
A proteção de dados e a cibersegurança deixaram de ser temas paralelos. Em 2026, a Lei 15.352/2026 transformou a ANPD em agência reguladora, com autonomia técnica e financeira, carreira própria de fiscalização e capacidade de auditar sistemas, contratos e medidas de segurança reais — e não apenas documentos. Ao mesmo tempo, a inteligência artificial passou a ocupar três posições simultâneas no risco jurídico: é objeto de regulação, é nova superfície de ataque e é o instrumento com que o atacante opera.
A oferta do mercado ainda trata cibersegurança como assunto de TI e proteção de dados como produção documental. O resultado é conhecido: o jurídico chega depois do incidente, sem vocabulário técnico, sem protocolo e com o prazo de três dias úteis da Resolução CD/ANPD 15/2024 já correndo. Este curso parte de premissa distinta — forma o profissional que estrutura o perímetro jurídico de segurança antes do incidente e conduz a resposta quando ele ocorre.
A jornada percorre quatro blocos: o novo perímetro regulatório e a ameaça; prevenção por contratos, terceiros e governança; o incidente, com simulação prática de resposta sob restrição de tempo; e as consequências — contencioso, responsabilidade de administradores e seguro cyber. Ao longo dos oito encontros, cada participante constrói um playbook jurídico de resposta a incidentes aplicável à própria organização.
Horário: 19h às 22h
ou
à vista
Preencha seus dados e garanta sua vaga agora
mesmo.
O novo mapa regulatório da segurança da informação - 19h
- A ANPD como agência reguladora: Lei 15.352/2026, autonomia técnica e financeira e carreira própria de fiscalização
- O que muda na prática: fiscalização técnica sobre fluxos, sistemas, contratos e medidas de segurança reais
- Mapa de Temas Prioritários 2026-2027 e os quatro eixos de atuação da Agência
- PNCiber (Decreto 11.856/2023) e CNCiber: a camada de cibersegurança que complementa a LGPD
- Regulação setorial e fiscalização coordenada: BACEN, SUSEP, ANS e CVM
- ECA Digital (Lei 15.211/2025) e os deveres de segurança impostos a plataformas
Segurança da informação como obrigação jurídica - 20h30
- Arts. 46 a 49 da LGPD: o dever de segurança e seus contornos indeterminados
- Padrões técnicos mínimos: o que a ANPD já sinalizou e o que o jurídico deve exigir da TI
- Frameworks como referência jurídica: ISO 27001, NIST CSF e CIS Controls — para que servem em uma defesa
- O conceito de medida adequada: proporcionalidade, estado da técnica e custo
- Vocabulário técnico essencial: superfície de ataque, endpoint, MFA, criptografia, segregação de rede e logs
- Como ler um relatório de pentest e um plano de continuidade de negócios
IA como risco regulado - 19h
- A IA no eixo prioritário de fiscalização da ANPD: transparência, viés, segurança dos dados de treinamento
- Decisão automatizada e o direito à revisão (art. 20 da LGPD) em crédito, recrutamento, precificação e saúde
- O monitoramento de plataformas, lojas de aplicativos e ferramentas de IA generativa iniciado em agosto de 2026
- PL 2338/2023: estado da tramitação, modelo baseado em risco, sistema de governança e sanções projetadas
- Sandbox regulatório da ANPD: o que é, quando faz sentido e como se candidatar
- Alcance extraterritorial: EU AI Act, NIS2 e DORA sobre operações brasileiras
IA como superfície e como vetor de ataque - 20h30
- Shadow AI: uso não governado de modelos e o vazamento que não é registrado por ninguém
- Prompt injection direta e indireta; agentes autônomos com acesso a sistemas, arquivos e credenciais
- Envenenamento de dados de treinamento, extração de modelo e exfiltração via LLM
- Do outro lado da mesa: engenharia social com IA, deepfake de voz e vídeo em fraudes de pagamento e onboarding
- Phishing multicanal, ataques disfarçados de serviços de IA e uso de agentes pelo próprio atacante
- O checklist jurídico antes de aprovar uma ferramenta de IA na organização
Cláusulas de segurança em contratos de tecnologia e IA - 19h
- Anatomia do contrato: SaaS, cloud, API, licença de modelo e contratação de agentes
- Cláusulas críticas: medidas de segurança, criptografia, localização e segregação de dados e direito de auditoria
- SLA de disponibilidade e SLA de comunicação de incidente: prazos contratuais compatíveis com os prazos regulatórios
- Uso de dados do cliente para treinamento: vedação, opt-out, retenção, output e propriedade
- Alocação de responsabilidade: indenidade, limitação de responsabilidade e cobertura de multa administrativa
- Cláusulas de saída: portabilidade, exclusão comprovada e continuidade do serviço
Cadeia de fornecedores e risco de terceiros - 20h30
- Onde a maior parte dos incidentes começa: o ataque à cadeia de suprimentos
- Due diligence de operadores e subcontratados: questionário, evidências, certificações e o que fazer sem nenhuma
- Controlador, operador e responsabilidade solidária no incidente originado no fornecedor
- Mapeamento da cadeia: quem tem acesso a quê, com qual credencial e por quanto tempo
- Monitoramento contínuo, reavaliação periódica e plano de descontinuidade
- Ação de regresso: como o contrato de hoje define a recuperação de amanhã
Políticas, controles e o papel do jurídico - 19h
- Política de uso de IA: escopo, ferramentas autorizadas, dados vedados, revisão humana e consequência disciplinar
- Classificação da informação, controle de acesso e princípio do menor privilégio
- Retenção e descarte: o dado que não existe não vaza
- Segurança no trabalho remoto, BYOD e dispositivos pessoais
- Treinamento e conscientização como elemento de defesa, não como formalidade
- O que o jurídico redige, o que apenas valida e o que precisa registrar
Documentação defensável e avaliação de risco - 20h30
- RIPD aplicado a sistemas de IA e a operações de tratamento de alto risco
- Avaliação de risco algorítmico: viés, explicabilidade, revisão humana e rastreabilidade
- Accountability como prova: o que a ANPD pede em fiscalização e o que efetivamente sustenta uma defesa
- Registro de decisões, versionamento de políticas e trilha de auditoria
- Testes e evidência de teste: plano que nunca foi exercitado não é plano
- Erros recorrentes: documento genérico, data desatualizada e ausência de responsável identificado
Anatomia jurídica do incidente de segurança - 19h
- Qualificação: o que é incidente, o que é incidente relevante e quem decide dentro da organização
- O prazo de 3 dias úteis da Resolução CD/ANPD 15/2024: contagem, conteúdo da comunicação e formulário
- Comunicação aos titulares: critério de risco, canal, redação e o que não escrever
- Comunicações paralelas: reguladores setoriais, seguradora, mercado, clientes e contrapartes contratuais
- Governança da crise: comitê, papéis, quem decide, quem fala e quem registra
- O erro clássico: conhecer o plano de resposta apenas durante o incidente
Workshop: simulação de resposta a incidente (tabletop) - 20h30
- Exercício conduzido em cenário de ransomware com exfiltração e componente de IA
- Decisões sob pressão em janelas de tempo: qualificar, escalar, comunicar, negociar e informar o mercado
- Injeção de complicadores ao longo do exercício: fornecedor envolvido, dado sensível e cobertura de imprensa
- Divisão de papéis entre jurídico, TI, comunicação e alta administração
- Debriefing: o que a equipe decidiu, o que a norma exigia e o que a defesa precisaria ter registrado
- Consolidação do protocolo no playbook individual de cada participante
Prova digital, forense e sigilo -19h
- Preservação de evidência desde a primeira hora: logs, imagens de disco e cadeia de custódia
- Contratação de perícia forense: escopo, independência e destinação do produto do trabalho
- Sigilo e prerrogativa profissional: como estruturar a investigação para preservar a confidencialidade
- O relatório forense como prova e como risco: o que pedir e o que evitar pedir por escrito
- Prova produzida por IA e os limites já sinalizados pelos tribunais brasileiros
- Interface com a apuração interna e com eventual apuração disciplinar
Extorsão, autoridades e comunicação de crise - 20h30
- Dupla extorsão: bloqueio e ameaça de vazamento; a lógica econômica do atacante
- O dilema jurídico do pagamento: sanções internacionais, lavagem de capitais e limites de licitude
- Interlocução com autoridades: ANPD, reguladores setoriais, polícia e Ministério Público
- Comunicação com titulares, clientes, imprensa e mercado: o que dizer, quando e por qual canal
- O litígio que nasce da comunicação: a declaração institucional que vira prova contra a empresa
- Coordenação entre jurídico, comunicação e relações com investidores
Contencioso pós-incidente e sanções administrativas - 19h
- Sanções da ANPD: dosimetria, precedentes, acordos e o efeito da cooperação
- Ações individuais por vazamento: dano moral presumido ou comprovado e o panorama jurisprudencial
- Ações coletivas, ação civil pública e a atuação do Ministério Público e dos Procons
- Defesa técnica: como a documentação construída no Encontro 4 é efetivamente usada em juízo
- Ação de regresso contra fornecedor e a discussão contratual pós-incidente
- Impacto reputacional, valuation e reflexos societários do incidente
Responsabilidade de administradores e seguro cyber - 20h30
- Deveres do conselho e da alta administração em segurança da informação
- Responsabilidade pessoal de diretores e do encarregado: limites, proteções e boas práticas de registro
- Seguro cyber: estrutura da apólice, coberturas típicas, exclusões e a cláusula de guerra cibernética
- D&O e a interface com o risco cibernético
- O papel do jurídico na contratação, na renovação e no acionamento da apólice
- Reporte ao conselho: como traduzir risco cibernético em decisão de negócio
Cases reais e encerramento - 19h
- 2 a 3 apresentações de cases de incidentes conduzidos por departamentos jurídicos e escritórios
- Rodada de discussão
- Consolidação do playbook jurídico de resposta a incidentes
- Roteiro de implementação na própria organização: o que fazer nos primeiros 30, 60 e 90 dias?
- Indicadores de maturidade e ciclo de revisão periódica
- Traduzir o arcabouço convergente de proteção de dados e cibersegurança em obrigações operacionais verificáveis.
- Estruturar o perímetro jurídico de segurança: contratos de tecnologia e IA, cadeia de fornecedores e políticas internas.
- Conduzir a resposta jurídica a incidentes dentro dos prazos regulatórios, preservando evidência e defesa.
- Antecipar contencioso, responsabilidade de administradores e acionamento de seguro cyber após o incidente.