O setor elétrico virou um dos alvos preferenciais e a conta da segurança chegou ao conselho

O setor elétrico virou um dos alvos preferenciais e a conta da segurança chegou ao conselho

Quando uma subestação para de responder, ninguém no Brasil pensa primeiro em hacker. Pensa em chuva, em vendaval, em galho na rede. Mas essa associação automática começou a ruir nos últimos três anos, à medida que o setor elétrico se consolidou como um dos alvos mais visados por grupos de ransomware e por atores estatais com interesse em infraestrutura crítica.

A leitura entre quem trabalha defendendo essas redes é direta, pois o setor elétrico combina três fatores que o tornam atraente para o crime cibernético. Tem ativos que não podem parar, tem tarifa regulada o que significa balanço previsível e capacidade de pagar resgate, e opera com uma malha de fornecedores e terceirizados que multiplica pontos de entrada. “Energia entrou no radar global de cibercrime pela mesma razão que saúde entrou: o tempo de inatividade tem custo humano, não só financeiro. Isso pressiona a decisão de pagar”, afirma Gabriel Rimoli, diretor de Produtos & Alianças da NetSecurity, consultoria especializada em segurança da informação para infraestrutura crítica.

Rimoli argumenta que a maturidade do setor é desigual. Geradoras grandes investiram pesado depois dos ataques na Ucrânia em 2015 e 2016, que tiraram regiões inteiras da rede e funcionaram como aviso global. Mas distribuidoras menores, cooperativas de energia e empresas da cadeia de fornecimento, os fabricantes de medidores, integradores de SCADA, prestadores de serviço de campo, seguem com defesas que não acompanham o tamanho do risco. “O elo fraco está no fornecedor de quarto nível, não na geradora. E o atacante sabe disso há anos.”

A separação entre TI e OT já não se sustenta

Por décadas, o setor operou com uma divisão clara com redes corporativas (TI) de um lado, sistemas de controle industrial (OT) do outro. Eram universos com equipes, fornecedores e culturas diferentes. A digitalização da operação derrubou essa parede. Sensores de campo conversam com nuvem, equipes de manutenção acessam ativos remotamente, e dados de medição alimentam algoritmos de previsão de demanda em tempo real.

“O que era ar-gap virou conexão TCP/IP com regras de firewall mal documentadas. A conta dessa convergência ainda não foi paga em muitas empresas do setor”, diz Rimoli, diretor de parcerias e alianças da NetSecurity. Ela acompanha resposta a incidentes em clientes de energia há mais de uma década. Para o executivo, o ponto cego típico não está nos sistemas de controle em si, mas nas conexões que ninguém mapeou: estações de engenharia com acesso à internet, máquinas de fornecedor que entram pela VPN sem segmentação, ambientes de teste expostos que viram porta dos fundos.

A regulação tenta acompanhar. A ANEEL e o ONS publicaram nos últimos anos requisitos de segurança da informação para agentes do setor, e a LGPD adicionou uma camada de responsabilidade sobre dados de consumidores que distribuidoras não estavam acostumadas a tratar como ativo crítico. Mas a fiscalização ainda é tímida e o nível de auditoria varia muito entre agentes. “Compliance virou linha de base e não o diferencial. Quem está só cumprindo o mínimo regulatório vai descobrir o resto da conta no primeiro incidente real”, afirma Rimoli.

O que muda quando o assunto sobe ao conselho

A mudança que Rimoli considera mais relevante nos últimos 24 meses não é técnica, mas de governança. Cibersegurança virou pauta recorrente em reuniões de conselho de empresas listadas do setor. E a discussão deixou de ser sobre orçamento de TI para se tornar sobre apetite a risco, cobertura de seguro cibernético e impacto reputacional em ano de revisão tarifária.

“O CEO de uma geradora não precisa saber configurar um SIEM. Precisa saber quanto tempo a empresa aguenta sem o sistema de despacho, qual é o plano se um ransomware criptografar o ERP na véspera de um leilão, e quem assina o cheque do resgate, se é que vai assinar”, resume Rimoli. Esse tipo de pergunta, segundo ele, era raro em pautas de conselho até 2022 e hoje aparece em praticamente todas as empresas do setor.

O custo de não ter respostas começa a ser dimensionado. Estudos do setor estimam que o impacto financeiro médio de um incidente cibernético em utilities supera com folga o de outros segmentos, puxado por multas regulatórias, custo de recuperação operacional e exposição reputacional em mercados onde a marca é, em si, ativo concedido pelo poder público.

Leia também Além da energia solar: The smarter e South America mostra o futuro do setor elétrico
Visited 1 times, 1 visit(s) today

Compartilhe esta postagem

Notícias Relacionadas

Faça uma pesquisa​​

Últimas notícias