Quando um incidente de segurança escala e vira crise, a falha mais comum não é técnica: é de comunicação. Mensagens contraditórias, e-mails internos vazados e executivos falando ao mesmo tempo amplificam o dano reputacional, atrapalham a contenção e, no caso de dados pessoais, podem agravar obrigações legais. O problema afeta empresas de todos os portes que mantêm um plano de resposta a incidentes sem um componente dedicado de comunicação. A ação prioritária é montar, antes da crise, um plano de comunicação com porta-voz único, matriz de públicos, falas prontas e canal alternativo — e testá-lo em exercício de tabletop, não durante o incidente real.

O plano de comunicação

O guia de contingência do NIST trata a comunicação de crise como um plano próprio, distinto do plano de resposta técnica. A publicação recomenda que organizações documentem procedimentos padrão para comunicação interna e externa em caso de disrupção, com formatos adequados a cada tipo de incidente. O ponto central é a autoridade da mensagem: o plano designa pessoas específicas como única autoridade para responder ao público, e os planejadores de continuidade precisam saber que somente declarações aprovadas, emitidas por responsáveis autorizados, chegam à imprensa e aos clientes.

Isso significa que o documento não é uma pasta de relações públicas: é um anexo operacional do seu plano de resposta. Ele define quem aciona a comunicação, em que gatilho, com qual mensagem-base e por qual canal — e proíbe explicitamente que qualquer outra pessoa comente o caso. Sem essa regra, o primeiro post impulsivo de um gestor no LinkedIn vira a versão oficial do fato, e a equipe técnica passa a apagar incêndio em duas frentes.

Quem fala e quando

O framework do FIRST para comunicação pública em incidentes cibernéticos formaliza a decisão. O papel central é o responsável pela comunicação (Comms Lead): essa pessoa acompanha todas as trocas entre as equipes internas, executivos, imprensa e público, aprova mensagens de amplo alcance e reporta ao coordenador de resposta. Entre as responsabilidades pré-incidente está a manutenção de um canal secundário de comunicação para funcionários, para o caso de o e-mail corporativo estar comprometido — o framework sugere grupos em aplicativos de mensagem ou SMS. Faz parte do papel, ainda, manter falas prontas (standing lines) e preparar porta-vozes com treinamento adequado.

A ordem também é regida: primeiro os funcionários, incluindo contratados, para que ninguém descubra o problema pela imprensa; logo depois os afetados externos — clientes, fornecedores, parceiros —; e só então a imprensa, com declarações curtas e sem detalhes que possam orientar o atacante. Cada mensagem escrita durante a crise deve ser tratada como pública: comunicações internas cautelosas evitam que um trecho fora de contexto vire manchete.

Um cuidado frequentemente esquecido: a comunicação pode sinalizar ao atacante que a defesa avançou. O framework do FIRST alerta que mensagens sobre o estado da resposta podem provocar uma nova fase do ataque. Por isso, o conteúdo técnico do que é divulgado precisa passar por revisão conjunta entre a liderança de comunicação e a equipe de resposta.

Matriz de públicos e canais

Na prática, o plano se materializa numa matriz simples, revisada a cada semestre e validada em exercício:

Público Canal principal Canal alternativo Responsável
Funcionários e contratados E-mail corporativo Grupo de mensagem/SMS Comms Lead com RH
Clientes afetados E-mail direto dedicado Página de status Comms Lead
Imprensa Nota oficial no site Coletiva agendada Porta-voz autorizado
Regulador e autoridades Canal formal de notificação Contato direto do jurídico Jurídico e DPO
Fornecedores críticos Canal do contrato Telefone de plantão Gestor de crise

A matriz elimina a confusão sobre quem fala com quem. Para cada linha, defina também o gatilho de acionamento e a mensagem-base pré-aprovada, com espaços para preencher o que de fato se sabe — sem especulação e sem minimizar.

O teste antes da crise

Plano de comunicação sem exercício é ficção. A ENISA inclui a estratégia de comunicação entre as melhores práticas de gestão de crise cibernética: a agência recomenda que essa estratégia defina o formato da mensagem, os públicos envolvidos, os níveis de prioridade, o fator tempo e os canais a utilizar. O mesmo estudo recomenda testar o plano geral de resposta a crises por meio de um programa multianual de exercícios de gestão de crise, com sessões de treinamento para quem atua no nível operacional — incluindo treinamento de porta-vozes para dar atualizações coerentes em qualquer meio, de nota à imprensa a rede social.

O tabletop é o formato mais barato para isso: um cenário de ransomware com extorsão, injetando a pergunta que sempre aparece — “a imprensa já ligou, o que dizemos?”. Quem participa descobre na hora se a matriz existe, se o canal alternativo funciona e se o porta-voz consegue sustentar a mensagem sob pressão. O mesmo roteiro deve contemplar a comunicação pós-incidente: atualizações enquanto a investigação corre e um debriefing formal do que a comunicação acertou e errou. Para o passo anterior ao teste, vale revisar como a resposta a incidentes se prova em exercícios antes de levar o plano para a crise real.

Erros que amplificam o dano

Três armadilhas reaparecem em quase todo incidente sério. A primeira é o silêncio: recusar-se a comentar cria vácuo que terceiros preenchem, muitas vezes com informação errada. A segunda é minimizar: dizer que o ataque foi “contido e sem impacto” na primeira hora e reverter a declaração dois dias depois destrói a credibilidade necessária para as mensagens seguintes. A terceira é culpar terceiros — o fornecedor, o funcionário, o atacante “sofisticado” — antes de conhecer os fatos. O framework do FIRST é direto: reconhecer responsabilidade, evitar subestimar o evento, tratar a vulnerabilidade que o afetado sente e manter a mensagem clara. Também vale lembrar que incidentes com dados pessoais têm prazos próprios de notificação à autoridade, tema tratado no guia de plano de resposta com NIST e ANPD.

Decisões e prioridades

Para a equipe defensiva, o caminho curto tem duas faixas de prioridade:

  • P1 — esta semana: nomear por escrito o Comms Lead e o porta-voz; criar o canal secundário para funcionários; escrever as falas prontas para os três cenários mais prováveis (ransomware com extorsão, vazamento de dados, indisponibilidade prolongada).
  • P2 — este trimestre: montar a matriz completa de públicos e canais; incluir um bloco de comunicação no próximo tabletop; revisar declarações passadas e treinamento de porta-vozes; agendar o debriefing de comunicação como item fixo do relatório pós-incidente.

A regra de decisão é simples: se a resposta à pergunta “quem fala com a imprensa amanhã?” depende de improviso, o plano ainda não existe. Comunicação de crise é o componente do plano de resposta que só funciona quando foi ensaiado antes — e é a diferença entre um incidente controlado e uma crise com narrativa fora de controle.

Fontes