Guia educativo

Segurança da Informação para o cumprimento da LGPD

Muitas empresas ainda tratam segurança da informação como um capítulo separado da LGPD. Na prática, não dá para dizer que está em conformidade com a lei se os dados pessoais não estão protegidos. Neste texto, explico o que muda quando a segurança deixa de ser uma preocupação apenas de TI e vira uma exigência legal.

GCPor Guilherme Carvalho, CEO da IB Privacidade e Proteção de Dados • 22 de setembro de 2026

Segurança da informação não é um item opcional na LGPD

A LGPD fala em segurança desde o art. 6º, que traz os fundamentos do tratamento, até o art. 46, que obriga o controlador e o operador a adotar medidas técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados, situações destrutivas, perda ou alteração. Em outras palavras: a lei não dá detalhes exatos de firewall ou criptografia, mas deixa claro que a empresa deve provar que tomou decisões conscientes para reduzir riscos.

Na hora de uma fiscalização ou de um processo judicial, o que importa não é dizer que comprou a ferramenta mais cara. O que importa é mostrar que existem políticas, responsáveis, revisões periódicas e evidências de que aquelas medidas realmente funcionam. Segurança da informação, no contexto da LGPD, é documentação e gestão de risco tanto quanto é tecnologia.

Incidente de segurança virou incidente de dados pessoais

Hoje, quase todo incidente de segurança envolve, de alguma forma, dados pessoais. Um ataque de ransomware, um acesso indevido, um vazamento por equipe interna: se há dados pessoais no meio, a comunicação à ANPD pode ser obrigatória.

O art. 46, §3º da LGPD estabelece que o controlador deve comunicar à Autoridade e ao titular os incidentes de segurança que possam acarretar risco ou dano relevante. A Resolução CD/ANPD nº 2/2024 detalha prazos, conteúdo e quando a notificação é necessária. Quem não tem processo claro de resposta a incidentes perde tempo demais entre descobrir o problema, avaliar o impacto e decidir se comunica. E tempo, nesses casos, é dano reputacional e, muitas vezes, multa.

O que são medidas técnicas e organizacionais na prática

Não existe receita única. O que a ANPD e os tribunais vão avaliar é se as medidas são adequadas ao risco do tratamento. Uma empresa pequena que coleta poucos dados não precisa do mesmo nível de uma operadora de saúde ou de um banco, mas ambas precisam ter respondido a algumas perguntas básicas:

  • Quem tem acesso a quais dados e por quê?
  • Os dados estão criptografados em trânsito e, quando possível, em repouso?
  • Existem backups testados com alguma frequência?
  • Há política de senhas, autenticação em dois fatores e gestão de dispositivos?
  • Os fornecedores que tratam dados têm contratos e controles adequados?
  • A equipe recebe treinamento periódico sobre phishing e boas práticas?
  • Existe plano de resposta a incidentes com responsáveis e canais definidos?

A pergunta certa não é "estamos 100% seguros?", porque ninguém está. A pergunta certa é "temos riscos conhecidos, controles proporcionais e registros que demonstrem isso?".

Onde a segurança encontra o jurídico

O maior erro que vejo é separar o time de TI do time jurídico. O jurídico escreve a política de privacidade sem saber se os sistemas realmente funcionam assim. O time de TI implementa controles sem saber quais riscos a empresa precisa mitigar para se defender legalmente.

Uma boa governança de dados pessoais exige que as duas áreas falem a mesma língua. O jurídico precisa entender o suficiente de tecnologia para validar riscos e documentos. O time de TI precisa entender o suficiente de lei para priorizar controles e manter evidências. Sem isso, qualquer auditoria ou incidente expõe lacunas que pareciam pequenas até o dia anterior.

Segurança como parte da adequação à LGPD

Quando começamos um projeto de adequação na IB, a segurança da informação é um dos primeiros pilos que olhamos. Não adianta mapear dados, escrever políticas e nomear DPO se os sistemas estão expostos ou se ninguém sabe como agir em caso de vazamento.

A adequação verdadeira liga três coisas: processo, tecnologia e pessoas. A segurança é justamente o ponto onde essas três dimensões se encontram. Por isso, quando a gente fala em adequação à LGPD, estamos falando necessariamente em políticas de acesso, gestão de incidentes, conscientização e controles técnicos.

Quer avaliar como a sua empresa lida com segurança e LGPD?

Fazemos um diagnóstico prático da maturidade em privacidade e segurança, com entregas claras e um plano de ação priorizado por risco.