{"id":7289,"date":"2026-08-25T14:00:00","date_gmt":"2026-08-25T17:00:00","guid":{"rendered":"https:\/\/dponet.com.br\/blog\/?p=7289"},"modified":"2026-08-25T12:28:33","modified_gmt":"2026-08-25T15:28:33","slug":"simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd","status":"publish","type":"post","link":"https:\/\/dponet.com.br\/blog\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\/","title":{"rendered":"Simulador de Phishing Como Prova de &#8220;Medida de Seguran\u00e7a&#8221; em Auditoria da ANPD"},"content":{"rendered":"\n<div class=\"dponet-post-wrapper\">\n\n    <nav>\n        <h2>\u00cdndice<\/h2>\n        <ol>\n            <li><a href=\"#secao1\">Por Que o Relat\u00f3rio de Phishing Vale Mais do Que o Treinamento que Gerou<\/a><\/li>\n            <li><a href=\"#secao2\">Evid\u00eancia Documental vs. Ferramenta Pedag\u00f3gica: A Distin\u00e7\u00e3o que Muda o Valor do Relat\u00f3rio<\/a><\/li>\n            <li><a href=\"#secao3\">O Que os Arts. 46 e 50 da LGPD Exigem em Termos de Medidas de Seguran\u00e7a<\/a><\/li>\n            <li><a href=\"#secao4\">O Que Precisa Constar no Relat\u00f3rio para Ter Valor Probat\u00f3rio<\/a><\/li>\n            <li><a href=\"#secao5\">Como Organizar o Hist\u00f3rico de Simula\u00e7\u00f5es para uma Fiscaliza\u00e7\u00e3o<\/a><\/li>\n            <li><a href=\"#secao6\">O Valor do Relat\u00f3rio na Negocia\u00e7\u00e3o de Ap\u00f3lices de Seguro Cyber<\/a><\/li>\n            <li><a href=\"#secao7\">Erros Que Destroem o Valor Probat\u00f3rio do Relat\u00f3rio<\/a><\/li>\n            <li><a href=\"#secao8\">Conclus\u00e3o: O Relat\u00f3rio \u00e9 T\u00e3o Valioso Quanto a Documenta\u00e7\u00e3o que o Cerca<\/a><\/li>\n            <li><a href=\"#faq\">Perguntas frequentes (FAQ)<\/a><\/li>\n        <\/ol>\n    <\/nav>\n\n    <article itemscope itemtype=\"https:\/\/schema.org\/Article\">\n\n        <section id=\"secao1\">\n            <h2>Por Que o Relat\u00f3rio de Phishing Vale Mais do Que o Treinamento que Gerou<\/h2>\n            <p>O simulador de phishing \u00e9 adotado pela maioria das empresas que o utiliza como ferramenta de conscientiza\u00e7\u00e3o: envia mensagens falsas para os colaboradores, registra quem clicou, quem forneceu credenciais e quem reportou a mensagem suspeita \u2014 e usa esse dado para calibrar o pr\u00f3ximo ciclo de treinamento. Essa \u00e9 a dimens\u00e3o pedag\u00f3gica da ferramenta, e ela tem valor real na redu\u00e7\u00e3o do risco humano de seguran\u00e7a da informa\u00e7\u00e3o.<\/p>\n            <p>Mas existe uma segunda dimens\u00e3o que a maioria das empresas subutiliza completamente: a dimens\u00e3o probat\u00f3ria. O relat\u00f3rio de uma simula\u00e7\u00e3o de phishing bem documentada \u00e9, do ponto de vista da ANPD, evid\u00eancia de que a organiza\u00e7\u00e3o adotou medidas de seguran\u00e7a administrativas voltadas \u00e0 prote\u00e7\u00e3o de dados pessoais contra acessos n\u00e3o autorizados \u2014 exatamente o que o Art. 46 da LGPD exige. E essa evid\u00eancia, quando organizada com a estrutura correta, tem peso regulat\u00f3rio que vai muito al\u00e9m do dashboard de treinamento.<\/p>\n        <\/section>\n\n        <section id=\"secao2\">\n            <h2>Evid\u00eancia Documental vs. Ferramenta Pedag\u00f3gica: A Distin\u00e7\u00e3o que Muda o Valor do Relat\u00f3rio<\/h2>\n            <p><strong>Um relat\u00f3rio de simula\u00e7\u00e3o de phishing com valor probat\u00f3rio formal<\/strong> registra data, escopo e metodologia de cada teste realizado; documenta m\u00e9tricas por departamento e por campanha, permitindo an\u00e1lise de evolu\u00e7\u00e3o ao longo do tempo; lista as a\u00e7\u00f5es corretivas adotadas ap\u00f3s cada simula\u00e7\u00e3o \u2014 treinamentos complementares, alertas internos, revis\u00f5es de pol\u00edticas \u2014; est\u00e1 formalmente referenciado na pol\u00edtica de seguran\u00e7a da informa\u00e7\u00e3o ou no programa de privacidade da organiza\u00e7\u00e3o; e \u00e9 armazenado em formato audit\u00e1vel, com controle de vers\u00e3o e respons\u00e1vel identificado. Esse relat\u00f3rio responde diretamente \u00e0 pergunta que um auditor da ANPD faz: quais medidas de seguran\u00e7a a organiza\u00e7\u00e3o adotou para proteger os dados que trata.<\/p>\n            <p><strong>Um relat\u00f3rio usado apenas como ferramenta pedag\u00f3gica interna<\/strong> registra o resultado da simula\u00e7\u00e3o no sistema da plataforma, \u00e9 consultado pela equipe de RH ou de TI para definir o pr\u00f3ximo treinamento e n\u00e3o est\u00e1 conectado a nenhum documento formal do programa de conformidade. Ele tem valor comportamental, mas nenhum valor probat\u00f3rio \u2014 porque n\u00e3o demonstra, de forma audit\u00e1vel, que a organiza\u00e7\u00e3o identificou um risco, agiu para mitig\u00e1-lo e registrou o resultado dessa a\u00e7\u00e3o.<\/p>\n            <p>A diferen\u00e7a entre os dois n\u00e3o est\u00e1 na ferramenta \u2014 est\u00e1 na gest\u00e3o documental do que a ferramenta produz.<\/p>\n        <\/section>\n\n        <section id=\"secao3\">\n            <h2>O Que os Arts. 46 e 50 da LGPD Exigem em Termos de Medidas de Seguran\u00e7a<\/h2>\n            <p>O Art. 46 da LGPD determina que os agentes de tratamento devem adotar medidas de seguran\u00e7a t\u00e9cnicas e administrativas aptas a proteger os dados pessoais de acessos n\u00e3o autorizados e de situa\u00e7\u00f5es acidentais ou il\u00edcitas de destrui\u00e7\u00e3o, perda, altera\u00e7\u00e3o ou comunica\u00e7\u00e3o. A lei n\u00e3o especifica quais medidas s\u00e3o obrigat\u00f3rias \u2014 mas exige que existam e que sejam adequadas ao risco do tratamento realizado.<\/p>\n            <p>Essa abertura \u00e9 estrat\u00e9gica para as organiza\u00e7\u00f5es: elas t\u00eam liberdade para definir seu conjunto de controles, mas precisam demonstrar que esses controles existem, que foram implementados por raz\u00f5es documentadas e que s\u00e3o revisados periodicamente. O Art. 50, por sua vez, incentiva a ado\u00e7\u00e3o de programas de governan\u00e7a em privacidade com mecanismos internos de supervis\u00e3o e mitiga\u00e7\u00e3o de riscos \u2014 e um programa de simula\u00e7\u00e3o de phishing com hist\u00f3rico documentado de evolu\u00e7\u00e3o encaixa perfeitamente nesse requisito.<\/p>\n            <p>Todavia, a ANPD n\u00e3o avalia inten\u00e7\u00f5es: avalia registros. Uma empresa que afirma realizar treinamentos de phishing regularmente sem nenhum documento que comprove essa afirma\u00e7\u00e3o est\u00e1 na mesma posi\u00e7\u00e3o regulat\u00f3ria de uma empresa que n\u00e3o faz nenhum treinamento. O que distingue as duas, perante um auditor, \u00e9 a documenta\u00e7\u00e3o \u2014 n\u00e3o a pr\u00e1tica.<\/p>\n        <\/section>\n\n        <section id=\"secao4\">\n            <h2>O Que Precisa Constar no Relat\u00f3rio para Ter Valor Probat\u00f3rio<\/h2>\n            <p>Para que um relat\u00f3rio de simula\u00e7\u00e3o de phishing funcione como evid\u00eancia documental em uma fiscaliza\u00e7\u00e3o da ANPD, ele precisa responder a seis perguntas de forma audit\u00e1vel.<\/p>\n\n            <div class=\"tb-tabela-wrap\">\n                <table>\n                    <thead>\n                        <tr>\n                            <th>Pergunta que o relat\u00f3rio precisa responder<\/th>\n                            <th>O que documentar<\/th>\n                        <\/tr>\n                    <\/thead>\n                    <tbody>\n                        <tr>\n                            <td><strong>Quando o teste foi realizado?<\/strong><\/td>\n                            <td>Data de in\u00edcio e encerramento da campanha, com identifica\u00e7\u00e3o do per\u00edodo de observa\u00e7\u00e3o.<\/td>\n                        <\/tr>\n                        <tr>\n                            <td><strong>Quem foi testado e com qual escopo?<\/strong><\/td>\n                            <td>N\u00famero de colaboradores inclu\u00eddos, departamentos ou fun\u00e7\u00f5es abrangidos e crit\u00e9rio de sele\u00e7\u00e3o \u2014 toda a empresa, um departamento espec\u00edfico ou um grupo de risco identificado anteriormente.<\/td>\n                        <\/tr>\n                        <tr>\n                            <td><strong>Qual foi o resultado mensurado?<\/strong><\/td>\n                            <td>Taxa de clique no link simulado, taxa de fornecimento de credenciais, taxa de reporte da mensagem suspeita ao canal correto e, quando aplic\u00e1vel, comparativo com campanhas anteriores que demonstre evolu\u00e7\u00e3o.<\/td>\n                        <\/tr>\n                        <tr>\n                            <td><strong>Que a\u00e7\u00e3o corretiva foi adotada?<\/strong><\/td>\n                            <td>Para cada resultado que revelou vulnerabilidade, qual a\u00e7\u00e3o foi tomada: treinamento espec\u00edfico, comunicado interno, revis\u00e3o de pol\u00edtica de acesso.<\/td>\n                        <\/tr>\n                        <tr>\n                            <td><strong>Quem \u00e9 o respons\u00e1vel pelo programa?<\/strong><\/td>\n                            <td>Nome ou cargo do respons\u00e1vel pela aprova\u00e7\u00e3o e gest\u00e3o das simula\u00e7\u00f5es, com data de aprova\u00e7\u00e3o do ciclo.<\/td>\n                        <\/tr>\n                        <tr>\n                            <td><strong>Onde esse relat\u00f3rio se encaixa no programa de conformidade?<\/strong><\/td>\n                            <td>Refer\u00eancia \u00e0 pol\u00edtica de seguran\u00e7a da informa\u00e7\u00e3o ou ao programa de privacidade que prev\u00ea esse tipo de controle.<\/td>\n                        <\/tr>\n                    <\/tbody>\n                <\/table>\n            <\/div>\n        <\/section>\n\n        <section id=\"secao5\">\n            <h2>Como Organizar o Hist\u00f3rico de Simula\u00e7\u00f5es para uma Fiscaliza\u00e7\u00e3o<\/h2>\n            <p>Por\u00e9m, um \u00fanico relat\u00f3rio bem documentado tem valor limitado como evid\u00eancia. O que realmente demonstra dilig\u00eancia em seguran\u00e7a administrativa \u00e9 o hist\u00f3rico: uma s\u00e9rie de campanhas ao longo do tempo que mostra que a organiza\u00e7\u00e3o n\u00e3o apenas realizou um teste pontual, mas mant\u00e9m um programa estruturado de avalia\u00e7\u00e3o e mitiga\u00e7\u00e3o de risco humano.<\/p>\n            <p>Um hist\u00f3rico probat\u00f3rio eficaz re\u00fane, em um reposit\u00f3rio \u00fanico e acess\u00edvel, todos os relat\u00f3rios de campanhas dos \u00faltimos dois a tr\u00eas anos com metadados padronizados \u2014 data, escopo, m\u00e9tricas, a\u00e7\u00f5es corretivas. Esse reposit\u00f3rio n\u00e3o precisa ser um sistema sofisticado: pode ser uma pasta estruturada com nomenclatura consistente, desde que os documentos sejam completos e os arquivos tenham controle de data de cria\u00e7\u00e3o e modifica\u00e7\u00e3o audit\u00e1vel. O que importa \u00e9 que o auditor consiga percorrer o hist\u00f3rico e reconstruir o racioc\u00ednio da organiza\u00e7\u00e3o ao longo do tempo: identificou risco, agiu, mediu o resultado, ajustou o programa.<\/p>\n            <p>Entretanto, as empresas que geram relat\u00f3rios automaticamente pelas plataformas de simula\u00e7\u00e3o e nunca os exportam ou arquivam de forma estruturada perdem esse hist\u00f3rico quando trocam de fornecedor, quando a plataforma encerra o servi\u00e7o ou quando algu\u00e9m decide &#8220;limpar&#8221; o sistema. A evid\u00eancia que n\u00e3o est\u00e1 nos arquivos da organiza\u00e7\u00e3o n\u00e3o existe para fins de auditoria.<\/p>\n        <\/section>\n\n        <section id=\"secao6\">\n            <h2>O Valor do Relat\u00f3rio na Negocia\u00e7\u00e3o de Ap\u00f3lices de Seguro Cyber<\/h2>\n            <p>Apesar de menos discutido no contexto de conformidade com a LGPD, o valor dos relat\u00f3rios de simula\u00e7\u00e3o de phishing na negocia\u00e7\u00e3o de ap\u00f3lices de seguro cyber \u00e9 crescente e concreto. Seguradoras que oferecem cobertura para incidentes de seguran\u00e7a da informa\u00e7\u00e3o \u2014 incluindo viola\u00e7\u00f5es de dados pessoais, ransomware e interrup\u00e7\u00e3o de opera\u00e7\u00f5es por ataques cibern\u00e9ticos \u2014 avaliam o perfil de risco do segurado antes de definir o pr\u00eamio e as condi\u00e7\u00f5es de cobertura.<\/p>\n            <p>Um hist\u00f3rico documentado de simula\u00e7\u00f5es de phishing com evolu\u00e7\u00e3o positiva de m\u00e9tricas demonstra para a seguradora que a organiza\u00e7\u00e3o investe ativamente na redu\u00e7\u00e3o do vetor de risco humano \u2014 historicamente respons\u00e1vel por mais de 90% dos incidentes de seguran\u00e7a com impacto significativo. Essa evid\u00eancia pode resultar em redu\u00e7\u00e3o do pr\u00eamio, em melhores condi\u00e7\u00f5es de cobertura ou, em alguns casos, em diferen\u00e7a entre aprova\u00e7\u00e3o e recusa da ap\u00f3lice em empresas com perfil de risco mais elevado.<\/p>\n            <p>Mas para que o relat\u00f3rio cumpra essa fun\u00e7\u00e3o, ele precisa estar dispon\u00edvel para apresenta\u00e7\u00e3o no processo de subscri\u00e7\u00e3o \u2014 e precisa mostrar n\u00e3o apenas o resultado mais recente, mas a tend\u00eancia de evolu\u00e7\u00e3o ao longo do tempo. Uma queda consistente na taxa de clique ao longo de quatro campanhas consecutivas \u00e9 um argumento muito mais forte do que um \u00fanico resultado favor\u00e1vel.<\/p>\n        <\/section>\n\n        <section id=\"secao7\">\n            <h2>Erros Que Destroem o Valor Probat\u00f3rio do Relat\u00f3rio<\/h2>\n            <p>Ainda assim, mesmo empresas que realizam simula\u00e7\u00f5es regulares cometem erros de documenta\u00e7\u00e3o que anulam o valor probat\u00f3rio dos relat\u00f3rios. Os mais frequentes s\u00e3o: armazenar apenas os dados agregados (porcentagem de cliques na campanha inteira) sem a segmenta\u00e7\u00e3o por departamento que permite an\u00e1lise de evolu\u00e7\u00e3o por \u00e1rea de risco; n\u00e3o registrar as a\u00e7\u00f5es corretivas adotadas ap\u00f3s cada simula\u00e7\u00e3o \u2014 o que transforma o relat\u00f3rio em um registro de problema sem registro de solu\u00e7\u00e3o; e realizar campanhas sem periodicidade definida, o que impede a constru\u00e7\u00e3o de um hist\u00f3rico que demonstre programa, e n\u00e3o teste pontual.<\/p>\n            <p>Mas o erro mais comum \u00e9 o mais simples: n\u00e3o conectar o programa de simula\u00e7\u00e3o ao restante do programa de conformidade. Um relat\u00f3rio de phishing que n\u00e3o \u00e9 mencionado na pol\u00edtica de seguran\u00e7a da informa\u00e7\u00e3o, que n\u00e3o \u00e9 reportado ao encarregado de dados e que n\u00e3o comp\u00f5e o conjunto de evid\u00eancias do programa de governan\u00e7a em privacidade \u00e9, para fins de auditoria, um documento sem endere\u00e7o. Ele existe \u2014 mas n\u00e3o prova o que poderia provar.<\/p>\n        <\/section>\n\n        <section id=\"secao8\">\n            <h2>Conclus\u00e3o: O Relat\u00f3rio \u00e9 T\u00e3o Valioso Quanto a Documenta\u00e7\u00e3o que o Cerca<\/h2>\n            <p>O simulador de phishing j\u00e1 est\u00e1 em opera\u00e7\u00e3o na maioria das empresas que se preocupam com seguran\u00e7a da informa\u00e7\u00e3o. O que ainda falta, na maioria dos casos, \u00e9 a compreens\u00e3o de que os relat\u00f3rios gerados por essa ferramenta t\u00eam dois destinos poss\u00edveis: a pasta de treinamento de RH, onde cumprem fun\u00e7\u00e3o pedag\u00f3gica e s\u00e3o esquecidos no pr\u00f3ximo ciclo, ou o programa de conformidade com a LGPD, onde se transformam em evid\u00eancia audit\u00e1vel de medida de seguran\u00e7a administrativa.<\/p>\n            <p>A diferen\u00e7a entre os dois destinos n\u00e3o exige nova ferramenta, novo investimento ou nova pol\u00edtica. Exige a decis\u00e3o de documentar o que j\u00e1 est\u00e1 sendo feito com a estrutura e o contexto que transformam um dado de treinamento em prova de dilig\u00eancia. Sen\u00e3o essa decis\u00e3o for tomada agora, os pr\u00f3ximos relat\u00f3rios ter\u00e3o o mesmo destino dos anteriores \u2014 e a evid\u00eancia que a ANPD vai solicitar continuar\u00e1 sendo produzida sem que ningu\u00e9m saiba que ela existe.<\/p>\n            <p><em>Para entender como o relat\u00f3rio de phishing se integra ao conjunto de controles de seguran\u00e7a que comp\u00f5em o Art. 46 da LGPD, veja tamb\u00e9m: Checklist de Adequa\u00e7\u00e3o \u00e0 LGPD: O Que a ANPD Exige nas Fiscaliza\u00e7\u00f5es. Para compreender como estruturar o programa de treinamento comportamental do qual a simula\u00e7\u00e3o de phishing faz parte, veja tamb\u00e9m: Treinamento Segmentado em Privacidade: O Que Funciona para CEO, DPO e Estagi\u00e1rio.<\/em><\/p>\n        <\/section>\n\n    <\/article>\n\n\n\n<hr class=\"tb-divisor\" id=\"faq\"\/>\n\n    <h2 class=\"tb-faq-titulo\">Perguntas frequentes (FAQ)<\/h2>\n    <p class=\"tb-faq-subtitulo\">Suas d\u00favidas sobre simula\u00e7\u00e3o de phishing como evid\u00eancia de conformidade<\/p>\n\n    <div class=\"tb-faq-section\">\n\n        <details class=\"tb-faq-item\" open>\n            <summary class=\"tb-faq-question\">1. Um \u00fanico relat\u00f3rio de simula\u00e7\u00e3o de phishing \u00e9 suficiente como evid\u00eancia para a ANPD?<\/summary>\n            <div class=\"tb-faq-answer\">\n                <p>N\u00e3o \u2014 um \u00fanico relat\u00f3rio demonstra que a empresa realizou um teste, mas n\u00e3o que mant\u00e9m um programa estruturado de avalia\u00e7\u00e3o e mitiga\u00e7\u00e3o de risco. O que tem valor probat\u00f3rio relevante \u00e9 o hist\u00f3rico: uma s\u00e9rie de campanhas com periodicidade definida, m\u00e9tricas documentadas, a\u00e7\u00f5es corretivas registradas e evolu\u00e7\u00e3o mensur\u00e1vel ao longo do tempo. Para uma fiscaliza\u00e7\u00e3o da ANPD, a diferen\u00e7a entre um teste pontual e um programa cont\u00ednuo \u00e9 a diferen\u00e7a entre uma a\u00e7\u00e3o de conformidade e uma evid\u00eancia de dilig\u00eancia sist\u00eamica \u2014 e o Art. 46 da LGPD exige medidas adequadas ao risco, n\u00e3o apenas medidas ocasionais.<\/p>\n            <\/div>\n        <\/details>\n\n        <details class=\"tb-faq-item\">\n            <summary class=\"tb-faq-question\">2. Qual \u00e9 o n\u00edvel de detalhe m\u00ednimo que um relat\u00f3rio de phishing precisa ter para ter valor probat\u00f3rio?<\/summary>\n            <div class=\"tb-faq-answer\">\n                <p>O relat\u00f3rio precisa responder a seis perguntas de forma audit\u00e1vel: quando o teste foi realizado, quem foi testado e com qual escopo, qual foi o resultado mensurado (taxa de clique, taxa de reporte, comparativo com campanhas anteriores), que a\u00e7\u00e3o corretiva foi adotada ap\u00f3s o resultado, quem \u00e9 o respons\u00e1vel pelo programa e onde esse relat\u00f3rio se encaixa na pol\u00edtica de seguran\u00e7a ou no programa de conformidade da organiza\u00e7\u00e3o. Relat\u00f3rios que registram apenas a taxa de clique agregada, sem segmenta\u00e7\u00e3o, sem a\u00e7\u00e3o corretiva e sem contexto de programa t\u00eam valor pedag\u00f3gico, mas pouco valor probat\u00f3rio formal.<\/p>\n            <\/div>\n        <\/details>\n\n        <details class=\"tb-faq-item\">\n            <summary class=\"tb-faq-question\">3. Como o relat\u00f3rio de simula\u00e7\u00e3o de phishing ajuda na negocia\u00e7\u00e3o de ap\u00f3lices de seguro cyber?<\/summary>\n            <div class=\"tb-faq-answer\">\n                <p>Seguradoras de seguro cyber avaliam o perfil de risco do segurado antes de definir pr\u00eamio e condi\u00e7\u00f5es de cobertura. Um hist\u00f3rico documentado de simula\u00e7\u00f5es com evolu\u00e7\u00e3o positiva de m\u00e9tricas \u2014 queda consistente na taxa de clique ao longo de m\u00faltiplas campanhas \u2014 demonstra investimento ativo na redu\u00e7\u00e3o do vetor de risco humano, respons\u00e1vel pela maioria dos incidentes de seguran\u00e7a. Esse hist\u00f3rico pode resultar em redu\u00e7\u00e3o do pr\u00eamio, em melhores condi\u00e7\u00f5es de cobertura ou, em perfis de risco mais elevados, em diferen\u00e7a na aprova\u00e7\u00e3o da ap\u00f3lice. Para isso, o hist\u00f3rico precisa estar dispon\u00edvel para apresenta\u00e7\u00e3o no processo de subscri\u00e7\u00e3o \u2014 n\u00e3o apenas armazenado na plataforma de treinamento.<\/p>\n            <\/div>\n        <\/details>\n\n        <details class=\"tb-faq-item\">\n            <summary class=\"tb-faq-question\">4. Em que parte do programa de conformidade com a LGPD o simulador de phishing se encaixa formalmente?<\/summary>\n            <div class=\"tb-faq-answer\">\n                <p>O programa de simula\u00e7\u00e3o de phishing se encaixa como medida de seguran\u00e7a administrativa prevista no Art. 46 da LGPD e como mecanismo interno de supervis\u00e3o e mitiga\u00e7\u00e3o de risco referenciado no Art. 50. Para que essa inser\u00e7\u00e3o seja formal e audit\u00e1vel, o programa de simula\u00e7\u00e3o precisa estar mencionado na pol\u00edtica de seguran\u00e7a da informa\u00e7\u00e3o da organiza\u00e7\u00e3o, seus relat\u00f3rios precisam ser reportados ao encarregado de dados com periodicidade definida e os resultados precisam alimentar o ciclo de revis\u00e3o do programa de privacidade \u2014 n\u00e3o ficar restritos ao sistema de gest\u00e3o de RH ou ao dashboard da plataforma de treinamento.<\/p>\n            <\/div>\n        <\/details>\n\n    <\/div>\n\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>A empresa faz simula\u00e7\u00f5es de phishing todo trimestre. Os relat\u00f3rios mostram que o \u00edndice de cliques caiu de 34% para 9% em dois anos. O problema \u00e9 que esses relat\u00f3rios ficam no servidor de RH como material de treinamento \u2014 e ningu\u00e9m na organiza\u00e7\u00e3o sabe que eles tamb\u00e9m s\u00e3o evid\u00eancia documental de medida de seguran\u00e7a para uma fiscaliza\u00e7\u00e3o da ANPD ou argumento t\u00e9cnico para reduzir o pr\u00eamio de uma ap\u00f3lice de seguro cyber. O dado existe. O que falta \u00e9 saber o que fazer com ele<\/p>\n","protected":false},"author":4,"featured_media":7290,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7,9,194,157,26],"tags":[],"class_list":["post-7289","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-artigos","category-autoridade-nacional-de-protecao-de-dados-anpd","category-orientacoes-para-empresas","category-protecao-de-dados","category-seguranca-da-informacao"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.2 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Simulador de Phishing Como Prova de &quot;Medida de Seguran\u00e7a&quot; em Auditoria da ANPD - Blog DPOnet<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/dponet.com.br\/blog\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\/\" \/>\n<meta property=\"og:locale\" content=\"pt_BR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Simulador de Phishing Como Prova de &quot;Medida de Seguran\u00e7a&quot; em Auditoria da ANPD - Blog DPOnet\" \/>\n<meta property=\"og:description\" content=\"A empresa faz simula\u00e7\u00f5es de phishing todo trimestre. Os relat\u00f3rios mostram que o \u00edndice de cliques caiu de 34% para 9% em dois anos. O problema \u00e9 que esses relat\u00f3rios ficam no servidor de RH como material de treinamento \u2014 e ningu\u00e9m na organiza\u00e7\u00e3o sabe que eles tamb\u00e9m s\u00e3o evid\u00eancia documental de medida de seguran\u00e7a para uma fiscaliza\u00e7\u00e3o da ANPD ou argumento t\u00e9cnico para reduzir o pr\u00eamio de uma ap\u00f3lice de seguro cyber. O dado existe. O que falta \u00e9 saber o que fazer com ele\" \/>\n<meta property=\"og:url\" content=\"https:\/\/dponet.com.br\/blog\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\/\" \/>\n<meta property=\"og:site_name\" content=\"Blog DPOnet\" \/>\n<meta property=\"article:published_time\" content=\"2026-08-25T17:00:00+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/dponet.com.br\/blog\/wp-content\/uploads\/2026\/08\/Simulador-de-Phishing-Como-Prova-de-Medida-de-Seguranca-em-Auditoria-da-ANPD.webp\" \/>\n\t<meta property=\"og:image:width\" content=\"900\" \/>\n\t<meta property=\"og:image:height\" content=\"600\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/webp\" \/>\n<meta name=\"author\" content=\"B\u00e1rbara Gomes\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"B\u00e1rbara Gomes\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. tempo de leitura\" \/>\n\t<meta name=\"twitter:data2\" content=\"13 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\\\/\"},\"author\":{\"name\":\"B\u00e1rbara Gomes\",\"@id\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/#\\\/schema\\\/person\\\/a9e07b8f502fab2c7bd609ffcb26d22f\"},\"headline\":\"Simulador de Phishing Como Prova de &#8220;Medida de Seguran\u00e7a&#8221; em Auditoria da ANPD\",\"datePublished\":\"2026-08-25T17:00:00+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\\\/\"},\"wordCount\":2535,\"image\":{\"@id\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/Simulador-de-Phishing-Como-Prova-de-Medida-de-Seguranca-em-Auditoria-da-ANPD.webp\",\"articleSection\":[\"Artigos\",\"Autoridade Nacional de Prote\u00e7\u00e3o de Dados- ANPD\",\"Orienta\u00e7\u00f5es para Empresas\",\"Prote\u00e7\u00e3o de Dados\",\"Seguran\u00e7a da Informa\u00e7\u00e3o\"],\"inLanguage\":\"pt-BR\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\\\/\",\"url\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\\\/\",\"name\":\"Simulador de Phishing Como Prova de \\\"Medida de Seguran\u00e7a\\\" em Auditoria da ANPD - Blog DPOnet\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/Simulador-de-Phishing-Como-Prova-de-Medida-de-Seguranca-em-Auditoria-da-ANPD.webp\",\"datePublished\":\"2026-08-25T17:00:00+00:00\",\"author\":{\"@id\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/#\\\/schema\\\/person\\\/a9e07b8f502fab2c7bd609ffcb26d22f\"},\"breadcrumb\":{\"@id\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\\\/#breadcrumb\"},\"inLanguage\":\"pt-BR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/dponet.com.br\\\/blog\\\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"pt-BR\",\"@id\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\\\/#primaryimage\",\"url\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/Simulador-de-Phishing-Como-Prova-de-Medida-de-Seguranca-em-Auditoria-da-ANPD.webp\",\"contentUrl\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/Simulador-de-Phishing-Como-Prova-de-Medida-de-Seguranca-em-Auditoria-da-ANPD.webp\",\"width\":900,\"height\":600,\"caption\":\"Simulador-de-Phishing-Como-Prova-de-Medida-de-Seguran\u00e7a-em-Auditoria-da-ANPD\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"In\u00edcio\",\"item\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Simulador de Phishing Como Prova de &#8220;Medida de Seguran\u00e7a&#8221; em Auditoria da ANPD\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/#website\",\"url\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/\",\"name\":\"Blog DPOnet\",\"description\":\"Tudo o que voc\u00ea precisa saber sobre LGPD\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"pt-BR\"},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/#\\\/schema\\\/person\\\/a9e07b8f502fab2c7bd609ffcb26d22f\",\"name\":\"B\u00e1rbara Gomes\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"pt-BR\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/3f22462747870b5a3d6a4837b32142c58a87a76719f55ba83ba1bd8056996cbe?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/3f22462747870b5a3d6a4837b32142c58a87a76719f55ba83ba1bd8056996cbe?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/3f22462747870b5a3d6a4837b32142c58a87a76719f55ba83ba1bd8056996cbe?s=96&d=mm&r=g\",\"caption\":\"B\u00e1rbara Gomes\"},\"description\":\"Analista de Marketing Pleno\",\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/in\\\/barbaragms\\\/\"],\"url\":\"https:\\\/\\\/dponet.com.br\\\/blog\\\/author\\\/barbara-gomes\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Simulador de Phishing Como Prova de \"Medida de Seguran\u00e7a\" em Auditoria da ANPD - Blog DPOnet","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/dponet.com.br\/blog\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\/","og_locale":"pt_BR","og_type":"article","og_title":"Simulador de Phishing Como Prova de \"Medida de Seguran\u00e7a\" em Auditoria da ANPD - Blog DPOnet","og_description":"A empresa faz simula\u00e7\u00f5es de phishing todo trimestre. Os relat\u00f3rios mostram que o \u00edndice de cliques caiu de 34% para 9% em dois anos. O problema \u00e9 que esses relat\u00f3rios ficam no servidor de RH como material de treinamento \u2014 e ningu\u00e9m na organiza\u00e7\u00e3o sabe que eles tamb\u00e9m s\u00e3o evid\u00eancia documental de medida de seguran\u00e7a para uma fiscaliza\u00e7\u00e3o da ANPD ou argumento t\u00e9cnico para reduzir o pr\u00eamio de uma ap\u00f3lice de seguro cyber. O dado existe. O que falta \u00e9 saber o que fazer com ele","og_url":"https:\/\/dponet.com.br\/blog\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\/","og_site_name":"Blog DPOnet","article_published_time":"2026-08-25T17:00:00+00:00","og_image":[{"width":900,"height":600,"url":"https:\/\/dponet.com.br\/blog\/wp-content\/uploads\/2026\/08\/Simulador-de-Phishing-Como-Prova-de-Medida-de-Seguranca-em-Auditoria-da-ANPD.webp","type":"image\/webp"}],"author":"B\u00e1rbara Gomes","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"B\u00e1rbara Gomes","Est. tempo de leitura":"13 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/dponet.com.br\/blog\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\/#article","isPartOf":{"@id":"https:\/\/dponet.com.br\/blog\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\/"},"author":{"name":"B\u00e1rbara Gomes","@id":"https:\/\/dponet.com.br\/blog\/#\/schema\/person\/a9e07b8f502fab2c7bd609ffcb26d22f"},"headline":"Simulador de Phishing Como Prova de &#8220;Medida de Seguran\u00e7a&#8221; em Auditoria da ANPD","datePublished":"2026-08-25T17:00:00+00:00","mainEntityOfPage":{"@id":"https:\/\/dponet.com.br\/blog\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\/"},"wordCount":2535,"image":{"@id":"https:\/\/dponet.com.br\/blog\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\/#primaryimage"},"thumbnailUrl":"https:\/\/dponet.com.br\/blog\/wp-content\/uploads\/2026\/08\/Simulador-de-Phishing-Como-Prova-de-Medida-de-Seguranca-em-Auditoria-da-ANPD.webp","articleSection":["Artigos","Autoridade Nacional de Prote\u00e7\u00e3o de Dados- ANPD","Orienta\u00e7\u00f5es para Empresas","Prote\u00e7\u00e3o de Dados","Seguran\u00e7a da Informa\u00e7\u00e3o"],"inLanguage":"pt-BR"},{"@type":"WebPage","@id":"https:\/\/dponet.com.br\/blog\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\/","url":"https:\/\/dponet.com.br\/blog\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\/","name":"Simulador de Phishing Como Prova de \"Medida de Seguran\u00e7a\" em Auditoria da ANPD - Blog DPOnet","isPartOf":{"@id":"https:\/\/dponet.com.br\/blog\/#website"},"primaryImageOfPage":{"@id":"https:\/\/dponet.com.br\/blog\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\/#primaryimage"},"image":{"@id":"https:\/\/dponet.com.br\/blog\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\/#primaryimage"},"thumbnailUrl":"https:\/\/dponet.com.br\/blog\/wp-content\/uploads\/2026\/08\/Simulador-de-Phishing-Como-Prova-de-Medida-de-Seguranca-em-Auditoria-da-ANPD.webp","datePublished":"2026-08-25T17:00:00+00:00","author":{"@id":"https:\/\/dponet.com.br\/blog\/#\/schema\/person\/a9e07b8f502fab2c7bd609ffcb26d22f"},"breadcrumb":{"@id":"https:\/\/dponet.com.br\/blog\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\/#breadcrumb"},"inLanguage":"pt-BR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/dponet.com.br\/blog\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\/"]}]},{"@type":"ImageObject","inLanguage":"pt-BR","@id":"https:\/\/dponet.com.br\/blog\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\/#primaryimage","url":"https:\/\/dponet.com.br\/blog\/wp-content\/uploads\/2026\/08\/Simulador-de-Phishing-Como-Prova-de-Medida-de-Seguranca-em-Auditoria-da-ANPD.webp","contentUrl":"https:\/\/dponet.com.br\/blog\/wp-content\/uploads\/2026\/08\/Simulador-de-Phishing-Como-Prova-de-Medida-de-Seguranca-em-Auditoria-da-ANPD.webp","width":900,"height":600,"caption":"Simulador-de-Phishing-Como-Prova-de-Medida-de-Seguran\u00e7a-em-Auditoria-da-ANPD"},{"@type":"BreadcrumbList","@id":"https:\/\/dponet.com.br\/blog\/simulador-de-phishing-como-prova-de-medida-de-seguranca-em-auditoria-da-anpd\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"In\u00edcio","item":"https:\/\/dponet.com.br\/blog\/"},{"@type":"ListItem","position":2,"name":"Simulador de Phishing Como Prova de &#8220;Medida de Seguran\u00e7a&#8221; em Auditoria da ANPD"}]},{"@type":"WebSite","@id":"https:\/\/dponet.com.br\/blog\/#website","url":"https:\/\/dponet.com.br\/blog\/","name":"Blog DPOnet","description":"Tudo o que voc\u00ea precisa saber sobre LGPD","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/dponet.com.br\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"pt-BR"},{"@type":"Person","@id":"https:\/\/dponet.com.br\/blog\/#\/schema\/person\/a9e07b8f502fab2c7bd609ffcb26d22f","name":"B\u00e1rbara Gomes","image":{"@type":"ImageObject","inLanguage":"pt-BR","@id":"https:\/\/secure.gravatar.com\/avatar\/3f22462747870b5a3d6a4837b32142c58a87a76719f55ba83ba1bd8056996cbe?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/3f22462747870b5a3d6a4837b32142c58a87a76719f55ba83ba1bd8056996cbe?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/3f22462747870b5a3d6a4837b32142c58a87a76719f55ba83ba1bd8056996cbe?s=96&d=mm&r=g","caption":"B\u00e1rbara Gomes"},"description":"Analista de Marketing Pleno","sameAs":["https:\/\/www.linkedin.com\/in\/barbaragms\/"],"url":"https:\/\/dponet.com.br\/blog\/author\/barbara-gomes\/"}]}},"_links":{"self":[{"href":"https:\/\/dponet.com.br\/blog\/wp-json\/wp\/v2\/posts\/7289","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/dponet.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/dponet.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/dponet.com.br\/blog\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/dponet.com.br\/blog\/wp-json\/wp\/v2\/comments?post=7289"}],"version-history":[{"count":1,"href":"https:\/\/dponet.com.br\/blog\/wp-json\/wp\/v2\/posts\/7289\/revisions"}],"predecessor-version":[{"id":7291,"href":"https:\/\/dponet.com.br\/blog\/wp-json\/wp\/v2\/posts\/7289\/revisions\/7291"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/dponet.com.br\/blog\/wp-json\/wp\/v2\/media\/7290"}],"wp:attachment":[{"href":"https:\/\/dponet.com.br\/blog\/wp-json\/wp\/v2\/media?parent=7289"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/dponet.com.br\/blog\/wp-json\/wp\/v2\/categories?post=7289"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/dponet.com.br\/blog\/wp-json\/wp\/v2\/tags?post=7289"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}