O que é
Criptografia é a técnica que transforma um dado legível em um formato ilegível para quem não possui a chave correta, protegendo a informação enquanto ela está armazenada (em repouso) ou sendo transmitida entre sistemas (em trânsito). O trabalho de um projeto de criptografia envolve escolher o método adequado ao tipo de dado e ao risco, implementar a criptografia nos pontos certos do sistema e, sobretudo, definir como as chaves de acesso são geradas, guardadas e recuperadas.
É comum confundir criptografia com blockchain ou criptomoeda, mas são coisas diferentes: criptografia é a técnica de base usada em praticamente qualquer sistema digital seguro, de um aplicativo de banco a uma conversa de mensagens; Blockchain é uma aplicação específica que usa criptografia, entre outras técnicas, para manter um registro distribuído e verificável. Dentro da categoria de Processos de Negócios, criptografia é uma das técnicas que sustentam a Segurança Digital / CyberSecurity como um todo, junto com controle de acesso, monitoramento e resposta a incidentes. Proteger o dado em si é uma camada, não a única.
Para quem faz sentido
Faz sentido para qualquer empresa que armazena ou transmite dados sensíveis: senhas, dados financeiros, informação pessoal de clientes ou funcionários, segredos comerciais. O nível de rigor varia com a sensibilidade do dado: informação que já é pública não precisa do mesmo tratamento que um número de cartão ou um prontuário médico.
Não costuma fazer sentido criptografar dados de forma indiscriminada, sem critério de sensibilidade, porque isso adiciona custo de processamento e complexidade de gestão de chaves sem ganho de proteção proporcional. O trabalho mais valioso é identificar o que realmente precisa de proteção forte e aplicar o rigor certo em cada caso.
Vale também considerar o setor da empresa. Áreas como saúde e serviços financeiros costumam ter exigências específicas de proteção de dados que tornam a criptografia praticamente obrigatória para determinados tipos de informação, enquanto outros setores têm mais liberdade para calibrar o nível de proteção conforme o risco percebido pela própria empresa.
Quando contratar
O gatilho mais comum é o momento de lançar um sistema novo que vai lidar com dados sensíveis (pagamentos, cadastro de clientes, informação de saúde) e precisa definir, desde o início, como esses dados serão protegidos em repouso e em trânsito. Outro momento típico é uma auditoria ou avaliação de segurança que aponta dados sensíveis sendo armazenados sem proteção adequada.
Vale contratar também quando a empresa está revisando sua política de gestão de chaves, especialmente depois de mudança de equipe técnica. Chaves de criptografia mal geridas, por exemplo guardadas sem controle de acesso claro, tornam a proteção teórica pouco eficaz na prática.
O que uma agência entrega
- Diagnóstico dos dados sensíveis armazenados ou transmitidos hoje sem proteção adequada
- Escolha do método de criptografia adequado a cada tipo de dado e cenário de uso
- Implementação da criptografia em repouso (armazenamento) e em trânsito (transmissão)
- Definição de uma política de gestão de chaves, incluindo geração, guarda e recuperação
- Testes de verificação de que a criptografia está corretamente aplicada
- Documentação técnica do que está protegido e com qual método
- Orientação sobre impacto em desempenho e complexidade operacional das escolhas feitas
Como avaliar uma agência
Pergunte quais dados a agência recomenda proteger com prioridade, e por quê. Uma resposta que distingue dados sensíveis de dados públicos mostra critério; recomendar criptografar tudo sem essa distinção costuma ser um sinal de falta de análise real de risco. Peça para explicarem, em termos simples, como a gestão de chaves vai funcionar, incluindo o que acontece se uma chave for perdida ou comprometida.
Avalie a experiência da equipe com os tipos específicos de dado da sua empresa. Os requisitos de proteção de dados financeiros, por exemplo, não são idênticos aos de dados de saúde. Pergunte também como a criptografia se encaixa no projeto mais amplo de segurança digital da empresa, já que ela não resolve, isoladamente, problemas como senha fraca ou controle de acesso mal configurado.
Um sinal de alerta é a proposta que trata criptografia como solução completa de segurança, sem mencionar outras camadas de proteção necessárias. Outro sinal de atenção é a ausência de uma política clara de gestão de chaves: sem ela, mesmo uma criptografia tecnicamente correta pode falhar na prática, por exemplo se a chave for perdida ou acessada por quem não deveria.
Serviços relacionados
Perguntas frequentes
Criptografia é o mesmo que blockchain ou criptomoeda?
Não, é uma confusão comum por causa do nome parecido. Criptografia é a técnica de proteger dados tornando-os ilegíveis sem a chave correta, usada em praticamente qualquer sistema digital, de aplicativos bancários a mensagens de texto. Blockchain e criptomoedas usam técnicas de criptografia por baixo, mas são aplicações específicas e bem diferentes, tratadas como serviços separados.
Criptografia sozinha garante que meus dados estão seguros?
Não sozinha. Criptografia protege o dado em si, mas um sistema pode ter outras falhas (senha fraca, controle de acesso mal configurado, sistema desatualizado) que dão acesso ao dado sem precisar quebrar a criptografia. Por isso costuma ser tratada como parte de um projeto mais amplo de Segurança Digital, não como solução isolada.
Todo dado da empresa precisa ser criptografado?
Não necessariamente com o mesmo nível de rigor. Dados sensíveis (senhas, informações financeiras, dados pessoais de clientes) costumam exigir criptografia forte, tanto armazenados quanto em trânsito. Informação pública, que já pode ser vista por qualquer pessoa, não tem o mesmo requisito, e criptografar tudo sem critério pode adicionar custo e complexidade sem ganho real.
É possível recuperar um dado criptografado se a chave for perdida?
Depende do método e de como as chaves são geridas, mas em muitos esquemas de criptografia bem implementados, perder a chave significa perder o acesso ao dado de forma definitiva. Por isso a gestão de chaves (onde ficam guardadas, quem tem acesso a elas, como são recuperadas em caso de perda) é parte essencial do projeto, não um detalhe secundário.