TecnologiaArtigo
Quanto mais clientes, maior o risco? Os desafios de segurança das grandes contabilidades online

Em resumo
Escritórios contábeis concentram dados fiscais, bancários e trabalhistas de muitas empresas. A LGPD divide responsabilidades entre cliente e escritório, e a ANPD exige comunicar incidentes relevantes em três dias úteis (seis para agentes de pequeno porte).
Um vazamento de dados na contabilidade expõe, de uma só vez, informações fiscais, bancárias e trabalhistas de uma empresa, e às vezes de muitas delas ao mesmo tempo. Quanto maior a estrutura e o número de pessoas com acesso, maior a superfície de ataque e maior o estrago de um único incidente. A proteção não depende só de tecnologia: depende de saber quem acessa os seus dados, com que permissão, e quem responde se algo der errado.
O tema não é motivo para desconfiar do atendimento digital. Um escritório presencial com senhas anotadas à vista pode ser menos seguro do que uma operação on-line bem governada. O ponto é outro: dados concentrados exigem cuidados proporcionais, e o empresário tem o direito e o interesse de perguntar quais são.
Por que a contabilidade concentra dados valiosos
A contabilidade concentra dados valiosos porque é o ponto por onde passam quase todas as informações sensíveis de uma empresa. Para cumprir as obrigações do mês, o escritório precisa enxergar faturamento, folha, bancos, sócios e acessos aos sistemas do governo.
Para um único cliente, isso já é muito. Para uma estrutura que atende grande número de empresas, o conjunto se torna um alvo evidente: quem obtém acesso indevido a um sistema central pode alcançar dados de muitos negócios ao mesmo tempo. A própria Autoridade Nacional de Proteção de Dados (ANPD), no Regulamento de Comunicação de Incidente de Segurança, lista o tratamento de dados em larga escala entre os critérios que tornam um incidente potencialmente relevante.
Quanto mais valioso e concentrado o acervo, mais robustos precisam ser os controles, e mais importante é que o cliente saiba como eles funcionam.
O volume de dados em trânsito também varia ao longo do ano. Em uma alteração contratual, na entrega de declarações anuais ou em uma admissão, circulam documentos que normalmente não sairiam da empresa, como cópias de documentos pessoais e comprovantes de endereço dos sócios. São os momentos em que o cuidado com o envio precisa ser maior.
O que um vazamento de dados na contabilidade expõe
Um vazamento de dados na contabilidade pode expor credenciais, dados pessoais de sócios e empregados, informações bancárias e segredos do negócio. Cada tipo tem um risco diferente, como resume a tabela.
| Tipo de dado | Exemplos | Risco se vazar |
|---|---|---|
| Credenciais | Certificado digital e senha, acessos a portais | Uso indevido para assinar ou transmitir documentos em nome da empresa |
| Dados de empregados | CPF, salário, dependentes, atestados | Exposição de dados pessoais, inclusive sensíveis, e dever de comunicar os titulares |
| Dados bancários | Extratos, contas, chaves de pagamento | Fraudes e golpes de engenharia social contra a empresa e seus fornecedores |
| Dados dos sócios | CPF, endereço, declarações de imposto de renda | Golpes direcionados e exposição do patrimônio pessoal |
| Informação estratégica | Faturamento, margens, principais clientes | Vantagem para concorrentes e perda de poder de negociação |
Os dados cadastrais de um CNPJ já são, em boa parte, públicos. O que agrava um incidente é a combinação desses dados com informações financeiras e credenciais, porque é ela que permite golpes convincentes, como a cobrança falsa que cita valores e fornecedores reais da empresa.
O certificado digital merece atenção especial. Se o arquivo e a senha forem expostos, o caminho é pedir a revogação à autoridade certificadora que o emitiu; segundo as perguntas frequentes do Instituto Nacional de Tecnologia da Informação (ITI), a revogação pode ser solicitada tanto pelo titular quanto, no caso de pessoa jurídica, pelo responsável pelo certificado.
Como a escala aumenta a superfície de ataque
A escala aumenta a superfície de ataque porque multiplica pessoas, acessos e pontos de entrada. Cada novo colaborador, integração ou pasta compartilhada é mais uma porta que precisa estar trancada.
- Mais pessoas com acesso: em operações grandes, analistas de várias equipes podem precisar enxergar dados de muitas empresas.
- Rotatividade: quando alguém sai e os acessos não são revogados no mesmo dia, sobra uma credencial ativa sem dono.
- Integrações: conexões com bancos, marketplaces e sistemas de gestão ampliam a eficiência e também o número de pontos a proteger.
- Arquivos circulando: certificados e planilhas enviados por e-mail ou aplicativos de mensagem escapam do controle do sistema.
- Engenharia social: quanto mais gente atende, mais chances de alguém cair em um pedido falso de senha ou de transferência.
Há também o risco que não depende de ataque: o erro interno. Um arquivo enviado ao cliente errado, uma planilha de folha anexada a uma mensagem por engano ou uma pasta compartilhada com permissão aberta também são incidentes de segurança. Em estruturas com grande volume de envios, uma conferência simples antes de mandar documentos faz diferença.
Nada disso é exclusivo das grandes estruturas, mas o efeito é proporcional ao tamanho. Um erro de controle de acesso em um escritório pequeno afeta poucos clientes. Em uma estrutura centralizada, pode afetar todos os que estão no mesmo sistema.
Quem avisa quem na cadeia de responsabilidades
Na cadeia entre escritório e empresa, quem sabe do incidente primeiro costuma ser o escritório, mas quem tem o dever de comunicar a ANPD e os afetados costuma ser a empresa. Pela Lei Geral de Proteção de Dados (LGPD), em relação aos dados dos empregados a empresa é, em geral, a controladora, e o escritório que processa a folha atua como operador, seguindo as instruções dela; o enquadramento exato depende do caso.
Por isso, o aviso precisa correr rápido do escritório para a empresa, e o contrato deve dizer como: canal, prazo e informações mínimas. A lei também dá peso à conduta do operador, que responde solidariamente pelos danos quando descumpre a lei ou as instruções lícitas do controlador. A parte preventiva, de quem deve ver o quê dentro do escritório, está no artigo sobre LGPD na contabilidade e controle de acesso. Na camada profissional, o contador tem ainda o dever de sigilo previsto no Código de Ética da profissão.
O prazo para comunicar um incidente
Quando o incidente pode causar risco ou dano relevante, a empresa controladora deve comunicar a ANPD e os titulares dos dados em três dias úteis (seis dias úteis para agentes de tratamento de pequeno porte, pela Resolução CD/ANPD nº 15/2024, art. 6º, § 8º, e art. 9º, § 6º, combinada com a Resolução CD/ANPD nº 2/2022). O prazo conta do momento em que o controlador toma conhecimento de que o incidente afetou dados pessoais, e a página da ANPD sobre comunicação de incidentes traz o formulário e as orientações.
Entre os critérios de risco relevante do regulamento estão dados financeiros, dados de autenticação, dados protegidos por sigilo profissional e dados em larga escala, todos presentes no dia a dia contábil. Mesmo que o prazo formal só comece quando a empresa fica sabendo, cada dia de silêncio do escritório é um dia a mais em que senhas expostas continuam válidas. A cláusula de aviso imediato é o que permite reagir enquanto o dano ainda é pequeno.
Controles de segurança para cobrar do escritório
O empresário deve perguntar ao escritório como os dados da empresa são protegidos. Respostas vagas, como “usamos um sistema seguro”, não bastam; o que interessa são os controles concretos, e cada um deles tem um motivo prático.
- Autenticação em dois fatores: exige, além da senha, um código gerado no celular ou em um token. Uma senha vazada, sozinha, deixa de abrir a porta.
- Perfis de acesso por função: quem cuida da folha não precisa ver extratos, e quem cuida de uma carteira não precisa ver as outras. Se uma conta for invadida, o estrago fica limitado ao que ela enxergava.
- Registro de acessos: permite saber quem abriu os dados da sua empresa e quando. A LGPD, no art. 37, exige que controlador e operador mantenham registro das operações de tratamento.
- Desligamento no mesmo dia: quando um colaborador sai, e-mail, sistemas, pastas e procurações precisam ser revogados de imediato, com lista de conferência.
- Cópias de segurança: devem existir, ficar separadas do ambiente principal e ser testadas, porque um sequestro de dados que apaga também o backup paralisa a empresa.
- Certificado digital: onde fica guardado, quem sabe a senha e se o trabalho pode ser feito por procuração eletrônica.
- Aviso de incidentes: canal, prazo e conteúdo do aviso, escritos no contrato.
Uma forma simples de testar as respostas é pedir exemplos: como foi o último desligamento, quanto tempo levou para os acessos serem cortados, quando o backup foi restaurado pela última vez em teste. Escritórios com controles reais respondem com fatos; os demais, com generalidades.
Parte dessas respostas pode ser comparada com critérios que alguns escritórios publicam abertamente. A Escalei Contábil, escritório digital cujos sócios são contadores com registro no CRC-SP, mantém uma página com critérios sobre o que avaliar antes de contratar.
Do lado da empresa, a lição de casa é reduzir o que circula. Em vez de entregar senhas e arquivos, prefira delegar por procuração eletrônica ao contador, com escopo e prazo definidos. Ative a autenticação em dois fatores nas contas da própria empresa, revise quem, internamente, ainda tem acesso ao certificado, e nunca compartilhe a senha gov.br dos sócios.
Um círculo de acesso pequeno e conhecido
O risco diminui quando a empresa sabe, pelo nome, quem tem acesso aos seus dados e tem um canal direto com essas pessoas. Um contador conhecido e próximo é, também, uma medida de segurança.
Um exemplo típico de golpe mostra por quê. Chega à empresa um e-mail, aparentemente do escritório, pedindo que o pagamento de um fornecedor seja feito para uma nova conta. Onde o dono conhece o contador e fala com ele sem intermediários, uma ligação de dois minutos desfaz a fraude. Onde o atendimento é uma fila anônima, o pedido parece plausível, porque ninguém sabe ao certo quem costuma escrever, e o dinheiro sai antes de alguém desconfiar.
Isso vale para o escritório tradicional e para o atendimento 100% remoto. O canal não é o problema, e o critério para separar digital com responsável do piloto automático também serve para a segurança. Checklist final para a sua empresa:
- Sei quem, pelo nome, acessa os dados da minha empresa no escritório contábil.
- O contrato tem cláusula de proteção de dados e prazo para aviso de incidente.
- O certificado digital não circula por e-mail nem por aplicativo de mensagens.
- Os acessos de ex-colaboradores, meus e do escritório, foram revogados.
- Pedidos de mudança de conta bancária são confirmados por telefone com uma pessoa conhecida.
Perguntas frequentes
Quem responde por vazamento de dados?
Pela LGPD, respondem os agentes de tratamento: o controlador, que decide sobre os dados, e o operador, que os trata em nome dele. Quem causar dano por violar a lei deve repará-lo, e o operador responde solidariamente quando descumpre a lei ou as instruções do controlador. A ANPD também pode aplicar sanções administrativas.
O que fazer quando acontece vazamento de dados?
Conter o incidente, trocar senhas, revogar certificados expostos e registrar o que aconteceu. Se houver risco ou dano relevante aos titulares, o controlador deve comunicar a ANPD e os afetados em três dias úteis, ou seis dias úteis no caso de agentes de tratamento de pequeno porte, conforme a Resolução CD/ANPD nº 15/2024. Vale envolver o escritório contábil e apoio jurídico e técnico.
Vazamento de dados é crime?
Depende de quem fez e como. Invadir dispositivo informático para obter dados sem autorização é crime previsto no art. 154-A do Código Penal, e revelar sem justa causa segredo conhecido em razão da profissão, com potencial de dano, é crime previsto no art. 154. Para a empresa que sofreu o incidente, as consequências típicas são administrativas, com sanções da LGPD, e civis.
Contabilidade online é segura?
Pode ser tão segura quanto um escritório presencial, ou mais, se tiver bons controles: autenticação em dois fatores, perfis de acesso, registro de quem acessa, cópias de segurança e contrato com cláusula de proteção de dados. O canal digital não é o risco em si; o risco está em controles fracos e em não saber quem acessa os dados.
Como saber se os dados da minha empresa vazaram?
Alguns sinais de alerta são cobranças ou pedidos de pagamento com dados reais da empresa vindos de remetentes estranhos, tentativas de acesso a contas, e-mails de redefinição de senha não solicitados e o uso do certificado digital em documentos que ninguém da empresa assinou. Diante de qualquer desses sinais, avise o escritório, troque senhas e, se for o caso, revogue o certificado.
O escritório pode ser multado pela ANPD?
Pode. A LGPD sujeita controladores e operadores a sanções administrativas aplicadas pela ANPD, que incluem advertência e multa simples de até 2% do faturamento da pessoa jurídica no Brasil no último exercício, limitada a R$ 50 milhões por infração, além de outras medidas. A sanção não afasta o dever de reparar danos aos titulares.



