Data breaches 2026: notificações já superam total de 2025, com IA em alta

Registros de violações de dados no 1º semestre de 2026 já passam o ano inteiro de 2025; IA está por trás de 1 a cada 4 ataques.

Por Marcos Guimarães14 ago 2026
Data breaches 2026: notificações já superam total de 2025, com IA em alta

O que aconteceu

Entre janeiro e junho de 2026, foram emitidas mais de 471 milhões de notificações a vítimas de comprometimentos de dados, de acordo com novo relatório do Identity Theft Resource Center (ITRC), organização sem fins lucrativos que auxilia vítimas de roubo de identidade e monitora violações divulgadas publicamente. O número já supera as 297,5 milhões de notificações registradas em todo o ano de 2025. Só o incidente cibernético na plataforma educacional Canvas foi responsável por mais da metade das notificações: 275 milhões.

O total de incidentes chegou a 1.803 no primeiro semestre, contra 1.732 no mesmo período de 2025. Se a segunda metade do ano mantiver o ritmo, a contagem final de 2026 deve superar os 3.321 incidentes de segurança registrados no ano passado.

"Continuamos vendo esse número cada vez maior de violações de dados", disse James Lee, presidente do ITRC, em comunicado. "Isso não parece estar desacelerando."

Contexto

O aumento ocorre enquanto as capacidades da inteligência artificial facilitam a exploração de vulnerabilidades nos sistemas das empresas. Entre março de 2025 e fevereiro de 2026, uma em cada quatro violações foi habilitada por IA, um aumento de 56% em relação ao período anterior, segundo um novo estudo da IBM.

A segurança cibernética já está entre as três principais prioridades para 93% dos comitês de auditoria de empresas públicas, conforme pesquisa de 2025 divulgada pela Deloitte's Center for Board Effectiveness e pelo Center for Audit Quality. Metade dos 237 entrevistados classificou a segurança cibernética como a prioridade número um.

Além disso, 78% das empresas pesquisadas globalmente disseram que pretendem aumentar seus orçamentos de segurança cibernética nos próximos 12 meses, de acordo com levantamento da PwC com 3.887 executivos de negócios e tecnologia de 72 países.

Por que importa

Os números mostram que, mesmo com mais investimento em proteção, a frequência e a escala das violações continuam crescendo — e a IA está reduzindo o custo e a dificuldade de ataques. Para consumidores, isso significa maior exposição a fraudes e roubo de identidade. Para empresas, o risco de dano reputacional, multas e ações judiciais aumenta, especialmente com a Lei Geral de Proteção de Dados (LGPD) no Brasil e regulamentações similares em outros mercados.

O crescimento de incidentes envolvendo "insiders maliciosos" — pessoas de dentro da organização que usam seu acesso para roubar dados — é um sinal de alerta. Foram 21 eventos no primeiro semestre de 2026, ante apenas 3 em todo o ano de 2025.

Impacto

No curto prazo, espera-se que a segunda metade de 2026 mantenha o ritmo acelerado, superando facilmente os recordes anteriores. A proliferação de ferramentas de IA generativa e modelos de código aberto permite que mesmo criminosos menos experientes automatizem varreduras, exploração de falhas e criação de phishing personalizado.

Para empresas, a pressão por investimentos em detecção e resposta a incidentes deve aumentar, mas a eficácia dessas medidas permanece limitada — o ITRC não vê sinais de desaceleração. O caso Canvas, com 275 milhões de notificações, ilustra como um único incidente pode inflar as estatísticas de forma massiva.

O que muda

A abordagem de segurança precisa evoluir: além de proteger perímetros, as organizações devem assumir que a violação é inevitável e focar em contenção rápida, criptografia e monitoramento de acessos internos. A ascensão dos insiders maliciosos exige controles mais rígidos de privilégios e maior atenção a comportamentos anômalos, inclusive com uso de IA para detecção.

A regulamentação também deve ganhar força. Com mais notificações, órgãos como a Autoridade Nacional de Proteção de Dados (ANPD) no Brasil tendem a intensificar fiscalizações e multas para casos de negligência.

O que vem agora

O ITRC deve publicar os dados completos do segundo semestre no início de 2027, mas o presidente James Lee já adiantou que a tendência não mostra reversão. Especialistas esperam que a IA seja usada tanto para ataques quanto para defesa — com sistemas de detecção automatizada e resposta a incidentes baseados em aprendizado de máquina ganhando espaço nos próximos anos.

No Brasil, empresas terão que se adaptar rapidamente à nova realidade de riscos, especialmente instituições financeiras, saúde e educação, setores que concentram dados sensíveis. A educação, aliás, já sentiu o impacto com o caso Canvas.