A maioria das organizações gosta de acreditar que possui um plano de comunicação de crise. Algumas até o têm. Geralmente, há uma pasta em algum lugar, talvez em uma prateleira do departamento de assuntos corporativos ou de recursos humanos, contendo listas de contato, protocolos de aprovação, declarações modelo e um fluxograma tranquilamente complicado mostrando quem liga para quem quando algo sai dos trilhos.

One of the biggest mistakes organisations still make is treating cybersecurity incidents as primarily technical matters.
One of the biggest mistakes organisations still make is treating cybersecurity incidents as primarily technical matters. · Imagem: Source: jamaica-gleaner.com

O problema é que muitos desses planos foram construídos para as crises de ontem. Incêndio. Ação industrial. Conduta inadequada de executivos. Talvez o CEO tenha sido pego fazendo algo excepcionalmente estúpido na festa de Natal da equipe. De qualquer forma, haveria uma reunião, alguém ligaria para a equipe de comunicação, um comunicado oficial seria redigido, os advogados removeriam cada palavra útil dele e, várias horas depois, a gestão aprovaria o que restava.

Crisis communication cannot be treated as something the communications department “handles” after the emergency occurs.
Crisis communication cannot be treated as something the communications department “handles” after the emergency occurs. · Imagem: Source: jamaica-gleaner.com

Mas esse modelo está se tornando cada vez mais obsoleto porque a próxima crise que enfrenta sua organização pode começar com alguém roubando os dados de seus clientes às 2:13 da manhã, clonando a voz do seu CEO até às 2:20, produzindo um vídeo convincente dele admitindo responsabilidade até às 2:27 e ter tudo circulando no WhatsApp antes que o diretor de comunicação tenha encontrado seus óculos.

Apenas na semana passada, o Ministério da Ciência e Tecnologia revelou que mais de cinco milhões de tentativas foram feitas para violar os sistemas digitais do Japão nos primeiros três meses de 2026, reiterando seu apelo por medidas mais fortes de cibersegurança em todo o país.

Bem-vindo à comunicação de crise na era da inteligência artificial, onde uma organização pode perder o controle de sua reputação antes mesmo da alta administração saber que há um problema.

O RELÓGIO ANTIGO NÃO FUNCIONA MAIS

A diferença fundamental entre o antigo ambiente de crise e o novo é a velocidade. A inteligência artificial e o ciberespaço alteraram uma das variáveis mais importantes na gestão de crises: o tempo.

Planos tradicionais de crise frequentemente assumem que as organizações terão alguma oportunidade para reunir informações, convocar a liderança sênior, consultar advogados, preparar mensagens e, em seguida, comunicar-se. Mas incidentes cibernéticos nem sempre permitem esse luxo. Às vezes, o primeiro sinal público de uma violação não é um comunicado da empresa cuidadosamente redigido, mas sim o hacker anunciando-o. E às vezes, a primeira "declaração" atribuída à organização pode até mesmo não ser real. Isso significa que o plano moderno de comunicação de crise deve ser projetado em torno da possibilidade desconfortável de que seus canais de comunicação podem fazer parte da própria crise.

Se o e-mail da empresa for comprometido, como você alcança os funcionários? Se o site estiver fora do ar, para onde o público vai buscar informações verificadas? Se a conta WhatsApp do CEO foi hackeada, quem confirma quais instruções são genuínas? E se um vídeo surgir mostrando um executivo sênior aparentemente admitindo uma infração, quem determina se ele é autêntico? Estas não são mais perguntas hipotéticas.

O CIBER NÃO É UM PROBLEMA DE TI

Um dos maiores erros que as organizações ainda cometem é tratar incidentes de cibersegurança como questões principalmente técnicas. A equipe de TI lida com a violação, a equipe de comunicação lida com a mídia, o jurídico lida com os reguladores e a gestão espera que alguém lhe diga o que aconteceu.

Essa separação pode parecer organizada em um organograma, mas crises reais são consideravelmente mais bagunçadas. Um ataque de ransomware pode simultaneamente se tornar uma crise operacional, uma crise jurídica, uma crise financeira, uma crise de atendimento ao cliente e uma crise de reputação tudo ao mesmo tempo. É por isso que a comunicação eficaz de crise não pode ser anexada à resposta cibernética após as pessoas técnicas terminarem seu trabalho. Pelo contrário, ela deve ser incorporada à resposta desde o início.

Em toda crise séria, uma das perguntas mais importantes é surpreendentemente simples: quem tem autoridade para falar? Essa pergunta torna-se ainda mais importante durante incidentes de IA e cibersegurança porque os fatos são frequentemente incompletos. A equipe de comunicação pode saber que algo aconteceu, mas não exatamente o quê. A equipe técnica pode compreender a violação, mas sentir-se desconfortável ao explicá-la publicamente. Os advogados geralmente desejam certeza absoluta antes de qualquer pessoa dizer algo, e a alta administração pode ter medo de que falar muito cedo crie exposição legal. Então todos esperam.

Mas o silêncio cria um vácuo, e a Internet odeia um vácuo. Alguém o preencherá. Um funcionário insatisfeito. Um hacker. Uma conta falsa. Uma nota de voz do WhatsApp mal informada ou um blogueiro do TikTok em ascensão buscando se tornar viral. A organização que comunica primeiro não ganha automaticamente, mas a organização que se estabelece cedo como a fonte mais credível de informações verificadas tem uma chance de luta.

A PRIMEIRA DECLARAÇÃO NÃO PRECISA DE TODAS AS RESPOSTAS

As organizações frequentemente atrasam a comunicação porque acreditam que devem compreender totalmente o incidente antes de dizer algo. Mas uma resposta credível inicial pode simplesmente reconhecer o conhecimento do incidente e estabelecer que os protocolos de resposta foram ativados. Também pode afirmar que especialistas técnicos e as autoridades relevantes já estão envolvidos e explicar o que clientes ou funcionários devem fazer agora mesmo.

Esse tipo de comunicação disciplinada estabelece a organização como a fonte primária de informações verificadas, e em uma crise, essa posição é de grande importância. As pessoas perdoarão a incerteza, mas são muito menos indulgentes com o silêncio, contradição ou a impressão de que a gestão perdeu o controle.

A inteligência artificial adiciona outra camada de dificuldade ao problema porque a própria crise pode ser inteiramente fictícia e fabricada. Imagine um vídeo convincente aparecendo online mostrando seu CEO anunciando que a empresa está insolvente ou o ministro das finanças aparentemente anunciando o fechamento emergencial de um banco. Até que alguém diga: 'Isso é fake news', o registro já foi encaminhado por 247 grupos do WhatsApp, curtido, compartilhado e republicado no TikTok e fazendo a ronda nas rádios matinais.

Portanto, as organizações precisam de mecanismos de verificação estabelecidos, canais oficiais e porta-vozes conhecidos. Elas também precisam de métodos pré-acordados para autenticar instruções urgentes e procedimentos para identificação e escalonamento. Você não quer estar inventando esses procedimentos enquanto um registro falso já tem 200.000 visualizações.

UM PLANO QUE VOCÊ NUNCA TESTOU NÃO É UM PLANO

Mas escrever o plano é a parte fácil. O teste é onde o trabalho real começa. Leve o site offline. Comprometa o e-mail do CEO. Diga à equipe que os dados dos clientes apareceram na dark web. Então avise a equipe que três jornalistas estão nas portas. Você pode ficar surpreso com o quão rapidamente esse impressionante plano de crise de 60 páginas começa a transpirar pelas costuras.

A comunicação de crise não pode ser tratada como algo que o departamento de comunicações 'lida' após a ocorrência da emergência. Exige preparação, autoridade clara, planejamento de cenários, treinamento e, criticamente, envolvimento executivo. E talvez mais importante, precisa de alguém para olhar para a organização do lado de fora e fazer as perguntas desconfortáveis que a gestão pode não pensar em fazer a si mesma.

O Major Basil Jarrett é o diretor de comunicações da Agência de Crime Organizado e Anticorrupção (MOCA) e consultor de comunicação de crise. Siga-o no Twitter, Instagram, Threads @IamBasilJarrett e linkedin.com/in/basiljarrett. Envie feedback para columns@gleanerjm.com.