# Beephish – Gestão de Risco Humano

> Eduque, teste e monitore seus colaboradores contra phishing. +100.000 usuários treinados na plataforma brasileira de Gestão de Risco Humano.

Canonical: https://beephish.com/blog/calendario-anual-de-treinamentos-de-seguranca-da-informacao

Criar um programa de conscientização em segurança da informação é relativamente simples. O verdadeiro desafio é mantê-lo relevante durante todo o ano.

Muitas empresas concentram todos os esforços em um treinamento anual obrigatório, normalmente realizado para atender auditorias ou requisitos regulatórios. Embora essa prática possa gerar uma evidência de conformidade, ela dificilmente é suficiente para preparar os colaboradores diante das ameaças que evoluem diariamente.

Assim como a tecnologia muda constantemente, os golpes também se transformam. Novas técnicas de phishing surgem, ferramentas de inteligência artificial passam a ser utilizadas pelos criminosos, novas regulamentações entram em vigor e diferentes áreas da empresa enfrentam desafios específicos ao longo do ano.

Por isso, organizações mais maduras deixaram de tratar conscientização como um evento isolado e passaram a trabalhar com programas contínuos de aprendizagem, distribuindo conteúdos ao longo do calendário anual.

Além de aumentar a retenção do conhecimento, essa abordagem reduz a fadiga causada por treinamentos longos e permite adaptar os temas conforme o contexto da empresa e as ameaças mais relevantes de cada período.

A seguir apresentamos uma sugestão de calendário anual que pode servir como ponto de partida para empresas de diferentes portes e segmentos.

* * *

## **Janeiro — Senhas, autenticação e proteção de contas**

O início do ano é um excelente momento para reforçar conceitos básicos de segurança digital.

### **Objetivos**

-   Criar boas práticas desde o início do calendário.
    
-   Revisar políticas internas.
    
-   Incentivar autenticação multifator.
    
-   Orientar sobre gerenciadores de senhas.
    

### **Conteúdos**

-   Como criar senhas fortes.
    
-   MFA.
    
-   Reutilização de senhas.
    
-   Golpes envolvendo roubo de credenciais.
    

### **Formatos sugeridos**

-   Vídeo curto.
    
-   Quiz.
    
-   Campanha por e-mail.
    

* * *

## **Fevereiro — Phishing e Engenharia Social**

Um dos temas mais importantes de qualquer programa.

### **Conteúdos**

-   Como identificar phishing.
    
-   Spear phishing.
    
-   Smishing.
    
-   Vishing.
    
-   Quishing.
    
-   Fraudes utilizando IA.
    

### **Atividade prática**

Campanha de phishing simulado.

* * *

## **Março — LGPD e Proteção de Dados**

Momento ideal para reforçar responsabilidades relacionadas ao tratamento de dados pessoais.

### **Conteúdos**

-   Dados pessoais.
    
-   Dados sensíveis.
    
-   Compartilhamento seguro.
    
-   Direitos dos titulares.
    
-   Incidentes envolvendo informações pessoais.
    

* * *

## **Abril — Segurança no Trabalho Remoto**

Mesmo empresas híbridas continuam enfrentando riscos relacionados ao home office.

### **Temas**

-   Wi-Fi residencial.
    
-   Equipamentos corporativos.
    
-   Privacidade.
    
-   Compartilhamento familiar.
    
-   VPN.
    
-   Videoconferências.
    

* * *

## **Maio — Inteligência Artificial**

Poucos temas cresceram tanto nos últimos anos.

### **Conteúdos**

-   Uso seguro de IA.
    
-   Informações que não devem ser compartilhadas.
    
-   Shadow AI.
    
-   Direitos autorais.
    
-   Validação das respostas.
    

* * *

## **Junho — Dispositivos Móveis**

### **Temas**

-   Smartphones corporativos.
    
-   Aplicativos.
    
-   QR Codes.
    
-   Bluetooth.
    
-   Atualizações.
    
-   Perda e roubo.
    

* * *

## **Julho — Segurança durante férias e viagens**

Período de viagens merece atenção especial.

### **Conteúdos**

-   Wi-Fi público.
    
-   Computadores de hotéis.
    
-   Carregadores públicos.
    
-   Privacidade em aeroportos.
    
-   Golpes durante viagens.
    

* * *

## **Agosto — Ransomware**

### **Conteúdos**

-   Como o ransomware acontece.
    
-   Anexos maliciosos.
    
-   Downloads.
    
-   Engenharia social.
    
-   Reporte rápido.
    

Pode ser acompanhado por uma campanha de phishing temática.

* * *

## **Setembro — Redes Sociais e Exposição Digital**

### **Temas**

-   Oversharing.
    
-   Perfis corporativos.
    
-   LinkedIn.
    
-   Engenharia social.
    
-   Deepfakes.
    
-   Exposição de informações da empresa.
    

* * *

## **Outubro — Segurança Física**

A segurança da informação também depende do ambiente físico.

### **Conteúdos**

-   Mesa limpa.
    
-   Tailgating.
    
-   Documentos impressos.
    
-   Visitantes.
    
-   Descarte de informações.
    

* * *

## **Novembro — Fraudes Financeiras**

Excelente momento para reforçar cuidados antes do encerramento do ano.

### **Conteúdos**

-   Fraude do CEO.
    
-   Alteração de dados bancários.
    
-   PIX.
    
-   Boletos falsos.
    
-   Confirmação de pagamentos.
    

Ideal para equipes financeiras e gestores.

* * *

## **Dezembro — Revisão e Cultura de Segurança**

Encerramento do ciclo anual.

### **Conteúdos**

-   Principais aprendizados.
    
-   Resultados do programa.
    
-   Reconhecimento de boas práticas.
    
-   Novas tendências.
    
-   Preparação para o próximo ano.
    

Também é um bom momento para apresentar indicadores à liderança.

[![](https://kvlbuwxkkllobkgvzsam.supabase.co/storage/v1/object/public/blog-content/inline/1780320814605-15vsqx.png)](#fale-com-especialista)

* * *

## **Nem todos os colaboradores precisam aprender as mesmas coisas**

Embora exista uma trilha básica comum para toda a empresa, organizações mais maduras segmentam seus conteúdos conforme a função desempenhada por cada público. Alguns exemplos:

**Executivos**

-   Spear phishing
    
-   Deepfakes
    
-   Fraude do CEO
    
-   Proteção de informações estratégicas
    

**Financeiro**

-   Fraudes bancárias
    
-   PIX
    
-   Boletos
    
-   Alteração de contas
    
-   Engenharia social
    

**Recursos Humanos**

-   LGPD
    
-   Currículos
    
-   Dados pessoais
    
-   Golpes envolvendo candidatos
    

**Tecnologia**

-   Credenciais privilegiadas
    
-   Engenharia social direcionada
    
-   Shadow IT
    
-   Uso seguro de IA
    
-   Desenvolvimento seguro
    

**Comercial**

-   Compartilhamento de propostas
    
-   Documentos
    
-   Contatos externos
    
-   LinkedIn
    
-   Ataques direcionados
    

Essa personalização torna o treinamento mais relevante e aumenta significativamente o engajamento.

* * *

## **Também é importante variar os formatos**

As pessoas aprendem de maneiras diferentes. Por isso, um programa anual não deve depender exclusivamente de cursos tradicionais. Uma combinação equilibrada pode incluir:

-   vídeos curtos;
    
-   microlearning;
    
-   podcasts;
    
-   infográficos;
    
-   quizzes;
    
-   campanhas de phishing;
    
-   newsletters;
    
-   webinars;
    
-   jogos e gamificação;
    
-   apresentações presenciais;
    
-   conteúdos para dispositivos móveis;
    
-   mensagens em Microsoft Teams, Slack ou WhatsApp corporativo.
    

-   A diversidade reduz a fadiga e aumenta as oportunidades de contato com os colaboradores ao longo do ano.
    

* * *

## **Como saber se o calendário está funcionando?**

O sucesso de um programa não deve ser medido apenas pela quantidade de treinamentos realizados. Alguns indicadores importantes incluem:

-   participação nas ações;
    
-   evolução das avaliações;
    
-   taxa de reporte de phishing;
    
-   redução de cliques em campanhas;
    
-   reincidência;
    
-   engajamento;
    
-   redução de incidentes relacionados ao comportamento humano;
    
-   evolução do risco humano por área.
    

-   Essas métricas ajudam a ajustar o calendário continuamente e a direcionar esforços para os grupos que mais precisam de apoio.
    

* * *

## **O calendário deve acompanhar o negócio**

Não existe um único calendário válido para todas as empresas.

Uma instituição financeira enfrentará riscos diferentes de uma indústria. Hospitais possuem desafios distintos dos encontrados em empresas de varejo ou órgãos públicos.

Da mesma forma, uma empresa que está implantando inteligência artificial precisará reforçar esse tema com maior frequência, enquanto outra que atua em comércio eletrônico pode concentrar esforços em fraudes financeiras e proteção de dados dos clientes.

O calendário deve refletir os riscos do negócio e evoluir conforme novas ameaças surgem.

* * *

## **Conclusão**

Treinamentos isolados dificilmente conseguem acompanhar a velocidade com que as ameaças evoluem. Um calendário anual permite distribuir o aprendizado ao longo do tempo, reforçar comportamentos importantes e adaptar os conteúdos às necessidades reais da organização.

Quando combinado com diferentes formatos de aprendizagem, segmentação por público e indicadores de comportamento, o calendário deixa de ser apenas uma agenda de treinamentos e passa a ser um instrumento estratégico para fortalecer a cultura de segurança e reduzir o risco humano de forma contínua.

---
Fonte: BeePhish — https://beephish.com