Por trás da urna: as camadas de segurança das Eleições 2026
Especialista em cibersegurança explica como auditorias, testes e mecanismos de verificação ajudam a proteger uma das maiores operações tecnológicas do país
A menos de duas semanas do primeiro turno das eleições, marcado para 4 de outubro, a infraestrutura tecnológica que dará suporte à votação entra na reta final de preparação. Mais de 158,7 milhões de brasileiros estão aptos a votar em 517.206 seções eleitorais, segundo o Tribunal Superior Eleitoral (TSE), enquanto 563.910 urnas estarão disponíveis para o pleito. Em 4 de setembro, a Justiça Eleitoral concluiu a assinatura digital e a lacração dos sistemas que serão utilizados na votação.
Por trás da urna existe uma estrutura tecnológica que passa por diferentes etapas de controle, fiscalização e auditoria. Para Hesron Hori, especialista em segurança da informação, sócio e diretor de Risk Assessment da Under Protection, empresa especializada em cibersegurança e continuidade operacional, compreender essas camadas ajuda a entender como a proteção de sistemas críticos é construída. “Segurança não é resultado de um único controle. Quanto mais crítica é uma operação, mais importante é conhecer os ativos envolvidos, mapear riscos e estabelecer mecanismos independentes de prevenção, verificação e resposta”, afirma Hori.
No caso das eleições, a urna é apenas um dos componentes dessa infraestrutura. O processo envolve sistemas de preparação, geração de mídias, transmissão e recebimento de arquivos, gerenciamento da totalização, além de mecanismos utilizados para verificar se os programas em operação correspondem às versões oficialmente aprovadas e lacradas. O próprio TSE disponibiliza os resumos digitais, conhecidos como hashes, para que entidades fiscalizadoras possam realizar essa conferência.
A lacração realizada em 4 de setembro encerrou o desenvolvimento dos programas que serão usados neste ano. Na cerimônia, foram geradas identificações digitais únicas dos sistemas e as mídias oficiais foram lacradas e armazenadas na sala-cofre do TSE. A partir daí, essas versões passaram a servir de referência para as etapas seguintes de fiscalização e preparação das urnas.
Antes disso, os códigos-fonte ficaram disponíveis para inspeção desde outubro de 2025. Oito entidades realizaram análises durante o ciclo eleitoral, entre elas Senado Federal, Ministério Público Federal, Controladoria-Geral da União e Sociedade Brasileira de Computação. Em maio, o TSE também concluiu a etapa de confirmação do Teste Público de Segurança dos Sistemas Eleitorais. De acordo com o tribunal, os achados identificados durante os testes não comprometeram o sigilo nem a integridade do voto.
Para Hori, procedimentos como esses ilustram um princípio central da gestão de riscos: mecanismos de segurança precisam ser verificáveis. “Não basta implementar um controle e presumir que ele continuará funcionando como planejado. Em ambientes críticos, é necessário testar, auditar e acompanhar continuamente. É essa capacidade de verificar os controles que permite identificar desvios antes que eles ganhem impacto operacional”, explica.
O desafio da cibersegurança durante o período eleitoral, no entanto, não fica restrito à infraestrutura administrada pela Justiça Eleitoral. A atenção de milhões de pessoas voltada para um mesmo assunto também pode ser explorada por criminosos digitais em campanhas de phishing, páginas falsas, roubo de credenciais e outras formas de engenharia social.
O mecanismo é conhecido no ambiente digital: criminosos aproveitam assuntos de grande repercussão para tornar uma mensagem mais convincente e induzir o usuário a executar determinada ação. Em maio deste ano, por exemplo, o Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos de Governo (CTIR Gov) identificou páginas maliciosas que exploravam o Concurso Público Nacional Unificado para levar usuários a instalar aplicativos falsos ou fornecer informações pessoais.
“O contexto faz parte da engenharia social. Quanto mais familiar e atual parecer uma comunicação, menor pode ser a percepção de risco de quem a recebe. O cuidado deve aumentar quando a mensagem cria urgência, pede dados, solicita credenciais ou direciona o usuário para um endereço desconhecido”, alerta Hori.
Esse tipo de ocorrência também exige atenção das empresas. Uma senha corporativa fornecida em uma página falsa ou obtida a partir de um dispositivo comprometido pode se tornar uma porta de entrada para outros sistemas. Por isso, a proteção não deve depender exclusivamente da capacidade do funcionário de reconhecer uma tentativa de fraude.
Autenticação multifator, revisão periódica de privilégios, segmentação de ambientes, atualização de sistemas e monitoramento contínuo estão entre os controles utilizados para reduzir a possibilidade de uma credencial comprometida permitir o avanço de um invasor. Para Hori, o objetivo é evitar que uma ação isolada se transforme em um incidente de maior alcance.
“Treinar pessoas é necessário, mas a segurança precisa considerar a possibilidade de erro. Quando os controles são estruturados em camadas, uma credencial comprometida ou um clique indevido não deveria, sozinho, permitir acesso irrestrito ao ambiente. É justamente por isso que pessoas, processos e tecnologia precisam ser analisados em conjunto”, ressalta.
A proximidade das eleições reforça, assim, duas dimensões da segurança digital. De um lado, infraestruturas críticas dependem de controles, auditorias, testes e mecanismos contínuos de verificação. De outro, acontecimentos que concentram a atenção de milhões de pessoas podem ser explorados como contexto para golpes, phishing e roubo de credenciais. Para organizações e usuários, prevenção passa por reconhecer essas diferentes formas de exposição, reduzir pontos vulneráveis e manter capacidade de identificar e responder a incidentes antes que eles ganhem maior alcance.
Sobre Hesron Hori
Hesron Hori é sócio e diretor de Risk Assessment da Under Protection, especialista em gestão de riscos corporativos e segurança da informação. Atua há mais de uma década na avaliação de vulnerabilidades, governança digital e continuidade operacional, apoiando empresas na identificação e mitigação de riscos que afetam resultados, operações e reputação.
Formado em Segurança da Informação, possui MBA em Administração, Finanças e Geração de Valor pela Pontifícia Universidade Católica do Rio Grande do Sul (PUCRS). Sua atuação integra tecnologia e estratégia de negócios, com foco em normas internacionais e boas práticas de segurança aplicadas ao ambiente corporativo.
Para mais informações, acesse linkedin.
Sobre a Under Protection
Com mais de 20 anos de atuação, a Under Protection é especializada em cibersegurança e continuidade operacional. Criadora das metodologias LISA e NG LISA, combina monitoramento em tempo real, resposta imediata e análise integrada de pessoas, processos e tecnologia. Atua com planos priorizados e clareza executiva para proteger ambientes digitais com eficiência e resiliência.
A empresa também opera um centro de operações de segurança (NG SOC) que monitora ambientes 24/7, processando eventos em tempo real e executando ações automatizadas para contenção de ameaças. Com presença nacional e atuação em diversos setores, a Under Protection é reconhecida por sua abordagem estratégica e capacidade de adaptação às necessidades específicas de cada organização.
Para mais informações, acesse o site underprotection.
Fonte de pesquisa
https://www.gov.br/gsi/pt-br/assuntos/ctir/recomendacoes/2026/recomendacao-04-2026
https://www.gov.br/gsi/pt-br/assuntos/ctir/recomendacoes/2025/recomendacao-05-2025
https://www.gov.br/gsi/pt-br/assuntos/ctir/recomendacoes/2026/recomendacao-01-2026



