Nunca fez tanto sentido dizer que a defesa corre atrás do ataque. Enquanto empresas tentam formar profissionais de cibersegurança na velocidade que o mercado exige, criminosos já usam inteligência artificial (IA) para automatizar um ataque do início ao fim. Esse descompasso já é contabilizado. Um estudo recente da Fortinet aponta que o déficit de profissionais de cibersegurança já soma 750 mil vagas não preenchidas no mundo. No Brasil, o cenário segue a mesma lógica em escala menor. O País forma cerca de 53 mil profissionais de TI por ano, enquanto a demanda chega a 159 mil, segundo dados da Associação das Empresas de Tecnologia da Informação e Comunicação (Brasscom) com base em estudo da ABES/IDC.
Para Ada Rosenfeld, conselheira e diretora-executiva da Mente Binária, escola de formação em cibersegurança, esse descompasso tem uma origem estrutural. “As empresas dizem que falta gente, mas muitas vezes procuram alguém que já chegue pronto, com experiência, certificações e domínio de várias tecnologias, porém, alguém precisa dar a primeira oportunidade para essa pessoa construir experiência”, afirma.
As melhores notícias de tecnologia B2B
Acompanhe todas as novidades diretamente na sua caixa de entrada
Os números do relatório 2024 Cybersecurity Skills Gap, da Fortinet, confirmam esse paradoxo, pois 91% dos líderes de TI preferem contratar candidatos com certificações, mas 72% dizem ser difícil encontrar profissionais com certificações técnicas e, 71% ainda exigem graduação de quatro anos, ignorando formações alternativas como bootcamps, técnicos e certificados de qualificação.
Faltam pessoas ou habilidades
Mas, afinal, o problema é falta de profissionais ou de qualificação? Para Fernando Galdino, diretor de cibersegurança da NTT Data, o diagnóstico mudou. A escassez, segundo ele, está menos relacionada ao número de pessoas disponíveis e mais às competências exigidas pelo mercado. “A falta se deslocou da escassez de profissionais para uma escassez de competências”, indica.
Galdino cita como sinal dessa mudança a revisão adotada pelo ISC2, organização internacional de certificação em cibersegurança. Depois de anos estimando o déficit global de profissionais, que chegou à casa dos milhões, a entidade passou a dar maior peso à identificação das lacunas de competências na força de trabalho.
Segundo Galdino, a transformação provocada pela IA também está mudando o perfil procurado pelas empresas. Em vez de especialistas restritos a uma única área, cresce a demanda por profissionais capazes de transitar por disciplinas que, até pouco tempo atrás, eram tratadas separadamente. “Necessitamos de profissionais que estão na intersecção de cyber, dados, arquitetura, infraestrutura e gestão. Encontrar um bom profissional de dados ou de cyber já é um desafio, mas encontrar alguém que reúna todo esse repertório é ainda mais difícil”, explica o diretor.
Habilidades ideais
Se o problema deixou de ser apenas volume de pessoas e passou a envolver o tipo de competência exigida, quais são essas competências que faltam? Segundo Gustavo Chamadoira, diretor de engenharia da Fortinet Brasil, as empresas já buscam algo além do currículo tradicional.
“Historicamente, os processos seletivos eram estruturados principalmente em torno de experiência prévia e certificações específicas, hoje, avaliamos também capacidade de aprendizado contínuo, conhecimento em cloud, automação, IA, gestão de riscos e entendimento de negócios”, aponta o executivo.
Essa mudança de critério também aparece nos dados do mercado de trabalho. Levantamento da Gupy mostra que a demanda por profissionais de cibersegurança se manteve consistente nos últimos 18 meses, na plataforma foram 5.436 vagas abertas e 2.523 contratações efetivadas entre janeiro de 2025 e julho de 2026, com picos em julho de 2025 (364 vagas) e junho de 2026 (347 vagas).
Os requisitos mais recorrentes nas descrições de vaga já não são apenas diplomas, mas competências específicas: formação em segurança da informação ou cybersecurity, com 2,6 mil menções; conhecimentos em cloud, AWS, Azure ou GCP, com 1.567; formação em áreas correlatas de TI, 1.490 e habilidades em segurança de redes e firewall, indicando 1.247 menções. O levantamento indica que, embora a formação acadêmica continue valorizada, as empresas priorizam experiência prática e domínio de tecnologias, de forma ampla nas habilidades do setor.
Essa leitura é explicada por Rodrigo Moreira, CPO da Gupy, para ele, o conhecimento técnico com olhar de negócio é o principal diferencial na hora da contratação. “O que continua sendo importante em todos os casos, é o conhecimento do negócio, atenção para necessidades do setor de tecnologia e a jornada que você pode oferecer para alcançar o objetivo que o cliente espera”, analisa.
Em contrapartida, Chamadoira reforça que, diante desse cenário, muitas vezes vale mais apostar em potencial em vez desse pacote pronto de habilidades. “Em muitos casos, é mais eficiente desenvolver conhecimentos técnicos específicos em alguém com boa base analítica, do que buscar um profissional que já chegue com todas as competências prontas”, afirma.
Independentemente do motivo para o déficit, o risco de não fechar essa lacuna profissional cresce junto com a escala de cibercrime, segundo o levantamento da Fortinet, 87% das organizações relataram ter sofrido ao menos uma violação de segurança em 2023, e mais da metade, 53%, teve prejuízos acima de US$ 1 milhão em receita perdida, multas e outras despesas, proporção que só cresce ano após ano.
Contratar quem sabe invadir
Esse aumento do risco também empurra empresas para um território em que mais de 30% das companhias brasileiras já consideram contratar ex-hackers como estratégia para suprir a falta de talentos em cibersegurança, segundo dados do CIO Report 2026, da Logicalis. A ideia é levar para a companhia quem já pensa como atacante, para enxergar vulnerabilidades que escapam a quem só treinou para defender.
Galdino, reconhece o valor da habilidade, mas explica a procedência. “O hacker nada mais é do que uma pessoa que pensa no que pode dar errado dentro de um sistema, de um fluxo de negócio e de um ambiente digital, essa capacidade é cada vez mais valiosa.”
Na definição técnica, hacker é qualquer pessoa com profundo conhecimento de sistemas e capacidade de encontrar falhas de segurança, uma habilidade neutra, que pode ser aplicada tanto para invadir quanto para proteger. É exatamente esse o trabalho de milhares de profissionais contratados justamente para atacar de forma autorizada e expor vulnerabilidades antes que alguém mal-intencionado o faça.
Há, porém, uma competência que Galdino considera inegociável: ética. “Não abrimos mão da ética”, atesta. Na avaliação do executivo, o Brasil tem potencial para formar profissionais altamente qualificados em segurança, inclusive pela familiaridade com técnicas de engenharia social. “Temos uma capacidade de produzir bons hackers”, indica.
O desafio, segundo ele, é atrair esses talentos para o mercado formal antes que o cibercrime o faça. Com estruturas cada vez mais profissionalizadas e capacidade de oferecer remunerações competitivas, organizações criminosas passaram a disputar uma mão de obra que também é escassa para as empresas.
Futuro da cibersegurança no Brasil
Apesar da busca indicada acima, a esperança para lidar com esse campo de batalha nos próximos anos, está em quem já se prepara com um conteúdo que considera a IA como principal arma, para ambos os lados, além de dar destaque para o Brasil, não apenas como vítima, mas como defesa de ponta.
Como Lucas Freitas Vieira, de 12 anos, campeão das olimpíadas internacionais de cibersegurança, realizadas na China; que defende que a formação atual ainda precisa buscar melhoras para acompanhar a sofisticação do lado do crime. “Hoje as pessoas se especializam só em ataque ou só em defesa, ignoram a ideia de um profissional completo de cibersegurança e isso é ruim para os dois lados. Quem só defende não entende como o atacante pensa e acaba protegendo o que é fácil de proteger, não o que vai ser atacado; já quem só ataca acha a falha, mas não sabe dizer como consertar”, afirma.
Para o prodígio, outro problema é a dependência excessiva de ferramentas em detrimento dos fundamentos, “existem cursos que não preparam as pessoas para a prática e para o mercado, com tantas ferramentas para facilitar o trabalho, as pessoas não estudam os fundamentos”, diz.
Essa é uma percepção compartilhada por Harison Rios de Miranda, estudante do 5º semestre de análise e desenvolvimento de sistemas, na SPTECH, estagiário de engenharia de software na Stefanini. “Acredito que ter uma base forte e entender os fundamentos é mais importante do que simplesmente saber escrever código ou utilizar uma ferramenta”, indica.
Os dois também convergem sobre o papel da IA no aprendizado, falando dos cuidados necessários para que ela não substitua o raciocínio. Miranda conta que usa inteligência artificial para entender contextos de ponta a ponta, mas sempre com olhar crítico. “Busco não apenas aceitar a resposta que ela me dá, gosto de questionar e entender o motivo das coisas, acho muito importante entender o fundamento antes de utilizar alguma coisa que a IA produziu”, declara, reforçando o ponto de Vieira.
Para o campão de 12 anos, apesar do risco, a IA é necessária no processo, mas apenas como um apoio. “Uso, e acho que seria estranho não usar, principalmente para explicar coisas que eu ainda não entendo, para revisar o que eu escrevi, não para produzir o que eu deveria ter feito”, declara.
Sobre o caminho profissional, ambos já apontam preferências, mesmo cientes de que isso pode mudar, o veterano da SP Tech diz que seguiria “mais para a área de defesa”, por se identificar com “proteger os sistemas, entender as vulnerabilidades e trabalhar para prevenir possíveis ataques”.
Já Vieira confessa preferir “mil vezes o lado ofensivo”, mas reforça que ninguém deveria escolher um lado sem entender o outro, “não dá para atacar bem sem entender o que a defesa vê, nem defender sem entender como se ataca”. Para ele, ainda é cedo para cravar uma trajetória, “como eu tenho 12 anos, seria estranho falar com certeza sobre o que vou estar fazendo aos 30”, pontua.
O que esperar das empresas
Se a nova geração já sinaliza o que espera aprender e como quer atuar, cabe às empresas garantir as condições para reter esse talento, o dinheiro sozinho não resolve esse gargalo. Segundo o relatório da Fortinet, 50% das organizações apontam a falta de oportunidades de treinamento e capacitação como o maior desafio de retenção, à frente de salários, benefícios e de arranjos de trabalho remoto ou híbrido.
Chamadoira reforça esse ponto. “Remuneração continua sendo importante, mas está longe de ser o único fator, profissionais valorizam oportunidades de crescimento, desenvolvimento técnico, boa relação entre vida profissional e pessoal.”
Leia mais: “O grande segredo é a fundação”: Globo escala agente de IA no atendimento da Globoplay
Investir em capacitação, porém, não pode ser tratado como custo dispensável em momentos de aperto orçamentário, esse é um alerta reforçado por Galdino, ao falar sobre a resistência de setores menos maduros em cibersegurança. “Em tempos de taxa de juros alta, com macroeconomia desafiante, o cyber acaba sendo também uma área frágil e atingida”, afirma.
O resultado, segundo ele, é que muitas empresas só reagem depois de um incidente, “infelizmente muitas acabam aprendendo a investir em segurança somente no momento de dor”, completa.
Nesse contexto, formação contínua, espaço para errar durante o aprendizado e planos de carreira claros, aparecem como investimento tão estratégico quanto ferramentas de proteção, sobretudo para reter talentos jovens que, como Lucas e Harison, chegam ao mercado com fome de espaço para contribuir com ideias novas.
Como manter a segurança enquanto o déficit não é resolvido
Enquanto a formação de pessoas não acompanha a velocidade da demanda, a tecnologia tem sido chamada para preencher parte da lacuna. Segundo a Fortinet, 97% das organizações já utilizam ou planejam utilizar soluções de segurança impulsionadas por inteligência artificial, usadas principalmente para detecção, correlação de eventos, automação de resposta e análise de ameaças.
Galdino resume essa disputa como uma corrida tecnológica. “Os atacantes estão utilizando IA para aumentar velocidade, escala e sofisticação dos ataques, ao mesmo tempo, as equipes de defesa utilizam IA para detecção, correlação de eventos, automação de resposta e análise de ameaças. O diferencial continuará sendo a combinação entre tecnologia e profissionais capacitados.”
Chamadoira reforça a IA como solução nesse momento de descompasso. “A automação inserida nas soluções de cibersegurança também é um alívio no gargalo da falta de mão de obra qualificada.” Contudo, agentes de IA e soluções de automação, não suprem a falta de humanos a frente, mantendo a necessidade da preparação de talentos, atuais e futuros, para ocupar o centro do problema.
Galdino conclui que o papel do profissional de cibersegurança está mudando de execução técnica, para geração de confiança e governança sobre os próprios sistemas de IA. “O futuro do cyber passa sim pelo mundo agêntico, mas nada vai substituir a atividade humana, afinal, é uma área onde a base é produzir confiança para todo o negócio.”
Do lado da formação, Ada impulsiona a ideia de um profissional completo, sem deixar de lado sua defesa sobre a necessidade de primeiras oportunidades. Na Mente Binária, ela descreve um modelo que oferece base teórica e prática. “No Do Zero Ao Um, por exemplo, são 300 horas de formação em quatro meses, em que o estudante começa pelos fundamentos de computação e passa por programação, redes, cloud, segurança de redes, endpoints e análise de logs, sem deixar de lado soft skills e mentoria. A ideia é reduzir a distância entre ‘eu fiz um curso de segurança’ e ‘eu consigo contribuir de verdade em uma equipe de tecnologia ou segurança’”, assinala.
Hoje, o setor de cibersegurança brasileiro convive com déficit de profissionais, ataques cada vez mais automatizados e processos seletivos que ainda hesitam em investir em potencial. Mas as peças para mudar esse cenário já estão nas mãos de quem estuda, de que forma e, também, de quem contrata.
Leia o IT Forum no LinkedIn e fique por dentro de todas as notícias!
Fonte: https://itforum.com.br/noticias/o-deficit-de-profissionais-de-ciberseguranca/


