s
360°

A 36.ª edição da FebrabanTech, maior evento de tecnologia e inovação do setor financeiro da América Latina, realizado de 24 a 26 de agosto, reuniu 70 mil visitantes em torno de um tema que resume bem o momento do setor: “Agentes inteligentes, liderança humana”.

A Pesquisa Febraban de Tecnologia Bancária 2026 mostra que os bancos brasileiros vão investir R$ 50,4 bilhões em tecnologia, uma alta de 8% sobre 2025. Desse montante, cerca de R$ 5 bilhões (um em cada dez reais investidos em tecnologia pelos bancos) vão diretamente para a proteção contra fraudes e crimes cibernéticos. Na pesquisa, a cibersegurança aparece classificada como prioridade alta ou média por 100% das instituições consultadas.

O investimento reflete a escala do problema. Segundo dados da Febraban, o Brasil registrou perto de 12 milhões de tentativas de golpe em 2025 — uma a cada três segundos — e concentrou 84% de todos os ataques cibernéticos contabilizados na América Latina no mesmo ano. Quase quatro em cada dez brasileiros já foram vítimas de algum tipo de fraude financeira, segundo pesquisa da própria federação.

CADASTRE-SE GRÁTIS PARA ACESSAR 5 CONTEÚDOS MENSAIS

Já recebe a newsletter? Ative seu acesso

Ao cadastrar-se você declara que está de acordo
com nossos Termos de Uso e Privacidade.

Cadastrar

Foi nesse contexto que o CISSA, o Centro de Competência em Segurança Cibernética, operado pelo CESAR em parceria com a Embrapii, participou de dois painéis na programação da Febraban Tech 2026: o painel “Engenharia Social e o Desafio da Proteção do Cliente”, que teve a presença de Milton Lima, pesquisador-líder do CISSA; e o painel “Dados, identidade e confiança: o pagamento como ativo estratégico”, com participação de Claudia Cunha, DPO do CESAR e pesquisadora do CISSA.

Da tecnologia à confiança: a convergência dos debates

Os dois painéis partiram de pontos opostos — um trata do momento em que o cliente é manipulado a agir contra si mesmo, o outro do momento em que a empresa decide o que fazer com a informação que o cliente confiou a ela — e chegaram a uma mesma conclusão: é preciso entender comportamento, antecipar contexto, e tratar governança de dados como parte da arquitetura de qualquer produto financeiro, não como uma camada adicionada depois.

No combate à engenharia social, isso significa reconhecer que nenhum algoritmo resolve sozinho um problema que é, no fundo, humano — e que equipes de defesa à fraude precisam de psicólogos, cientistas de comportamento e especialistas em processos tanto quanto precisam de engenheiros de dados. Na governança de pagamentos, significa lembrar que cada novo dado coletado é também uma nova responsabilidade assumida, e que o cliente — seja ele vítima de um golpe ou titular de uma informação — precisa ter, na prática, o controle que a lei já lhe garante no papel.

Os dois debates completos, com a participação de executivos de segurança e dados de Itaú, Nubank, CERT.br, Santander, Banco do Brasil e Bank of America, estão disponíveis nos vídeos que acompanham este artigo. Confira abaixo os vídeos e o resumo das conversas.

Engenharia social e o desafio da proteção do cliente

O painel partiu de um diagnóstico direto: as falhas técnicas deixaram de ser o principal vetor de ataque ao sistema financeiro. Hoje, o golpe começa numa ligação, numa mensagem, numa voz clonada de um parente — e o criminoso não precisa mais invadir o banco, porque convence o próprio cliente a entregar senha, token ou acesso. Ao lado de Milton Lima, pesquisador-líder do CISSA, participaram Felipe Tambelini (diretor de prevenção a fraudes do Itaú), Rodrigo Santos (diretor de segurança da informação do Nubank) e Cristine Hoepers (gerente-geral do CERT.br e do NIC.br), em debate mediado por Raphael Mielle Trintinalia.

A conversa passou pela fronteira cada vez mais tênue entre fraude técnica e golpe por manipulação psicológica; pela importância de ter “atrito bom”: pausas e alertas capazes de interromper a urgência construída pelo golpista, um truque que segundo o Nubank, mitiga mais de 70% das fraudes; e pela crítica a interfaces de segurança pouco amigáveis, pensadas por especialistas técnicos para especialistas técnicos, que confundem mais do que protegem o usuário comum, na avaliação do CERT.br.

A conclusão do grupo foi que nenhuma dessas frentes funciona isoladamente: alerta técnico, cooperação entre bancos, telecomunicações e governo, e educação contínua do cliente precisam caminhar juntos para reduzir o espaço de manobra do golpista.

Principais contribuições de Milton Lima ao debate:

  • Por que a manipulação psicológica continua vencendo as proteções, mesmo com todo o investimento do setor? “É mais fácil o criminoso hackear uma decisão do que um sistema. E é justamente isso que a gente tem trabalhado no CISSA: a gente tem um projeto voltado para a detecção de comportamento anômalo de usuários, mas chegamos numa barreira chamada comportamento humano.”
  • Sobre o CyberMoho, modelo de pesquisa do CISSA batizado a partir do MOHO (Model of Human Occupation, ou Modelo de Ocupação Humana), framework da terapia ocupacional adaptado para cibersegurança: “Começamos a criar um modelo justamente voltado para o comportamento humano, em que a gente identifica não a anomalia — porque os cibercriminosos já estão passando pela detecção da anomalia —, mas a degradação do comportamento humano. E o que é essa degradação? É tudo aquilo que envolve motivação, ambiente, estresse, capacidade de desempenho, que influi no dia a dia.”
  • Sobre a finalidade dessa tecnologia dentro das organizações: “A tecnologia precisa acompanhar esse modelo de comportamento, entender os indivíduos, entender a característica dos indivíduos dentro das organizações e promover essas soluções não para fazer poder de polícia, mas para a organização entender o risco associado ao cliente, bem como ao próprio colaborador.”
  • Sobre a importância de associar a psicologia à tecnologia, diante do avanço da IA: “Empresas, olhem para esses profissionais, olhem para as pessoas de processo, de psicologia. Eu não vejo essas pessoas fora da solução dessas tecnologias.”
  • Sobre o valor das equipes multidisciplinares no combate à fraude: “Para a gente ter ambientes mais robustos de defesa, de detecção, identificação de fraude, a gente tem que ter um time multidisciplinar no processo. Não tem como. Eu estou vivendo isso na prática, com o pessoal de psicologia, direito, entre outras coisas — e você percebe que o mero algoritmo não vai resolver nada.”

Dados, identidade e confiança: o pagamento como ativo estratégico

O painel partiu de uma premissa simples: um pagamento leva segundos, mas o que acontece por trás dele carrega muito mais do que um fluxo financeiro. Ao lado de Claudia Cunha, DPO do CESAR e pesquisadora do CISSA, participaram Mira Ho (Santander), Aglailton “Tom” Soares (Banco do Brasil) e Camila Maciel (Bank of America), com mediação de Débora Oliveira, do IT Forum.

A conversa percorreu o uso de dados transacionais como fonte de inteligência de negócio, e os desafios regulatórios do split payment, tema que ganhou urgência com a reforma tributária. O grupo convergiu para uma conclusão comum: segurança, transparência e controle deixaram de ser prioridades concorrentes entre si para tornar-se, na prática, uma equação que precisa ser resolvida em conjunto para sustentar a confiança do cliente num ecossistema cada vez mais orientado a dados e, em breve, a agentes de inteligência artificial.

Principais contribuições de Claudia Cunha ao debate:

Sobre a virada que a LGPD impôs à forma como as empresas tratam dados, hoje ativos estratégicos: “A gente passou por uma revolução depois da lei de privacidade e de toda a governança de dados implantada nas empresas. Antes, o dado era muito visto como se fosse uma propriedade da empresa: ‘eu tenho dados, fulano me passou os dados’, e aquilo virava um ativo completamente independente de quem tivesse repassado, inclusive vendido numa eventual fusão. A lei de privacidade traz um novo viés, uma nova visão a respeito disso.”

Sobre as nuances de governança no uso de dados inferidos: “A partir de uma foto para um crachá, que seria basicamente só uma coisa para identificar alguém para uma entrada no local, eu posso ter informações a respeito da etnia da pessoa, da raça da pessoa, posso até chegar ao ponto de conseguir informações biométricas da face daquela pessoa, que são dados sensíveis protegidos de forma diferenciada na lei.”

Sobre o princípio da parcimônia no uso de dados: “O excesso de poder é excesso de responsabilidade”, já dizia o Homem-Aranha. A gente tem que ter essa parcimônia: se eu não preciso saber, eu não devo saber. Não é simplesmente porque é mais bonito — é porque quanto mais dados você recebe, mais responsabilidades você assume.”

Sobre o que muda, de fato, com o split payment, tema que dominou parte do debate: “Antes de mais nada, a gente tem que se lembrar que split payment é uma mudança não só do ponto de vista fiscal, jurídico — ele implica numa mudança de arquitetura. Toda a arquitetura da transação passa a ser diferente. Você precisa ter as responsabilidades muito bem delimitadas, preferencialmente contratualmente: quem é o controlador e quem é o operador desses dados.”

Sobre a posse do dado, num futuro de pagamentos cada vez mais operados por agentes de IA: “O dado é do titular do dado, então o meu dado é meu. Ele é cedido, assim como você tem uma patente e faz uma licença de uso daquilo ali. É um ativo seu — a privacidade a esses dados já é considerada um direito fundamental, está na Constituição.”

Sobre a fluidez do consentimento, que não pode ser um cheque em branco assinado uma vez: “Tudo que você consente, você pode desconsentir. O que se recomenda, do ponto de vista de governança, é que esses consentimentos sejam revalidados periodicamente. Eu tenho que ter formas para que a pessoa revogue esse consentimento de forma rápida, fácil, muito clara, sem custo, sem cobrança.”

Guardião Cibernético: por dentro do maior ensaio de defesa do país

The Shift 360°

Guardião Cibernético: por dentro do maior ensaio de defesa do país

De 21 a 25 de setembro, o Exército Brasileiro coordena o maior exercício de defesa cibernética do hemisfério sul, com o CISSA/CESAR entre os hubs regionais. O Comandante Cibernético, General Jacy Barbosa Junior, explica o que está em...

O paradoxo do falso positivo em cibersegurança

The Shift 360°

O paradoxo do falso positivo em cibersegurança

Para o pesquisador Pedro Liberal, do CESAR no CISSA, o desafio não é só detectar o que foge do padrão, mas explicar por quê, e assim tirar equipes de segurança da fadiga de alertas que mascaram ataques reais

Lições sobre um incidente de segurança gerado por IA

The Shift 360°

Lições sobre um incidente de segurança gerado por IA

Para Fabio Maia, pesquisador-chefe do CISSA e do CESAR, o episódio em que um agente de IA da OpenAI invadiu servidores da Hugging Face é um caso extremo de "reward hacking” e um alerta sobre o uso de IA no ataque e na defesa cibernétic...

Privacy by design: a segurança começa antes do código

The Shift 360°

Privacy by design: a segurança começa antes do código

Para Claudia Cunha, DPO e Chefe do Departamento Jurídico no CESAR, incorporar privacidade desde o início, na construção de qualquer solução, não só de software, é a única forma de transformar a conformidade em vantagem competitiva

Quando o invasor usa crachá da empresa

The Shift 360°

Quando o invasor usa crachá da empresa

Ciberataques com uso de credenciais legítimas expõem os limites da tecnologia e trazem comportamento, vulnerabilidade humana e cultura organizacional para o centro da estratégia de risco

Fornecedores: o elo mais fraco da sua segurança

The Shift 360°

Fornecedores: o elo mais fraco da sua segurança

O risco cibernético de uma empresa nem sempre é interno; ele pode vir também do ecossistema de parceiros e fornecedores. Pesquisadoras do CISSA/CESAR explicam como manter o controle sobre o problema