Listas de "tendências do ano" costumam misturar previsão, palpite e marketing. Este texto faz outra coisa: reúne sete movimentos que os relatórios públicos mais consultados registraram em 2025 e 2026 e, para cada um, diz o que é, por que importa e o que fazer já, com 2027 no horizonte.
Antes de começar: de onde vêm os números
Cada relatório tem recorte próprio: o Data Breach Investigations Report (DBIR) 2026, da Verizon, analisa incidentes de novembro de 2024 a outubro de 2025; o ENISA Threat Landscape 2025 cobre de julho de 2024 a junho de 2025, com foco na União Europeia. Os percentuais não devem ser comparados entre si; o que interessa é a direção comum.
1. IA a serviço de quem ataca
A IA generativa não criou um tipo novo de ataque; ela barateou e melhorou os que já existiam. O ENISA Threat Landscape 2025 aponta o uso de modelos de linguagem para aperfeiçoar phishing e automatizar engenharia social, e coloca o phishing (incluindo vishing, malspam e malvertising) como o principal vetor de intrusão inicial, em cerca de 60% dos casos observados. Mensagens sem erros e áudios sintéticos de executivos já são rotina, como descrevemos em phishing e engenharia social na era da IA.
O que fazer.
- Processo acima da percepção. Pagamentos, troca de dados bancários e redefinição de senha ou MFA exigem confirmação por um segundo canal, mesmo quando o pedido parece vir do diretor.
- Treinamento atualizado. Ensinar a reconhecer o pedido fora do processo e medir a taxa de reporte, não só a de clique.
2. Exploração de vulnerabilidades virou a porta da frente
Pela primeira vez na série do DBIR, a edição de 2026 registrou a exploração de vulnerabilidades como o principal ponto de entrada das violações analisadas, com 31%, à frente do uso de credenciais roubadas. Equipamentos de borda, como VPNs e firewalls, concentram esse risco: ficam expostos à internet e, quando falham, abrem a rede interna.
O que fazer.
- Priorizar pelo que está sendo explorado. Cruzar o inventário de ativos expostos com o catálogo KEV da CISA e com o EPSS, como explicamos em por onde começar entre 48 mil CVEs.
- Prazo curto para a borda. Definir janelas de correção específicas para equipamentos expostos e manter um plano de mitigação (desligar a função, restringir acesso) para quando o patch atrasar.
3. Identidade é o alvo
Mesmo com a exploração em alta, credenciais seguem no centro das intrusões: é o que o atacante busca para se mover sem disparar alarmes. O Microsoft Digital Defense Report 2025 trata a identidade como o principal plano de controle da defesa e aponta MFA resistente a phishing e passkeys como as melhores salvaguardas disponíveis.
O que fazer.
- MFA resistente a phishing onde mais dói. Começar por administradores, executivos e acessos a sistemas críticos, com FIDO2/passkeys ou certificado, como recomenda a CISA.
- Privilégio sob controle. Inventariar contas privilegiadas e de serviço, reduzir permissões permanentes e monitorar seu uso — o tema de gestão de acessos privilegiados.
4. Ransomware e extorsão continuam no topo
O DBIR 2026 encontrou ransomware em 48% das violações analisadas e registrou que os valores de resgate vêm caindo, com mais empresas recusando o pagamento. O ENISA, por sua vez, classifica o ransomware como a ameaça de maior impacto na União Europeia. Pagar menos não significa parar menos, e a extorsão pelo vazamento de dados funciona mesmo contra quem restaura tudo do backup.
O que fazer.
- Recuperação medida. Manter cópia isolada ou imutável e cronometrar a restauração de um sistema crítico de ponta a ponta (veja backup e resiliência cibernética).
- Decidir antes da crise. Plano de resposta com papéis definidos e exercício de mesa com diretoria, jurídico e comunicação, incluindo o critério sobre resgate (detalhes em ransomware e RaaS).
5. Terceiros e cadeia de suprimentos
No DBIR 2025, a participação de terceiros nas violações dobrou, de 15% para 30%, e o tema voltou a ser destaque na edição de 2026. O ENISA também registra ataques mirando dependências digitais, incluindo a cadeia de suprimentos de IA.
O que fazer.
- Classificar fornecedores por acesso. Quem tem conexão com a rede, dados pessoais ou credenciais privilegiadas recebe avaliação e cláusulas contratuais mais rigorosas — notificação de incidente com prazo, direito de auditoria (veja risco de terceiros).
- Acesso de terceiros como acesso privilegiado. Contas nominais, MFA e monitoramento pelo SOC, revogadas no fim do contrato.
6. Agentes de IA, shadow AI e segurança dos modelos
A segunda face da IA é a que a própria empresa adota. Na edição de 2025 do Cost of a Data Breach, da IBM, 13% das organizações relataram violações de modelos ou aplicações de IA, e 97% delas não tinham controles de acesso adequados para IA; uma em cada cinco relatou violação ligada a shadow AI, o uso de ferramentas não autorizadas. Com agentes que executam ações, o risco deixa de ser só vazamento: o OWASP, no Top 10 para aplicações com LLM, lista a injeção de prompt como primeiro risco e, no Top 10 para aplicações agênticas de 2026, destaca o sequestro de objetivos do agente, o uso indevido de ferramentas e o abuso de identidade e privilégio.
O que fazer.
- Inventário e política de IA. Saber quais ferramentas e agentes estão em uso, com que dados e permissões.
- Agente é identidade. Dar a cada agente credencial própria, privilégio mínimo, aprovação humana para ações sensíveis e registro do que ele faz, com esses logs chegando ao SOC.
O ponto em comum. Seis das sete tendências terminam no mesmo lugar: uma identidade ou um acesso usado de forma indevida. Saber quem acessa o quê — pessoas, fornecedores e agentes — vale para todas.
7. Regulação mais específica
No Brasil, 2026 foi o ano de a regulação sair do princípio para o controle verificável. A Resolução CMN nº 5.274/2025, com adequação exigida desde 1º de março de 2026, detalha controles mínimos obrigatórios para o setor financeiro, incluindo segurança em APIs e inteligência cibernética (resumo em o que mudou com a CMN 5.274). A Resolução CD/ANPD nº 15/2024 fixa em três dias úteis o prazo para comunicar incidentes relevantes com dados pessoais, e a Política Nacional de Cibersegurança (PNCiber), instituída pelo Decreto nº 11.856/2023, criou o Comitê Nacional de Cibersegurança para coordenar a agenda no país.
O que fazer.
- Mapa de evidências. Para cada exigência aplicável, o controle interno, o responsável e a evidência, prontos antes da pergunta do auditor.
- Relógio de incidente ensaiado. Plano de resposta que já prevê quem decide sobre a comunicação à ANPD e aos reguladores setoriais, e em quanto tempo.
O que observar em 2027
Sem pretender adivinhar, três movimentos já estão em curso e devem ganhar peso. Primeiro, agentes de IA em produção, exigindo governança de identidade de máquinas no nível da de pessoas. Segundo, a migração para criptografia pós-quântica: o NIST publicou em 2024 os primeiros padrões (FIPS 203, 204 e 205) e, em proposta preliminar (NIST IR 8547), indicou a descontinuação de RSA e curvas elípticas até 2030 e sua proibição até 2035 — o primeiro passo é inventariar onde a criptografia está. Terceiro, reguladores cobrando evidência contínua, não documento anual.
Perguntas frequentes
Qual é a principal tendência de cibersegurança para 2026?
Não há uma só, mas os relatórios convergem em dois pontos: a exploração de vulnerabilidades em sistemas expostos, que o DBIR 2026 colocou como principal porta de entrada, e o abuso de identidades e credenciais, potencializado por phishing com IA.
A IA vai substituir o SOC?
Não. A IA acelera triagem, enriquecimento e respostas repetitivas, mas investigações complexas e decisões de contenção continuam exigindo analistas.
Por onde uma empresa média deve começar?
Por três medidas com bom retorno: MFA resistente a phishing para contas críticas, correção priorizada de vulnerabilidades exploradas em ativos expostos e monitoramento 24×7 com capacidade de resposta, próprio ou terceirizado, como um SOC/MDR.
Fontes consultadas: Verizon, 2026 Data Breach Investigations Report e 2025 Data Breach Investigations Report; ENISA, Threat Landscape 2025; Microsoft, Digital Defense Report 2025; IBM, Cost of a Data Breach Report 2025; OWASP GenAI Security Project, Top 10 for LLM Applications 2025 e Top 10 for Agentic Applications for 2026; CISA, Implementing Phishing-Resistant MFA; NIST FIPS 203, 204 e 205 e NIST IR 8547 (rascunho inicial); Resolução CMN nº 5.274/2025; Resolução CD/ANPD nº 15/2024; Decreto nº 11.856/2023. Este artigo é educacional e não substitui a avaliação de risco do ambiente de cada organização.
Referências oficiais
- 2026 Data Breach Investigations Report — Verizon
- ENISA Threat Landscape 2025 — ENISA
- Cost of a Data Breach Report 2025: AI oversight gap — IBM
- OWASP Top 10 for Agentic Applications for 2026 — OWASP GenAI Security Project
- Decreto nº 11.856/2023 (Política Nacional de Cibersegurança) — Presidência da República