Segurança digital para pequenas empresas: guia prático 2026

Segurança digital para pequenas empresas não exige orçamento de grande corporação para começar a funcionar: exige uma ordem de prioridades definida por lei e por evidência técnica. No Brasil, a Resolução CD/ANPD nº 15 determina que a comunicação de incidente de segurança à ANPD seja feita pelo controlador no prazo de três dias úteis — e, para agentes de pequeno porte, esse prazo é contado em dobro. Isso muda a natureza do problema: resposta a incidentes deixou de ser projeto futuro e virou obrigação com data marcada. Este guia organiza o essencial em três frentes — conformidade com a LGPD, um processo mínimo de resposta a incidentes e autenticação multifator — e termina com um plano de 90 dias que cabe em uma tarde de trabalho por semana.
O que a LGPD já exige
A primeira pergunta de muitos donos de negócio é se a lei vale para uma empresa de dez pessoas. A resposta está no texto legal: a LGPD se aplica a qualquer operação de tratamento de dados pessoais realizada por pessoa jurídica de direito privado, independentemente do meio ou do país da sede da empresa. Não há cláusula de tamanho: quem coleta nome, e-mail ou CPF de clientes já é agente de tratamento, como deixa explícito o artigo 3º do texto compilado da Lei nº 13.709/2018.
Na prática, o tamanho importa para o enquadre como agente de pequeno porte, que reduz formalidades e dobra prazos, não para a aplicação da norma. Um ponto de venda com cadastro de clientes, uma clínica com prontuário e um e-commerce de nicho estão no mesmo regime básico: base legal para cada tratamento, política de privacidade publicada e um encarregado acessível, ainda que acumule outras funções na empresa. Para um roteiro introdutório de controles obrigatórios, vale complementar com o nosso guia sobre medidas de segurança da ANPD e da LGPD para pequenas empresas.
O erro mais comum não é ignorar a lei por má-fé, e sim tratar conformidade como projeto de site, e não como processo: sem inventário de dados, ninguém consegue dizer o que vazou quando algo dá errado.
Prazo apertado do incidente
Quando um incidente afeta dados pessoais, o relógio começa a correr no momento em que o controlador toma conhecimento do fato, não na data em que o ataque ocorreu. A regra central está na Resolução CD/ANPD nº 15, de abril de 2024: o envio do formulário eletrônico à autoridade precisa acontecer dentro do intervalo legal, contado a partir do conhecimento, e deve descrever a natureza e a categoria dos dados afetados, o número de titulares, as medidas adotadas antes e depois, os riscos envolvidos e o contato do encarregado.
Para pequenas empresas há dois alívios objetivos. O primeiro é que o intervalo é contado em dobro para agentes de pequeno porte, conforme o § 6º do artigo 6º do regulamento. O segundo é que as informações podem ser complementadas depois, de maneira fundamentada — a primeira comunicação não precisa ser um relatório perfeito, precisa ser um relatório existente. O mesmo prazo vale para avisar os titulares afetados, com linguagem simples e contato para dúvidas.
O que derruba a maioria das PMEs nesse ponto é a ausência de processo: sem um responsável definido, sem modelo pré-preenchido e sem um registro interno de incidentes, o prazo estoura em silêncio. Prepare um contato único, um modelo de anotação e uma regra simples: qualquer suspeita de vazamento entra no registro no mesmo dia em que foi notada.
Prioridade: exigir MFA
Se só for possível financiar um controle técnico neste trimestre, ele deve ser a autenticação multifator. A recomendação não é modismo: segundo a CISA, senhas fortes sozinhas não bastam para manter contas protegidas e empresas devem exigir MFA, buscando métodos resistentes a phishing. A agência orienta começar pelas contas administrativas e pelos acessos remotos, e subir daí para e-mail e armazenamento de arquivos.
Nem todo segundo fator tem o mesmo valor. A hierarquia publicada pela CISA coloca a chave de segurança física no topo, seguida do aplicativo autenticador com correspondência de números e do código de uso único gerado a cada trinta segundos; o código por SMS ou e-mail aparece como a opção mais fraca, aceitável apenas quando não há alternativa disponível para a conta. Para uma PME, a tradução é direta: uma chave física por gestor custa menos que uma tarde de consultoria e bloqueia a maior parte dos ataques de phishing contra contas corporativas.
A ordem de implantação sugerida é e-mail corporativo, painel administrativo do site e da loja, contas bancárias e acesso remoto. Combine com um gerenciador para acabar com a reutilização de senhas — o guia sobre gestor de senhas na empresa, começando do zero mostra como estruturar isso sem servidor próprio. MFA sem gestão de credenciais resolve metade do problema; juntos, os dois controles fecham a porta de entrada mais usada contra pequenos negócios.
Plano prático em 90 dias
Com as três frentes claras, o cronograma abaixo distribui o trabalho em blocos que cabem em uma tarde por semana. O critério de corte é simples: primeiro o que reduz risco legal e risco de acesso indevido, depois o que dá visibilidade para decidir.
| Fase | Ações principais | Entregável verificável |
|---|---|---|
| Dias 1 a 30 | Inventário de dados, definição do encarregado, MFA em contas administrativas | Planilha de sistemas, dados e donos publicada internamente |
| Dias 31 a 60 | MFA para todos os acessos remotos, política de senha no gerenciador, backup testado | Restauração de um arquivo executada com sucesso |
| Dias 61 a 90 | Modelo de comunicação de incidente, registro interno, simulação de vazamento | Simulação com prazo cronometrado e lições anotadas |
Três erros concentram quase todo o retrabalho: comprar ferramenta antes de fazer o inventário, deixar o backup sem teste de restauração e terceirizar a resposta a incidentes sem manter ninguém interno com poder de decisão. O plano também precisa de um gatilho claro de revisão: qualquer troca de sistema, fusão ou contratação de prestador que toque dados pessoais reabre o inventário e a avaliação de riscos.
O resultado esperado não é um certificado de parede, e sim uma empresa que responde a três perguntas em minutos: quais dados tratamos, quem acessa e o que fazemos nas primeiras horas de um incidente. Quem chega lá deixa de correr atrás de exigências externas e passa a cumprir prazos que já conhece de antemão.