Relatório da IBM com o Ponemon Institute mostra o custo médio global de uma violação de dados chegando a US$ 6 milhões em 2026 — com ataques que usam inteligência artificial crescendo 56% em um ano.
(Foto: Getty Images)
, Redator
8 min
•
24 set 2026
•
Atualizado: 24 set 2026
newsletter
Start Seu dia:
A Newsletter do AGORA!
Seis milhões de dólares. É esse o custo médio que uma empresa paga hoje, no mundo, quando sofre uma violação de dados — considerando detecção, contenção, notificação, perda de negócio e multa regulatória somadas. O número é 20% maior que o do ano anterior, quando a mesma pesquisa registrou US$ 4,99 milhões. Em nenhum dos quinze anos anteriores da série histórica desse levantamento houve um salto percentual tão grande de um ano para o outro.
O dado é do Cost of a Data Breach Report 2026, elaborado pela IBM em parceria com o Ponemon Institute, um dos estudos mais respeitados do setor de segurança da informação. A edição deste ano ouviu 602 organizações atingidas por violações de dados, em 17 setores econômicos e 16 países, com incidentes que variaram de 2.590 a 115.380 registros comprometidos, coletados entre março de 2025 e fevereiro de 2026.
Porque a própria ferramenta que promete produtividade também armou o adversário. Segundo o relatório, agentes de ameaça usaram inteligência artificial para conduzir um em cada quatro ataques registrados no último ano — um crescimento de 56% frente à edição anterior da pesquisa. Deepfakes de voz e vídeo para engenharia social, malware que se adapta em tempo real ao ambiente da vítima e campanhas de phishing redigidas por modelos de linguagem sem os erros gramaticais que antes entregavam o golpe: a IA profissionalizou o lado ofensivo do jogo mais rápido do que o lado defensivo conseguiu se adaptar.
Essa assimetria aparece com clareza em outro número do relatório: o tempo médio para identificar e conter uma violação de dados foi de 247 dias em 2026 — seis dias a mais que no ano anterior. Ataques mais sofisticados estão demorando mais para serem descobertos, não menos, mesmo com todo o investimento em ferramentas de detecção automatizada dos últimos anos.
Nem perto. Nos Estados Unidos, o custo médio de uma violação chegou a US$ 11,5 milhões, alta de 11% sobre 2025 — quase o dobro da média global. Na região do Benelux (Bélgica, Holanda e Luxemburgo), o valor foi de US$ 7,37 milhões, alta de 16%. Na África do Sul, US$ 3,04 milhões, alta de 22% — o maior salto percentual entre as regiões cobertas pelo estudo, mesmo partindo de uma base menor.
O Brasil não integrou a amostra da edição mais recente com um número atualizado, mas o levantamento anterior da mesma pesquisa havia calculado o custo médio de uma violação por aqui em R$ 7,19 milhões — evidência de que, mesmo fora do topo do ranking global, o problema já tem peso financeiro relevante para empresas brasileiras de médio e grande porte.
Significa o oposto, e é aqui que está o ponto mais estratégico do relatório: a diferença não está entre "usar IA" ou "não usar IA" — está entre usá-la para atacar e usá-la para defender, na mesma velocidade. Empresas que ficam paradas, sem atualizar sua postura de segurança para lidar com ameaças já potencializadas por IA, estão competindo em desvantagem crescente contra adversários que atualizam suas ferramentas ofensivas constantemente, muitas vezes com o mesmo tipo de modelo de linguagem disponível publicamente.
Tratar segurança da informação como projeto de TI encerrado, revisado uma vez por ano em auditoria, deixou de fazer sentido num cenário em que a ameaça se reconfigura a cada atualização de modelo.
Porque a maioria dos times de segurança ainda opera com processos desenhados para ameaças previsíveis, sequenciais, humanas — e está enfrentando ataques que se adaptam durante a própria tentativa de invasão. Um malware que reconfigura seu comportamento ao perceber que está sendo monitorado, ou uma campanha de engenharia social que ajusta o discurso em tempo real com base na resposta da vítima, quebra o modelo mental de "assinatura de ataque conhecida" que sustenta boa parte das ferramentas de detecção tradicionais.
Fechar essa defasagem de 247 dias não é questão de comprar mais uma ferramenta. É questão de repensar a arquitetura de resposta a incidente para um adversário que também usa IA generativa como parte do próprio ataque.
Essa é a pergunta que separa quem vai aparecer na próxima edição desse relatório como estatística de quem vai aparecer como exceção que conseguiu conter o problema em dias, não em meses. Colocar a IA no centro da estratégia de uma empresa não é só sobre ganho de produtividade ou nova receita — é também sobre entender, com profundidade, onde ela virou parte do risco que a empresa corre todos os dias. É esse entendimento completo, ofensivo e defensivo, que o AI FIRST ajuda lideranças a construir: uma transformação por IA que leva segurança tão a sério quanto leva growth.
Gostou deste conteúdo? Deixa que a gente te avisa quando surgirem assuntos relacionados!
Leia o próximo artigo
newsletter
Start Seu dia:
A Newsletter do AGORA!