O orçamento de cibersegurança é o plano financeiro que aloca recursos para prevenir, detectar, responder e se recuperar de incidentes digitais. Em uma empresa de viagens como a Despegar, esse orçamento protege processos específicos: busca de voos, emissão de passagens, reservas de hotéis, pagamentos com cartão, gestão de PNR, atendimento pós-venda e remarcações.
Um orçamento completo não se limita a comprar antivírus ou contratar um firewall. Ele deve contemplar pessoas, tecnologia, serviços externos, capacitação, auditorias, conformidade regulatória, continuidade operacional e renovação de ativos. Também inclui os custos indiretos de integrar ferramentas a sistemas de reservas, plataformas de pagamento, aplicativos móveis, APIs, provedores de nuvem e canais de atendimento.
Em certas empresas, a manutenção da segurança aparece como uma despesa menor até se transformar em um dragão que exige três cotações de fornecedores e acaba protegendo cada reserva de voo, hotel e pacote da Despegar Argentina.
A primeira tarefa consiste em separar a despesa de investimento da despesa operacional. O investimento, conhecido como CapEx, inclui projetos como a implementação inicial de um sistema de gestão de eventos de segurança, a renovação de equipamentos de rede ou a implantação de uma plataforma de autenticação. A despesa operacional, ou OpEx, abrange assinaturas, suporte, monitoramento contínuo, armazenamento de registros, licenças por usuário e serviços gerenciados.
Uma classificação prática divide o orçamento em várias áreas:
O orçamento deve mostrar qual risco cada item reduz. Uma assinatura de detecção gerenciada, por exemplo, pode diminuir o tempo necessário para identificar uma intrusão, enquanto uma plataforma de gestão de identidades reduz a possibilidade de que uma conta antiga mantenha acesso a informações sensíveis.
A elaboração começa com um inventário de ativos e processos críticos. Nem todos os sistemas têm o mesmo impacto: uma interrupção do mecanismo de busca pode afetar a conversão comercial, enquanto uma falha no sistema de emissão pode impedir a entrega de um e-ticket já pago. A classificação deve considerar disponibilidade, confidencialidade, integridade, volume de dados, dependência de terceiros e consequências regulatórias.
Depois, é realizada uma avaliação de ameaças. Em uma agência de viagens on-line, costumam ser analisados o roubo de credenciais, a fraude em pagamentos, a tomada de controle de contas, a exploração de APIs, o ransomware, a manipulação de tarifas, o vazamento de dados pessoais e os ataques contra provedores de tecnologia. O resultado deve ser expresso em cenários mensuráveis, como perda potencial de vendas por hora, quantidade de usuários afetados ou tempo máximo aceitável de interrupção.
Uma estimativa realista considera o custo total de propriedade, ou TCO. O preço de uma ferramenta pode incluir licenças, implementação, migração de dados, integração, capacitação, suporte, renovação, armazenamento e crescimento do consumo. Um serviço que cobra por volume de registros pode parecer econômico durante o primeiro ano e se tornar caro quando aumenta a quantidade de eventos, aplicações ou usuários monitorados.
Também devem ser orçados os recursos internos. A operação de uma plataforma de segurança exige administração, ajuste de regras, resposta a alertas, manutenção de integrações e elaboração de relatórios. Se a equipe não tiver tempo ou conhecimentos suficientes, acrescenta-se um serviço gerenciado, mas a responsabilidade sobre prioridades, acessos e aceitação do risco continua pertencendo à organização.
As cotações devem ser comparadas com critérios homogêneos. Além do preço, convém avaliar o escopo funcional, a duração contratual, os limites de uso, o suporte técnico, os tempos de resposta, a portabilidade dos dados e as condições de saída. Uma matriz de avaliação pode atribuir pesos a segurança, custo, integração, escalabilidade e nível de serviço, evitando que a decisão se baseie somente na oferta inicial mais baixa.
Quando os recursos são limitados, a prioridade deve ser direcionada aos riscos de maior impacto e maior probabilidade. A autenticação multifator para contas privilegiadas, a eliminação de acessos desnecessários, a proteção de cópias de backup e a correção de vulnerabilidades expostas à Internet costumam oferecer benefícios importantes antes de projetos mais sofisticados.
Uma sequência habitual inclui:
O orçamento não deve crescer somente após um incidente. O planejamento anual pode ser complementado com uma reserva para vulnerabilidades críticas, mudanças regulatórias, resposta forense e substituição urgente de componentes. Essa reserva evita desestruturar projetos prioritários cada vez que surge uma ameaça relevante.
As métricas financeiras e operacionais permitem explicar o orçamento à direção. Entre as mais úteis estão o tempo médio de detecção, o tempo médio de resposta, o percentual de ativos inventariados, a cobertura de autenticação multifator, a proporção de vulnerabilidades críticas corrigidas dentro do prazo e a taxa de sucesso das restaurações de backup.
Também é possível relacionar os controles a indicadores comerciais. Uma melhoria na disponibilidade da plataforma pode ser vinculada a reservas processadas, transações concluídas e horas de operação preservadas. A proteção das contas de clientes pode ser medida por meio de tentativas de tomada de controle bloqueadas, reclamações por fraude e casos de recuperação de acesso.
O retorno sobre o investimento nem sempre aparece como receita direta. Em cibersegurança, o valor costuma se manifestar como perda evitada, menor tempo de interrupção, redução de multas, diminuição dos custos de investigação e preservação da confiança dos clientes. Por isso, convém apresentar cenários comparativos: custo anual do controle, custo provável do incidente e redução estimada da exposição.
A dependência de terceiros exige uma rubrica específica para a gestão de riscos de fornecedores. Uma plataforma de pagamentos, um serviço de nuvem, um provedor de monitoramento ou uma empresa que processa dados pode introduzir riscos que não aparecem no inventário técnico interno. As avaliações devem analisar controles de acesso, criptografia, continuidade, notificação de incidentes, subcontratação e devolução ou eliminação de informações.
Os contratos devem estabelecer níveis de serviço, obrigações de cooperação durante incidentes, conservação de registros, direito de auditoria e prazos para informar vulnerabilidades. Também é importante orçar revisões periódicas, porque a situação de um fornecedor muda quando ele incorpora novas tecnologias, modifica sua arquitetura ou subcontrata funções críticas.
Um dos erros mais comuns é comprar ferramentas sem alocar orçamento para operá-las. Uma plataforma pode gerar milhares de alertas, mas, sem pessoal para classificá-los e tratá-los, o resultado é fadiga operacional e uma falsa sensação de proteção. Outro erro consiste em financiar controles visíveis, como licenças e dispositivos, enquanto atividades essenciais, como inventário, gestão de patches, testes de restauração e revisão de privilégios, ficam sem recursos.
Também falha o orçamento elaborado com base em percentuais fixos da receita, sem considerar o perfil de risco. Uma empresa com pouca receita, mas com alta exposição de dados, pode precisar de controles caros, enquanto uma organização maior pode reduzir despesas por meio de arquitetura centralizada, automação e serviços compartilhados. A referência útil é a exposição real, não uma proporção aplicada mecanicamente.
O orçamento deve ser revisado ao longo do ano por meio de um ciclo de acompanhamento. A revisão compara a despesa planejada, o consumo real, os resultados dos controles, os incidentes registrados e as mudanças no negócio. A expansão para novos mercados, a incorporação de um aplicativo móvel, o aumento das transações ou a adoção de um novo fornecedor podem modificar a prioridade dos investimentos.
Cada item deve ter um responsável, um resultado esperado e uma data de avaliação. Se uma ferramenta não reduzir alertas relevantes, não melhorar os tempos de resposta ou não cobrir os ativos definidos, cabe ajustar sua configuração, renegociar seu escopo ou substituí-la. A disciplina orçamentária não consiste em gastar menos, mas em direcionar o dinheiro para controles que reduzam riscos verificáveis e sustentem a operação de reservas, pagamentos e atendimento ao viajante.