Trabalhar de casa virou rotina para muita gente. O que antes era exceção, hoje é o dia a dia de equipes espalhadas por cidades diferentes, às vezes por países diferentes. E junto com essa liberdade veio um problema que muita empresa ainda trata como detalhe. A segurança das contas de trabalho quando ninguém está no mesmo escritório, na mesma rede, usando os mesmos computadores.
Quando todo mundo ficava dentro de um prédio, a proteção era mais fácil. Tinha firewall na rede, antivírus padronizado, senhas que circulavam entre poucas pessoas. No remoto, cada pessoa virou uma pequena filial da empresa, com a própria internet, o próprio roteador, o próprio celular pessoal misturado com o corporativo. Isso multiplica os pontos por onde um vazamento pode acontecer.
A boa notícia é que dá para reduzir muito esse risco sem transformar a vida do time num inferno de burocracia. O segredo está em combinar ferramentas certas, hábitos simples e uma cultura em que segurança não é obstáculo, mas parte do trabalho. Vamos por partes, com exemplos que acontecem de verdade no Brasil.
O que muda quando o time sai do escritório
Dentro de uma empresa, o acesso a sistemas passa por uma rede controlada. Em casa, esse acesso sai de uma rede doméstica qualquer, muitas vezes compartilhada com familiares, com a smart TV, com o celular dos filhos. Isso não é problema por si só, mas muda o cálculo de risco.
Outro ponto é o dispositivo. No escritório, o notebook costuma ser da empresa, com configurações padronizadas. No remoto, é comum usar o mesmo computador para trabalho e coisas pessoais. A pessoa instala um jogo, baixa um aplicativo duvidoso, clica num link de promoção no WhatsApp. Cada ação dessas pode abrir uma porta.
Tem ainda o fator humano. Sem o colega do lado para confirmar se um e-mail estranho é mesmo do financeiro, a pessoa fica mais exposta a golpes. O phishing ficou mais convincente. Um e-mail fingindo ser do RH pedindo para atualizar a senha do sistema interno pega gente experiente.
E existe a questão da pressa. Muita gente remota trabalha com prazos apertados, reuniões em sequência, filhos em casa. Nesse ritmo, a senha fraca continua sendo usada porque trocar dá trabalho. A verificação em duas etapas fica desligada porque atrapalha o login rápido. A segurança vai sendo empurrada com a barriga até acontecer algo ruim.
Senhas fortes e o fim da senha repetida
A senha continua sendo a primeira barreira, mesmo com toda a tecnologia nova. O problema é que a maioria das pessoas ainda usa a mesma senha em vários lugares, com pequenas variações. A senha do e-mail pessoal acaba virando a do sistema da empresa, do banco, do streaming. Quando um desses serviços vaza, o estrago se espalha.
A recomendação prática é usar um gerenciador de senhas. Existem opções gratuitas e pagas, e a maioria funciona bem no celular e no computador. Você decora uma senha mestra forte e o aplicativo guarda todas as outras, gerando combinações longas e aleatórias para cada serviço. Assim, mesmo que um site seja invadido, a senha vazada não serve para mais nada.
Para a senha mestra, vale montar uma frase longa que só você entende. Uma sequência de palavras sem relação óbvia, com números e símbolos no meio. Frases longas são mais fáceis de lembrar e mais difíceis de quebrar do que aquelas senhas curtas com letra maiúscula e um número no final. O clássico “Senha123” não resiste a um ataque automatizado.
Também vale combinar com o time uma política mínima. Nada de compartilhar senha por WhatsApp ou e-mail. Se alguém precisa de acesso a uma ferramenta, o ideal é criar uma conta individual, com permissões específicas. Conta compartilhada é um pesadelo, porque ninguém sabe quem fez o quê e, quando algo dá errado, não dá para rastrear.
Verificação em duas etapas como padrão
Se a senha é a chave da porta, a verificação em duas etapas é o segundo cadeado. Além da senha, o sistema pede um código extra, que chega no celular, num aplicativo autenticador ou numa chave física. Mesmo que alguém descubra sua senha, sem esse segundo fator o acesso não acontece.
No começo, pode parecer chato. Você digita a senha, pega o celular, olha o código, digita de novo. Depois de alguns dias vira automático. E o alívio de saber que uma senha vazada não é suficiente para entrar na conta compensa o esforço.
O ideal é usar aplicativos autenticadores em vez de SMS. O SMS funciona, mas é mais vulnerável a golpes de troca de chip e a interceptações. Aplicativos como Google Authenticator, Microsoft Authenticator e Authy geram códigos que mudam a cada trinta segundos e ficam só no seu aparelho. Algumas empresas também usam chaves físicas, mais seguras, mas que exigem investimento e logística.
Para o time remoto, a recomendação é ativar a verificação em duas etapas em tudo que for crítico. E-mail corporativo, acesso ao drive, ferramentas de gestão de projeto, sistemas financeiros. E orientar cada pessoa a fazer o mesmo nas contas pessoais que possam servir de porta de entrada, como o e-mail usado para recuperar senha do trabalho.
Wi-Fi de casa, celular pessoal e o cuidado com a rede
A rede doméstica raramente foi configurada pensando em segurança corporativa. Muita gente usa o roteador que a operadora instalou, com a senha padrão de fábrica, às vezes com o WPS ligado. Isso é um convite para vizinhos curiosos ou para alguém no alcance do sinal.
O primeiro passo é trocar a senha do roteador e usar o padrão de criptografia mais recente que ele suportar, normalmente WPA2 ou WPA3. Se o aparelho for muito antigo e só oferecer WEP, vale a pena trocar. Operadoras como Vivo, Claro e TIM costumam fornecer roteadores razoáveis, mas a configuração padrão nem sempre é segura. Vale entrar no painel do aparelho e ajustar.
Outra medida simples é separar as redes. Muitos roteadores permitem criar uma rede para visitantes. Nela, você coloca os dispositivos que não precisam acessar nada da empresa, como a TV, o videogame, a geladeira inteligente. O notebook do trabalho fica na rede principal, com senha forte. Isso reduz o risco de um aparelho comprometido servir de ponte para o computador corporativo.
Quando alguém precisa trabalhar fora de casa, em café, aeroporto ou coworking, a rede pública é um risco. Nesses casos, o ideal é usar uma VPN corporativa, se a empresa oferecer, ou pelo menos evitar acessar sistemas sensíveis. Redes abertas podem ser usadas para interceptar tráfego. Se não tiver jeito, usar o compartilhamento de internet do próprio celular com uma senha decente é mais seguro do que a rede aberta do lugar.
Dispositivos, atualizações e o básico que ninguém faz
Manter o sistema atualizado é uma das medidas mais eficazes e mais ignoradas. As atualizações de sistema operacional, navegador e aplicativos corrigem falhas de segurança que já são conhecidas. Adiar aquela reinicialização para instalar atualização é deixar a porta aberta para ataques que já têm receita pronta.
No computador do trabalho, vale configurar atualizações automáticas e permitir que elas instalem fora do horário de expediente. No celular, a mesma coisa. Aplicativos de mensagem, banco e e-mail precisam estar sempre na versão mais recente. Um app desatualizado pode ter falhas corrigidas há meses.
Antivírus e proteção contra malware ainda têm seu papel, principalmente no Windows. O próprio Windows Defender, que já vem instalado, dá conta do recado para a maioria dos casos, desde que esteja ativo e atualizado. Não precisa sair instalando programas milagrosos que prometem limpar o computador. Muitos deles são eles próprios suspeitos.
Outro ponto é o bloqueio de tela. Parece bobagem, mas notebook aberto e destravado na mesa de casa, com filho pequeno por perto, é um risco. Configure o bloqueio automático depois de alguns minutos de inatividade, e use senha ou biometria para destravar. No celular, o mesmo vale. Reconhecimento facial ou digital é rápido e evita que alguém pegue o aparelho destravado.
Ferramentas de trabalho e o perigo das contas pessoais
É comum que times remotos usem ferramentas que misturam vida pessoal e profissional. Um grupo no WhatsApp para falar de projeto. Um drive pessoal para guardar planilhas. Um e-mail pessoal para receber convites de reunião. Cada uma dessas misturas aumenta a superfície de exposição.
O ideal é que a empresa forneça contas corporativas para tudo que for crítico. E-mail no domínio da empresa, armazenamento em nuvem gerenciado, ferramenta de gestão de tarefas com controle de acesso. Quando a pessoa usa a conta pessoal, ela perde o controle sobre quem pode acessar, e a empresa perde a capacidade de revogar acesso quando alguém sai do time.
Se a empresa é pequena e não tem estrutura de TI, vale pelo menos usar serviços com boa reputação e ativar as configurações de segurança que eles oferecem. Google Workspace e Microsoft 365, por exemplo, têm opções de verificação em duas etapas, alertas de login suspeito e controle de dispositivos. Não custa caro para times pequenos e faz uma diferença enorme.
Um cuidado importante é com aplicativos de terceiros que pedem acesso à conta. Aquele app de produtividade que pede para conectar no seu e-mail e no seu calendário pode ler tudo. Antes de autorizar, verifique quem desenvolveu, que permissões está pedindo e se realmente é necessário. Depois, revise de tempos em tempos quais aplicativos têm acesso à sua conta e remova os que não usa mais.
Golpes que miram o trabalho remoto
O phishing continua sendo o golpe mais comum, e o home office deu a ele um terreno fértil. O criminoso se passa pelo chefe, pelo RH, pelo financeiro, pedindo uma informação urgente. “Preciso que você confirme sua senha para liberar o pagamento.” “Atualize seus dados no sistema novo.” O tom é de urgência, e a vítima, sem colegas por perto para confirmar, acaba clicando.
Outro golpe comum é o falso suporte técnico. Alguém liga dizendo ser da operadora ou da empresa de software, pedindo para instalar um programa de acesso remoto. Com isso, o criminoso assume o controle do computador. Se alguém ligar pedindo isso, desligue e ligue de volta para o número oficial da empresa. Nunca instale nada por indicação de uma ligação não solicitada.
Tem também o golpe do falso boleto e da falsa nota fiscal, que chega por e-mail com aparência profissional. No trabalho remoto, sem a conferência presencial, é mais fácil cair. Vale combinar um protocolo no time. Pagamentos acima de certo valor precisam de confirmação por outro canal, como uma ligação para o número conhecido do fornecedor. Nunca responda ao próprio e-mail suspeito pedindo confirmação.
E existe o risco do celular perdido ou roubado. Se o aparelho tem acesso ao e-mail corporativo e a ferramentas de trabalho, quem o encontrar pode ter acesso a muita coisa. Por isso, ative bloqueio de tela, ative a localização remota e saiba como apagar os dados à distância. No Android e no iPhone, esses recursos são gratuitos e fáceis de configurar.
Checklist prático para o time
A seguir, um roteiro que pode ser compartilhado com o time e revisado de tempos em tempos. Não precisa fazer tudo de uma vez. Comece pelos itens mais críticos e vá avançando.
-
Ativar verificação em duas etapas em e-mail corporativo, drive, ferramentas de gestão e sistemas financeiros.
-
Usar gerenciador de senhas e parar de repetir senha entre serviços.
-
Trocar a senha padrão do roteador de casa e usar WPA2 ou WPA3.
-
Criar uma rede de visitantes para dispositivos que não acessam sistemas da empresa.
-
Configurar bloqueio automático de tela no computador e no celular.
-
Manter sistema operacional, navegador e aplicativos atualizados.
-
Usar VPN corporativa quando acessar de rede pública.
-
Revisar quais aplicativos têm acesso às contas e remover os desnecessários.
-
Combinar um protocolo de confirmação para pagamentos e pedidos urgentes.
-
Saber como apagar os dados do celular à distância em caso de perda ou roubo.
Depois dessa primeira rodada, vale transformar a segurança em hábito. Uma conversa rápida a cada mês, um lembrete no grupo do time, uma revisão de acessos quando alguém sai da empresa. Segurança não é um projeto com começo, meio e fim. É uma rotina que vai sendo ajustada conforme o time cresce e as ferramentas mudam.
Cultura de segurança sem paranoia
Nenhuma ferramenta resolve tudo se as pessoas não estiverem engajadas. E ninguém se engaja com segurança quando ela é tratada como um monte de regras chatas impostas de cima para baixo. O caminho é outro. Mostrar que as medidas protegem a própria pessoa, não só a empresa.
Um exemplo simples. Quando alguém entende que a verificação em duas etapas impede que um criminoso acesse o e-mail dela e dê golpes nos contatos dela, a adesão aumenta. Quando o time percebe que o gerenciador de senhas libera a pessoa de decorar vinte senhas diferentes, a resistência cai. Segurança boa é aquela que facilita a vida, não a que complica.
Líderes têm papel importante aqui. Se o chefe usa senha fraca, não ativa verificação em duas etapas e pede para o time fazer diferente, ninguém leva a sério. O exemplo vem de cima. Em times remotos, isso fica ainda mais visível, porque cada pessoa trabalha no seu ritmo e a cultura se espalha pelas conversas do dia a dia.
Também vale criar canais para dúvidas e relatos. Se alguém recebe um e-mail estranho, precisa saber para quem mandar. Se alguém desconfia que a conta foi acessada por outra pessoa, precisa saber o que fazer e com quem falar. Ter um caminho claro reduz o tempo de reação e evita que um incidente pequeno vire um problema grande.
Vale lembrar que segurança digital no trabalho remoto não é sobre desconfiar de todo mundo o tempo todo. É sobre construir barreiras razoáveis para que o trabalho aconteça com tranquilidade. Ninguém precisa virar especialista em cibersegurança para se proteger. Precisa entender o básico, aplicar no dia a dia e contar com ferramentas e políticas que ajudem.
Quando algo dá errado, aja rápido
Mesmo com todo cuidado, incidentes acontecem. Um clique errado, um celular perdido, uma senha vazada em um site qualquer. O que define o tamanho do estrago não é só o que aconteceu, mas a velocidade da resposta. Quanto antes a pessoa perceber e agir, menor o dano.
Se suspeitar que a conta foi invadida, troque a senha imediatamente e revogue sessões ativas. A maioria dos serviços tem uma opção de “sair de todos os dispositivos”. Ative isso. Depois, verifique se há regras de encaminhamento de e-mail criadas sem o seu conhecimento, porque criminosos costumam fazer isso para continuar recebendo informações mesmo depois da troca de senha. Avise a equipe de TI ou a pessoa responsável na empresa.
Se o celular foi roubado, use a ferramenta de localização remota para bloquear e apagar os dados. Avise a operadora para bloquear o chip. Troque as senhas das contas que estavam logadas no aparelho, começando pelas mais críticas. E fique atento a tentativas de golpe contra seus contatos, porque o criminoso pode usar o WhatsApp para pedir dinheiro em seu nome.
Se o computador foi comprometido, desconecte da internet, rode uma verificação de malware e, se possível, formate o aparelho. Em casos mais graves, o ideal é acionar alguém com conhecimento técnico. E nunca pague resgate em caso de ransomware. Isso financia o crime e não garante que os dados serão devolvidos.
Ter um plano simples de resposta, combinado com o time, faz toda a diferença. Saber quem avisar, o que fazer primeiro, onde trocar as senhas. Em momentos de estresse, ninguém pensa com clareza. Ter um roteiro pronto evita decisões ruins.
Proteger contas de trabalho em um time remoto é um exercício de equilíbrio. De um lado, a liberdade e a flexibilidade que o home office trouxe. Do outro, a responsabilidade de cada pessoa e da empresa em manter os dados seguros. Não existe fórmula mágica, mas existe um conjunto de práticas que, somadas, reduzem muito o risco. Senhas fortes, verificação em duas etapas, rede cuidada, dispositivos atualizados, atenção a golpes e uma cultura em que segurança é conversa normal, não tabu.
O mais importante é começar. Escolha uma medida, implemente com o time, ajuste o que não funcionou e siga para a próxima. Segurança digital não é um destino, é um caminho que vai sendo percorrido aos poucos. E quanto mais cedo o time começa a andar junto, mais tranquilo fica o trabalho de todo mundo, onde quer que cada um esteja.
Publicado em: 11 de set de 2026 · Modificado em: 6 de out de 2026