September 22, 2026

Portugal destaca-se na cibersegurança, mas PME continuam expostas

Portugal ocupa a 23.ª posição no National Cyber Security Index, um ranking internacional que avalia a preparação dos países para enfrentar ameaças cibernéticas. Elsa Veloso, fundadora e CEO da DPO Consulting, em declarações à PME Magazine, explica que, ainda assim, as PME continuam a enfrentar desafios.

Portugal está entre os países mais bem preparados do mundo para enfrentar ameaças no ciberespaço. O país ocupa a 23.ª posição entre os 155 países analisados pela e-Governance Academy (eGA), com 85,83 pontos. Mas uma boa preparação a nível nacional não significa que as empresas estejam fora do radar dos cibercriminosos.

Um estudo divulgado pela Sage, empresa britânica de software de gestão empresarial, em maio de 2026, baseado em PME, revelou que apenas 43% das empresas portuguesas não tinham sofrido um ciberataque no último ano e 16% registaram incidentes que provocaram perturbações significativas no seu negócio.

Neste contexto, Elsa Veloso defende que a proteção de dados, a cibersegurança e o compliance devem deixar de ser encarados como custos ou meras obrigações e passar a integrar a estratégia das PME. “Os riscos alteram-se constantemente: surgem novos fornecedores, novas aplicações, novos tratamentos de dados, novas ameaças e novas ferramentas de inteligência artificial”, alerta.

O que falta às PME para estarem preparadas?

Apesar da evolução da preparação nacional, Elsa Veloso alerta que muitas empresas continuam a atuar de forma reativa. “O erro mais frequente é adiar o tratamento destas matérias até ocorrer um incidente. (…) Nessa fase, porém, o custo da reação é substancialmente superior ao custo da prevenção.”

Outro problema é encarar o compliance como um projeto pontual. “A compliance não é uma fotografia da organização num determinado momento. É um processo contínuo de acompanhamento, avaliação e melhoria”, diz, sublinhando que os riscos se alteram.

Entre as fragilidades mais frequentes nas PME identificadas pela responsável estão a ausência de inventários atualizados de dados, sistemas e fornecedores, acessos excessivos, palavras-passe fracas ou partilhadas, falta de autenticação multifator, inexistência de procedimentos claros de resposta a incidentes e utilização não controlada de ferramentas de IA.

E nem tudo se resolve com tecnologia. “A tecnologia é indispensável, mas a primeira linha de defesa continua a ser uma organização consciente, treinada e preparada.”

‍
Cibersegurança pode decidir quem ganha um contrato

Para Elsa Veloso, a cibersegurança e o compliance podem também tornar-se fatores de diferenciação comercial. “Em muitos setores, já não basta apresentar a melhor proposta comercial. Os grandes clientes solicitam evidências de conformidade, questionários de segurança, políticas internas, certificações, planos de continuidade de negócio, resultados de auditorias, procedimentos de gestão de incidentes e garantias sobre a utilização de subcontratantes”, explica.

“Uma PME que consiga demonstrar maturidade nestas áreas reduz o risco percebido pelo cliente. E essa redução do risco pode ser decisiva na escolha entre dois fornecedores aparentemente equivalentes”, explica Elsa Veloso. Por isso, conclui, “a conformidade transformou-se, deste modo, num requisito de confiança e num fator de diferenciação comercial.”

A CEO da DPO Consulting destaca ainda que a exigência pode chegar às PME através das cadeias de fornecimento: “Mesmo quando uma PME não está diretamente abrangida por determinado regime regulatório, pode ser indiretamente afetada porque presta serviços a uma entidade que está.”

‍

A nova ameaça também pode estar dentro da empresa

Elsa Veloso ainda refere que inteligência artificial traz novas oportunidades às PME, mas também novos riscos. “O desafio não está na utilização da tecnologia, mas na sua utilização sem governação.”

A especialista alerta para situações em que trabalhadores introduzem documentos, contratos, dados de clientes, informação financeira ou segredos comerciais em plataformas externas sem conhecerem as condições de utilização ou conservação da informação.

Entre os principais riscos apontados, estão ainda resultados incorretos, problemas de propriedade intelectual, enviesamentos e utilização não autorizada.

“As PME precisam, por isso, de começar por identificar as ferramentas que já utilizam, determinar as respetivas finalidades, classificar os riscos, definir utilizações permitidas e proibidas, assegurar supervisão humana e formar os trabalhadores.”

‍

Quatro prioridades para os próximos anos

Elsa Veloso defende que a estratégia das PME deve passar por auditar, implementar, formar e melhorar continuamente.

O primeiro passo é perceber o ponto de partida: “É necessário identificar os dados tratados, os sistemas utilizados, as ferramentas de inteligência artificial, os principais fornecedores, os acessos existentes, os riscos e as lacunas de conformidade.”

Depois, é necessário implementar medidas proporcionais aos riscos e formar as equipas. A segurança deve ainda ser revista regularmente, porque “os riscos evoluem”.

A responsabilidade, sublinha, não pode ficar apenas nos departamentos jurídico ou informático: “São responsabilidades de governação e devem integrar a tomada de decisão estratégica.”

No fundo, para Elsa Veloso, a questão ultrapassa o cumprimento da legislação. “O verdadeiro desafio não é apenas cumprir mais legislação. É construir organizações em que clientes, trabalhadores e parceiros possam confiar.”
‍

‍
Leia na íntegra aqui: https://pmemagazine.sapo.pt/portugal-destaca-se-na-ciberseguranca-mas-pme-continuam-expostas/