O risco empresarial de utilizar contas de email pessoais
Quando os funcionários transferem comunicações empresariais para contas de e-mail pessoais, as organizações perdem visibilidade sobre onde os dados residem, quem pode aceder a eles e como protegê-los, retê-los ou recuperá-los quando algo corre mal.
Principais conclusões
- Não se pode proteger dados que não se conseguem ver. As informações empresariais armazenadas em contas de e-mail pessoais ficam fora de muitos controlos de segurança, monitorização e governança corporativa.
- O email pessoal aumenta o risco empresarial para além da cibersegurança. Pode criar desafios legais, de conformidade, de manutenção de registos e de continuidade, além do risco de phishing e malware.
- A comunicação empresarial segura requer tanto política como tecnologia. As organizações devem fornecer ferramentas de comunicação seguras e aprovadas e torná-las mais fáceis de usar do que alternativas pessoais.
"Quando é aceitável usar e-mail pessoal para negócios?"
Temos recebido diferentes versões desta pergunta há anos. Baseia-se na premissa de que usar e-mail pessoal é por vezes mais conveniente do que iniciar sessão numa conta controlada pela empresa. A autenticação multifator (MFA), restrições de localização e outros controlos podem ser irritantes quando alguém está a viajar ou com pouco tempo.
A resposta curta a esta pergunta é "nunca". As contas de email pessoais introduzem novas vias de ataque na empresa. Elas estão fora do controlo das políticas de segurança corporativa, o que significa que a empresa não pode monitorizá-las para mensagens maliciosas, políticas de acesso e retenção, inícios de sessão suspeitos ou ataques de apropriação de conta (ATO).
Contas de e-mail pessoais estão sujeitas a phishing de credenciais, mensagens maliciosas, esquemas de suporte técnico e muitos outros ataques. Embora contas pessoais possam oferecer filtragem de spam e MFA, geralmente não possuem capacidades robustas de segurança de e-mail empresarial. A pesquisa de infostealer da Hudson Rock em um domínio corporativo encontrou milhares de infeções associadas a funcionários que expuseram a infraestrutura de autenticação corporativa e uma miríade de credenciais para serviços de consumo como Netflix, Twitter, Dropbox e LinkedIn. Isto não revela uma relação causal, mas mostra que máquinas pessoais ou de uso misto podem expor tanto contas pessoais quanto acesso empresarial. Uma única infeção de infostealer pode levar a uma violação massiva de dados.
Quais são os riscos financeiros de usar uma conta pessoal para negócios?
Os dados são agora um dos ativos mais valiosos que uma empresa possui: registos de clientes, informações financeiras, propriedade intelectual, comunicações operacionais, registos de funcionários e relações com fornecedores passam todos por e-mail todos os dias. Quando esses dados residem em sistemas que a sua equipa de TI não controla, perde-se a capacidade de os proteger, gerir, auditar ou recuperar.
A pesquisa da IBM ilustra a importância dessas questões. Em 2024, 70% das organizações violadas relataram que a violação causou uma interrupção significativa ou muito significativa nas suas operações — e para aquelas que conseguiram recuperar, o processo demorou mais de 100 dias. Apenas 12% das organizações violadas conseguiram recuperar totalmente.
Isso é apenas parte do cenário. Um estudo descobriu que 65% dos consumidores perderam a confiança numa empresa após uma violação de dados, e 27% interromperam totalmente a sua relação com o negócio. Outro estudo descobriu que as empresas violadas têm um desempenho inferior ao NASDAQ em uma média de 15,6% nos três anos seguintes a uma violação. Este tipo de pesquisa mostra-nos que uma violação pode prejudicar uma empresa por muitos anos.
Quais são os riscos legais de usar uma conta pessoal para negócios?
Permitir que os funcionários usem contas de email pessoais para conduzir negócios significa que as informações comerciais da sua empresa estão a ser armazenadas em servidores de correio fora do seu controlo, em qualquer parte do mundo. Não há maneira de saber todos os lugares onde os dados da sua empresa estão armazenados, ou para onde foram transmitidos.
E uma conta de email pessoal não está coberta pelas políticas de segurança da sua empresa. O seu funcionário pode ter concordado com os Termos e Condições do Gmail (que permitem pesquisas de conteúdo de email), mas a sua empresa não. Pode ter uma boa política de privacidade de dados em vigor—mas contas de email pessoais podem contorná-la com um clique no botão "Enviar".
Compreender os riscos e implicações de usar contas pessoais para negócios nem sempre é evidente até que haja pedidos de liberdade de informação, investigações internas ou eDiscovery. Em todos estes casos, essas contas pessoais podem conter informações relevantes e, como tal, têm de ser disponibilizadas para busca e recuperação.
Mesmo o ato de descoberta é difícil - Emails pessoais não são descobertos em procedimentos legais padrão de descoberta. O Google, por exemplo, proíbe a análise externa dos emails dos utilizadores (vários casos estão atualmente em andamento), o que significa que a empresa terá de instruir o utilizador a analisar o seu próprio email e corre um grande risco de sanções por destruição de provas. Se a questão for regulatória, é provável que a empresa seja considerada fora de conformidade.
Se um funcionário estiver a usar contas de email pessoais para enviar emails relacionados com negócios usando um dispositivo da empresa, isso não significa necessariamente que a organização tem o direito de procurar esses emails. No caso de "Stengart vs. Loving Care," o Supremo Tribunal de Nova Jersey decidiu que um funcionário "poderia esperar razoavelmente que a comunicação por email com (seu) advogado através da sua conta de email pessoal, protegida por senha e baseada na web, permaneceria privada, e que enviá-los e recebê-los usando um laptop da empresa não eliminava o privilégio advogado-cliente que os protegia".
Pode ser muito difícil convencer um solicitante ou um tribunal de que todas as informações relevantes foram descobertas e produzidas - mesmo que medidas heroicas (e caras) sejam realizadas, como copiar toda a caixa de correio do indivíduo para um servidor da empresa para busca e recuperação. E poucos utilizadores concordariam com uma cópia completa dos seus emails pessoais sendo mantida nos servidores da sua empresa.
A solução pode ser óbvia, mas as empresas ainda precisam reforçá-la
Em primeiro lugar, definir políticas rigorosas contra o uso de e-mail pessoal para negócios é a única solução, mas, apesar de todas as razões pelas quais os negócios da empresa devem ser feitos apenas através do e-mail da empresa, os utilizadores ainda vão optar pelo caminho de menor resistência e usar o e-mail que for mais simples para eles. A responsabilidade recai sobre a empresa, então, para garantir que o "caminho de menor resistência" seja o caminho certo.
As empresas podem ser proativas e garantir que os trabalhadores remotos ou de campo possam acessar facilmente os sistemas de e-mail da empresa usando seus próprios dispositivos. As interfaces de webmail são fáceis de configurar, e qualquer captura de conformidade verá e preservará esses e-mails, mesmo quando enviados de um pc doméstico, portátil, smartphone ou tablet. Ao compor um novo e-mail, especialmente em dispositivos móveis, os funcionários precisam ser lembrados de sempre escolher o endereço de e-mail da empresa, não o pessoal. Para não funcionários, como contratantes e consultores, o problema é o mesmo. Se o contratante ou consultor estiver a fazer negócios em nome da empresa, então é um passo inteligente fornecer um endereço de e-mail da empresa para eles e impor diretrizes rigorosas sobre o uso deste como parte do acordo.
Os departamentos de TI devem sempre manter o controlo central e a visibilidade de todos os e-mails sendo enviados ou recebidos em nome da empresa para evitar os problemas que resultam de negócios a serem conduzidos a partir de contas de e-mail pessoais, mas isso requer algumas políticas simples e uma organização de TI que seja proativa e persistente. O problema pode não desaparecer totalmente, mas será um problema nominal, não um grande.
A Barracuda oferece várias soluções de gestão de e-mail e informação para ajudar as organizações a centralizar e controlar os seus dados de negócios e minimizar os riscos corporativos e legais. Saiba mais sobre soluções de segurança e proteção de dados Barracuda no nosso site corporativo aqui.
Relatório de Ameaças de E-mail de 2026
Saiba como a IA e o phishing como serviço estão a remodelar o panorama das ameaças de e-mail e como se proteger.
Subscreva o Blogue Barracuda.
Inscreva-se para receber destaques sobre ameaças, comentários do setor e muito mais.
O Relatório de Ameaças Globais XDR Gerido
Principais conclusões sobre as táticas que os atacantes utilizam para atacar as organizações e as vulnerabilidades de segurança que tentam explorar.