Segurança Cibernética
Segurança Cibernética
KODS 2030
100% dos colaboradores diretos e indiretos participaram de iniciativas de letramento digital necessárias para acompanhar a cultura de cibersegurança da Empresa, garantindo a proteção de dados pessoais e corporativos.
| Categoria | 2022 | 2023 | 2024 | 2025 | Meta 2030 |
| Total de colaboradores diretos | 18.394 | 17.739 | 18.495 | 18.979 | - |
| Total de colaboradores indiretos | 2.200 | 2.400 | 4.686 | 2.652 | - |
| Colaboradores diretos treinados | 10.739 | 15.864 | 14.687 | 14.846 | - |
| Colaboradores indiretos treinados | 726 | 960 | 3.165 | 1.002 | - |
| % de colaboradores diretos treinados | 58,4% | 89,4% | 79,4% | 78,2% | 100,0% |
| % de colaboradores indiretos treinados | 33,0% | 40,0% | 67,5% | 37,8% | 100,0% |
Em 2025, a Klabin deu continuidade às campanhas de simulação de phishing para os colaboradores próprios e terceiros por meio de uma nova tecnologia com maior abrangência, além da divulgação de conteúdos relativos a Segurança Cibernética no Portal Minha Klabin e ações direcionadas ao público da alta gestão e diretoria na Convenção de Gerentes ampliando a conscientização dos diferentes níveis da organização.
Obs: A redução do percentual de colaboradores indiretos treinados está relacionada à não aplicação do vídeo de treinamento em linguagem digital na integração para colaboradores terceiros em algumas unidades. As medidas necessárias para assegurar a aplicação do conteúdo em todas as unidades já foram implementadas.
| Categoria | 2022 | 2023 | 2024 | 2025 |
| Número de queixas recebidas de partes externas e comprovadas pela organização | 0 | 0 | 0 | 0 |
| Número de queixas de agências reguladoras | 0 | 0 | 0 | 0 |
| Número total de vazamentos, furtos ou perdas de dados de clientes que foram identificados | 0 | 0 | 0 | 0 |
Em linha com os anos anteriores, em 2025 não foram registradas ocorrências referentes a violação da privacidade e perda de clientes.
Em 2025, o processo de governança e gestão das credenciais de acesso ao ambiente de tecnologia, chamado de gestão de identidades, assumiu um papel ainda mais estratégico diante do crescimento acelerado das identidades não humanas, como agentes de automação, scripts e processos baseados em inteligência artificial. Nesse contexto, o comprometimento desses elementos pode impactar diretamente as operações, reforçando a necessidade de controles mais robustos.
Além disso, tornou-se essencial fortalecer a governança e ampliar a visibilidade sobre a cadeia de suprimentos por meio de um processo de avaliação contínua dos riscos cibernéticos dos fornecedores, especialmente quanto aos riscos cibernéticos associados. Da mesma forma, o mercado entende que há espaço para evolução nas capacidades de resposta a incidentes, aumentando a resiliência operacional e reduzindo o tempo de indisponibilidade dos serviços. Na Klabin, reforçamos que as empresas precisam incluir os fornecedores em seus processos de resposta a incidentes, justamente para reduzir o tempo de indisponibilidade em caso de incidentes cibernéticos. Para que isso funcione corretamente, é necessário contar com um processo robusto de gestão da cadeia de suprimentos, além de um inventário tecnológico completo e suas interdependências.
A gestão da segurança cibernética na Klabin é liderada por um diretor de segurança cibernética (CISO), que se reporta ao Comitê de Tecnologia da Informação, que, por sua vez, se reporta à Diretoria e ao Conselho de Administração. Essa estrutura de governança foi projetada para apoiar iniciativas de controle na busca pela redução dos riscos de segurança cibernética e garantir a confidencialidade, integridade, disponibilidade e autenticidade das informações com uma visão integrada do ambiente administrativo e industrial. A atuação é orientada pela Política de Segurança Cibernética, versão resumida disponível em Política de Segurança Cibernética, aprovada pela alta administração, e alinhada a normas e legislações aplicáveis, como a ISO 27001:2022 (gestão de segurança da informação) e a IEC 62443 (segurança de sistemas industriais).
A segurança cibernética na Klabin ainda tem como missão garantir a confidencialidade, disponibilidade e integridade das suas informações, aplicando processos e soluções inovadoras com resultado real para o negócio e para o fortalecimento da confiança dos clientes, colaboradores, sociedade e acionistas. Esse compromisso é sustentado por uma gestão de riscos com foco na proteção das informações tanto no ambiente administrativo quanto no fabril.
Em linha com os direcionadores estratégicos da Companhia e com as melhores práticas de mercado, a Klabin desenvolveu um framework interno de segurança cibernética, estruturado para endereçar os principais desafios e apoiar a evolução da sua transformação digital.
Esse framework foi concebido com base em referências reconhecidas internacionalmente, incluindo a ISO 27001:2022 (gestão da segurança da informação), a IEC 62443 (segurança de ambientes industriais e de automação), o NIST Cybersecurity Framework — referência global para gestão de riscos cibernéticos —, os controles do CIS (Controles de Segurança Críticos) conjunto priorizado de ações para proteger sua organização e seus dados contra vetores de ataques cibernéticos, além de regulamentações de proteção de dados, como a LGPD (Lei Geral de Proteção de Dados, no Brasil) e o GDPR (regulamento europeu de proteção de dados). O objetivo é avançar na maturidade dos controles adotados, reduzir os riscos mapeados e apoiar a adoção segura de novas tecnologias.
Adicionalmente, a Klabin conta com monitoramento preditivo dos portfólios de controles de segurança cibernética, consolidando as iniciativas no âmbito da Comissão de Riscos Corporativos, o que fortalece a gestão integrada e a tomada de decisão em nível estratégico.
Gestão de planos/programas de Segurança da Informação
| Planos de continuidade de negócios relacionados à segurança da informação | A Companhia possui um plano de recuperação de sistemas críticos, avaliado pela área de auditoria interna, simulando os tempos de recuperação, disponibilidade e integridade dos dados. |
| Análise de vulnerabilidades de segurança da informação - Auditoria interna | A Companhia realiza o monitoramento de seus sistemas disponíveis na Internet e atua na correção das vulnerabilidades. Em 2025, a Klabin obteve nota A pela Security Scorecard que é uma plataforma de mercado que monitora as publicações disponíveis na Internet. O direcionamento estratégico da Klabin foi implementar a norma ISO27001, Marco Civil da Internet, LGPD, GDPR, CISP, NIST e IEC-62443 como norteadores e referências de boas práticas, com intuito de garantir a confidencialidade, integridade, disponibilidade, autenticidade das informações e uma visão integrada do ambiente administrativo e industrial. |
| Análise de vulnerabilidades de segurança da informação - Auditoria externa | Por meio do processo anual de auditoria financeira, a PwC realizou em 2025 a avaliação dos controles de Segurança Cibernética, considerando como referência a norma ISO/IEC 27001:2022, bem como os sistemas que impactam diretamente os resultados financeiros da companhia. Adicionalmente, durante o processo anual de renovação do seguro cibernético, a seguradora Marsh conduziu a avaliação do nível de maturidade em segurança cibernética, com base no framework NIST, validando os controles implementados em conformidade com as normas ISO/IEC 27001:2022 e IEC 62443. |
| Processo de escalonamento para que os colaboradores relatem incidentes, vulnerabilidades ou atividades suspeitas | Os incidentes e suspeitas podem ser encaminhados pelos botões de "tentativa de phishing" no email ou encaminhando diretamente ao time de Segurança Cibernética. Preventivamente os demais incidentes são gerenciados pelo processo de Gerenciamento de Informações e Eventos de Segurança. Os casos significativos são levados para Comissão de Diretoria e podem chegar até a instância de Conselho, por meio dos Comitês de Assessoramento. |
| Treinamento de conscientização em segurança da informação | A Klabin promove a disseminação dos princípios e diretrizes de Segurança Cibernética por meio de programas de conscientização e capacitação. Além do treinamento obrigatório para todos os funcionários, a Klabin possui uma meta 2030 de ter 100% dos colaboradores diretos e indiretos incluídos na linguagem digital necessária para acompanhar a cultura da cibersegurança, garantindo a proteção de dados pessoais e da Companhia. Em 2024, a Companhia manteve as campanhas de simulação de Phishing. Treinamentos direcionados foram desenvolvidos para o time de automação. A publicação de conteúdos na Intranet Klabin foi mantida. O tema Cibersegurança foi discutido nas Convenções de Gerentes, Coordenadores e Especialistas. |
A segurança cibernética é um pilar essencial da estratégia da Klabin. Nosso compromisso é garantir a proteção das operações e informações da Companhia, promovendo um ambiente digital seguro e resiliente para colaboradores, parceiros, clientes e acionistas. Para sustentar esse compromisso, a Klabin tem as normas ISO27001, Marco Civil da Internet, LGPD, GDPR, CISP, NIST e IEC-62443 como norteadores e referências de boas práticas. Essa escolha assegura a confidencialidade, integridade, disponibilidade e autenticidade das informações, além de proporcionar uma visão integrada dos ambientes administrativo e industrial.
A atuação da Klabin em segurança cibernética é guiada por quatro pilares:
Confidencialidade: apenas pessoas autorizadas têm acesso às informações;
Disponibilidade: informações acessíveis sempre que necessário, por usuários devidamente autorizados;
Integridade: dados alterados apenas por meios autorizados;
Autenticidade: confirmação da origem das informações, assegurando sua veracidade.
A governança deste tema é conduzida por um comitê multidisciplinar que envolve as áreas de Riscos, Controles Internos, Auditoria Interna, Tecnologia da Informação, Automação Industrial e áreas de negócio. Essa estrutura garante uma visão integrada e estratégica dos riscos cibernéticos, promovendo ações preventivas, corretivas e educativas.
A Klabin também adota uma abordagem para a gestão de terceiros no contexto de segurança cibernética e privacidade, garantindo que todos os fornecedores e parceiros estejam alinhados com suas políticas internas e conformidade regulatória. Além disso, a área de Segurança da Informação atua de forma proativa para proteger os sistemas da companhia e assegurar a integridade e proteção de dados, por meio de compromissos internos para ações e melhoria contínua dos sistemas, tais como:
Uso de tecnologias em camadas para mitigação de riscos;
Monitoramento contínuo de ameaças de segurança e resposta a incidentes;
Conformidade de sistemas industriais com recomendações de fabricantes;
Execução e testes de planos de continuidade de negócios;
Avaliação de requisitos de segurança junto a fornecedores e parceiros;
Conscientização de colaboradores e terceiros, estabelecendo responsabilidades individuais para a segurança da informação de todos os colaboradores;
Apoio ao desenvolvimento seguro de softwares e projetos tecnológicos;
Adoção responsável de novas tecnologias, incluindo inteligência artificial;
Conformidade com políticas e controles internos.
USO DE INTELIGÊNCIA ARTIFICIAL RESPONSÁVEL
A abordagem da Klabin para a Inteligência Artificial Responsável é sustentada pela Política de Segurança Cibernética e sua estrutura de governança corporativa. A Companhia mantém procedimentos e controles internos destinados à proteção dos ativos de informação, à gestão de riscos cibernéticos, à garantia de acesso seguro aos recursos digitais, à preservação da confidencialidade, integridade e disponibilidade dos dados e ao uso responsável da tecnologia.
Estes princípios estabelecem as bases de segurança, governança e responsabilização aplicáveis às soluções de inteligência artificial utilizadas na organização.
| Critério | Aderência à Política de Segurança Cibernética |
| Proteção da segurança cibernética dos sistemas | A Política de Segurança Cibernética estabelece compromissos voltados à proteção dos ativos digitais, à gestão de riscos cibernéticos, à prevenção de incidentes, ao monitoramento de ameaças e ao fortalecimento contínuo da segurança dos sistemas corporativos. Como tecnologia corporativa, a Inteligência Artificial (IA) deve operar dentro desse framework de proteção. |
| Respeito à privacidade de dados | A estrutura de governança de segurança da informação da Companhia contempla a proteção de dados, a confidencialidade, a integridade e a disponibilidade das informações corporativas, em conformidade com os requisitos de privacidade e proteção de informações sensíveis. |
| Responsabilidades pelos resultados produzidos por modelos e ferramentas de IA | A Política atribui responsabilidades relacionadas à segurança da informação, gestão de riscos e conformidade, estabelecendo papéis e mecanismos de governança para tecnologias digitais e informações corporativas. |
| Definição de limites | Os controles de segurança da informação estabelecem regras e restrições para o acesso, uso, compartilhamento e tratamento de informações corporativas, definindo limites que também se aplicam ao uso de soluções de IA. |
| Garantia de transparência e explicabilidade dos resultados ou decisões gerados por IA | O uso de IA também pode ser suportado pelos requisitos da Política relacionados à governança, monitoramento, gestão de riscos e conformidade. |
INTELIGÊNCIA ARTIFICIAL RESPONSÁVEL
A Klabin mantém um programa corporativo de adoção e governança de Inteligência Artificial por meio do AI Office, da plataforma Luna e das iniciativas relacionadas ao Microsoft Copilot. O programa inclui capacitação dos colaboradores para o uso responsável e seguro da IA, controles de governança, gestão de acessos baseada em perfis, mecanismos de proteção de conteúdo, ferramentas de monitoramento e rastreabilidade, requisitos de segurança cibernética e controles destinados a prevenir o acesso não autorizado a informações sensíveis. As iniciativas relacionadas à IA são apoiadas por programas de conscientização, comunidades de prática, processos de governança e monitoramento contínuo das soluções habilitadas por inteligência artificial.
As práticas para uso de Inteligência Artificial de forma responsável contemplam os seguintes elementos:
| Critério | Práticas para Inteligência Artificial Responsável |
| Limitação de acesso a capacidades sensíveis de IA | Controles de governança, gestão de acessos baseada em perfis, mecanismos de proteção de conteúdo e ferramentas de monitoramento limitam o acesso a capacidades sensíveis de IA. |
| Identificação diferenciada de conteúdos gerados por IA e resultados de decisões apoiadas por IA | Quando aplicável, conteúdos gerados por IA e resultados assistidos por IA podem ser identificados de acordo com as capacidades das plataformas utilizadas e as práticas internas de governança. |
| Capacitação dos colaboradores sobre o uso ético e/ou seguro da IA | A Klabin promove treinamentos, workshops e iniciativas de conscientização sobre o uso responsável, ético e seguro da IA incluindo requisitos relacionados à segurança cibernética e à proteção da informação. |
| Avaliações periódicas de modelos de IA implementados quanto à imparcialidade e potenciais vieses | O AI Office monitora as soluções habilitadas por IA e pode avaliar riscos, desempenho, rastreabilidade e aspectos relacionados à imparcialidade como parte dos processos de governança. |
| Mecanismos de reporte e tratamento de preocupações de usuários ou terceiros potencialmente afetados | Colaboradores e partes interessadas externas podem reportar preocupações relacionadas a soluções habilitadas por IA por meio do Canal de Ética e Integridade da Klabin, incluindo questões relacionadas à Privacidade e à Proteção de Dados. Os relatos são avaliados e tratados de acordo com os procedimentos de governança, compliance e apuração da Companhia. |
Atualizado e verificado em: 04/09/2026