Um novo estudo global encomendado pela Rockwell Automation coloca a cibersegurança no centro das preocupações da indústria: mais de um terço das organizações industriais considera o risco cibernético um dos maiores obstáculos externos ao crescimento. O relatório “Operational Resilience in the Age of Connectivity”, divulgado a 22 de setembro de 2026, reúne respostas de cerca de 1.500 decisores de operações industriais e de produção em 17 países e identifica um desfasamento entre a confiança declarada na proteção e o risco operacional real. Por outras palavras: investe-se, mas o investimento não se converte automaticamente em resiliência.
Resposta rápida: A Rockwell Automation divulgou um estudo internacional segundo o qual mais de um terço das organizações industriais vê o risco cibernético como um dos principais travões ao crescimento. Quase metade sofreu um incidente no último ano, mas nove em cada dez dizem-se confiantes na sua capacidade de prevenir, conter ou recuperar. Os pontos de integração entre TI e tecnologia operacional (OT) surgem entre as áreas mais vulneráveis. Para as empresas industriais portuguesas abrangidas pelo novo Regime Jurídico da Cibersegurança, a recomendação prática é validar a resiliência com testes reais — inventário de ativos OT, segmentação, planos de recuperação e exercícios — em vez de assumir que a tecnologia instalada é suficiente.
O que diz o estudo e quem foi ouvido
A metodologia publicada indica que o relatório analisa respostas de 1.560 participantes em 17 dos principais países industriais, abrangendo funções desde a gestão intermédia até à administração, num trabalho conduzido pela Sapio Research em associação com a Rockwell Automation. O argumento central é que, à medida que as organizações ligam sistemas de TI e de OT, escalam iniciativas de inteligência artificial e alargam o uso de dados operacionais a toda a empresa, criam novas dependências que aumentam a exposição ao risco cibernético — o que ajuda a explicar por que razão mais de um terço destas organizações classifica a cibersegurança como um dos maiores obstáculos externos ao crescimento.
Sendo um estudo patrocinado por um fornecedor de automação industrial, os resultados devem ser lidos com a devida cautela metodológica: refletem perceções de decisores, e não medições técnicas independentes de maturidade. Ainda assim, os indicadores convergem com aquilo que agências europeias e equipas de resposta a incidentes têm vindo a reportar sobre a indústria.
Confiança elevada, incidentes frequentes
O dado mais revelador é a distância entre experiência e autoavaliação. Enquanto 46% das organizações sofreram um incidente de cibersegurança no último ano, 90% afirmam-se confiantes na capacidade de prevenir, conter ou recuperar de um incidente. Esta assimetria é conhecida entre profissionais de resposta a incidentes: a confiança tende a assentar na existência de ferramentas e contratos, e não em provas de recuperação — cópias de segurança testadas, tempos de reposição medidos e planos de continuidade exercitados em cenário de paragem de linha.
O relatório mostra também que o investimento existe e é valorizado. Segundo o estudo, 62% das organizações já investiram em plataformas de cibersegurança, e a cibersegurança aparece como o segundo investimento tecnológico com maior retorno percebido pelos inquiridos; além disso, 45% planeiam aplicar inteligência artificial e aprendizagem automática a iniciativas de cibersegurança nos próximos 12 meses. Rick Kaun, diretor global de serviços de cibersegurança da Rockwell Automation, sublinha na nota de imprensa que o investimento tecnológico, por si só, não cria resiliência operacional nem confiança na postura de segurança.
| Indicador | Valor reportado |
|---|---|
| Organizações que veem o risco cibernético como grande obstáculo externo ao crescimento | Mais de um terço |
| Sofreram um incidente no último ano | 46% |
| Confiantes em prevenir, conter ou recuperar | 90% |
| Já investiram em plataformas de cibersegurança | 62% |
| Planeiam usar IA/ML em cibersegurança nos próximos 12 meses | 45% |
| Consideram que proteger a arquitetura TI/OT trará resultados positivos a cinco anos | 37% |
| Amostra | 1.560 respondentes, 17 países (Sapio Research) |
A convergência TI/OT é o ponto de fricção
O estudo posiciona os pontos de integração entre TI e OT como a segunda área mais vulnerável a incidentes; em paralelo, 37% dos inquiridos consideram que proteger a arquitetura TI/OT vai gerar resultados de negócio positivos nos próximos cinco anos. A explicação avançada é direta: a convergência alarga a superfície de ataque, cria novos pontos de conectividade e permite que ameaças originadas no ambiente de TI cheguem às operações industriais — com um único incidente a poder afetar produção, segurança de pessoas, qualidade e continuidade do negócio.
No terreno, isto traduz-se em problemas concretos e recorrentes: postos de engenharia com sistemas operativos fora de suporte, acessos remotos de fornecedores sem autenticação multifator, redes planas onde um PLC está a um salto de distância de um portátil administrativo, e inventários de ativos OT desatualizados ou inexistentes. Sem inventário, não há gestão de vulnerabilidades possível; sem segmentação, não há contenção.
O que confirma o panorama europeu
A leitura da ENISA reforça a exposição do setor industrial na União Europeia. De acordo com o relatório ENISA Threat Landscape 2026, ataques de negação de serviço de baixo impacto representaram 51% dos incidentes registados, mas o ransomware manteve-se como a ameaça de maior impacto a curto prazo; nos poucos casos de intrusão em que foi possível identificar o vetor (5%), 60% resultaram da exploração de vulnerabilidades. A administração pública foi o setor mais afetado (32%), seguida de serviços empresariais (9%), transportes (8%), indústria transformadora (7%) e finança/banca (6%). A agência europeia tem também documentado campanhas persistentes de ciberespionagem de grupos alinhados com Estados contra telecomunicações, redes logísticas e o setor industrial na UE, com recurso a comprometimento da cadeia de abastecimento e abuso de controladores assinados.
Em Portugal, o Centro Nacional de Cibersegurança tem apontado na mesma direção. A 6.ª edição do Relatório de Cibersegurança “Riscos & Conflitos” documentou um aumento significativo do número de incidentes no ciberespaço de interesse nacional, num ano marcado por ransomware, ataques DDoS, falhas críticas de serviço e fugas de credenciais que atingiram a Administração Pública e operadores de serviços essenciais.
Porque é que isto importa às empresas industriais portuguesas
O enquadramento legal mudou. A 4 de dezembro de 2025 foi publicado o Decreto-Lei n.º 125/2025, que aprova o novo Regime Jurídico da Cibersegurança e transpõe a Diretiva (UE) 2022/2555 (NIS2). O diploma entrou em vigor a 3 de abril de 2026 e foi concretizado pelo Regulamento do Regime Jurídico da Cibersegurança (Regulamento n.º 756/2026, de 22 de junho), com os prazos de autoidentificação a contar a partir de 23 de junho, data de disponibilização da plataforma MyCiber: 60 dias úteis para entidades já em atividade e 30 dias úteis para as que iniciaram atividade após a entrada em vigor do regime. O CNCS disponibilizou ainda um simulador na plataforma MyCiber para as organizações verificarem se estão abrangidas.
Para uma PME industrial nacional, a consequência prática é dupla. Por um lado, a produção parada custa dinheiro imediato e contratos perdidos — e, em cadeias de fornecimento automóvel, alimentar ou farmacêutica, arrasta clientes a jusante. Por outro, o incumprimento tem agora consequências: o regime estabelece um quadro sancionatório com contraordenações leves, graves e muito graves, com coimas que, nos escalões mais elevados, podem atingir percentagens do volume de negócios anual a nível mundial. E se o incidente envolver dados pessoais de trabalhadores, clientes ou fornecedores, acresce o dever de notificação à CNPD previsto no RGPD.
Passos concretos para reduzir a distância entre confiança e resiliência
- Construir e manter um inventário de ativos OT (PLC, HMI, SCADA, historiadores, gateways), incluindo versões de firmware e responsáveis por cada sistema.
- Segmentar a rede industrial face à rede corporativa, com zonas e condutas, e restringir tráfego entre níveis ao estritamente necessário.
- Controlar o acesso remoto de fornecedores: contas nominais, autenticação multifator, janelas temporais limitadas e registo integral das sessões.
- Testar a recuperação, não apenas as cópias de segurança: medir tempos de reposição de um
historianou de uma estação de engenharia num cenário de indisponibilidade total. - Priorizar a correção de vulnerabilidades expostas à Internet, dado o peso da exploração de vulnerabilidades como vetor de intrusão identificado pela ENISA.
- Preparar o reporte de incidentes segundo os prazos e canais do novo regime e designar formalmente o responsável de cibersegurança e o ponto de contacto permanente.
- Avaliar criticamente o uso de IA em segurança: antes de automatizar deteção, garantir telemetria e visibilidade nos ambientes OT, sob pena de automatizar sobre dados incompletos.
Perguntas frequentes
Quem realizou o estudo e qual a dimensão da amostra?
O relatório foi divulgado pela Rockwell Automation a 22 de setembro de 2026. A metodologia publicada indica 1.560 respondentes em 17 dos principais países industriais, com funções da gestão à administração, num inquérito conduzido pela Sapio Research em associação com a empresa. Sendo patrocinado por um fornecedor, mede perceções de decisores e não maturidade técnica auditada.
Porque é que a convergência TI/OT aumenta o risco?
Porque alarga a superfície de ataque e cria pontos de conectividade que permitem que ameaças originadas nas redes de TI alcancem sistemas industriais. Com dados, sistemas, utilizadores e ligações de terceiros interligados, um único incidente pode afetar simultaneamente produção, segurança, qualidade e continuidade do negócio.
A minha empresa industrial está abrangida pelo Regime Jurídico da Cibersegurança?
Depende do setor, da dimensão e do tipo de atividade. O Decreto-Lei n.º 125/2025 alargou significativamente o universo de entidades abrangidas e o CNCS disponibilizou um simulador na plataforma MyCiber para as organizações verificarem o seu enquadramento e cumprirem os prazos de autoidentificação.
Por onde começar se o orçamento for limitado?
Pelas medidas de maior efeito e menor custo: inventário de ativos, segmentação entre rede fabril e corporativa, autenticação multifator no acesso remoto de fornecedores, correção prioritária de sistemas expostos à Internet e um teste real de recuperação de cópias de segurança. Só depois faz sentido investir em plataformas de deteção ou automação com IA.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Rockwell Automation, pela ENISA, pelo CNCS e no Decreto-Lei n.º 125/2025 publicado no Diário da República.
