24 Set 2026
Treinamento de segurança: por que simulação de phishing sozinha não muda comportamento
Taxa de clique caindo parece sucesso, mas mede pouco. O que realmente muda comportamento em segurança é diferente do que a maioria dos programas de treinamento mede.
Quase toda empresa de médio porte pra cima já roda algum programa de simulação de phishing: envia e-mail falso controlado, mede quem clicou, reporta taxa de clique caindo ano a ano como prova de que o treinamento funciona. O problema é que taxa de clique numa simulação controlada mede muito pouco sobre como a mesma pessoa reage a um ataque real, sob pressão de tempo e com qualidade técnica que só aumenta.
Isso fica ainda mais evidente à luz de quanto conteúdo sintético já engana até quem sabe que o problema existe — se detecção humana de deepfake já é próxima de aleatória, apostar tudo na capacidade da pessoa "perceber que tem algo errado" é uma estratégia com prazo de validade cada vez mais curto.
O que taxa de clique realmente mede, e o que não mede
Uma simulação mede se alguém clicou num link controlado, num contexto que — por mais bem desenhado que seja — a pessoa sabe, no fundo, que pode ser um teste da empresa. Isso é estruturalmente diferente de reconhecer um ataque real, vindo de um remetente que imita perfeitamente um fornecedor de verdade, num dia de trabalho corrido, sem nenhum sinal de que aquilo é simulação.
Taxa de clique caindo pode significar aprendizado real — ou pode significar que o time aprendeu a reconhecer o padrão específico das simulações da própria empresa, o que é aprendizado de padrão, não de julgamento de risco.
O problema de tratar treinamento como evento anual
Treinamento obrigatório de segurança, feito uma vez por ano como checkbox de compliance, tem taxa de retenção de comportamento próxima de zero passados alguns meses. Mudança de comportamento sustentada exige repetição espaçada e reforço no momento em que a decisão realmente acontece — não um vídeo assistido em outubro pra uma decisão tomada em março.
Simulação vira jogo de gato e rato, não aprendizado
Depois de algumas rodadas, funcionários frequentemente aprendem a reconhecer as características específicas das simulações da própria empresa — domínio remetente, padrão de assunto, horário de envio — sem necessariamente melhorar a capacidade de julgar um e-mail genuinamente desconhecido. O resultado é uma métrica de taxa de clique ótima que não reflete redução real de risco, só familiaridade com o teste.
Isso não significa abandonar simulação — significa não tratá-la como a métrica de sucesso do programa inteiro, só como uma ferramenta entre várias.
O que muda comportamento de verdade
Três elementos concentram a maior parte do efeito real: feedback no momento exato da decisão (não um relatório mensal agregado), um mecanismo de reporte mais fácil que o próprio ataque — um botão "reportar suspeita" que leva menos esforço do que clicar —, e reforço positivo explícito para quem reporta, mesmo quando o e-mail reportado acaba sendo legítimo. Punir só quem clica, sem recompensar quem reporta, ensina as pessoas a evitar visibilidade, não a agir bem.
A métrica certa não é taxa de clique, é taxa de reporte
Empresas que amadureceram esse programa mudaram o indicador principal de "quantos clicaram" pra "quantos reportaram, e em quanto tempo" — métrica que mede comportamento proativo, não só ausência de erro. Essa mudança de indicador também comunica melhor pro conselho: tendência de reporte crescente é sinal de cultura de segurança amadurecendo, algo muito mais difícil de contar só com taxa de clique.
Hábito se constrói, não se decreta
Nenhum programa de treinamento substitui controle técnico — EDR, filtro de e-mail e autenticação multifator continuam sendo a primeira linha de defesa —, mas comportamento humano bem treinado reduz o volume que chega até esses controles. A UNIQ ajuda clientes a desenhar programas de conscientização com métrica que reflete comportamento real, não só conforto com o próprio teste.