Fadiga de violações: por que sua equipe se desligou e como reverter o quadro

A cibersegurança continua enfrentando desafios constantes no cenário mundial. Um relatório da Australian Signals Directorate (ASD), revelou mais de 84.700 incidentes de crimes cibernéticos somente no país, e mais de 42.500 chamadas à Australian Cyber Security Hotline, um aumento de 16% em relação ao período anterior. 

Mais ameaças. Mais notificações. Mais treinamentos. E, ainda assim, a vigilância dos colaboradores diminui continuamente. Por isso, precisamos nos fazer uma pergunta difícil: se o perigo para a nossa organização é inegável, por que alguns colaboradores "ignoram" em silêncio as questões de segurança?

A resposta não é indiferença, mas a fadiga de violações (breach fatigue): uma dessensibilização psicológica crescente, que ocorre quando as pessoas são expostas a um volume excessivo de avisos, alertas e treinamentos de segurança.

Este artigo explora o que é, de fato, a fadiga de violações, onde ela ocorre nas organizações e, principalmente, o que você pode fazer como líder para construir o engajamento e a vigilância necessários para proteger sua organização antes do próximo incidente de segurança.

Principais conclusões  

  • A fadiga de violações é uma forma específica de desengajamento, muitas vezes invisível, que difere do burnout em geral. Ela ocorre quando os colaboradores ficam sobrecarregados com alertas de segurança e treinamentos repetitivos.

  • Os dados da ASD confirmam que o custo médio de crimes cibernéticos autorrelatados por denúncia, em empresas australianas de médio porte, foi de cerca de AUD 97.200 em 2024–25, o que torna os riscos do desengajamento bastante reais.

  • Os principais fatores da fadiga são a sobrecarga de alertas, o treinamento genérico e o efeito "o menino que gritava lobo" (cry wolf effect). Nenhum deles melhora com mais sessões de treinamento.

  • Entre as estratégias eficazes de reengajamento estão o microaprendizado por função, o reforço positivo, a segurança psicológica e a priorização de ameaças com apoio de IA.

  • De acordo com o IBM Security Cost of a Data Breach Report 2025, empresas que utilizam IA e automação economizaram, em média, USD 1,9 milhão por violação, o que é um argumento convincente a favor de ferramentas mais inteligentes.

O que é fadiga de violações e por que ela importa?  

A fadiga de violações é o estado psicológico de dessensibilização aos riscos de segurança. Os riscos continuam presentes, mas a frequência de alertas, avisos e treinamentos se torna repetitiva a ponto de levar os colaboradores a filtrar as mensagens de segurança como irrelevantes. Na prática, é como um alarme de carro que toca por 20 minutos: no início o barulho chama a atenção, mas depois de um tempo vira ruído de fundo.

O que distingue a fadiga de violações do burnout no ambiente de trabalho em geral é a sua especificidade. Uma pessoa pode estar totalmente engajada em todos os aspectos do seu trabalho, incluindo produtividade e desempenho, e mesmo assim não se considerar envolvida com a cibersegurança da empresa.

É justamente essa desconexão que cria a ilusão de complacência e, em última instância, um risco sério. A negligência de colaboradores é apontada como uma das principais causas de violações de dados no mundo, não por apatia, mas porque os sistemas ao redor deles os condicionam a ignorar esse tipo de ameaça.

Os custos dessas falhas de vigilância são substanciais. O Annual Cyber Threat Report 2024–25 da ASD indicou que o custo médio por crime cibernético autorrelatado foi de AUD 97.200 para empresas de médio porte e de AUD 202.700 para grandes corporações. Esses números mostram o impacto econômico de ter colaboradores fatigados por avisos e treinamentos repetidos. Da mesma forma, o custo de um único colaborador clicar no link errado pode ser catastrófico.

Quais são os principais fatores por trás da fadiga de violações nas organizações australianas?  

Para entender a fadiga de violações, é preciso identificar suas causas-raiz. Normalmente, vários fatores atuam ao mesmo tempo.

Sobrecarga de alertas  

Um dos contribuintes mais evidentes para a fadiga de violações é a sobrecarga de alertas. A pesquisa da ISC2 indica que 47% dos profissionais de cibersegurança sofrem de burnout e se sentem sobrecarregados com sua carga de trabalho. Quando o volume de alertas supera a capacidade de qualquer pessoa de analisar cada um deles, a qualidade da triagem cai. Com o tempo, os falsos positivos são ignorados e as ameaças reais também.

Treinamentos genéricos e repetitivos  

Outro grande contribuinte é o treinamento genérico e repetitivo. Anos atrás, os módulos anuais de compliance foram introduzidos como forma de transmitir aos colaboradores o conhecimento obrigatório. Hoje, porém, esses mesmos módulos mudaram muito pouco. Pesquisas da San Diego State University demonstram repetidamente que sessões de treinamento genéricas e pouco frequentes geram mudanças mínimas de comportamento. As pessoas assistem às apresentações, concluem o treinamento e continuam trabalhando exatamente como antes.

Falta de percepção de controle  

O Data Breach Investigations Report 2026, da Verizon, identifica que o fator humano está presente em 62% das violações. Sem contexto sobre o que causou as violações (por exemplo, erro humano), muitos colaboradores concluem que elas vão ocorrer independentemente de suas ações. Quando chegam a essa conclusão, perdem a motivação.

O efeito "o menino que gritava lobo"  

Além disso, os falsos positivos recorrentes também contribuem para a fadiga de violações. Com frequência, um colaborador recebe um alerta que se revela infundado (por exemplo, um teste de phishing que sinaliza o e-mail de um fornecedor legítimo). Ou recebe um alerta sem motivo aparente toda manhã. Com o tempo, os colaboradores perdem a confiança no sistema como um todo e simplesmente ignoram os avisos.

Um estudo da Kaspersky de 2023 revelou que 26% dos ciberataques ocorrem porque colaboradores violam deliberadamente as políticas de segurança. Se nada aconteceu nas outras vezes em que um colaborador foi contra uma política de segurança, ele pode se perguntar por que seria diferente na próxima. O desengajamento dos colaboradores não representa desafio, mas sim a escolha do caminho de menor resistência.

Comunicação deficiente da liderança  

Por fim, a comunicação deficiente da liderança elimina o pouco entusiasmo que os colaboradores ainda possam ter pelas práticas de cibersegurança. Eles precisam de clareza e entendimento sobre por que determinados protocolos existem (ou seja, que ameaças eles combatem e quais são as consequências de negligenciá-los).

Quais são as formas eficazes de reengajar seus colaboradores?  

Estratégias de reengajamento bem-sucedidas não se resumem a repetir o que já falhou. Elas exigem a adoção de métodos totalmente novos.

Treinamento personalizado por função e perfil de risco  

Uma estratégia fundamental para tornar o treinamento mais eficaz é personalizá-lo de acordo com a função e o perfil de risco de cada grupo de colaboradores. Por exemplo, um gerente financeiro pode se deparar com tipos de ameaça bem diferentes dos de um coordenador de marketing, e uma tentativa de phishing direcionada a cada um deles seria significativamente distinta.

As orientações do Australian Cyber Security Centre (ACSC) para o desenvolvimento da cultura de conscientização em segurança de uma organização apresentam modelos para categorizar o treinamento por função e nível de risco, e as abordagens que seguem esse modelo obtêm resultados superiores aos do treinamento aplicado a todos os colaboradores de forma coletiva.

Reforço positivo  

Outra abordagem estratégica consiste em deslocar o foco do reforço negativo (mensagens baseadas no medo) para o reforço positivo (reconhecer e recompensar comportamentos seguros). Embora ameaças e consequências possam atrair a atenção de início, elas não promovem mudanças de comportamento de longo prazo.

Pesquisas de ciência comportamental e políticas públicas respaldam a conclusão de que o reforço positivo gera mudanças sustentáveis de comportamento. Identifique os acertos e dê destaque a eles.

Microaprendizado  

O Gartner® destaca o uso de técnicas de microaprendizado (microlearning) para mudar comportamentos de segurança. O microaprendizado consiste em fornecer, de forma contínua, pequenas doses de conteúdo contextualizado, integradas aos fluxos de trabalho existentes, em vez de afastar os colaboradores de suas atividades por horas para cumprir o treinamento anual de compliance.

Simulações construtivas, não punitivas  

As simulações de phishing têm grande utilidade, desde que sejam concebidas como oportunidades de aprendizado e não como "pegadinhas". Quando um colaborador erra, a reação seguinte deve ser breve, acolhedora e educativa. A humilhação reforça o desengajamento; a curiosidade estimula o reengajamento.

Fluxos de escalonamento claros  

Os colaboradores podem se sentir impotentes, sem saber o que fazer quando algo parece suspeito, e por isso optam por não fazer nada. Fluxos claramente definidos para escalonar ocorrências incomuns aumentam muito as chances de evitar o desengajamento.

Como construir uma cultura de segurança proativa em toda a organização, e não apenas aderente às normas  

É essencial reconhecer que conformidade não é sinônimo de cultura. Uma organização em conformidade tem colaboradores que agem de acordo com as regras estabelecidas quando observados pela gestão. Uma cultura de segurança proativa tem colaboradores que pensam criticamente quando ninguém está olhando.

Essa diferenciação é importante porque as ameaças sofisticadas são projetadas especificamente para explorar o julgamento humano em situações de estresse.

De acordo com o Small Business Cyber Security Guide do ACSC, a tecnologia sozinha não é suficiente para proteger uma empresa. Os fatores culturais, isto é, os valores e crenças coletivos sobre como os colaboradores reagirão diante da incerteza, são a base da segurança organizacional.

As empresas estão começando a reconhecer a distância entre as políticas declaradas e as práticas reais. Elas percebem que as organizações que alcançam melhorias significativas na proteção de seus ativos tratam a cultura de segurança como uma responsabilidade da alta gestão, e não apenas como uma função exercida pelo departamento de TI.

Como a tecnologia pode reduzir a fadiga de alertas sem agravá-la?  

A questão é: podemos usar tecnologia inteligente para ajudar a evitar (ou ao menos minimizar) a fadiga de alertas? As soluções de segurança criadas para proteger as organizações costumam ser um dos maiores fatores de fadiga. Muitas tecnologias de segurança geram dezenas de alertas por dia, os dashboards costumam ser fragmentados e repletos de elementos, e o ruído de fundo está quase sempre presente. Todos esses fatores contribuem para a dessensibilização.

Atualmente, a melhor forma de aliviar parte dessa fadiga é a priorização de ameaças assistida por IA. Em vez de encaminhar todos os alertas para um analista revisar, sistemas inteligentes podem analisar, filtrar, correlacionar e destacar apenas os alertas mais críticos, que realmente merecem a análise de uma pessoa.

Segundo o IBM Security Cost of a Data Breach Report 2025, as organizações que utilizaram IA e automação em suas operações de segurança economizaram, em média, USD 1,9 milhão por violação em comparação com as que não utilizaram.

Além da priorização de ameaças assistida por IA, o conceito de design de segurança centrado no ser humano amplia a ideia de reduzir o número de alertas. Esse tipo de design busca criar sistemas que levem em conta as limitações cognitivas, ou seja, menos alertas, mais contexto e interfaces mais limpas. O ACSC também elaborou uma lista de produtos e serviços de segurança recomendados e aprovados, para que as organizações australianas avaliem seu próprio stack de segurança.

O objetivo final não é eliminar completamente o fator humano do processo, e sim garantir que, quando as pessoas entrarem no processo de decisão, trabalhem com dados relevantes e acionáveis.

Como saber se a cultura de segurança da sua organização melhorou?  

Medir o desempenho é importante, mas apenas se as métricas forem usadas para impulsionar melhorias e não para gerar medo e punição. Organizações que dependem demais de indicadores para monitorar o comportamento dos colaboradores acabam aumentando a fadiga que tentam reduzir.

Algumas das principais métricas a acompanhar são:

  • Taxas de cliques em simulações de phishing, acompanhadas ao longo do tempo (e não como referência de desempenho individual)

  • Volume de relatos voluntários de incidentes de segurança: um número crescente indica maior confiança e engajamento

  • Tempo para reportar incidentes de segurança suspeitos: uma resposta mais rápida indica maior nível de vigilância

  • Resultados de pesquisas sobre a confiança dos colaboradores no programa de segurança da organização e sobre segurança psicológica: os colaboradores podem manifestar sentimentos de vulnerabilidade ou ansiedade em relação ao ato de reportar

  • Queda nas violações recorrentes de políticas: indica mudança de comportamento resultante dos programas de educação e treinamento

Da fadiga à vigilância  

A fadiga é um problema sistêmico. Ela não se resolve com mais treinamentos, mais alertas ou mais pressão. No entanto, pode ser reduzida por meio de um esforço consciente das organizações para redefinir a relação entre suas pessoas e suas práticas de segurança.

O caminho é evidente: implementar treinamentos específicos por função, com conteúdo de fácil assimilação; dar reforço positivo aos colaboradores que adotam comportamentos seguros; utilizar soluções de segurança com IA que respeitem a cognição humana; promover a segurança psicológica para que os colaboradores se sintam à vontade para reportar incidentes suspeitos; e medir o progresso da organização na construção de uma cultura de segurança saudável, e não apenas no cumprimento de exigências regulatórias.

Eis por onde começar: antes do próximo treinamento de segurança agendado, pergunte à sua equipe o que ela pensa sobre a política de segurança, para abrir uma conversa franca. Pergunte com honestidade, sem expectativas ou agendas ocultas:

  • O que você pensa sobre as nossas políticas de segurança atuais?

  • Quais aspectos das nossas políticas confundem você?

  • Quais partes das nossas políticas você escolhe ignorar?

  • O que você gostaria que explicássemos ou esclarecêssemos?

As respostas provavelmente serão muito mais valiosas do que qualquer relatório de compliance.

Use o Annual Cyber Threat Report 2024–25 da ASD, junto com todo o catálogo de recursos do ACSC, como ponto de partida para desenvolver ou redesenvolver a sua cultura de segurança. Ambos são totalmente gratuitos e oferecem orientações práticas.


Artigo traduzido. Conteúdo original escrito por Jeremy Spence.

Nota: Encontre a revenda da ManageEngine certa. Entre em contato com a nossa equipe de canais pelo e-mail latam-sales@manageengine.com.

Importante: a ManageEngine não trabalha com distribuidores no Brasil.