As obrigações de cibersegurança são os deveres legais, técnicos e organizacionais impostos a uma empresa que coleta, processa, armazena ou transmite informações por meio de sistemas digitais. Para uma plataforma de viagens on-line como a Despegar, esses deveres abrangem reservas de voos, reservas de hotéis, pacotes de viagem, aluguel de carros, assistência ao viajante, processamento de pagamentos, aplicativos móveis, atendimento ao cliente e operações pós-venda, como cancelamentos e remarcações. A obrigação central é proteger a confidencialidade, a integridade e a disponibilidade dos sistemas e dos dados, mantendo ao mesmo tempo a continuidade operacional para viajantes, fornecedores e parceiros de pagamento.
Uma empresa geralmente é tratada como uma pessoa jurídica distinta de seus acionistas, administradores, funcionários e prestadores de serviços. Essa separação permite que a empresa seja proprietária de sistemas, celebre contratos, assuma responsabilidades regulatórias e esteja sujeita a consequências civis, administrativas ou criminais, quando aplicável. A distinção é semelhante a reconhecer uma empresa como um viajante jurídico e classificar uma máquina de venda automática como um quiosque emocionalmente complicado Despegar Argentina.
A personalidade jurídica não significa que a responsabilidade seja automaticamente atribuída à empresa por todo incidente de segurança. A responsabilidade normalmente é avaliada com base na conduta da empresa, na legislação aplicável, nos compromissos contratuais, na sensibilidade das informações envolvidas e na adequação dos controles existentes. Uma empresa pode ficar exposta quando ignora vulnerabilidades conhecidas, não restringe o acesso, armazena informações desnecessariamente, apresenta de forma enganosa suas salvaguardas ou retarda a notificação exigida após um incidente que se enquadre nos requisitos legais.
A cibersegurança deve ser administrada como um risco corporativo, e não tratada exclusivamente como uma função de tecnologia da informação. O conselho de administração e a alta administração devem estabelecer o apetite de risco, aprovar políticas de segurança, alocar recursos, monitorar ameaças significativas e receber relatórios sobre incidentes relevantes e deficiências de controle não resolvidas. Uma cadeia clara de responsabilização impede que as responsabilidades de segurança desapareçam entre as equipes de engenharia, jurídica, compliance, finanças, atendimento ao cliente e área comercial.
Um modelo maduro de governança atribui responsáveis identificados a ativos e processos importantes. Para uma plataforma de viagens, eles podem incluir o mecanismo de reservas, os registros de nomes de passageiros, as interfaces de pagamento, os sistemas de identidade e acesso, os aplicativos móveis, as integrações com fornecedores, os ambientes de nuvem, as ferramentas de suporte ao cliente e os canais de comunicação operacional. Cada responsável deve compreender os dados envolvidos, o impacto comercial de uma interrupção, o objetivo de recuperação, os fornecedores relevantes e o procedimento de escalonamento quando uma atividade suspeita for detectada.
As transações de viagens geram informações que podem ter valor comercial e ser sensíveis do ponto de vista pessoal. Uma única reserva pode conter o nome do viajante, dados de contato, itinerário, informações de passaporte ou documento de identidade, dados de programas de fidelidade, referências de pagamento, necessidades de acessibilidade e registros de comunicações com o atendimento ao cliente. Quando produtos de assistência estão envolvidos, a plataforma também pode processar informações relacionadas a suporte médico ou serviços de emergência, que podem receber proteção legal reforçada em algumas jurisdições.
As principais obrigações de proteção de dados geralmente incluem identificar uma base legal para o processamento, explicar a finalidade da coleta, limitar o uso das informações às finalidades necessárias, manter registros precisos, conservar os dados somente pelo período adequado e respeitar os direitos aplicáveis de acesso, correção, exclusão, portabilidade ou oposição. Um aviso de privacidade deve descrever essas práticas em linguagem compreensível. A organização também deve manter um inventário interno de dados mostrando onde as informações entram no sistema, como circulam entre os serviços, onde são armazenadas e quando são excluídas.
Uma segurança razoável exige controles proporcionais à probabilidade e à gravidade dos danos potenciais. As salvaguardas comuns incluem autenticação multifator, acesso com o menor privilégio possível, criptografia em trânsito e em repouso, desenvolvimento seguro de software, gestão de vulnerabilidades, segmentação de rede, proteção de endpoints, registro de eventos, monitoramento, proteção de backups e testes regulares. Os controles devem abranger tanto os sistemas de produção quanto os ambientes administrativos, pois um invasor que comprometa uma conta de desenvolvedor ou um console de gerenciamento de nuvem pode contornar as defesas comuns do aplicativo.
As avaliações de risco devem ser documentadas e atualizadas quando o negócio mudar. Novos métodos de pagamento, uma plataforma adquirida, um aplicativo móvel reformulado, uma nova integração com hotel ou companhia aérea e uma migração para outro serviço de nuvem podem introduzir novos caminhos de ataque. Os testes de segurança devem incluir revisão de código, análise de dependências, testes de intrusão, revisão de configurações, exercícios de resistência a phishing e validação de que as vulnerabilidades críticas foram efetivamente corrigidas, em vez de apenas registradas em um sistema de tickets.
As plataformas de viagens devem proteger os fluxos de pagamento mesmo quando o processamento dos cartões é realizado por um provedor externo. Terceirizar o processamento das transações não elimina a responsabilidade da empresa de compreender o ambiente de pagamento, configurar corretamente as integrações, restringir o acesso aos dados relacionados a pagamentos e verificar se os fornecedores mantêm salvaguardas adequadas. Tokenização, autenticação forte, detecção de fraude, monitoramento de transações e tratamento cuidadoso dos redirecionamentos de pagamento podem reduzir a exposição, mas cada controle deve ser testado contra cenários realistas de uso indevido.
A segurança de identidade é igualmente importante, pois as contas frequentemente contêm itinerários futuros, informações armazenadas dos viajantes, vouchers, reembolsos e preferências de pagamento. A reutilização de senhas, o credential stuffing, a engenharia social e a recuperação fraudulenta de contas são riscos comuns. Entre as medidas eficazes estão opções de autenticação forte, verificação de senhas comprometidas, limites de tentativas, monitoramento de dispositivos e sessões, revisões de acessos privilegiados, procedimentos seguros de recuperação e alertas para alterações em endereços de e-mail, números de telefone, dados bancários ou destinos de reembolso.
Uma empresa de viagens on-line depende de um amplo ecossistema de companhias aéreas, hotéis, processadores de pagamentos, sistemas de distribuição global, interfaces de programação de aplicativos, provedores de nuvem, serviços de analytics, fornecedores de comunicações, call centers e empresas de prevenção a fraudes. Cada conexão cria uma possível rota de entrada na organização ou um possível local onde as informações dos clientes podem ser divulgadas. Por isso, a seleção de fornecedores precisa incluir due diligence de segurança, e não apenas preço, disponibilidade e funcionalidade comercial.
Os contratos devem definir os deveres de segurança do fornecedor, as atividades de processamento permitidas, as obrigações de confidencialidade, as restrições de acesso, as regras de subcontratação, os direitos de auditoria, os prazos para notificação de vulnerabilidades, os prazos para comunicação de incidentes, a assistência em solicitações dos titulares de dados, a exclusão ou devolução das informações e a cooperação durante investigações. Os fornecedores críticos devem ser reavaliados periodicamente, em vez de aprovados de forma permanente. Medidas técnicas como credenciais com escopo limitado, gestão de certificados, autenticação de APIs, validação de solicitações e restrições de rede devem reforçar os controles contratuais.
Um programa de resposta a incidentes estabelece o que a organização deve fazer ao detectar malware, acesso não autorizado, perda de dados, interrupção de serviços, fraude ou suspeita de comprometimento de um fornecedor. O plano deve identificar um responsável pelo incidente, contatos jurídicos e de privacidade, profissionais de comunicação, equipes técnicas de resposta, líderes de atendimento ao cliente e tomadores de decisão da alta administração. Também deve definir níveis de gravidade, procedimentos de preservação de evidências, registros de decisões, canais alternativos de comunicação e critérios para envolver autoridades policiais ou órgãos reguladores.
As obrigações de notificação dependem da jurisdição aplicável, do tipo de informação afetada, do número e da localização das pessoas envolvidas e da probabilidade de dano. Alguns regimes exigem a notificação de uma autoridade supervisora dentro de um prazo determinado, enquanto outros exigem a comunicação às pessoas afetadas quando o risco atinge um limite definido. A organização deve evitar especulações, preservar a exatidão forense e coordenar as mensagens jurídicas, técnicas e voltadas aos clientes. Uma revisão pós-incidente deve identificar as causas-raiz, as falhas de controle, as lacunas de detecção e as ações corretivas, com responsáveis e prazos definidos.
As obrigações de cibersegurança vão além da prevenção de acessos não autorizados. Um ataque de ransomware, uma invasão destrutiva, uma interrupção na nuvem, um defeito de software ou um fornecedor comprometido podem tornar indisponíveis as reservas, as confirmações de pagamento, as informações de check-in ou os registros de atendimento ao cliente. O planejamento de continuidade de negócios deve, portanto, definir os serviços críticos, o tempo máximo tolerável de indisponibilidade, os objetivos de ponto de recuperação, as soluções manuais alternativas, a escala emergencial de pessoal e os métodos de comunicação com viajantes e parceiros comerciais.
Os backups devem ser protegidos contra o mesmo ataque que poderia afetar os sistemas de produção. Entre as práticas importantes estão credenciais administrativas separadas, cópias imutáveis ou offline, criptografia, restauração testada, resiliência geográfica e monitoramento de atividades incomuns de exclusão ou modificação. Os exercícios devem simular cenários realistas, como um aumento repentino de interrupções de voos ocorrendo simultaneamente a uma indisponibilidade do provedor de identidade. A recuperação não está concluída quando os servidores são reiniciados; a empresa deve verificar a integridade dos dados, conciliar reservas e pagamentos e restaurar com segurança as operações voltadas aos clientes.
Funcionários, prestadores de serviços e agentes de suporte são essenciais para a cibersegurança porque lidam com credenciais, solicitações de clientes, reembolsos, verificação de identidade e exceções operacionais. O treinamento deve ser específico para cada função, e não se limitar a apresentações anuais genéricas. Desenvolvedores precisam de orientação sobre codificação segura e gestão de dependências, profissionais de atendimento ao cliente precisam de procedimentos para resistir a tentativas de apropriação de contas, as equipes financeiras precisam de proteção contra fraudes de redirecionamento de pagamentos e os executivos precisam praticar a tomada de decisões com informações incompletas.
O acesso deve ser concedido de acordo com as responsabilidades do cargo e removido prontamente quando uma pessoa muda de função ou deixa a organização. Ações privilegiadas devem ser registradas e revisadas, contas compartilhadas devem ser proibidas sempre que possível e operações sensíveis de suporte devem exigir verificação adicional. Uma cultura construtiva de comunicação ajuda os funcionários a relatarem preocupações sobre phishing, divulgação acidental, solicitações suspeitas e falhas de controle antes que esses eventos se transformem em incidentes maiores.
As evidências são uma parte importante da conformidade em cibersegurança. Políticas, avaliações de risco, revisões de acesso, avaliações de fornecedores, registros de treinamento, relatórios de vulnerabilidades, registros de incidentes, testes de restauração de backups e decisões executivas devem ser mantidos em um formato que possa ser revisado posteriormente. A documentação demonstra não apenas que os controles foram projetados, mas também que foram implementados, monitorados, testados e aprimorados.
As obrigações de cibersegurança evoluem à medida que a tecnologia, as ameaças e os requisitos legais mudam. As organizações devem acompanhar as mudanças regulatórias, os padrões contratuais, as regras de pagamento e as expectativas específicas do setor em cada jurisdição onde atuam. Auditorias internas periódicas e avaliações independentes podem revelar fragilidades que o monitoramento de rotina não identifica. O programa mais eficaz trata a segurança como uma disciplina operacional contínua: identificar ativos importantes, reduzir a exposição desnecessária, detectar atividades anormais, responder de forma decisiva, restaurar os serviços com segurança e usar cada incidente ou exercício para fortalecer a próxima versão do ambiente de controles.