Os recentes relatos de ataques a sites de Câmaras Municipais do Espírito Santo trazem novamente ao debate uma importante questão. Afinal, qual é a capacidade das instituições públicas de proteger e sustentar os serviços tecnológicos dos quais dependemos? Diante de um ataque cibernético, a atenção costuma se concentrar na vulnerabilidade explorada, no sistema comprometido ou no responsável pela resolução. Embora essa investigação seja indispensável, ela nem sempre revela a causa raiz do problema. Um incidente pode ser apenas a manifestação mais visível de fragilidades acumuladas ao longo do tempo, envolvendo tecnologia, pessoas, processos e governança.
A transformação digital ampliou significativamente a presença da tecnologia na prestação dos serviços públicos, mas essa evolução nem sempre foi acompanhada pelo fortalecimento das capacidades internas necessárias para administrar os riscos envolvidos. Essa realidade é especialmente desafiadora nos municípios, onde estruturas reduzidas de tecnologia frequentemente precisam sustentar serviços cada vez mais complexos. Nesse cenário, a contratação de empresas especializadas pode ser uma estratégia necessária e adequada. O problema começa quando a terceirização da execução se transforma, na prática, em transferência do conhecimento e da capacidade de decisão. Uma instituição pode contratar o desenvolvimento, a infraestrutura e a sustentação de seus sistemas, mas precisa preservar condições de compreender, avaliar e fiscalizar aquilo que está sendo entregue. Terceirizar a execução pode ser uma boa estratégia.
Terceirizar integralmente a capacidade de governança é criar dependência.
Do ponto de vista tecnológico, proteger serviços digitais exige manter processos contínuos de gestão de vulnerabilidades, atualização tecnológica, controle de acessos, monitoramento, cópias de segurança e recuperação de serviços. Uma aplicação considerada segura no momento da contratação pode apresentar vulnerabilidades meses depois, seja pela descoberta de novas falhas, pela obsolescência de componentes ou por mudanças em sua configuração. O mesmo cuidado precisa alcançar as pessoas que utilizam e administram esses ambientes. Contas privilegiadas, credenciais de fornecedores e acessos que permanecem ativos sem necessidade representam riscos importantes. Por isso, a segurança precisa acompanhar todo o ciclo de vida dos serviços e dos acessos, com responsabilidades definidas, revisões periódicas e mecanismos capazes de identificar problemas antes que se transformem em incidentes.
Existe, entretanto, uma vulnerabilidade menos visível e possivelmente mais difícil de resolver, que é a insuficiência de capacidade técnica dentro das próprias instituições. Sem profissionais qualificados o órgão público pode até possuir fornecedores competentes e contratos formalmente adequados, mas não necessariamente terá condições de exercer uma fiscalização e gestão efetiva. Em um cenário no qual se discute como a inteligência artificial poderá substituir determinadas atividades, muitas organizações públicas ainda precisam enfrentar um desafio anterior, que é desenvolver e preservar competências para compreender, integrar, governar e fiscalizar a tecnologia que utilizam. Investir na formação e retenção desses profissionais não é apenas uma política de gestão de pessoas, mas também uma medida de segurança e continuidade institucional.
Outro aspecto fundamental está na governança. O Espírito Santo já reconhecia essa dimensão institucional ao estabelecer, em 2011, sua Política Estadual de Segurança da Informação. Mais recentemente, no âmbito federal, a Estratégia Nacional de Cibersegurança e a Política Nacional de Segurança da Informação, instituídas em 2025, reforçaram a importância da governança, da cooperação, da capacitação e da proteção dos serviços essenciais. Essas iniciativas apontam para um entendimento que precisa alcançar todas as esferas da administração pública. Segurança cibernética não se resume à aquisição de ferramentas, mas depende da capacidade permanente de administrar riscos.
Diante desse cenário, o caminho para os municípios deveria começar por um diagnóstico de maturidade que considere quatro dimensões complementares. Na tecnologia, é necessário compreender a arquitetura dos serviços, suas vulnerabilidades, dependências e mecanismos de proteção. Nas pessoas, avaliar se existem competências suficientes para especificar, operar, fiscalizar e sustentar as soluções contratadas. Nos processos, verificar se as práticas de segurança e continuidade estão formalizadas e, principalmente, se são efetivamente executadas. Na governança, estabelecer responsabilidades, critérios de risco, indicadores e instâncias capazes de acompanhar resultados e tomar decisões. Esse diagnóstico também pode orientar estratégias de cooperação entre municípios, estados e União, permitindo compartilhar conhecimentos, estruturas e capacidades que dificilmente seriam sustentáveis de maneira isolada, especialmente nas administrações de menor porte.
Quanto maior a dependência digital do setor público, maior precisa ser sua capacidade de governança. No fim, a pergunta que cada governo deveria fazer não é só se seus sistemas estão protegidos, mas se há conhecimento, pessoas e processos suficientes para garantir essa proteção ao longo do tempo.
Afinal, a segurança dos serviços digitais não depende apenas da tecnologia utilizada, mas da capacidade do Estado de assumir a responsabilidade por aquilo que entrega à sociedade.
*Cleufis Rangel é especialista em Gestão de Projetos e Governança de TI e gestor de Integração do Instituto de Tecnologia da Informação e Comunicação do Estado do Espírito Santo (Prodest).
📢 Tem um artigo inspirador, uma análise relevante ou uma pauta que merece atenção? Compartilhe com o Vila Velha em Dia enviando para contato@vilavelhaemdia.com.br e ajude a dar voz às ideias que fortalecem nossa cidade. ✨ Participe, colabore e seja protagonista dessa história, contribuindo para construir um espaço cada vez mais plural, conectado e comprometido com a comunidade.



