ARTIGO ESPECIAL | PROTEÇÃO E DEFESA CIVIL, CIBERSEGURANÇA E INFRAESTRUTURAS CRÍTICAS
O caso de Berlim mostra que bases de dados criadas para proteger a população podem, quando expostas, ampliar vulnerabilidades urbanas e alterar a própria lógica da gestão de riscos contemporânea.
📝 Nota editorial
Publicado em 6 de setembro de 2026, este texto foi elaborado enquanto o incidente ainda se encontrava em investigação. Novas informações poderão alterar a dimensão conhecida do episódio.
📌 Em síntese
O vazamento massivo de dados do governo de Berlim, atribuído ao grupo Rhysida, ultrapassa o campo da privacidade e do ransomware ao expor informações sobre infraestruturas críticas, vulnerabilidades e capacidade institucional de resposta. O episódio revela um paradoxo decisivo para a Proteção e Defesa Civil: quanto mais completas e integradas forem as bases de dados produzidas para proteger uma cidade, maior poderá ser o dano caso elas sejam apropriadas por agentes maliciosos. A tese central é que a informação operacional sobre riscos, interdependências e contingência deve passar a ser tratada como ativo estratégico da resiliência urbana, exigindo governança, controle de acesso e integração entre Defesa Civil, cibersegurança e gestão de infraestruturas críticas.
⚠️ Um incidente que muda a natureza do problema
Há acontecimentos que merecem ser tratados como notícia. Outros, pela dimensão de suas consequências, exigem uma interrupção da rotina para reflexão. O que ocorreu em Berlim pertence, a meu ver, à segunda categoria. Em 4 de setembro de 2026, depois de o governo da capital alemã se recusar a pagar um resgate exigido por criminosos, uma quantidade gigantesca de documentos subtraídos da administração pública foi disponibilizada na internet clandestina.
Um grupo hacker havia reivindicado o ataque e exigido 30 bitcoins — aproximadamente dois milhões de euros — para não divulgar os dados. O governo berlinense decidiu não ceder à chantagem. A decisão de não financiar uma organização criminosa foi correta. O problema é que a história não termina aí.
Segundo as informações disponíveis, foram publicados aproximadamente 1,4 milhão de arquivos, e os criminosos afirmam ter obtido cerca de 5,7 terabytes de dados. O conteúdo não estaria restrito a cadastros administrativos, informações funcionais ou dados pessoais. Entre os documentos identificados encontram-se informações relacionadas à infraestrutura crítica da cidade e à própria capacidade de proteção da população.
A Deutsche Welle relata a existência de informações sobre instalações que deveriam receber proteção especial diante de situações de ameaça, incluindo estruturas relacionadas ao fornecimento de energia a hospitais, depósitos de combustível, sistemas de energia de emergência, subestações elétricas e análises de vulnerabilidade do abastecimento de água potável. Há também informações relacionadas a empresas do setor de defesa. Em 5 de setembro, o Der Tagesspiegel informou que aproximadamente 8 mil arquivos estariam relacionados a infraestruturas críticas. O caso passou a envolver não apenas as autoridades locais de segurança, mas também órgãos federais alemães e o comando operacional das Forças Armadas. Isso muda completamente a natureza do problema: não estamos mais falando apenas de privacidade ou de ransomware, mas de risco sistêmico.
⚠️ O ponto crítico do caso
Quando dados administrativos passam a revelar funções, dependências, redundâncias, vulnerabilidades e procedimentos de infraestruturas críticas, o incidente deixa de ser apenas um vazamento e passa a ter implicações diretas para a segurança urbana e a continuidade de serviços essenciais.
📊 Quando um arquivo deixa de ser apenas um arquivo
Uma planta arquitetônica, isoladamente, pode parecer apenas uma planta. Uma relação de equipamentos pode parecer apenas uma relação administrativa. A localização de uma subestação pode ser conhecida publicamente. A existência de um hospital certamente não é segredo. Um plano de emergência pode até ter partes que devam necessariamente ser conhecidas pela população.
O problema começa quando alguém consegue reunir, em um mesmo conjunto de dados, a localização de instalações críticas, as funções desempenhadas por essas instalações, as dependências entre sistemas, as capacidades instaladas, os sistemas redundantes, as fontes alternativas de energia, as estruturas de emergência, as vulnerabilidades previamente identificadas, os responsáveis técnicos, os contatos institucionais, os procedimentos operacionais, as análises de risco, os documentos de planejamento, os dados pessoais e até credenciais ou informações capazes de facilitar novos acessos.
Cada informação pode possuir determinado nível de sensibilidade. A reunião de todas elas cria algo diferente. Cria uma representação operacional da vulnerabilidade da cidade. Existe uma diferença enorme entre saber onde está uma infraestrutura e conhecer como ela funciona, de que depende, quais são suas redundâncias, quais são suas fragilidades e quais consequências sua interrupção produziria. Nesse ponto, a informação deixa de ser apenas patrimônio administrativo e passa a integrar a própria infraestrutura que precisa ser protegida.
“A reunião de dados operacionais, técnicos e institucionais pode transformar informação dispersa em um mapa funcional das vulnerabilidades urbanas.”
🛡️ O paradoxo da Proteção e Defesa Civil
A Proteção e Defesa Civil trabalha permanentemente com informação. É necessário conhecer áreas suscetíveis a inundações, mapear encostas instáveis, localizar hospitais, escolas, abrigos, pontes, reservatórios, estações de tratamento, redes de abastecimento, sistemas de energia, telecomunicações e rotas de evacuação. Também é indispensável identificar pessoas vulneráveis, conhecer capacidades institucionais, produzir cenários e antecipar consequências.
Quanto melhor conhecemos um território, maior tende a ser nossa capacidade de protegê-lo. Mas Berlim nos apresenta um paradoxo que não pode ser ignorado: quanto mais completa for uma base de dados utilizada para proteger uma cidade, maior poderá ser o dano provocado caso essa mesma base seja apropriada por quem pretende atacá-la. O instrumento criado para reduzir vulnerabilidades pode transformar-se, ele próprio, em uma vulnerabilidade. Esse é o ponto central deste artigo.
📌 Decisão estratégica
A ampliação da capacidade estatal de conhecer riscos e planejar respostas continua sendo indispensável. O desafio é construir arquiteturas de informação compatíveis com o risco, distinguindo o que deve ser amplamente divulgado do que precisa de acesso controlado.
💻 Um ataque cibernético pode produzir um desastre sem destruir um único computador
É comum imaginar um ciberataque em termos exclusivamente digitais: computadores indisponíveis, arquivos criptografados, sistemas fora do ar ou dados roubados. Essa compreensão tornou-se insuficiente. Uma ameaça cibernética pode produzir consequências físicas. A sequência possível é clara: intrusão cibernética, obtenção de informações estratégicas, identificação de vulnerabilidades, seleção de infraestrutura crítica, ataque subsequente, interrupção de serviço essencial e impacto sobre a população.
O ataque inicial pode ser apenas informacional. O desastre pode ocorrer depois. Uma instalação responsável pelo abastecimento energético de um hospital não precisa ser atacada durante a invasão dos computadores do governo. Basta que os documentos roubados permitam compreender sua relevância, localização, redundâncias ou vulnerabilidades. O mesmo raciocínio vale para água, energia, telecomunicações, mobilidade, saúde e diversos outros sistemas.
É precisamente por isso que a Política Nacional de Segurança de Infraestruturas Críticas brasileira define infraestrutura crítica como instalações, serviços, bens e sistemas cuja interrupção ou destruição possa provocar sério impacto social, ambiental, econômico, político ou sobre a segurança do Estado e da sociedade. O Decreto nº 9.573/2018 associa explicitamente sua proteção à segurança, resiliência e continuidade dos serviços. Não há mais uma fronteira nítida separando o mundo físico do mundo digital. Uma cidade contemporânea é um sistema físico, social, institucional e digital interdependente. Consequentemente, sua resiliência também precisa ser.
🔄 O problema das interdependências
Talvez alguém imagine que a consequência da interrupção de uma subestação seja simplesmente a falta de energia. Não necessariamente. Energia pode significar funcionamento de sistemas de bombeamento. Sem bombeamento, pode haver comprometimento do abastecimento de água. Sem energia, determinadas telecomunicações podem depender apenas de sistemas de contingência. Hospitais podem passar a operar com geradores. Sistemas semafóricos podem ser afetados. Estações de transporte podem sofrer interrupções. Sistemas administrativos e de comunicação de emergência podem ser comprometidos.
O problema, portanto, não é apenas a infraestrutura individual, mas suas interdependências. A própria política brasileira de segurança de infraestruturas críticas reconhece formalmente esse fenômeno e determina a consideração da gestão de riscos e da análise dessas interdependências.
A União Europeia segue raciocínio semelhante. A Diretiva Europeia sobre Resiliência das Entidades Críticas define resiliência como a capacidade de prevenir, proteger-se, responder, resistir, mitigar, absorver, adaptar-se e recuperar-se de incidentes. Ela determina ainda que avaliações de risco considerem ameaças naturais, acidentes, ameaças híbridas e outras ameaças provocadas pelo ser humano, bem como as dependências existentes entre setores. Berlim demonstra por que essa abordagem é necessária.
📊 Interdependência em foco
A interrupção de um componente pode desencadear efeitos em cadeia sobre água, saúde, mobilidade, telecomunicações, administração pública e resposta a emergências. O valor estratégico da informação cresce justamente porque ela permite compreender essas conexões.
🏛️ Transparência não significa exposição irrestrita
Aqui entramos em uma questão especialmente delicada para a Administração Pública. Defendo a transparência pública. Planos de contingência precisam ser conhecidos. Mapas de risco precisam chegar às comunidades. Rotas de evacuação precisam ser divulgadas. Sistemas de alerta precisam ser compreendidos. A população tem direito de conhecer os riscos aos quais está submetida e as ações previstas pelo poder público. Nada disso está em discussão.
Mas transparência não pode ser confundida com a disponibilização indiscriminada de qualquer informação operacional existente em uma administração pública. A própria Lei de Acesso à Informação brasileira estabelece a publicidade como regra e o sigilo como exceção. Ao mesmo tempo, reconhece expressamente que informações cuja divulgação possa colocar em risco a vida, a segurança ou a saúde da população, ou comprometer sistemas, instalações e áreas de interesse estratégico, podem estar sujeitas à restrição de acesso, observados os procedimentos legais correspondentes.
Portanto, o debate não deve ser “devemos tornar públicos ou esconder os planos de emergência?”. Essa é uma falsa dicotomia. A pergunta adequada é: quais informações precisam ser públicas para aumentar a capacidade de autoproteção da sociedade e quais informações operacionais precisam ter acesso controlado justamente para preservar essa mesma sociedade? São coisas diferentes.
“A questão não é escolher entre transparência e proteção, mas definir quais camadas de informação fortalecem a autoproteção social e quais exigem acesso controlado.”
🗂️ Planos de Contingência e arquitetura da informação
O episódio alemão deve produzir uma pergunta desconfortável para todos nós que atuamos com gestão de riscos: quanto de informação sensível concentramos em nossos próprios documentos? Um Plano de Contingência pode conter nomes, telefones, estruturas de comando, recursos disponíveis, localização de equipamentos, instalações estratégicas, capacidades institucionais, rotas, estruturas alternativas e procedimentos de resposta.
Não estou defendendo planos secretos. Estou defendendo arquiteturas de informação adequadas ao risco. Um mesmo Plano de Contingência pode possuir, por exemplo, uma camada pública contendo riscos, orientações à população, procedimentos gerais, alertas, rotas, abrigos e informações necessárias à autoproteção; uma camada operacional, destinada às instituições participantes da resposta; e, quando necessário, anexos de acesso restrito, contendo informações cuja divulgação possa criar uma vulnerabilidade adicional. Não é necessário esconder o plano. É necessário deixar de imaginar que todo dado precisa possuir exatamente o mesmo grau de exposição.
💡 Arquitetura recomendada
A separação entre versão pública, camada operacional e anexos restritos permite conciliar transparência, capacidade institucional e proteção de informações sensíveis sem transformar o planejamento em uma zona de opacidade genérica.
🔐 Informação sensível também precisa entrar no inventário de riscos
Na gestão tradicional de riscos, fazemos inventários de pontes, taludes, edificações, hospitais, sistemas de drenagem, redes de abastecimento e outros ativos. Precisamos incorporar definitivamente outro ativo: a informação. Isso significa perguntar quem possui acesso, onde os dados estão armazenados, se existem cópias desnecessárias, se os servidores estão segmentados, se os acessos são individualizados e se há autenticação multifator.
Também é necessário verificar a existência de registros de acesso, a concentração de dados extremamente distintos em um mesmo ambiente, a política de backup, a existência de cópias imutáveis, a capacidade de recuperar serviços sem pagar resgate e a proteção adequada das credenciais. Além disso, importa saber se existe plano de resposta a incidentes, se a Defesa Civil participa desse planejamento e se há comunicação alternativa quando sistemas digitais ficarem indisponíveis.
Os exercícios simulados contemplam a perda de sistemas tecnológicos? A resposta de emergência continuaria funcionando sem internet? Continuaria funcionando sem telefonia celular? Continuaria funcionando se documentos operacionais fossem subitamente considerados comprometidos? Essas perguntas já pertencem à gestão de riscos de desastres.
🛡️ Controle de acesso
A gestão de riscos deve incluir segmentação de ambientes, privilégios mínimos, autenticação multifator e rastreabilidade de acessos aos dados sensíveis.
📡 Continuidade operacional
Planos de contingência precisam prever cenários de indisponibilidade tecnológica, inclusive com alternativas de comunicação e operação fora dos sistemas digitais habituais.
🧪 Exercícios simulados
Simulações devem incluir falha, comprometimento ou exposição de sistemas e documentos operacionais, e não apenas eventos físicos tradicionais.
📚 O Brasil já possui elementos normativos para essa aproximação
A Política Nacional de Proteção e Defesa Civil estabelece que é dever da União, dos Estados, do Distrito Federal e dos Municípios adotar medidas necessárias à redução dos riscos de acidentes ou desastres. A PNPDEC compreende prevenção, mitigação, preparação, resposta e recuperação e determina sua integração com diversas políticas setoriais, entre elas infraestrutura, ciência e tecnologia.
Ao mesmo tempo, a Política Nacional de Segurança de Infraestruturas Críticas busca garantir segurança, resiliência e continuidade dos serviços essenciais. Mais recentemente, a Estratégia Nacional de Cibersegurança, instituída pelo Decreto nº 12.573/2025, estabeleceu entre seus quatro eixos justamente a segurança e a resiliência dos serviços essenciais e das infraestruturas críticas. A E-Ciber inclui gestão de riscos, proteção de serviços essenciais e resposta a incidentes dentro de sua arquitetura estratégica.
Temos, portanto, peças importantes. O desafio é aproximá-las operacionalmente. Cibersegurança não pode permanecer apenas no setor de Tecnologia da Informação. Infraestrutura crítica não pode permanecer apenas no campo da segurança institucional. E Proteção e Defesa Civil não pode permanecer restrita aos eventos hidrológicos, geológicos, meteorológicos ou outros cenários tradicionalmente associados aos desastres. Os riscos contemporâneos atravessam essas fronteiras. Nossa governança também precisa atravessá-las.
🚫 Não pagar o resgate resolveu apenas uma parte do problema
Existe ainda uma lição particularmente dura no caso alemão. Berlim decidiu não pagar. Especialistas consultados pela imprensa consideraram a decisão adequada, entre outros motivos porque pagamentos financiam economicamente organizações criminosas e incentivam novos ataques. O próprio governo afirmou publicamente que não se deixaria chantagear.
Mas uma decisão correta não significa ausência de consequências. Os dados foram divulgados. Essa constatação precisa fazer parte dos planos de continuidade. Uma organização não pode basear sua segurança na expectativa de que o criminoso devolverá ou apagará a informação. Depois de exfiltrado um dado, perde-se o controle sobre suas cópias.
Backup resolve perda de disponibilidade. Backup não recolhe segredo vazado. Essa distinção é fundamental. Em ransomware com exfiltração de dados, a organização pode recuperar todos os seus sistemas e, ainda assim, continuar enfrentando uma crise durante anos.
🚨 Distinção fundamental
Recuperar sistemas não equivale a recuperar o controle sobre informações já vazadas. Em incidentes com vazamento, a crise persiste mesmo após a restauração técnica do ambiente.
🔍 O desastre secundário talvez ainda não tenha acontecido
Este ponto exige prudência. Não há fundamento, neste momento, para afirmar que as informações roubadas serão utilizadas em ataques físicos contra infraestruturas alemãs. Também não se deve especular sobre autores estatais ou relações geopolíticas sem evidências. Mas gestão de riscos não trabalha apenas com a certeza da ocorrência. Trabalha com possibilidades, consequências e capacidades.
O próprio governo alemão está tratando a situação dessa forma. Em 5 de setembro, a Chancelaria do Senado de Berlim anunciou a criação de uma unidade central adicional de coordenação, comandada pelo Chief Digital Officer da cidade, envolvendo polícia criminal, autoridades de proteção de dados, segurança da informação e outros órgãos de segurança, inclusive para identificar informações relevantes para órgãos estaduais e federais.
O BSI, autoridade federal alemã de segurança da informação, também alertou que a publicação dos dados amplia diferentes riscos para indivíduos e para a sociedade. A crise, portanto, não terminou quando os arquivos apareceram na rede. Na verdade, uma nova fase começou.
🤝 Da Defesa Civil à defesa da informação necessária à Defesa Civil
Durante décadas, construímos a gestão de desastres pensando predominantemente em proteger pessoas e estruturas diante de ameaças físicas. Precisamos acrescentar outra dimensão. Devemos proteger também a informação necessária para proteger essas pessoas e estruturas.
Isso não transforma a Defesa Civil em departamento de cibersegurança. Da mesma forma que a Defesa Civil não precisa operar uma usina para compreender que o fornecimento de energia é essencial, ela não precisa administrar servidores para compreender que a segurança da informação pode condicionar sua capacidade operacional. O que precisamos é integração.
Defesa Civil, Tecnologia da Informação, segurança institucional, operadores de infraestrutura crítica, saúde, energia, água e saneamento, telecomunicações, mobilidade, órgãos de segurança, universidades, setor privado e comunidades precisam atuar de forma conectada. Resiliência urbana é resultado dessas conexões.
💡 Uma agenda mínima depois de Berlim
Se quisermos transformar o episódio em aprendizado, considero necessárias pelo menos algumas providências para os sistemas locais e regionais de Proteção e Defesa Civil.
🛡️ Prioridades imediatas
Entre as medidas centrais estão: identificar informações com valor estratégico ou operacional; classificar adequadamente o acesso sem transformar o sigilo em barreira genérica à transparência; separar versões públicas de anexos sensíveis; evitar concentração desnecessária de dados críticos; adotar privilégio mínimo e controle individualizado; integrar ciberincidentes aos planos de continuidade e contingência; manter alternativas de comunicação e operação; realizar exercícios simulados com falhas digitais; mapear interdependências entre água, energia, telecomunicações, saúde, transportes e administração pública; e tratar o vazamento de dados estratégicos como evento capaz de modificar imediatamente a avaliação de risco de uma infraestrutura.
🏙️ A cidade resiliente precisa saber guardar aquilo que sabe
Berlim acaba de nos oferecer uma lição extremamente desconfortável. Durante muito tempo, associamos conhecimento a capacidade. Quanto mais conhecemos nossos riscos, melhores condições temos de enfrentá-los. Isso continua verdadeiro. Mas precisamos acrescentar uma segunda frase: quanto mais estratégico for o conhecimento produzido sobre nossas vulnerabilidades, maior deve ser nossa responsabilidade sobre sua proteção.
Mapear riscos continua sendo indispensável. Conhecer infraestruturas críticas continua sendo indispensável. Planejar cenários continua sendo indispensável. Produzir Planos de Contingência continua sendo indispensável. Integrar bancos de dados continua sendo indispensável. Digitalizar a administração pública continua sendo indispensável. Mas nenhuma dessas ações será verdadeiramente resiliente se construirmos gigantescas bases de conhecimento sobre nossas vulnerabilidades sem protegê-las adequadamente.
Há uma ironia particularmente cruel nisso. Podemos passar anos estudando como impedir que uma cidade entre em colapso e, inadvertidamente, reunir em alguns servidores o manual mais completo existente sobre como provocar esse colapso. É uma hipótese extrema. Mas a gestão de riscos existe justamente para que hipóteses graves não sejam ignoradas apenas porque gostaríamos que nunca acontecessem.
O episódio de Berlim precisa ser estudado pelas Defesas Civis, pelas administrações municipais, por quem elabora Planos de Contingência, por quem trabalha com cidades inteligentes, por quem opera sistemas de alerta e por quem gerencia infraestruturas críticas. Ele precisa entrar definitivamente nas discussões sobre cidades resilientes. Porque uma cidade resiliente não é apenas aquela que conhece seus riscos. É também aquela capaz de proteger o conhecimento que possui sobre eles.
❓ Pergunta final
Nossos sistemas de Proteção e Defesa Civil estão preparados não apenas para produzir conhecimento sobre riscos, mas também para proteger, segmentar e governar esse conhecimento quando ele próprio se torna parte da vulnerabilidade urbana?
👤 Sobre o autor
Prof. Dr. Jordan Henrique de Souza
Coordenador da Pós-Graduação em Gestão Pública em Proteção e Defesa Civil da UFJF
Prof. Dr. Jordan Henrique de Souza é coordenador do Curso de Pós-Graduação em Gestão Pública em Proteção e Defesa Civil da UFJF e professor do Departamento de Transportes e Geotecnia da Universidade Federal de Juiz de Fora. Engenheiro Civil pela UFJF, é mestre e doutor em Engenharia Civil pela UFF, com especializações em Engenharia de Segurança do Trabalho e Gestão Pública Municipal. Sua atuação acadêmica e aplicada concentra-se em geotecnologias, mapeamento de suscetibilidade e redução de riscos de desastres, com ênfase na articulação entre planejamento territorial, infraestrutura e capacidade institucional de resposta.
🔗 Fontes de referência
- BRASIL. Decreto nº 9.573, de 22 de novembro de 2018. Política Nacional de Segurança de Infraestruturas Críticas.
- BRASIL. Decreto nº 12.573, de 4 de agosto de 2025. Estratégia Nacional de Cibersegurança — E-Ciber.
- BRASIL. Lei nº 12.527, de 18 de novembro de 2011. Lei de Acesso à Informação.
- BRASIL. Lei nº 12.608, de 10 de abril de 2012, com alterações promovidas pela Lei nº 14.750/2023. Institui a Política Nacional de Proteção e Defesa Civil.
- BRASIL. Lei nº 13.709, de 14 de agosto de 2018. Lei Geral de Proteção de Dados Pessoais.
- DEUTSCHE WELLE. Berlim não cede à chantagem, e hackers vazam milhões de documentos. 4 set. 2026.
- DER TAGESSPIEGEL. Cobertura sobre o incidente de segurança, documentos relacionados à infraestrutura crítica e atuação das autoridades alemãs. 5 set. 2026.
- ESTADO DE BERLIM. Comunicados oficiais sobre o incidente na rede estadual, a publicação dos dados roubados e a criação de unidade central de coordenação. 3–5 set. 2026.
- UNIÃO EUROPEIA. Diretiva (UE) 2022/2555. Relativa a medidas destinadas a garantir um elevado nível comum de cibersegurança na União Europeia.
- UNIÃO EUROPEIA. Diretiva (UE) 2022/2557. Relativa à resiliência das entidades críticas.