46% tiveram incidentes, 90% sentem-se seguros: o erro que paira nas fábricas

Um novo estudo global encomendado pela Rockwell Automation coloca a cibersegurança no centro das preocupações da indústria: mais de um terço das organizações industriais considera o risco cibernético um dos maiores obstáculos externos ao crescimento. O relatório “Operational Resilience in the Age of Connectivity”, divulgado a 22 de setembro de 2026, reúne respostas de cerca de 1.500 decisores de operações industriais e de produção em 17 países e identifica um desfasamento entre a confiança declarada na proteção e o risco operacional real. Por outras palavras: investe-se, mas o investimento não se converte automaticamente em resiliência.

Resposta rápida: A Rockwell Automation divulgou um estudo internacional segundo o qual mais de um terço das organizações industriais vê o risco cibernético como um dos principais travões ao crescimento. Quase metade sofreu um incidente no último ano, mas nove em cada dez dizem-se confiantes na sua capacidade de prevenir, conter ou recuperar. Os pontos de integração entre TI e tecnologia operacional (OT) surgem entre as áreas mais vulneráveis. Para as empresas industriais portuguesas abrangidas pelo novo Regime Jurídico da Cibersegurança, a recomendação prática é validar a resiliência com testes reais — inventário de ativos OT, segmentação, planos de recuperação e exercícios — em vez de assumir que a tecnologia instalada é suficiente.

O que diz o estudo e quem foi ouvido

A metodologia publicada indica que o relatório analisa respostas de 1.560 participantes em 17 dos principais países industriais, abrangendo funções desde a gestão intermédia até à administração, num trabalho conduzido pela Sapio Research em associação com a Rockwell Automation. O argumento central é que, à medida que as organizações ligam sistemas de TI e de OT, escalam iniciativas de inteligência artificial e alargam o uso de dados operacionais a toda a empresa, criam novas dependências que aumentam a exposição ao risco cibernético — o que ajuda a explicar por que razão mais de um terço destas organizações classifica a cibersegurança como um dos maiores obstáculos externos ao crescimento.

Sendo um estudo patrocinado por um fornecedor de automação industrial, os resultados devem ser lidos com a devida cautela metodológica: refletem perceções de decisores, e não medições técnicas independentes de maturidade. Ainda assim, os indicadores convergem com aquilo que agências europeias e equipas de resposta a incidentes têm vindo a reportar sobre a indústria.

Confiança elevada, incidentes frequentes

O dado mais revelador é a distância entre experiência e autoavaliação. Enquanto 46% das organizações sofreram um incidente de cibersegurança no último ano, 90% afirmam-se confiantes na capacidade de prevenir, conter ou recuperar de um incidente. Esta assimetria é conhecida entre profissionais de resposta a incidentes: a confiança tende a assentar na existência de ferramentas e contratos, e não em provas de recuperação — cópias de segurança testadas, tempos de reposição medidos e planos de continuidade exercitados em cenário de paragem de linha.

O relatório mostra também que o investimento existe e é valorizado. Segundo o estudo, 62% das organizações já investiram em plataformas de cibersegurança, e a cibersegurança aparece como o segundo investimento tecnológico com maior retorno percebido pelos inquiridos; além disso, 45% planeiam aplicar inteligência artificial e aprendizagem automática a iniciativas de cibersegurança nos próximos 12 meses. Rick Kaun, diretor global de serviços de cibersegurança da Rockwell Automation, sublinha na nota de imprensa que o investimento tecnológico, por si só, não cria resiliência operacional nem confiança na postura de segurança.

IndicadorValor reportado
Organizações que veem o risco cibernético como grande obstáculo externo ao crescimentoMais de um terço
Sofreram um incidente no último ano46%
Confiantes em prevenir, conter ou recuperar90%
Já investiram em plataformas de cibersegurança62%
Planeiam usar IA/ML em cibersegurança nos próximos 12 meses45%
Consideram que proteger a arquitetura TI/OT trará resultados positivos a cinco anos37%
Amostra1.560 respondentes, 17 países (Sapio Research)

A convergência TI/OT é o ponto de fricção

O estudo posiciona os pontos de integração entre TI e OT como a segunda área mais vulnerável a incidentes; em paralelo, 37% dos inquiridos consideram que proteger a arquitetura TI/OT vai gerar resultados de negócio positivos nos próximos cinco anos. A explicação avançada é direta: a convergência alarga a superfície de ataque, cria novos pontos de conectividade e permite que ameaças originadas no ambiente de TI cheguem às operações industriais — com um único incidente a poder afetar produção, segurança de pessoas, qualidade e continuidade do negócio.

No terreno, isto traduz-se em problemas concretos e recorrentes: postos de engenharia com sistemas operativos fora de suporte, acessos remotos de fornecedores sem autenticação multifator, redes planas onde um PLC está a um salto de distância de um portátil administrativo, e inventários de ativos OT desatualizados ou inexistentes. Sem inventário, não há gestão de vulnerabilidades possível; sem segmentação, não há contenção.

O que confirma o panorama europeu

A leitura da ENISA reforça a exposição do setor industrial na União Europeia. De acordo com o relatório ENISA Threat Landscape 2026, ataques de negação de serviço de baixo impacto representaram 51% dos incidentes registados, mas o ransomware manteve-se como a ameaça de maior impacto a curto prazo; nos poucos casos de intrusão em que foi possível identificar o vetor (5%), 60% resultaram da exploração de vulnerabilidades. A administração pública foi o setor mais afetado (32%), seguida de serviços empresariais (9%), transportes (8%), indústria transformadora (7%) e finança/banca (6%). A agência europeia tem também documentado campanhas persistentes de ciberespionagem de grupos alinhados com Estados contra telecomunicações, redes logísticas e o setor industrial na UE, com recurso a comprometimento da cadeia de abastecimento e abuso de controladores assinados.

Em Portugal, o Centro Nacional de Cibersegurança tem apontado na mesma direção. A 6.ª edição do Relatório de Cibersegurança “Riscos & Conflitos” documentou um aumento significativo do número de incidentes no ciberespaço de interesse nacional, num ano marcado por ransomware, ataques DDoS, falhas críticas de serviço e fugas de credenciais que atingiram a Administração Pública e operadores de serviços essenciais.

Porque é que isto importa às empresas industriais portuguesas

O enquadramento legal mudou. A 4 de dezembro de 2025 foi publicado o Decreto-Lei n.º 125/2025, que aprova o novo Regime Jurídico da Cibersegurança e transpõe a Diretiva (UE) 2022/2555 (NIS2). O diploma entrou em vigor a 3 de abril de 2026 e foi concretizado pelo Regulamento do Regime Jurídico da Cibersegurança (Regulamento n.º 756/2026, de 22 de junho), com os prazos de autoidentificação a contar a partir de 23 de junho, data de disponibilização da plataforma MyCiber: 60 dias úteis para entidades já em atividade e 30 dias úteis para as que iniciaram atividade após a entrada em vigor do regime. O CNCS disponibilizou ainda um simulador na plataforma MyCiber para as organizações verificarem se estão abrangidas.

Para uma PME industrial nacional, a consequência prática é dupla. Por um lado, a produção parada custa dinheiro imediato e contratos perdidos — e, em cadeias de fornecimento automóvel, alimentar ou farmacêutica, arrasta clientes a jusante. Por outro, o incumprimento tem agora consequências: o regime estabelece um quadro sancionatório com contraordenações leves, graves e muito graves, com coimas que, nos escalões mais elevados, podem atingir percentagens do volume de negócios anual a nível mundial. E se o incidente envolver dados pessoais de trabalhadores, clientes ou fornecedores, acresce o dever de notificação à CNPD previsto no RGPD.

Passos concretos para reduzir a distância entre confiança e resiliência

  • Construir e manter um inventário de ativos OT (PLC, HMI, SCADA, historiadores, gateways), incluindo versões de firmware e responsáveis por cada sistema.
  • Segmentar a rede industrial face à rede corporativa, com zonas e condutas, e restringir tráfego entre níveis ao estritamente necessário.
  • Controlar o acesso remoto de fornecedores: contas nominais, autenticação multifator, janelas temporais limitadas e registo integral das sessões.
  • Testar a recuperação, não apenas as cópias de segurança: medir tempos de reposição de um historian ou de uma estação de engenharia num cenário de indisponibilidade total.
  • Priorizar a correção de vulnerabilidades expostas à Internet, dado o peso da exploração de vulnerabilidades como vetor de intrusão identificado pela ENISA.
  • Preparar o reporte de incidentes segundo os prazos e canais do novo regime e designar formalmente o responsável de cibersegurança e o ponto de contacto permanente.
  • Avaliar criticamente o uso de IA em segurança: antes de automatizar deteção, garantir telemetria e visibilidade nos ambientes OT, sob pena de automatizar sobre dados incompletos.

Perguntas frequentes

Quem realizou o estudo e qual a dimensão da amostra?

O relatório foi divulgado pela Rockwell Automation a 22 de setembro de 2026. A metodologia publicada indica 1.560 respondentes em 17 dos principais países industriais, com funções da gestão à administração, num inquérito conduzido pela Sapio Research em associação com a empresa. Sendo patrocinado por um fornecedor, mede perceções de decisores e não maturidade técnica auditada.

Porque é que a convergência TI/OT aumenta o risco?

Porque alarga a superfície de ataque e cria pontos de conectividade que permitem que ameaças originadas nas redes de TI alcancem sistemas industriais. Com dados, sistemas, utilizadores e ligações de terceiros interligados, um único incidente pode afetar simultaneamente produção, segurança, qualidade e continuidade do negócio.

A minha empresa industrial está abrangida pelo Regime Jurídico da Cibersegurança?

Depende do setor, da dimensão e do tipo de atividade. O Decreto-Lei n.º 125/2025 alargou significativamente o universo de entidades abrangidas e o CNCS disponibilizou um simulador na plataforma MyCiber para as organizações verificarem o seu enquadramento e cumprirem os prazos de autoidentificação.

Por onde começar se o orçamento for limitado?

Pelas medidas de maior efeito e menor custo: inventário de ativos, segmentação entre rede fabril e corporativa, autenticação multifator no acesso remoto de fornecedores, correção prioritária de sistemas expostos à Internet e um teste real de recuperação de cópias de segurança. Só depois faz sentido investir em plataformas de deteção ou automação com IA.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Rockwell Automation, pela ENISA, pelo CNCS e no Decreto-Lei n.º 125/2025 publicado no Diário da República.