Segurança Cibernética
Segurança Cibernética
KODS 2030
100% dos colaboradores diretos e indiretos participaram de iniciativas de letramento digital necessárias para acompanhar a cultura de cibersegurança da Empresa, garantindo a proteção de dados pessoais e corporativos.
| Categoria | 2022 | 2023 | 2024 | 2025 | Meta 2030 |
| Total de colaboradores diretos | 18.394 | 17.739 | 18.495 | 18.979 | - |
| Total de colaboradores indiretos | 2.200 | 2.400 | 4.686 | 2.652 | - |
| Colaboradores diretos treinados | 10.739 | 15.864 | 14.687 | 14.846 | - |
| Colaboradores indiretos treinados | 726 | 960 | 3.165 | 1.002 | - |
| % de colaboradores diretos treinados | 58,4% | 89,4% | 79,4% | 78,2% | 100,0% |
| % de colaboradores indiretos treinados | 33,0% | 40,0% | 67,5% | 37,8% | 100,0% |
Em 2025, a Klabin deu continuidade às campanhas de simulação de phishing para os colaboradores próprios e terceiros por meio de uma nova tecnologia com maior abrangência, além da divulgação de conteúdos relativos a Segurança Cibernética no Portal Minha Klabin e ações direcionadas ao público da alta gestão e diretoria na Convenção de Gerentes ampliando a conscientização dos diferentes níveis da organização.
Obs: A redução do percentual de colaboradores indiretos treinados está relacionada à não aplicação do vídeo de treinamento em linguagem digital na integração para colaboradores terceiros em algumas unidades. As medidas necessárias para assegurar a aplicação do conteúdo em todas as unidades já foram implementadas.
| Categoria | 2022 | 2023 | 2024 | 2025 |
| Número de queixas recebidas de partes externas e comprovadas pela organização | 0 | 0 | 0 | 0 |
| Número de queixas de agências reguladoras | 0 | 0 | 0 | 0 |
| Número total de vazamentos, furtos ou perdas de dados de clientes que foram identificados | 0 | 0 | 0 | 0 |
Em linha com os anos anteriores, em 2025 não foram registradas ocorrências referentes a violação da privacidade e perda de clientes.
Em 2025, o processo de governança e gestão das credenciais de acesso ao ambiente de tecnologia, chamado de gestão de identidades, assumiu um papel ainda mais estratégico diante do crescimento acelerado das identidades não humanas, como agentes de automação, scripts e processos baseados em inteligência artificial. Nesse contexto, o comprometimento desses elementos pode impactar diretamente as operações, reforçando a necessidade de controles mais robustos.
Além disso, tornou-se essencial fortalecer a governança e ampliar a visibilidade sobre a cadeia de suprimentos por meio de um processo de avaliação contínua dos riscos cibernéticos dos fornecedores, especialmente quanto aos riscos cibernéticos associados. Da mesma forma, o mercado entende que há espaço para evolução nas capacidades de resposta a incidentes, aumentando a resiliência operacional e reduzindo o tempo de indisponibilidade dos serviços. Na Klabin, reforçamos que as empresas precisam incluir os fornecedores em seus processos de resposta a incidentes, justamente para reduzir o tempo de indisponibilidade em caso de incidentes cibernéticos. Para que isso funcione corretamente, é necessário contar com um processo robusto de gestão da cadeia de suprimentos, além de um inventário tecnológico completo e suas interdependências.
A gestão da segurança cibernética na Klabin é liderada por um diretor de segurança cibernética (CISO), que se reporta ao Comitê de Tecnologia da Informação, que, por sua vez, se reporta à Diretoria e ao Conselho de Administração. Essa estrutura de governança foi projetada para apoiar iniciativas de controle na busca pela redução dos riscos de segurança cibernética e garantir a confidencialidade, integridade, disponibilidade e autenticidade das informações com uma visão integrada do ambiente administrativo e industrial. A atuação é orientada pela Política de Segurança Cibernética, versão resumida disponível em Política de Segurança Cibernética, aprovada pela alta administração, e alinhada a normas e legislações aplicáveis, como a ISO 27001:2022 (gestão de segurança da informação) e a IEC 62443 (segurança de sistemas industriais).
A segurança cibernética na Klabin ainda tem como missão garantir a confidencialidade, disponibilidade e integridade das suas informações, aplicando processos e soluções inovadoras com resultado real para o negócio e para o fortalecimento da confiança dos clientes, colaboradores, sociedade e acionistas. Esse compromisso é sustentado por uma gestão de riscos com foco na proteção das informações tanto no ambiente administrativo quanto no fabril.
Em linha com os direcionadores estratégicos da Companhia e com as melhores práticas de mercado, a Klabin desenvolveu um framework interno de segurança cibernética, estruturado para endereçar os principais desafios e apoiar a evolução da sua transformação digital.
Esse framework foi concebido com base em referências reconhecidas internacionalmente, incluindo a ISO 27001:2022 (gestão da segurança da informação), a IEC 62443 (segurança de ambientes industriais e de automação), o NIST Cybersecurity Framework — referência global para gestão de riscos cibernéticos —, os controles do CIS (Controles de Segurança Críticos) conjunto priorizado de ações para proteger sua organização e seus dados contra vetores de ataques cibernéticos, além de regulamentações de proteção de dados, como a LGPD (Lei Geral de Proteção de Dados, no Brasil) e o GDPR (regulamento europeu de proteção de dados). O objetivo é avançar na maturidade dos controles adotados, reduzir os riscos mapeados e apoiar a adoção segura de novas tecnologias.
Adicionalmente, a Klabin conta com monitoramento preditivo dos portfólios de controles de segurança cibernética, consolidando as iniciativas no âmbito da Comissão de Riscos Corporativos, o que fortalece a gestão integrada e a tomada de decisão em nível estratégico.
Gestão de planos/programas de Segurança da Informação
| Planos de continuidade de negócios relacionados à segurança da informação. | A Companhia possui um plano de recuperação de sistemas críticos, avaliado pela área de auditoria interna, simulando os tempos de recuperação, disponibilidade e integridade dos dados. |
| Análise de vulnerabilidades de segurança da informação (auditorias internas e externas) | A Companhia realiza o monitoramento de seus sistemas disponíveis na Internet e atua na correção das vulnerabilidades. Em 2025, a Klabin obteve nota A pela SecurityScorecard que é uma plataforma de mercado que monitora as publicações disponíveis na Internet. O direcionamento estratégico da Klabin foi implementar a norma ISO27001, Marco Civil da Internet, LGPD, GDPR, CISP, NIST e IEC-62443 como norteadores e referências de boas práticas, com intuito de garantir a confidencialidade, integridade, disponibilidade, autenticidade das informações e uma visão integrada do ambiente administrativo e industrial. |
| Processo de escalonamento para que os colaboradores relatem incidentes, vulnerabilidades ou atividades suspeitas. | Os incidentes e suspeitas podem ser encaminhados pelos botões de "tentativa de phishing" no email ou encaminhando diretamente ao time de Segurança Cibernética. Preventivamente os demais incidentes são gerenciados pelo processo de Gerenciamento de Informações e Eventos de Segurança. Os casos significativos são levados para Comissão de Diretoria e podem chegar até a instância de Conselho, por meio dos Comitês de Assessoramento. |
| Treinamento de conscientização em segurança da informação. | A Klabin promove a disseminação dos princípios e diretrizes de Segurança Cibernética por meio de programas de conscientização e capacitação. Além do treinamento obrigatório para todos os funcionários, a Klabin possui uma meta 2030 de ter 100% dos colaboradores diretos e indiretos incluídos na linguagem digital necessária para acompanhar a cultura da cibersegurança, garantindo a proteção de dados pessoais e da Companhia. Em 2024, a Companhia manteve as campanhas de simulação de Phishing. Treinamentos direcionados foram desenvolvidos para o time de automação. A publicação de conteúdos na Intranet Klabin foi mantida. O tema Cibersegurança foi discutido nas Convenções de Gerentes, Coordenadores e Especialistas. |
A segurança cibernética é um pilar essencial da estratégia da Klabin. Nosso compromisso é garantir a proteção das operações e informações da Companhia, promovendo um ambiente digital seguro e resiliente para colaboradores, parceiros, clientes e acionistas. Para sustentar esse compromisso, a Klabin tem as normas ISO27001, Marco Civil da Internet, LGPD, GDPR, CISP, NIST e IEC-62443 como norteadores e referências de boas práticas. Essa escolha assegura a confidencialidade, integridade, disponibilidade e autenticidade das informações, além de proporcionar uma visão integrada dos ambientes administrativo e industrial.
A atuação da Klabin em segurança cibernética é guiada por quatro pilares:
Confidencialidade: apenas pessoas autorizadas têm acesso às informações;
Disponibilidade: informações acessíveis sempre que necessário, por usuários devidamente autorizados;
Integridade: dados alterados apenas por meios autorizados;
Autenticidade: confirmação da origem das informações, assegurando sua veracidade.
A governança deste tema é conduzida por um comitê multidisciplinar que envolve as áreas de Riscos, Controles Internos, Auditoria Interna, Tecnologia da Informação, Automação Industrial e áreas de negócio. Essa estrutura garante uma visão integrada e estratégica dos riscos cibernéticos, promovendo ações preventivas, corretivas e educativas.
A Klabin também adota uma abordagem para a gestão de terceiros no contexto de segurança cibernética e privacidade, garantindo que todos os fornecedores e parceiros estejam alinhados com suas políticas internas e conformidade regulatória. Além disso, a área de Segurança da Informação atua de forma proativa para proteger os sistemas da companhia e assegurar a integridade e proteção de dados, por meio de compromissos internos para ações e melhoria contínua dos sistemas, tais como:
Uso de tecnologias em camadas para mitigação de riscos;
Monitoramento contínuo de ameaças de segurança e resposta a incidentes;
Conformidade de sistemas industriais com recomendações de fabricantes;
Execução e testes de planos de continuidade de negócios;
Avaliação de requisitos de segurança junto a fornecedores e parceiros;
Conscientização de colaboradores e terceiros, estabelecendo responsabilidades individuais para a segurança da informação de todos os colaboradores;
Apoio ao desenvolvimento seguro de softwares e projetos tecnológicos;
Adoção responsável de novas tecnologias, incluindo inteligência artificial;
Conformidade com políticas e controles internos.
Atualizado e verificado em: 31/07/2026