As empresas da União Europeia (UE) investem em média 1,5 milhões de euros na área da cibersegurança, o equivalente a 9% dos orçamentos previstos com tecnologias de informação (TI). O valor está em linha com os orçamentos de 2024, mas há agora um foco maior em “tecnologia e outsourcing, em vez de expansão interna das equipas de cibersegurança”. É esta uma das principais conclusões do relatório anual da Agência da União Europeia para a Cibersegurança (ENISA), divulgado esta segunda-feira, 8 de dezembro.

O relatório “NIS Investments 2025” mede o pulso às organizações abrangidas pela diretiva NIS2, as regras que pretendem garantir um nível mais elevado de resiliência e cibersegurança na UE. A ENISA questionou 1.080 organizações, tanto do setor público como do privado, em 27 Estados-membros. A amostra é composta maioritariamente por empresas de grandes dimensões (83%); as pequenas e médias empresas (PME) têm um peso equivalente a 17%.

Multas pesadas e responsabilização dos gestores. Vêm aí regras novas de cibersegurança e apanham mais empresas

A análise feita pela ENISA, agência sediada na Grécia, conclui que os funcionários a tempo inteiro na área da cibersegurança representam apenas 10,6% do total de trabalhadores de TI — a percentagem mais baixa desde 2020, quando a ENISA começou a fazer estes relatórios.

Esta conclusão “pode refletir escolhas estratégicas para maximizar o impacto com recursos humanos limitados, respostas a limitações de talento ou a uma maior dependência de fornecedores externos”, explica o relatório.

Num briefing à imprensa, foi admitido que esta proporção mais baixa de funcionários possa estar já ligada à utilização de inteligência artificial (IA) por parte das empresas. Os autores do relatório detalharam que este efeito já é mais visível nas organizações de maiores dimensões, mas que pretendem analisar com maior detalhe a presença de automação em relatórios futuros.

Entre as organizações inquiridas, várias admitiram as dificuldades em atrair e reter talento na área da cibersegurança. No panorama dos 27 Estados-membros, a principal barreira identificada pelas empresas é a dificuldade em encontrar candidatos com as competências necessárias (45%). A ENISA considera que esta é uma questão “profunda”, já identificada noutros anos. “Em muitos casos, os profissionais com competências simplesmente não existem.” Os dados sobre Portugal são ligeiramente diferentes da média geral: a dificuldade para encontrar candidatos foi o cenário mais apontado pelas organizações, mas com um valor bem mais baixo, de 26%.

Mas o desafio não é só encontrar trabalhadores, também passa por mantê-los na empresa. Aí as maiores dificuldades apontadas são o excesso de trabalho ou burnout (28%), formação e desenvolvimento de competências (24%) ou a progressão na carreira (23%). “Como resultado, muitas entidades vêem-se num ciclo de elevada rotação e vagas permanentes”, é dito no relatório. Também em Portugal o excesso de trabalho e burnout é a causa mais apontada (23%). À frente do resultado português na carga laboral, só a Eslováquia (29%) e Itália (28%).

A ENISA alerta que as consequências destas limitações nas equipas de cibersegurança são “crescentemente visíveis” e que são consideradas como mais um contributo para o risco operacional. As dificuldades são ainda maiores para as PME, nomeadamente por questões de orçamento. Já num Eurobarómetro, publicado em maio de 2024, 81% das empresas relacionaram diretamente as suas dificuldades de contratação em cibersegurança com a crescente exposição a ciberataques.

Mesmo com investimento (e obrigações regulatórias a cumprir), a correção regular de vulnerabilidades e as avaliações de segurança frequentes são um desafio para as organizações. O relatório mostra que quase uma em cada três organizações não fizeram qualquer tipo de avaliação de cibersegurança nos últimos 12 meses, o equivalente a 30%, “potencialmente deixando pontos cegos na sua compreensão de exposição e falhas”. O valor é ainda mais expressivo quando se afina a análise para as PME, com 63% das inquiridas a afirmarem que não fez qualquer avaliação no último ano.

A avaliação das defesas não é a única dificuldade patente neste relatório. A ENISA alerta que a exploração de vulnerabilidades é um dos pontos de acesso mais explorados em ataques informáticos. A agência alerta que a correção destas vulnerabilidades (patching) é “crítica”. “Se as vulnerabilidades permanecerem sem correção por longos períodos, os invasores vão ter uma grande janela de oportunidade para acesso não autorizado, o que pode levar a violações de dados, interrupção operacional ou prejuízos financeiros e danos à reputação.”

Neste inquérito, fica patente que quase dois terços das organizações (63%) ainda precisam de um mês ou mais para aplicar correções críticas a vulnerabilidades. Já mais de um quarto das empresas (28%) precisa de três meses ou mais. A percentagem de organizações que consegue corrigir uma vulnerabilidade no espaço de uma semana é diminuta (8%).

O cenário é ainda mais demorado nas PME. Em média, 51% destas companhias precisam de mais de três meses para corrigir vulnerabilidades críticas. Apenas 3% das empresas afirmam conseguir fazê-lo numa semana.

Sem surpresas, a esmagadora maioria das empresas (70%) afirma que é a conformidade com o ambiente regulatório que dá o impulso aos investimentos em cibersegurança. Ainda assim, apontaram benefícios desta conformidade, principalmente em áreas como a melhoria da gestão de risco (41%), deteção de incidentes (35%) e tempo de resposta (26%).

Ataques denial of service são um fardo, mas é o ransomware quem dá pesadelos

O relatório anual inclui uma área em que questiona as organizações sobre quais são as ameaças que geraram mais turbulência nas empresas. Os ataques de denial of service (DoS), em que há um elevado número de pedidos que “inunda” uma máquina, serviço ou rede, fazendo com que o acesso fique indisponível. As organizações identificaram esse tipo de ataque como aquele que mais afetou as operações diárias nos últimos 12 meses (22%), seguido pelos ataques de ransomware (18%).

Mas, em sentido contrário,os ataques DoS até são aquele que figura no fim da lista de maiores preocupações das empresas nos próximos 12 meses, com uma presença de 10%, a mesma que negligência de funcionários/erro humano ou hardware ou componentes de software inseguro. A maioria das organizações (55%) elegeram o ransomware, um ataque que encripta dados e em que é exigido um resgate, como a principal preocupação, seguida por ataques à cadeia de abastecimento (47%).

Medusa, o grupo de “snipers” do cibercrime que escolhe a dedo as empresas a atacar, já fez uma vítima em Portugal

Neste tipo de ataques é explorada a ligação entre os sistemas das empresas e de terceiros. Segundo a ENISA, este género de ameaça está a crescer nas preocupações das empresas pelo facto de, em média, serem precisos 267 dias para detetar e conter um ataque deste tipo.