerta que os cibercriminosos já utilizam métodos semelhantes aos empregados contra grandes empresas, enquanto a falta de experiência, treinamento e políticas de segurança continua aumentando sua exposição a ataques.

86% das pequenas e médias empresas (PMEs) enfrentaram pelo menos um incidente de cibersegurança no último ano, segundo uma pesquisa global da Kaspersky realizada com especialistas em segurança de TI de organizações de 18 países¹. O levantamento alerta que os cibercriminosos já utilizam, contra esse tipo de empresa, métodos semelhantes aos empregados contra grandes companhias, uma tendência impulsionada por sua crescente digitalização, pela redução dos custos para executar ataques e pelo aproveitamento de novas tecnologias e brechas de segurança.

De fato, apenas 14% das empresas com menos de 500 funcionários conseguiram evitar um incidente de cibersegurança durante esse período. A ideia de que organizações menores podem passar despercebidas pelos cibercriminosos já não se sustenta: à medida que incorporam mais ferramentas digitais às suas operações, também aumentam sua superfície de ataque e as oportunidades que agentes mal-intencionados podem explorar.

O estudo revela que, no caso do Brasil, as organizações enfrentaram três tipos diferentes de incidentes de segurança durante o último ano. Entre as PMEs, o phishing (28%), a exploração de vulnerabilidades de software (18%) e os acessos remotos externos (15%) foram os incidentes mais frequentes. Embora menos frequentes, os exploits de dia zero, considerados especialmente perigosos, afetaram 8% das organizações.

Embora a distribuição dos incidentes tenha sido semelhante entre empresas de diferentes portes, ameaças como malware em massa, ransomware, comprometimento de e-mail corporativo (BEC, na sigla em inglês) e exploração de vulnerabilidades relacionadas à inteligência artificial ocorreram com frequência ligeiramente maior em empresas com mais de 500 funcionários.

Os participantes também identificaram os cinco fatores que mais aumentam a probabilidade de sucesso de um ciberataque contra suas organizações. No caso das PMEs latino-americanas, os dois principais estão relacionados às pessoas: a falta de experiência entre os profissionais de segurança de TI (25%) e a falta de conhecimentos sobre cibersegurança entre os funcionários que não pertencem à área de TI (20%).

A esses desafios somam-se políticas insuficientes de segurança de TI (18%), o uso de software e hardware desatualizados (23%) e a elevada carga de trabalho dos departamentos de segurança de TI (23%), também apontados como fatores que podem aumentar a exposição das empresas.

Diante desse cenário, as organizações estão destinando mais recursos ao fortalecimento de suas defesas. 82% das PMEs já aumentaram seu orçamento de cibersegurança neste ano. Entre aquelas que ampliaram os investimentos, 41% destinaram novos recursos à expansão de suas equipes de TI e segurança, enquanto 30% utilizaram esses recursos para migrar para soluções mais avançadas, como XDR, NDR e SIEM.

Por onde começar? Um mapa para priorizar os riscos de cibersegurança

Para as PMEs, que costumam operar com orçamentos e equipes limitados, fortalecer a segurança também implica saber quais riscos devem ser tratados primeiro e onde concentrar os recursos disponíveis. Para facilitar essa tarefa, a Kaspersky desenvolveu o Cyber Risk Heatmap, uma avaliação online que permite identificar as principais áreas de exposição de uma organização e obter um relatório personalizado com suas prioridades de segurança. Com cerca de 15 perguntas e em menos de 10 minutos, a ferramenta analisa aspectos como pessoas e endpoints, e-mail e redes, nuvem, superfície de ataque, monitoramento e gestão de incidentes, além de fornecer recomendações práticas para orientar as próximas ações de proteção.

Para uma PME, o impacto de um ataque não é medido apenas pelo número de sistemas afetados, mas pelo tempo que a empresa leva para voltar a funcionar. Como os recursos são limitados, a estratégia de segurança precisa começar pelo que sustenta o negócio: quais processos não podem parar, quais informações precisam de maior proteção e quais ameaças podem causar mais danos. A partir dessa priorização, é possível combinar tecnologia, processos e capacitação para responder de forma mais eficiente. O objetivo não é tentar eliminar todos os riscos, mas evitar que um incidente de segurança comprometa a capacidade da empresa de atender clientes, gerar receita e manter suas operações”, afirma Angela Kanbour, diretora de vendas PMEs da Kaspersky Brasil.

Para reduzir sua exposição às novas ameaças, os especialistas da Kaspersky recomendam:

  • Fortalecer os controles internos e de acesso. Definir permissões claras para os recursos corporativos e serviços em nuvem, limitar os acessos de acordo com as funções de cada funcionário e revogá-los imediatamente quando uma pessoa deixa a organização. Também é fundamental automatizar os backups, manter softwares e equipamentos atualizados e estabelecer regras para a instalação de novos aplicativos. Essas medidas reduzem os riscos associados a credenciais roubadas, ameaças internas, ransomware e dispositivos perdidos ou comprometidos.
  • Transformar os funcionários em uma primeira linha de defesa. Capacitar periodicamente os profissionais para reconhecer ameaças como phishing, vishing, deepfakes e solicitações suspeitas de credenciais ou pagamentos. O treinamento deve ser prático, contínuo e acompanhado de simulações que permitam identificar lacunas de conhecimento e reforçar bons hábitos, como verificar remetentes, proteger senhas e relatar rapidamente qualquer atividade incomum.
  • Adotar uma proteção que possa crescer com a empresa. As soluções de segurança devem atender ao porte, ao nível de maturidade e aos recursos disponíveis de cada organização. Para pequenas e médias empresas que buscam estabelecer uma base sólida de cibersegurança, o Kaspersky Next EDR Foundations oferece proteção avançada de endpoints contra ransomware e malware, além de controles essenciais de segurança, verificação de vulnerabilidades e análise da origem dos incidentes de segurança. Para organizações com equipes de TI mais desenvolvidas, o Kaspersky Next Optimum incorpora recursos avançados de prevenção, detecção e resposta, enquanto o Kaspersky Next MXDR Optimum adiciona monitoramento contínuo e análise especializada sem a necessidade de ampliar a equipe interna de segurança.
  • Reforçar especialmente a segurança do e-mail. O phishing, o comprometimento de e-mail corporativo e as fraudes relacionadas a pagamentos continuam utilizando o e-mail corporativo como uma de suas principais portas de entrada. O Kaspersky Security for Mail Server oferece proteção em múltiplas camadas para caixas de correio e gateways, com o apoio de machine learning e inteligência de ameaças para identificar mensagens maliciosas e reduzir o risco de que um e-mail fraudulento acabe comprometendo credenciais, informações confidenciais ou recursos financeiros da organização.

Para saber mais sobre como proteger a segurança empresarial, acesse nosso blog.

¹Foram realizadas 1.800 entrevistas em 18 países: Brasil, México, Colômbia, França, Alemanha, Itália, Espanha, Índia, Indonésia, Malásia, China, Tailândia, Vietnã, Egito, África do Sul, Arábia Saudita, Turquia e Rússia.

Incidentes de cibersegurança atingiram 86% das pequenas e médias empresas no último ano

A Kaspersky alerta que os cibercriminosos já utilizam métodos semelhantes aos empregados contra grandes empresas, enquanto a falta de experiência, treinamento e políticas de segurança continua aumentando sua exposição a ataques.
Kaspersky logo

Sobre a Kaspersky

A Kaspersky é uma empresa global de segurança cibernética e privacidade digital fundada em 1997. Com uma abordagem de imunidade cibernética, a Kaspersky inova o setor ao proteger consumidores, empresas, infraestrutura crítica e governos contra ameaças cibernéticas, com mais de um bilhão de dispositivos protegidos até hoje.

A Kaspersky garante Cybersecurity True to Business, com foco em resultados claros, proteção da receita, redução de cargas de trabalho e prevenção de inatividade. A ampla experiência da Kaspersky em inteligência de ameaças e segurança se traduz em soluções e serviços inovadores para organizações de todos os portes, de pequenas a grandes empresas, combinando tecnologias comprovadas de proteção com IA, gerenciamento simplificado e suporte especializado.

Reconhecida em testes independentes e confiável para milhões de pessoas e quase 200 mil organizações em todo o mundo, a Kaspersky ajuda a identificar ameaças mais cedo, responder com mais rapidez e agir com mais confiança e liberdade, protegendo o que mais importa para seus clientes. Saiba mais em www.kaspersky.com.br.

Artigo relacionado Comunicado à imprensa