Quando um incidente de segurança escala e vira crise, a falha mais comum não é técnica: é de comunicação. Mensagens contraditórias, e-mails internos vazados e executivos falando ao mesmo tempo amplificam o dano reputacional, atrapalham a contenção e, no caso de dados pessoais, podem agravar obrigações legais. O problema afeta empresas de todos os portes que mantêm um plano de resposta a incidentes sem um componente dedicado de comunicação. A ação prioritária é montar, antes da crise, um plano de comunicação com porta-voz único, matriz de públicos, falas prontas e canal alternativo — e testá-lo em exercício de tabletop, não durante o incidente real.
O plano de comunicação
O guia de contingência do NIST trata a comunicação de crise como um plano próprio, distinto do plano de resposta técnica. A publicação recomenda que organizações documentem procedimentos padrão para comunicação interna e externa em caso de disrupção, com formatos adequados a cada tipo de incidente. O ponto central é a autoridade da mensagem: o plano designa pessoas específicas como única autoridade para responder ao público, e os planejadores de continuidade precisam saber que somente declarações aprovadas, emitidas por responsáveis autorizados, chegam à imprensa e aos clientes.
Isso significa que o documento não é uma pasta de relações públicas: é um anexo operacional do seu plano de resposta. Ele define quem aciona a comunicação, em que gatilho, com qual mensagem-base e por qual canal — e proíbe explicitamente que qualquer outra pessoa comente o caso. Sem essa regra, o primeiro post impulsivo de um gestor no LinkedIn vira a versão oficial do fato, e a equipe técnica passa a apagar incêndio em duas frentes.
Quem fala e quando
O framework do FIRST para comunicação pública em incidentes cibernéticos formaliza a decisão. O papel central é o responsável pela comunicação (Comms Lead): essa pessoa acompanha todas as trocas entre as equipes internas, executivos, imprensa e público, aprova mensagens de amplo alcance e reporta ao coordenador de resposta. Entre as responsabilidades pré-incidente está a manutenção de um canal secundário de comunicação para funcionários, para o caso de o e-mail corporativo estar comprometido — o framework sugere grupos em aplicativos de mensagem ou SMS. Faz parte do papel, ainda, manter falas prontas (standing lines) e preparar porta-vozes com treinamento adequado.
A ordem também é regida: primeiro os funcionários, incluindo contratados, para que ninguém descubra o problema pela imprensa; logo depois os afetados externos — clientes, fornecedores, parceiros —; e só então a imprensa, com declarações curtas e sem detalhes que possam orientar o atacante. Cada mensagem escrita durante a crise deve ser tratada como pública: comunicações internas cautelosas evitam que um trecho fora de contexto vire manchete.
Um cuidado frequentemente esquecido: a comunicação pode sinalizar ao atacante que a defesa avançou. O framework do FIRST alerta que mensagens sobre o estado da resposta podem provocar uma nova fase do ataque. Por isso, o conteúdo técnico do que é divulgado precisa passar por revisão conjunta entre a liderança de comunicação e a equipe de resposta.
Matriz de públicos e canais
Na prática, o plano se materializa numa matriz simples, revisada a cada semestre e validada em exercício:
| Público | Canal principal | Canal alternativo | Responsável |
|---|---|---|---|
| Funcionários e contratados | E-mail corporativo | Grupo de mensagem/SMS | Comms Lead com RH |
| Clientes afetados | E-mail direto dedicado | Página de status | Comms Lead |
| Imprensa | Nota oficial no site | Coletiva agendada | Porta-voz autorizado |
| Regulador e autoridades | Canal formal de notificação | Contato direto do jurídico | Jurídico e DPO |
| Fornecedores críticos | Canal do contrato | Telefone de plantão | Gestor de crise |
A matriz elimina a confusão sobre quem fala com quem. Para cada linha, defina também o gatilho de acionamento e a mensagem-base pré-aprovada, com espaços para preencher o que de fato se sabe — sem especulação e sem minimizar.
O teste antes da crise
Plano de comunicação sem exercício é ficção. A ENISA inclui a estratégia de comunicação entre as melhores práticas de gestão de crise cibernética: a agência recomenda que essa estratégia defina o formato da mensagem, os públicos envolvidos, os níveis de prioridade, o fator tempo e os canais a utilizar. O mesmo estudo recomenda testar o plano geral de resposta a crises por meio de um programa multianual de exercícios de gestão de crise, com sessões de treinamento para quem atua no nível operacional — incluindo treinamento de porta-vozes para dar atualizações coerentes em qualquer meio, de nota à imprensa a rede social.
O tabletop é o formato mais barato para isso: um cenário de ransomware com extorsão, injetando a pergunta que sempre aparece — “a imprensa já ligou, o que dizemos?”. Quem participa descobre na hora se a matriz existe, se o canal alternativo funciona e se o porta-voz consegue sustentar a mensagem sob pressão. O mesmo roteiro deve contemplar a comunicação pós-incidente: atualizações enquanto a investigação corre e um debriefing formal do que a comunicação acertou e errou. Para o passo anterior ao teste, vale revisar como a resposta a incidentes se prova em exercícios antes de levar o plano para a crise real.
Erros que amplificam o dano
Três armadilhas reaparecem em quase todo incidente sério. A primeira é o silêncio: recusar-se a comentar cria vácuo que terceiros preenchem, muitas vezes com informação errada. A segunda é minimizar: dizer que o ataque foi “contido e sem impacto” na primeira hora e reverter a declaração dois dias depois destrói a credibilidade necessária para as mensagens seguintes. A terceira é culpar terceiros — o fornecedor, o funcionário, o atacante “sofisticado” — antes de conhecer os fatos. O framework do FIRST é direto: reconhecer responsabilidade, evitar subestimar o evento, tratar a vulnerabilidade que o afetado sente e manter a mensagem clara. Também vale lembrar que incidentes com dados pessoais têm prazos próprios de notificação à autoridade, tema tratado no guia de plano de resposta com NIST e ANPD.
Decisões e prioridades
Para a equipe defensiva, o caminho curto tem duas faixas de prioridade:
- P1 — esta semana: nomear por escrito o Comms Lead e o porta-voz; criar o canal secundário para funcionários; escrever as falas prontas para os três cenários mais prováveis (ransomware com extorsão, vazamento de dados, indisponibilidade prolongada).
- P2 — este trimestre: montar a matriz completa de públicos e canais; incluir um bloco de comunicação no próximo tabletop; revisar declarações passadas e treinamento de porta-vozes; agendar o debriefing de comunicação como item fixo do relatório pós-incidente.
A regra de decisão é simples: se a resposta à pergunta “quem fala com a imprensa amanhã?” depende de improviso, o plano ainda não existe. Comunicação de crise é o componente do plano de resposta que só funciona quando foi ensaiado antes — e é a diferença entre um incidente controlado e uma crise com narrativa fora de controle.