Às 6h40 de uma segunda-feira, a equipe de tecnologia constata que os sistemas de faturamento amanheceram criptografados, e a primeira pergunta que circula entre os diretores, antes de qualquer providência técnica, é quem tem autoridade para decidir o que fazer – desligar a rede, acionar a seguradora, comunicar a ANPD, falar com os clientes. É nesse intervalo entre o evento e a primeira decisão, quase sempre mais longo do que se admite depois, que boa parte do dano deixa de ser contida e passa a ser apenas administrada. Como as crises costumam se formar aos poucos antes de irromper de uma só vez, esse intervalo começa muito antes do momento em que o evento se torna visível, e é para encurtá-lo que existe o plano de gerenciamento de crises.

Na prática, o plano define quem lidera a resposta, quem fala com imprensa, empregados, autoridades e demais públicos, e quais providências devem ser tomadas para conter danos, preservar provas e manter o negócio em funcionamento sob pressão e com informações incompletas. Como abordado em Crisis Management: como minimizar os impactos de uma crise, responder de forma rápida e adequada reduz concretamente as consequências jurídicas, econômico–financeiras, operacionais e reputacionais. O plano é o ponto de partida dessa preparação, mas só produz efeito quando acompanhado de treinamento, integração entre as áreas e atualização constante.

Em essência, trata-se de registrar as decisões que precisam estar tomadas antes do evento – em quanto tempo agir e com base em quais critérios –, para que a resposta tenha uma estrutura de governança a seguir. Muitas dessas decisões dependem, porém, de que a informação relevante chegue a tempo a quem decide, e é por isso que a prevenção começa pela atenção aos primeiros indícios de problema, ainda incertos e fáceis de ignorar, que costumam anteceder uma crise.

Neste artigo:

  • O que é um plano de gerenciamento de crises e como ele se distingue do plano de comunicação e da gestão de riscos.
  • Por que a prevenção começa pelos primeiros indícios.
  • Por que o plano deve ser elaborado antes da crise e em que setores ele já é obrigação legal.
  • O que deve constar no plano, da estrutura do comitê de crise ao protocolo da sala de crise.
  • Como elaborar, testar e manter o plano atualizado.
  • O que avaliar depois de uma crise.
  • Perguntas frequentes sobre o plano de gerenciamento de crises.

O que é um plano de gerenciamento de crises?

O plano de gerenciamento de crises é o documento que estabelece de antemão quem decide, quem fala e o que fazer quando um evento adverso ameaça pessoas, operações, patrimônio, resultados financeiros ou reputação. A sua utilidade está em funcionar como um roteiro para decidir em meio à urgência, à incerteza e à pressão de diferentes públicos, de modo que a organização consiga reconhecer a gravidade do que está acontecendo, conter os efeitos, cumprir suas obrigações legais e regulatórias e iniciar a recuperação com segurança.

Ao contrário de manuais de procedimentos operacionais, o plano de gerenciamento de crises concentra-se na gestão estratégica do evento. Ele define papéis, alçadas, critérios de escalonamento, fluxos de comunicação e formas de interação entre o comitê de crise e as equipes responsáveis pela resposta técnica, sempre na proporção da realidade da organização, que varia conforme porte, setor econômico, exposição digital, presença geográfica, estrutura societária, cadeia de fornecedores e nível de regulação.

Um incidente não precisa ter chegado à imprensa para justificar a ativação do plano, uma vez que situações que envolvam risco à vida, interrupção de serviços essenciais, danos ambientais, comprometimento de dados, possível descumprimento regulatório ou impacto relevante sobre terceiros podem exigir mobilização imediata muito antes de qualquer repercussão pública.

Plano de gerenciamento de crises vs. plano de comunicação de crise

Embora os dois sejam frequentemente confundidos, o plano de comunicação de crise é apenas uma parte do plano de gerenciamento de crises: o primeiro concentra–se no fluxo de informações – porta-vozes, mensagens-chave, públicos prioritários, canais de divulgação e monitoramento da repercussão –, ao passo que o segundo, mais amplo, abrange também a governança decisória, a composição do comitê de crise, os acionamentos técnicos, a preservação de provas, a interação com autoridades, o cumprimento de obrigações legais, o acionamento de seguros, a continuidade dos negócios e a recuperação das operações.

A comunicação precisa estar integrada à atuação jurídica e técnica desde o início. Afirmações prematuras ou informações contraditórias podem ampliar a exposição da organização, enquanto o silêncio sempre comunica, ainda que não se tenha escolhido a mensagem que ele transmite; a distinção relevante está entre o silêncio-omissão, nascido do medo, da paralisia ou da ausência de decisão, e o silêncio-deliberado, resultante da avaliação consciente do contexto, das consequências e do timing. Essa distinção é desenvolvida no artigo Gestão de crise empresarial: como prevenir e proteger o negócio. Antes de qualquer posicionamento, é necessário confirmar o que se sabe, identificar o que ainda está em apuração e definir quais informações podem ou devem ser divulgadas, tema tratado em Gestão de crise na prática: o papel do jurídico e da comunicação em cenários de alta pressão, que destaca o monitoramento em tempo real, a gestão de múltiplos públicos e a construção de uma mensagem única e coerente.

Uma das funções do plano é centralizar o recebimento e o envio de informações, porque, durante uma crise, diferentes áreas podem receber simultaneamente questionamentos de órgãos públicos, agências reguladoras, imprensa, clientes e instituições de Justiça. Na prática de mercado, esse mecanismo costuma ser organizado como uma central de ofícios, isto é, um ponto único de recebimento de ofícios e requisições, com controle de prazos e de coerência entre as respostas, que evita que manifestações produzidas por frentes distintas se contradigam ou venham a ser confrontadas posteriormente em processos ou investigações, como se aprofunda no artigo A comunicação como pedra angular do crisis management.

Gestão de riscos vs. gerenciamento de crises

A gestão de riscos é o trabalho contínuo de identificar, analisar, tratar e acompanhar os riscos que podem afetar o negócio, por meio de programas de compliance, políticas internas, auditorias, controles operacionais, seguros, canais de denúncia e planos de continuidade. O objetivo é reduzir a probabilidade de um evento adverso ou limitar, de antemão, o seu impacto.

O gerenciamento de crises, por sua vez, entra em ação quando um incidente relevante se materializa ou quando os controles existentes não bastam para conter seus efeitos. Nesse momento, o foco passa a ser coordenar a resposta, proteger as pessoas, estabilizar a situação, cumprir as obrigações e recuperar as operações.

Um bom gerenciamento de crises se alimenta de uma boa gestão de riscos, porque reclamações recorrentes, resultados de auditorias, alertas de segurança, quase acidentes, denúncias, não conformidades e falhas de fornecedores costumam revelar vulnerabilidades antes que elas se transformem em eventos críticos. O mapeamento de riscos ganha valor, por isso, quando deixa de ser uma atividade isolada e passa a integrar à preparação para crises as informações produzidas pelas áreas de compliance, controles internos, auditoria, segurança da informação, operações e jurídico, desde que resulte em ações de mitigação, responsáveis, prazos, alternativas e critérios de ativação do comitê, sem os quais a análise de riscos dificilmente se converte em medida executável.

Por que a prevenção começa pelos primeiros indícios?

A integração de informações entre gestão de riscos e gerenciamento de crises raramente ocorre de forma espontânea, porque a informação relevante costuma chegar tarde ao comitê quando quem a detém teme ser responsabilizado pelo que reporta. O atraso, nesse contexto, nasce menos da falta de dados do que do receio de transformar um sinal incerto em uma exposição pessoal.

Nenhum critério de ativação opera quando escalar é arriscado para quem escala, de modo que o desenho do plano precisa tratar o incentivo a reportar como questão de governança, e não como expressão de uma cultura difusa que dependeria apenas de confiança pessoal ou boa vontade. O modo como a liderança recebe o primeiro alerta desfavorável costuma definir, para toda a organização, se vale a pena formular o seguinte.

Daí a importância de que o plano preveja um canal de escalonamento seguro, acompanhado de regra expressa segundo a qual o alerta feito de boa-fé não gera punição para quem o formula, ainda que a suspeita se mostre depois infundada, desde que o reporte observe os parâmetros mínimos definidos para o canal, e de que esse canal esteja ligado ao monitoramento e aos critérios de ativação, de modo que quem reporta saiba que está protegido e quem recebe o alerta saiba o que fazer com ele.

Por que o plano deve ser elaborado antes da crise?

Sem um plano definido de antemão, a organização tende a perder a capacidade de decidir justamente quando cada hora conta, e é nesse vácuo que costumam surgir as consequências mais frequentes da falta de preparação:

  • Demora na resposta: horas importantes são perdidas discutindo quem deve agir, quem tem autoridade para decidir e quais áreas precisam ser envolvidas, como na cena descrita no início deste artigo.
  • Decisões contraditórias: sem liderança centralizada e alçadas definidas, diferentes áreas podem adotar medidas incompatíveis.
  • Falhas de comunicação: informações imprecisas, incompletas ou conflitantes podem chegar à imprensa, às autoridades, aos empregados e a outros públicos.
  • Perda de provas: documentos, registros eletrônicos, imagens, objetos e outras evidências relevantes podem não ser preservados adequadamente.
  • Descumprimento de obrigações: notificações a autoridades, seguradoras, titulares de dados, investidores ou parceiros contratuais podem deixar de ser feitas no prazo aplicável, como o de três dias úteis, contado do conhecimento de que o incidente afetou dados pessoais, para comunicar incidentes de segurança à ANPD e aos titulares (Resolução CD/ANPD nº 15/2024).
  • Exposição jurídica e reputacional: a percepção de desorganização, omissão ou indiferença pode agravar a repercussão e aumentar a exposição a sanções, litígios e perda de confiança, além de ampliar o custo final da crise, que depende da extensão dos danos indenizáveis.
  • Comprometimento da continuidade do negócio: a ausência de alternativas operacionais, fornecedores pré-contratados ou canais seguros de comunicação pode prolongar a interrupção.

Um dos riscos mais sérios nas primeiras horas é a negação – da gravidade, do tempo disponível para agir ou da própria responsabilidade –, que costuma aparecer como a tentação de esperar até que não reste dúvida sobre os fatos. Agir rápido, nesse contexto, significa reconhecer uma situação para a qual já havia critérios definidos, de modo que quem está mais perto do primeiro sinal não dependa de uma cadeia de validações improvisada. O ponto de partida é o passo zero: encarar a realidade sem filtro, sem minimizar e sem ajustar os fatos à narrativa mais confortável. O plano mostra seu valor justamente nesse momento, porque permite decidir com prudência enquanto a apuração ainda está em curso, sem que a incerteza sirva de pretexto para não agir. O artigo A armadilha da negação: o erro mais comum e mais caro em uma crise mostra como gatilhos objetivos e uma governança previamente estabelecida ajudam a superar vieses individuais e a direcionar a análise para os interesses e a continuidade da organização.

Em alguns setores, a preparação já deixou de ser opção e passou a ser obrigação jurídica. Nas instituições autorizadas a funcionar pelo Banco Central do Brasil, a Resolução CMN nº 4.893, de 26 de fevereiro de 2021, exige, além de política de segurança cibernética, plano de ação e de resposta a incidentes (art. 6º), aprovado pelo conselho de administração ou, na sua inexistência, pela diretoria, e revisado no mínimo anualmente. No caso das barragens, o art. 11 da Lei nº 12.334, de 20 de setembro de 2010, na redação dada pela Lei nº 14.066, de 30 de setembro de 2020, tornou obrigatório o Plano de Ação de Emergência (PAE) para as classificadas como de médio e alto dano potencial associado ou de alto risco, a critério do órgão fiscalizador, e, independentemente dessa classificação, para todas as destinadas à acumulação ou à disposição de rejeitos de mineração.

Mesmo fora desses setores, a ausência de plano, em organizações cujo perfil de risco o recomendaria, pode ser lida como falha de diligência dos administradores, e é o registro das decisões – um dos elementos do plano tratados adiante – que permite demonstrar depois que se decidiu de forma informada.

O que deve constar em um plano de gerenciamento de crises?

Cada plano precisa refletir os riscos da própria organização, mas alguns elementos aparecem em praticamente todos os que funcionam:

  1. Critérios de ativação: parâmetros objetivos que indiquem quando um evento deve ser escalonado e quais situações acionam automaticamente o comitê de crise, como risco à vida, acidente fatal, interrupção de atividade crítica, dano ambiental relevante ou comprometimento significativo de dados.
  2. Classificação dos níveis de crise: critérios para diferenciar incidentes administráveis pelas áreas regulares de eventos que exijam mobilização parcial ou integral da estrutura de crise.
  3. Estrutura do comitê de crise: relação de cargos, funções e contatos de membros titulares e suplentes, além da indicação de quem coordena os trabalhos.
  4. Matriz de responsabilidades (RACI): definição de quem é responsável pela execução, quem aprova, quem deve ser consultado e quem precisa ser informado em cada frente de ação.
  5. Alçadas decisórias: indicação das decisões que podem ser tomadas pelo coordenador, pelo comitê, pela diretoria ou pelo conselho de administração.
  6. Protocolos de ação imediata: checklists para os cenários de maior risco, como ciberataque, vazamento de dados, acidente ambiental, fraude, investigação de autoridade, recall de produto ou paralisação operacional.
  7. Diretrizes de comunicação: identificação dos porta–vozes, dos públicos prioritários, dos canais, do fluxo de aprovação e dos responsáveis pelo monitoramento.
  8. Procedimento de preservação de provas: orientações para conservar documentos físicos e eletrônicos, registros de sistemas, imagens, comunicações e outros elementos potencialmente relevantes.
  9. Disciplina das comunicações escritas: definição de como o incidente deve ser registrado e discutido internamente durante a crise e do momento em que o jurídico deve ser envolvido para resguardar o sigilo profissional e a proteção dos documentos produzidos sob sua orientação. Um e–mail ou uma mensagem interna escrita no calor do momento e lida fora de contexto pode fundamentar pedido de liminar formulado pelo Ministério Público capaz de paralisar a operação.
  10. Registro das decisões: método para documentar fatos conhecidos, horários, participantes, providências, fundamentos das decisões e responsáveis por sua execução.
  11. Recursos e contatos externos: uma lista de contatos, por si só, não basta; advogados, peritos, seguradoras, assessorias de comunicação, laboratórios, equipes de emergência, consultores técnicos e outros prestadores críticos devem estar pré–contratados, com conflitos de interesse previamente checados e acordo de confidencialidade já assinado.
  12. Protocolo da sala de crise: protocolo desenhado antes do evento, que estabelece quem fala, quem decide, quem aciona quem e qual é o primeiro movimento, tendo como componentes os canais seguros, as ferramentas de comunicação e as regras de acesso às informações.
  13. Plano de continuidade e recuperação: medidas para manter atividades essenciais, ativar soluções alternativas e retomar gradualmente as operações.

A experiência indica que o comitê de crise funciona melhor quando é pequeno o suficiente para decidir com agilidade e amplo o suficiente para reunir as competências que o cenário exige, o que em geral envolve liderança executiva, jurídico, comunicação, operações, segurança, tecnologia, recursos humanos e finanças, com áreas técnicas e especialistas externos convocados conforme a natureza do evento; sua formação pode variar de um cenário para outro, desde que titulares, suplentes e coordenação estejam definidos antes da crise.

A governança prevista no plano precisa dialogar com a estrutura societária e com os órgãos de administração, já que o conselho de administração, a diretoria, os comitês de assessoramento e os órgãos de fiscalização podem assumir papéis distintos conforme a natureza e a gravidade do evento, tema aprofundado no artigo O papel da governança corporativa na gestão de crise.

Entre os elementos listados, três costumam faltar nos planos, segundo padrões observados em mais de vinte anos de prática: a disciplina das comunicações escritas, a pré-contratação efetiva de assessores e fornecedores críticos e a sala de crise concebida como protocolo de decisão. Sua ausência quase sempre se revela nas primeiras horas, quando a organização descobre que precisa negociar contratos, conferir conflitos e definir quem fala justamente no momento em que deveria estar agindo.

Como elaborar e implementar o plano?

Um roteiro que costuma funcionar bem tem oito etapas, sempre conduzidas com as diferentes áreas da organização e na medida da sua realidade:

  1. Diagnóstico e mapeamento de riscos: promover entrevistas e workshops com lideranças para identificar os cenários de maior probabilidade e impacto. O diagnóstico deve considerar riscos operacionais, digitais, ambientais, trabalhistas, regulatórios, societários, reputacionais e relacionados à cadeia de fornecedores.
  2. Priorização dos cenários: selecionar os eventos que exigem protocolos específicos, concentrando o esforço nos riscos mais relevantes, que precisam ser tratados em profundidade, sem pretender antecipar integralmente as crises que podem afetar a organização.
  3. Definição da estrutura de crise: estabelecer a composição do comitê, o coordenador, os substitutos, as alçadas de decisão e as formas de participação da diretoria e do conselho de administração.
  4. Desenvolvimento dos protocolos: redigir procedimentos de resposta para cada cenário priorizado, com checklists claros, responsáveis, prazos, documentos necessários e critérios de conclusão.
  5. Mapeamento de obrigações: identificar previamente deveres de comunicação a autoridades, reguladores, seguradoras, investidores, titulares de dados, clientes, empregados e outros públicos.
  6. Validação multidisciplinar: submeter o plano às áreas jurídica, de operações, TI, segurança da informação, RH, finanças, compliance e comunicação. Essa análise ajuda a verificar se as medidas são tecnicamente viáveis, operacionalmente executáveis e juridicamente seguras.
  7. Formalização e treinamento: aprovar o plano na instância competente, comunicá–lo às equipes envolvidas e treinar membros do comitê, suplentes, porta–vozes e profissionais responsáveis pelos protocolos.
  8. Disponibilização segura: garantir que o plano e os contatos críticos possam ser acessados mesmo quando sistemas corporativos, redes ou instalações físicas estiverem indisponíveis.

Os protocolos precisam refletir as particularidades de cada cenário, e uma indisponibilidade tecnológica, por exemplo, nem sempre decorre de um ataque, como mostra o artigo Crisis management: lições do apagão cibernético ao analisar o episódio de julho de 2024, quando uma falha na atualização de um sistema de segurança interrompeu operações em escala global sem que houvesse invasão ou vazamento de dados. Ao destacar medidas como a avaliação prévia de riscos, a definição dos responsáveis por liderar e aprovar a resposta, a manutenção de minutas de comunicados e o treinamento das equipes de atendimento.

A elaboração do plano também deve prever o envolvimento do jurídico desde a etapa preventiva, para além da revisão de comunicados: cabe-lhe mapear obrigações, orientar a preservação de provas, organizar investigações, avaliar responsabilidades, registrar fundamentos decisórios e apoiar a interação com autoridades, seguradoras e pessoas afetadas. É essa participação prévia que permite ao jurídico, interno ou externo, migrar na crise da posição de doador de respostas para a de construtor de soluções. Nesse papel, as perguntas investigativas certas valem mais que respostas prontas, e cada decisão passa a ser submetida a um teste de realidade, já que a saída aparentemente óbvia costuma ser a mais cara.

Como testar e manter o plano atualizado?

Como equipes mudam, contatos ficam desatualizados, novos riscos surgem e sistemas são substituídos, o plano só permanece reconhecível e executável se for exercitado com regularidade, o que costuma envolver a combinação de simulações de mesa (tabletop exercises), nas quais o comitê discute um cenário hipotético e percorre as etapas de identificação, escalonamento, decisão, comunicação e recuperação, com exercícios práticos que mobilizem equipes, instalações ou recursos reais, como evacuação, resposta a vazamento, indisponibilidade de sistemas ou ativação de canais alternativos.

O valor das simulações está menos em verificar se os participantes conhecem o documento do que em revelar falhas de coordenação, conflitos de alçada, dependência excessiva de determinadas pessoas, dificuldades de acesso às informações e lacunas nos protocolos. Quando suplentes existem apenas no papel, não sustentam a resposta; para torná–los efetivos, é preciso atribuir–lhes responsabilidade real na condução de incidentes menores, antes que a crise os encontre como substitutos nominais.

Depois de cada exercício, cabe registrar o que falhou, definir as ações corretivas, indicar os responsáveis e acompanhar a implementação; sem esse registro, as mesmas falhas tendem a reaparecer no exercício seguinte ou, o que é mais grave, na próxima crise.

O ciclo de manutenção se completa com o treinamento de porta-vozes para entrevistas, coletivas, reuniões com autoridades e interações com empregados e comunidades, bem como com testes dos canais de comunicação, abrangendo contatos de emergência, plataformas virtuais, sistemas de alerta e alternativas para a indisponibilidade da infraestrutura habitual.

A esses exercícios somam-se a revisão anual, que atualiza formalmente a estrutura, os riscos, os contatos, os fornecedores e os protocolos, e a extraordinária, recomendável depois de mudanças relevantes, como fusões e aquisições, entrada em novos mercados, substituição de lideranças, alteração de sistemas críticos, reorganização societária ou ocorrência de um incidente.

O que avaliar depois de uma crise?

Passada a fase aguda, convém reunir o comitê para avaliar a resposta com método, enquanto os fatos ainda estão frescos na memória de quem participou.

Quatro perguntas concentram a maior parte do aprendizado: quanto tempo a organização levou para ativar o comitê depois do primeiro sinal, que qualidade de informação estava disponível em cada momento, se as comunicações foram coerentes entre os diferentes públicos e se as obrigações legais e contratuais foram cumpridas nos prazos aplicáveis.

A análise de causa raiz não deve se limitar ao fator que desencadeou o evento e precisa alcançar os controles, as decisões e as falhas acumuladas que permitiram que o problema se ampliasse. Nesse exame, a questão central é se havia condições organizacionais para que as pessoas seguissem a política, pois uma remediação limitada ao acréscimo de controles, sem tocar essas condições, tende a reproduzir o mesmo problema.

As conclusões dessa avaliação ganham utilidade quando formalizadas em um relatório de lições aprendidas e convertidas em medidas com responsáveis e prazos, capazes de alimentar a matriz de riscos, os treinamentos, os contratos, os planos de continuidade e o próprio plano de gerenciamento de crises.

A recuperação deve levar a organização além do simples retorno ao estado anterior, em um movimento que corresponde ao conceito de bounce forward: sair do episódio com mais clareza sobre riscos, processos e responsabilidades do que tinha ao entrar nele. Essa perspectiva se conecta ao artigo Gestão de crise empresarial: como prevenir e proteger o negócio.

Conclusão

Quando se observa o desempenho de organizações que atravessam crises com maior consistência, a diferença costuma estar na combinação entre um plano ajustado aos riscos reais, responsabilidades compreendidas antes da pressão, equipes que tiveram a oportunidade de treinar a resposta e capacidade de incorporar as lições do episódio às decisões seguintes. A função do plano é estabelecer um caminho para que decisões difíceis sejam tomadas de maneira coordenada, fundamentada e rastreável, mesmo com informações incompletas, e esse caminho se constrói no intervalo em que a crise ainda se instala gradualmente, antes que o evento se torne visível. É nele que se define se, às 6h40 daquela segunda-feira, a primeira hora será de resposta coordenada ou de discussão sobre quem tem autoridade para decidir.

A ausência de um plano significa aceitar, em nome de uma economia apenas aparente, um risco maior de demora, inconsistência e exposição justamente quando a capacidade de reação se torna mais necessária.

Sua organização tem um plano de gerenciamento de crises testado e um comitê com responsabilidades definidas? A estruturação da governança de crise, a definição do protocolo da sala de crise e a disciplina das comunicações escritas são alguns dos temas acompanhados pela equipe de Gerenciamento de Crises do Machado Meyer Advogados. Outros conteúdos sobre prevenção, resposta e recuperação podem ser consultados na seção de Gerenciamento de Crises do Portal Inteligência Jurídica.

Perguntas frequentes sobre plano de gerenciamento de crises

Quem deve elaborar o plano de gerenciamento de crises?

A elaboração deve ser conduzida por uma equipe multidisciplinar, geralmente coordenada pelas áreas de Riscos, Compliance ou Jurídico, com patrocínio e validação da alta liderança, sem os quais o plano tende a não receber recursos nem ser acionado no momento necessário. A composição varia conforme o setor: indústrias exigem participação intensa de engenharia, segurança e meio ambiente, enquanto instituições financeiras e plataformas digitais dependem mais de tecnologia, segurança da informação, proteção de dados e regulação.

Com que frequência o plano deve ser atualizado?

O plano deve passar por revisão completa ao menos uma vez por ano e ser atualizado sempre que houver mudança relevante na estrutura ou no perfil de risco da organização. Informações operacionais, como telefones, suplentes, contatos externos e fornecedores, exigem verificação em intervalos menores, porque um protocolo tecnicamente adequado falha se depender de pessoas que já não ocupam os cargos indicados.

Quais obrigações legais surgem nas primeiras horas?

Desde as primeiras horas, a organização deve avaliar se o incidente exige comunicação à ANPD e aos titulares, que deve ocorrer em até três dias úteis contados do conhecimento de que dados pessoais foram afetados, nos termos da Resolução CD/ANPD nº 15/2024, além de verificar a necessidade de divulgação de fato relevante pelas companhias abertas e de aviso às seguradoras no prazo contratual. A preservação documental deve começar na primeira hora, com atenção ao sigilo profissional na condução da investigação interna.

Quanto custa uma crise?

O custo de uma crise reúne danos indenizáveis a terceiros, sanções administrativas, interrupção operacional, despesas de resposta e perda de valor e de confiança, e raramente se limita à contenção imediata. Sua extensão depende de como a organização responde às quatro perguntas que delimitam os danos: como indenizar, quem indenizar, quanto indenizar e até quando indenizar. A análise é aprofundada no artigo A importância de delimitar os diferentes danos em uma crise.

O plano deve prever todos os tipos de crise?

O plano não deve pretender cobrir todos os cenários, porque a cobertura exaustiva é impraticável. O caminho é concentrar esforços nos eventos de maior probabilidade ou impacto, normalmente entre cinco e dez cenários prioritários, e considerar, para cada um deles, os públicos afetados, os riscos jurídicos, as obrigações de comunicação, os recursos necessários e as primeiras medidas de contenção.

A utilidade do plano reside numa estrutura de governança adaptável, que permita ao comitê classificar o incidente, reunir informações confiáveis, comparar alternativas, registrar decisões e revisar a resposta à medida que novos fatos surgem, mesmo diante de eventos não previstos. A organização não precisa ter todas as respostas desde o início, mas deve ter um processo confiável para formular as perguntas certas e tomar decisões proporcionais.