Cibersegurança

Treinamento de Cibersegurança Pode Precisar de Mais Atrito, Não Menos

mm
Adicione Securities.io às suas fontes preferidas no Google

As empresas passaram anos tentando tornar o treinamento de cibersegurança mais fácil de concluir. Os módulos ficaram mais curtos, as interfaces mais limpas e as lições mais parecidas com jogos. A lógica é simples: se os funcionários estiverem mais engajados, deverão aprender mais e cometer menos erros.

Um novo estudo de pesquisadores da Abertay University e da University of Cape Town questiona parte dessa suposição.1 Em vez de investigar se a gamificação funciona, os pesquisadores compararam duas formas diferentes de estruturá‑la. Uma recompensava os usuários por respostas corretas. A outra fazia os usuários começarem com pontos e perdê‑los quando cometiam erros.

Os resultados sugerem que o treinamento de cibersegurança mais agradável pode não gerar sempre o melhor resultado de aprendizado. No experimento maior, o grupo de aversão à perda registrou um ganho de conhecimento geral de 10,71 %, comparado a 4,65 % do grupo de recompensas fixas. Enquanto isso, os participantes expostos a recompensas fixas relataram um engajamento um pouco melhor, embora a diferença no engajamento geral entre os grupos não tenha sido estatisticamente significativa.

Essa distinção importa porque o treinamento de cibersegurança não é entretenimento. Seu objetivo é mudar o comportamento das pessoas quando um e‑mail de phishing real, um anexo malicioso, um site falso ou uma credencial comprometida aparece diante delas.

A Camada Humana Continua Fazendo Parte da Superfície de Ataque

Os gastos em cibersegurança tradicionalmente se concentraram em defesas técnicas: firewalls, proteção de endpoints, gerenciamento de identidade, criptografia, detecção de ameaças e, cada vez mais, operações de segurança alimentadas por IA. Essas tecnologias são essenciais, mas muitos ataques ainda têm sucesso porque alguém pode ser persuadido a clicar, aprovar, divulgar ou confiar em algo que não deveria.

O 2026 Verizon Data Breach Investigations Report continua a identificar engenharia social, phishing e credenciais roubadas como componentes principais do cenário de violações moderno. Ao mesmo tempo, a economia do fracasso está se tornando mais severa. O 2026 Cost of a Data Breach Report da IBM estabeleceu o custo médio global de uma violação em US$ 4,99 milhões e relatou um forte aumento nos ataques habilitados por IA.

Isso cria uma assimetria desconfortável. Os sistemas defensivos estão se tornando mais automatizados, mas os invasores também estão adquirindo ferramentas melhores para personalização, personificação, reconhecimento e escala. Conforme a Securities.io analisou em sua cobertura de AI-driven ransomware defense, a cibersegurança está se deslocando para uma resiliência mais ampla, em vez de depender de uma única camada de detecção.

A tomada de decisão dos funcionários faz parte desse modelo de resiliência. Um colaborador que percebe uma solicitação suspeita antes de interagir com ela pode impedir um ataque antes que controles técnicos caros precisem agir.

Por Que Perder Pontos Pode Melhorar o Aprendizado em Cibersegurança

O estudo utilizou duas aplicações web contendo o mesmo conteúdo de treinamento, porém com estruturas de incentivo diferentes. Os participantes aprenderam sobre senhas, engenharia social, segurança de sites e softwares maliciosos. Na versão de aversão à perda, respostas erradas reduziam a pontuação do usuário. Na versão de recompensas fixas, respostas corretas acumulavam pontos e bônus por sequência.

No cenário de engenharia social, por exemplo, os participantes de aversão à perda começaram com 60 pontos e perderam pontos por erros, com falhas consecutivas gerando deduções maiores. Os participantes de recompensas fixas começaram com zero e ganharam pontos adicionais por respostas corretas consecutivas.

A diferença parece menor, mas altera a forma como o aprendiz vivencia um erro. Uma recompensa perdida significa que nada foi ganho. Uma perda significa que algo já possuído desapareceu.

Métrica de Estudo em Grande Escala Aversão à Perda Recompensas Fixas
Participantes 64 64
Ganho de Conhecimento Geral +10.71% +4.65%
Ganho em Engenharia Social +22.62% +17.77%
Alteração na Segurança de Sites -7.12% -19.79%
Pontuação de Engajamento Geral 3.73 / 5 3.92 / 5

Os pesquisadores descrevem a diferença como uma possível forma de “fricção cognitiva produtiva”. Quando os erros acarretam um custo imediato, os usuários podem desacelerar, examinar as informações com mais atenção e passar de respostas rápidas e intuitivas para um raciocínio mais deliberado.

Isso não significa que os empregadores devam tornar o treinamento deliberadamente desagradável. Penalidades excessivas podem gerar frustração ou paralisia de decisão. A percepção mais útil é que a fricção pode ser projetada. O treinamento de segurança não precisa necessariamente remover todos os obstáculos entre o funcionário e a conclusão do curso.

O Treinamento de Cibersegurança Deve Otimizar Decisões, Não a Conclusão

Muitos sistemas de treinamento corporativo ainda são medidos por métricas como taxas de conclusão, tempo gasto em um módulo, pontuações de questionários ou satisfação dos funcionários. Esses números são fáceis de coletar, mas podem incentivar o alvo de otimização errado.

Se o objetivo for reduzir incidentes de segurança, um modelo melhor distinguiria pelo menos três resultados:

  • se os funcionários concluem o treinamento,
  • se eles retêm o conhecimento de segurança subjacente, e
  • se aplicam esse conhecimento corretamente quando confrontados com uma ameaça real.

A gamificação pode apoiar os três, mas as mesmas mecânicas podem não maximizar cada um deles. O estudo ilustra isso claramente. Recompensas fixas produziram um perfil de engajamento descritivo mais forte. A aversão à perda gerou um ganho de conhecimento geral maior.

Isso tem implicações para como as empresas implantam softwares de conscientização de segurança. Em vez de oferecer a todos os funcionários o mesmo módulo anual, as organizações poderiam adaptar cada vez mais o treinamento ao comportamento observado. Um usuário que identifica repetidamente e‑mails de phishing simulados pode precisar de pouca intervenção. Alguém que rotineiramente clica em links suspeitos pode precisar de exercícios mais frequentes, feedback mais forte ou fricção adicional antes de ações arriscadas.

Essa abordagem transforma o treinamento de segurança de um exercício de conformidade em um sistema de controle comportamental. Também se alinha ao movimento mais amplo em direção à cibersegurança contínua. Cobertura recente da Securities.io sobre plataformas de cibersegurança agentic mostra quão rapidamente as operações de segurança automatizadas estão evoluindo. Sistemas de risco humano podem se desenvolver na mesma trajetória ao medir continuamente o comportamento e ajustar o treinamento em vez de aguardar um reforço anual.

IA Torna o Risco Cibernético Humano Mais Importante, Não Menos

A IA cria outra razão para repensar a conscientização de segurança. Os invasores podem usar sistemas generativos para produzir mensagens mais convincentes, imitar estilos de escrita, acelerar o reconhecimento e criar tentativas persuasivas de personificação. Os defensores podem usar a mesma classe de tecnologia para filtrar ameaças, automatizar análises e identificar comportamentos anômalos.

O resultado não é a remoção dos humanos da cibersegurança. É uma mudança nos tipos de decisões que os humanos precisam tomar. Os funcionários precisam cada vez mais julgar solicitações que podem parecer polidas, personalizadas e contextualmente críveis.

É por isso que a camada humana não deve ser tratada como uma fraqueza embaraçosa que a tecnologia eventualmente eliminará. É outra superfície de segurança que pode ser monitorada, treinada e aprimorada. A visão mais ampla da Securities.io sobre empresas de cibersegurança reflete como o setor já está avançando rumo a plataformas integradas que combinam múltiplas formas de proteção em vez de tratar cada ameaça isoladamente.

O estudo também oferece um alerta útil para sistemas de treinamento habilitados por IA. A personalização não deve automaticamente significar tornar tudo mais fácil. Uma plataforma de treinamento inteligente pode ser mais valiosa se souber quando introduzir dificuldade, quando exigir uma segunda análise e quando um usuário deve experimentar uma consequência por uma decisão pobre.

Investindo em Gestão de Risco Humano

Para investidores interessados no setor de cibersegurança, a camada emergente de risco humano cria outra dimensão em um mercado já em expansão. Uma empresa que aborda diretamente essa área é a Fortinet.

Fortinet e Treinamento de Conscientização de Segurança

A plataforma FortiSAT da Fortinet combina treinamento de conscientização de segurança com simulações de phishing, pontuação de risco, medição comportamental e remediação direcionada. A conexão importante com a pesquisa não é que a Fortinet use o design exato de aversão à perda testado no artigo. Em vez disso, o FortiSAT reflete o movimento mais amplo de tratar o comportamento dos funcionários como dados de segurança mensuráveis, e não como uma obrigação de conformidade pontual.

A plataforma pode identificar usuários de maior risco, atribuir treinamento remedial após simulações de phishing malsucedidas e conectar resultados comportamentais com controles de segurança mais amplos. Isso representa um modelo mais maduro do que simplesmente exigir que cada funcionário assista ao mesmo vídeo uma vez por ano.

Para os investidores, a Fortinet representa, portanto, exposição não apenas à segurança de rede tradicional, mas também à convergência de controles técnicos, comportamento do usuário, análises e educação contínua em segurança.

FTNT Gráfico de preços

A Cibersegurança Pode Precisar de Dificuldade Desejável

A principal conclusão da pesquisa não é que punição seja melhor que recompensa. O estudo é exploratório, as amostras são relativamente pequenas e os pesquisadores reconhecem limitações, incluindo avaliações não pareadas, possíveis diferenças na dificuldade das questões e fadiga cognitiva nos módulos posteriores.

A ideia mais duradoura é que um treinamento de cibersegurança eficaz pode exigir uma certa quantidade de dificuldade desejável. Um funcionário que atravessa rapidamente um curso pode sentir confiança sem ter aprendido o suficiente para tomar decisões melhores sob pressão.

À medida que os invasores se tornam mais rápidos e persuasivos, as empresas precisarão medir o treinamento de cibersegurança pelo que os funcionários realmente aprendem e como se comportam, não apenas se eles gostaram da experiência. A próxima geração de plataformas de risco humano pode, portanto, competir em algo mais significativo que engajamento: sua capacidade de criar a quantidade certa de fricção no momento exato em que melhora o julgamento.

Referências:

1 Carle, N., Ophoff, J., & Shepherd, L. (2026). Design de incentivos em treinamento de cibersegurança gamificado: Os papéis da aversão à perda e das recompensas fixas. Computers & Security. https://doi.org/10.1016/j.cose.2026.105187

Daniel é um forte defensor do potencial da blockchain para disruptar a finança tradicional. Ele tem uma paixão profunda por tecnologia e está sempre explorando as últimas inovações e dispositivos.