Quando uma subestação para de responder, ninguém no Brasil pensa primeiro em hacker. Pensa em chuva, em vendaval, em galho na rede. Mas essa associação automática começou a ruir nos últimos três anos, à medida que o setor elétrico se consolidou como um dos alvos mais visados por grupos de ransomware e por atores estatais com interesse em infraestrutura crítica.
A leitura entre quem trabalha defendendo essas redes é direta, pois o setor elétrico combina três fatores que o tornam atraente para o crime cibernético. Tem ativos que não podem parar, tem tarifa regulada o que significa balanço previsível e capacidade de pagar resgate, e opera com uma malha de fornecedores e terceirizados que multiplica pontos de entrada. “Energia entrou no radar global de cibercrime pela mesma razão que saúde entrou: o tempo de inatividade tem custo humano, não só financeiro. Isso pressiona a decisão de pagar”, afirma Gabriel Rimoli, diretor de Produtos & Alianças da NetSecurity, consultoria especializada em segurança da informação para infraestrutura crítica.
Rimoli argumenta que a maturidade do setor é desigual. Geradoras grandes investiram pesado depois dos ataques na Ucrânia em 2015 e 2016, que tiraram regiões inteiras da rede e funcionaram como aviso global. Mas distribuidoras menores, cooperativas de energia e empresas da cadeia de fornecimento, os fabricantes de medidores, integradores de SCADA, prestadores de serviço de campo, seguem com defesas que não acompanham o tamanho do risco. “O elo fraco está no fornecedor de quarto nível, não na geradora. E o atacante sabe disso há anos.”
A separação entre TI e OT já não se sustenta
Por décadas, o setor operou com uma divisão clara com redes corporativas (TI) de um lado, sistemas de controle industrial (OT) do outro. Eram universos com equipes, fornecedores e culturas diferentes. A digitalização da operação derrubou essa parede. Sensores de campo conversam com nuvem, equipes de manutenção acessam ativos remotamente, e dados de medição alimentam algoritmos de previsão de demanda em tempo real.
“O que era ar-gap virou conexão TCP/IP com regras de firewall mal documentadas. A conta dessa convergência ainda não foi paga em muitas empresas do setor”, diz Rimoli, diretor de parcerias e alianças da NetSecurity. Ela acompanha resposta a incidentes em clientes de energia há mais de uma década. Para o executivo, o ponto cego típico não está nos sistemas de controle em si, mas nas conexões que ninguém mapeou: estações de engenharia com acesso à internet, máquinas de fornecedor que entram pela VPN sem segmentação, ambientes de teste expostos que viram porta dos fundos.
A regulação tenta acompanhar. A ANEEL e o ONS publicaram nos últimos anos requisitos de segurança da informação para agentes do setor, e a LGPD adicionou uma camada de responsabilidade sobre dados de consumidores que distribuidoras não estavam acostumadas a tratar como ativo crítico. Mas a fiscalização ainda é tímida e o nível de auditoria varia muito entre agentes. “Compliance virou linha de base e não o diferencial. Quem está só cumprindo o mínimo regulatório vai descobrir o resto da conta no primeiro incidente real”, afirma Rimoli.
O que muda quando o assunto sobe ao conselho
A mudança que Rimoli considera mais relevante nos últimos 24 meses não é técnica, mas de governança. Cibersegurança virou pauta recorrente em reuniões de conselho de empresas listadas do setor. E a discussão deixou de ser sobre orçamento de TI para se tornar sobre apetite a risco, cobertura de seguro cibernético e impacto reputacional em ano de revisão tarifária.
“O CEO de uma geradora não precisa saber configurar um SIEM. Precisa saber quanto tempo a empresa aguenta sem o sistema de despacho, qual é o plano se um ransomware criptografar o ERP na véspera de um leilão, e quem assina o cheque do resgate, se é que vai assinar”, resume Rimoli. Esse tipo de pergunta, segundo ele, era raro em pautas de conselho até 2022 e hoje aparece em praticamente todas as empresas do setor.
O custo de não ter respostas começa a ser dimensionado. Estudos do setor estimam que o impacto financeiro médio de um incidente cibernético em utilities supera com folga o de outros segmentos, puxado por multas regulatórias, custo de recuperação operacional e exposição reputacional em mercados onde a marca é, em si, ativo concedido pelo poder público.





