tech & talk
Smart CitiesSegurança12 de ago. de 2026, 11:12

5 passos que cidades podem tomar agora para proteger a água de hackers

Especialistas recomendam medidas básicas de segurança depois de uma onda recente de ciberataques a sistemas de água nos EUA, com suspeita de origem iraniana.

Por Denise Sampaio · Repórter de Segurança

Compartilhar

O que aconteceu

Uma sequência de ciberataques a sistemas municipais de água nos Estados Unidos, com suspeita de envolvimento iraniano, reacendeu o alerta sobre a fragilidade da infraestrutura de saneamento diante de invasões digitais. O detalhe que preocupa especialistas: mais de 97% dos 156 mil sistemas públicos de água do país atendem menos de 10 mil clientes cada — ou seja, são operações pequenas, quase sempre sem equipe dedicada de TI ou segurança.

Quem é afetado

Na prática, qualquer cidade pequena ou média que opera sua própria estação de tratamento está no grupo de risco. Diferente de um vazamento de dados, um ataque bem-sucedido a um sistema de água pode forçar a operação manual das estações — medida disruptiva, mas que evita risco à saúde pública, como já aconteceu em incidentes anteriores do gênero.

O que fazer agora

Organizações como o Cyber Readiness Institute e a Association of Metropolitan Water Agencies recomendam cinco medidas concretas para prefeituras e operadoras de água:

  • Aplicar higiene básica de segurança: autenticação multifator, atualização regular de sistemas, segmentação de rede e backups testados de verdade — não só configurados.
  • Ter um plano de resposta a incidentes pronto antes de um ataque acontecer, com protocolos claros sobre quem acionar e como restaurar sistemas.
  • Tirar da internet os sistemas de controle operacional que não precisam estar conectados, mantendo a capacidade de operar manualmente até uma avaliação de segurança adequada.
  • Entrar para uma rede de compartilhamento de ameaças, como o WaterISAC, que centraliza alertas do setor.
  • Criar relacionamento prévio com FBI e CISA antes de precisar deles — não durante a crise.

O que ainda falta

Nem o relatório nem a cobertura consultada detalham quantas cidades já foram atingidas na onda recente nem quais estados concentram os casos. Também não há, até o momento, um cronograma público de adoção dessas cinco medidas pelas operadoras — a recomendação é voluntária, sem prazo ou fiscalização obrigatória associada.

cibersegurançainfraestrutura críticasmart citiesciberataque
Compartilhar