A ENISA publicou em 22 de setembro de 2026 a nova edição do seu panorama de ameaças, com análise de incidentes observados entre 1º de janeiro e 31 de dezembro de 2025 na União Europeia. A conclusão que interessa a qualquer equipe defensiva é direta: dependências digitais, de fornecedores de software a provedores de nuvem, ampliaram a superfície de ataque e converteram falhas de terceiros em risco sistêmico. A ação prioritária não é comprar ferramenta nova, e sim mapear essas dependências e passar a tratar cada fornecedor crítico como parte do próprio perímetro de segurança.
O relatório foi construído a partir de fontes abertas e de informações anonimizadas compartilhadas por Estados-membros e pelo programa de parceria cibernética da agência. O recorte é institucional, mas a leitura operacional serve para qualquer organização que dependa de cadeias de software e serviços externos, o que hoje inclui empresas de todos os portes e setores.
O que o relatório mostra
O quadro geral segue dominado por ameaças recorrentes: ransomware, exploração de vulnerabilidades, fraude e ataques de negação de serviço. O crime cibernético respondeu por 36% do total de eventos analisados, e dentro das atividades com motivação financeira o ransomware apareceu em 40% dos casos, seguido por vazamentos de dados, com 31%, e fraude com impersonificação, com 19%. Nada disso é surpresa para quem opera SOC; o valor do documento está na escala e na consistência dos dados.
A administração pública concentrou 32% dos eventos registrados e segue o setor mais visado, seguida por serviços empresariais, transporte, manufatura e finanças. Mais da metade dos eventos registrados foram ataques DDoS de baixo impacto, frequentemente ligados a pautas geopolíticas, o que sugere que volume de incidentes não equivale a severidade: priorização por impacto, e não por contagem, continua sendo a decisão correta.
Um dado merece atenção de quem gerencia vulnerabilidades: entre os incidentes de acesso não autorizado em que a ENISA conseguiu identificar o vetor de intrusão, 60% envolviam exploração de uma vulnerabilidade. A mensagem para governança é que janela de correção continua sendo o intervalo mais explorado do ciclo de risco, e qualquer métrica de SLA de patching precisa ser tratada como indicador de Exposure Management, não como estatística de rotina.
Dependências ampliam o risco
O eixo analítico do relatório é a interdependência. A agência observa que ataques à cadeia de suprimentos e a terceiros continuaram produzindo os incidentes de maior escala e impacto, porque um único ponto de comprometimento se propaga para dezenas ou centenas de organizações dependentes. Grupos de ameaça reutilizam ferramentas, adotam novos modelos de ataque e colaboram entre si, o que aumenta a velocidade de replicação de técnicas bem-sucedidas.
Para a defesa, isso muda a pergunta de quem é o alvo para quem fica exposto quando o vizinho cai. A tabela abaixo resume como traduzir o achado em decisões práticas.
| Achado do relatório | Decisão operacional |
|---|---|
| Ataques via cadeia de suprimentos geram os maiores impactos | Inventariar fornecedores com acesso a dados, credenciais ou código em produção e classificá-los por criticidade |
| Comprometimento de terceiros propaga impacto a jusante | Exigir direito de auditoria, notificação de incidente contratual e plano de continuidade para cada fornecedor crítico |
| Exploração de vulnerabilidade é o vetor dominante de acesso | Medir SLA de correção por ativo exposto e revisar exceções abertas a cada ciclo de risco |
| Uso de IA por grupos maliciosos cresce | Estender avaliação de risco a ferramentas de IA em uso, incluindo tratamento de dados e credenciais de API |
Quem já trabalha as obrigações da NIS2 tem estrutura pronta para esse movimento, porque a diretiva exige gestão de risco da cadeia de suprimentos. Nosso guia NIS2 em prática: do risco à continuidade em 10 medidas mostra como transformar esse requisito em controle verificável, com inventário de fornecedores e critérios de saída contratual.
IA entra na equação
O relatório projeta crescimento do uso de IA por operações maliciosas, principalmente para acelerar técnicas existentes, como spear phishing, geração de conteúdo para manipulação e automação de reconocimiento. A agência avalia que a fronteira entre crime cibernético, espionagem estadual e hacktivismo continua embaçada, com grupos cada vez mais parecidos em ferramentas e abordagem, o que dificulta atribuição e análise.
Do lado da exposição, a própria integração de sistemas de IA no ambiente corporativo amplia a superfície: credenciais de API, bases de dados sensíveis enviadas a modelos e agentes com poder de execução viram alvos. A resposta pragmatica é tratar cada integração de IA como um ativo com dono, classificação de dados e log próprio, no mesmo padrão que a organização já aplica a qualquer sistema crítico.
A visibilidade é o pré-requisito dessa abordagem. O padrão mínimo de telemetria que detalhamos em Logs que detectam: padrão mínimo do ENISA para visibilidade cobre exatamente o gap que dependências novas criam: sem log de acesso e de uso, nenhuma dependência, humana ou algorítmica, pode ser auditada.
Plano da UE até 2026
O quadro regulatório acompanha o diagnóstico. Em julho de 2026, a Comissão Europeia publicou plano de ação conjunto para cibersegurança e inteligência artificial, ancorado no AI Act, na NIS2, no Cyber Resilience Act e no Cyber Solidarity Act. O documento prevê que a Comissão Europeia, com a ENISA, defina até o Q4 de 2026 uma European Blueprint de acesso estruturado a capacidades avançadas de IA para fins de cibersegurança, além de uma plataforma segura de testes com o Centro Comum de Pesquisa.
Para organizações fora da Europa, o plano ainda importa: fornecedores que vendem para o bloco vão herdar exigências de avaliação, transparência e segurança por desenho, e esses requisitos tendem a chegar via contrato. Antecipar a leitura do documento é mais barato do que absorver mudanças contratuais sem preparo.
Prioridades P1 e P2
Traduzido em fila de trabalho, o relatório sustenta duas prioridades imediatas.
P1 nesta semana
- Listar todos os fornecedores com acesso privilegiado a produção, dados pessoais ou pipeline de build, com dono definido para cada um.
- Verificar quais contratos ativos têm cláusula de notificação de incidente com prazo; sem prazo, a janela de resposta a terceiros fica indefinida.
- Revisar o SLA de correção de vulnerabilidades em ativos expostos à internet e escalar exceções com mais de 30 dias.
- Confirmar que integrações de IA em uso têm credenciais com escopo mínimo e registro de uso auditável.
P2 neste trimestre
- Incluir falha de fornecedor crítico no teste anual de continuidade, com cenário de indisponibilidade simultânea de 72 horas.
- Criar critério objetivo de saída ou substituição de fornecedor que falhe em notificação ou patching recorrente.
- Extender monitoramento de ameaças a canais que cubram a cadeia de suprimentos do seu setor, e não apenas o próprio nome da marca.
- Levar ao comitê de risco um indicador único de concentração: quantos processos críticos dependem do mesmo fornecedor.
Sinais a verificar
Três indicadores dizem se a organização está absorvendo o alerta ou apenas o arquivando.
- Percentual de fornecedores críticos com inventário atualizado e dono nomeado.
- Tempo médio entre notificação de incidente de terceiro e primeira ação interna registrada.
- Número de exceções de patching em ativos expostos com mais de um ciclo de risco abertas.
Dependência não é falha de projeto; é o estado natural de qualquer operação digital moderna. O risco nasce quando a dependência é invisível para a governança, e o relatório da ENISA oferece evidência suficiente para colocar esse tema na agenda do comitê com dados, e não com intuição.
Fontes
- ENISA Threat Landscape 2026, publicação oficial da agência
- Comunicado de imprensa da ENISA sobre o relatório
- Plano de Ação da UE para Cibersegurança e Inteligência Artificial, EUR-Lex