MacarenoNet
Sem etiqueta, sem criptografia, **sem rastro**: é assim que seus dados confidenciais circulam
GovernançaPurviewExplicativo

Sem etiqueta, sem criptografia, sem rastro: é assim que seus dados confidenciais circulam

A maioria das organizações acredita que seus dados confidenciais estão protegidos. Não estão. Este artigo explica os erros mais comuns na implementação de etiquetas de sensibilidade do Microsoft Purview e como corrigi-los antes que seja tarde demais.

Macareno6 min de leitura

Há uma planilha com informações salariais circulando no e-mail de alguém que já não trabalha na sua empresa. Há um contrato de cliente salvo no OneDrive pessoal de um colaborador que o compartilhou "por precaução". Há um relatório financeiro baixado em cinco laptops diferentes, sem criptografia, sem restrição, sem registro de quem o abriu.

Ninguém fez isso com má intenção. Ninguém fez com nenhuma intenção. Simplesmente aconteceu, porque nada o impediu.

Segundo o Relatório IBM Cost of a Data Breach 2025 para a América Latina, uma violação de dados custa às empresas da região uma média de 2,51 milhões de dólares, e o tempo médio para detectá-la e contê-la é de 316 dias. Mais de dez meses. Nesse tempo, o arquivo já circulou, já foi impresso, já foi reencaminhado, já causou o dano.

As etiquetas de sensibilidade do Microsoft Purview são a resposta para esse problema. Estão disponíveis hoje no M365. E a maioria das organizações as tem mal configuradas, pela metade, ou simplesmente não as tem.

O erro que parece segurança mas não é

A lógica habitual é esta: se o arquivo está na pasta certa, está protegido. Acesso restrito à pasta, problema resolvido.

O problema é que os arquivos não vivem nas pastas. São baixados. São anexados. São copiados para o Teams, para um pen drive, para o Gmail. E no momento em que saem da pasta, perdem toda a proteção.

As etiquetas de sensibilidade mudam essa lógica. A proteção viaja com o arquivo, não com a localização. Um documento criptografado por uma etiqueta continua criptografado mesmo que alguém o baixe, o anexe a um e-mail externo ou o envie para um serviço de nuvem pessoal.

O destinatário não consegue abri-lo. Não consegue lê-lo. O dano está contido.

Mas para que isso funcione, é preciso ter criptografia real na etiqueta. E aí está o primeiro erro grave.

O cartaz que não protege nada

A implementação mais comum de etiquetas de sensibilidade no M365 é esta: criam-se as etiquetas, publicam-se para os usuários, os arquivos ficam marcados visualmente como "Confidencial" ou "Interno", e alguém no time de TI marca o projeto como concluído.

O que essa implementação não tem é criptografia.

Uma etiqueta sem criptografia é apenas metadata. Informa, mas não protege. Qualquer usuário com acesso ao arquivo pode removê-la, ignorá-la ou compartilhar o arquivo livremente. O cartaz diz "confidencial". O arquivo não é.

Como deve ser tratado: cada etiqueta que classifique dados sensíveis precisa ter criptografia ativada, com permissões explícitas de quem pode descriptografá-la. Isso implica definir, antes de configurar qualquer coisa, quem tem direito de ler cada nível de informação. Não é uma decisão técnica. É uma decisão de negócio que o time de TI implementa depois.

A taxonomia que ninguém usa

O segundo erro mais destrutivo não está na configuração técnica. Está na quantidade de etiquetas.

O erro de taxonomia mais frequente é criar oito etiquetas que não correspondem à forma como os times realmente pensam sobre seus dados. A adoção morre antes de começar. O usuário vê opções demais, nenhuma óbvia, e escolhe a que parece mais segura ou simplesmente não etiqueta nada.

A prática recomendada é usar entre 3 e 5 etiquetas por âmbito, com nomes curtos e claros que não exijam um manual de compliance para serem entendidos. Público. Interno. Confidencial. Altamente Confidencial. Suficiente para começar.

O que é realmente caro de corrigir é a taxonomia depois que os usuários já adotaram etiquetas incorretas. Mudar uma etiqueta que já tem milhares de arquivos associados é um projeto, não uma tarefa. O design inicial importa desproporcionalmente mais do que qualquer configuração posterior.

Como deve ser tratado: começar com as perguntas de negócio, não com o portal do Purview. Quais dados, se vazarem, geram dano real? Como os times chamam essa informação no dia a dia? As etiquetas precisam coincidir com o vocabulário real da organização, não com a linguagem técnica de compliance.

O volume que nenhum time consegue classificar manualmente

A maioria das organizações que implementa etiquetas as configura para aplicação manual. O usuário abre o arquivo, escolhe a etiqueta, continua trabalhando.

O problema é a escala. Uma organização de médio porte pode ter centenas de milhares de documentos históricos sem classificação. Ninguém vai abrir cada arquivo e escolher uma etiqueta.

A rotulagem automática avançada, disponível com licenças E5 ou o complemento do Purview Information Protection, inspeciona o conteúdo de arquivos e e-mails, detecta padrões como números de cartão, documentos de identidade ou dados financeiros, e aplica a etiqueta correspondente sem intervenção do usuário.

Ao longo de 2026, a Microsoft ampliou as políticas de etiqueta para incluir grupos de segurança dinâmicos e não habilitados para e-mail, dando mais controle sobre quem recebe quais etiquetas sem precisar configurar grupos adicionais. As etiquetas também se estendem agora aos grupos de segurança do Microsoft Entra, aplicando a mesma classificação do M365 a toda a infraestrutura de identidade corporativa sem configuração separada.

Como deve ser tratado: a rotulagem automática não substitui a estratégia de taxonomia. Primeiro definem-se as etiquetas corretas. Depois treina-se o motor de classificação com os tipos de informação relevantes para a organização. Nessa ordem, não ao contrário.

O custo de não fazer nada

A narrativa habitual é que proteger os dados é caro. Licenças adicionais, projetos de implementação, treinamentos.

O que raramente se calcula é quanto custa não fazer nada.

As violações identificadas e contidas em menos de 200 dias custaram uma média de 2,21 milhões de dólares na região. As que duraram mais de 200 dias chegaram a 2,82 milhões. A diferença de 600 mil dólares é o custo de detectar tarde. As etiquetas com criptografia fazem parte do que permite detectar e conter mais cedo.

O risco não vem só de ataques externos. Segundo a IBM, 20% das violações estudadas em 2025 estavam vinculadas a ferramentas de IA não autorizadas usadas pelos próprios colaboradores, e essas violações custaram até 670 mil dólares a mais que a média. Colaboradores que colam documentos confidenciais em ferramentas de IA externas porque ninguém disse que não podiam, e porque o arquivo não tinha nenhuma restrição que os impedisse.

O ponto de partida real

Implementar etiquetas de sensibilidade no M365 não é um projeto de três meses. É um exercício de uma semana se começar com as perguntas certas.

Quais são os dados que, se vazarem, geram dano real para a organização? Quem tem direito de vê-los? Como os times os chamam hoje?

Com essas três respostas, a configuração técnica é a parte mais simples de todo o processo. Se quiser que o time da macareno.net acompanhe esse diagnóstico, entre em contato e agendamos uma conversa sem compromisso.


Fontes

Compartilhar artigo

Próximo passo de negócio

Conecte este artigo a um serviço e a um caso real da MacarenoNet para transformar insight em execução.

Serviço recomendado

Segurança, Compliance e Governança

Proteção de dados e frameworks de conformidade para operação segura.

Ver serviço

Caso recomendado

Portal de Cibersegurança

Portal com reporte de incidentes, SLAs e guias de cibersegurança.

Ver caso