EIXO MOTOR
TecnologiaAnálise

Cibersegurança no carro conectado: 49% dos ataques entram por IoT e OT, alerta KPMG

Com 500 a 600 fornecedores ligados em tempo real à linha de montagem e dados de clientes espalhados pelas concessionárias, o setor automotivo virou alvo; especialista defende confiança zero em toda a cadeia

Cibersegurança no carro conectado: 49% dos ataques entram por IoT e OT, alerta KPMG
Imagem: Foto: Erik Mclean/Pexels

Dado central da análise

49%

Dos ataques digitais ocorrem por dispositivos OT ou IoT, segundo a KPMG, num setor em que cada montadora tem de 500 a 600 fornecedores conectados em tempo real.

O que você precisa saber

  • Segundo a KPMG, 49% dos ataques digitais entram por dispositivos de tecnologia operacional (OT) ou de internet das coisas (IoT)
  • Esses equipamentos ficam em uso por muitos anos, enquanto a tecnologia de proteção envelhece mais rápido
  • Uma montadora pode ter de 500 a 600 fornecedores conectados em tempo real à produção
  • Concessionárias concentram dados pessoais e financeiros de clientes e entram no mapa de risco
  • A recomendação é aplicar o princípio de confiança zero em toda a cadeia, não só dentro da montadora
  • O uso de ferramentas de IA sem aprovação da empresa, a chamada shadow AI, é outro ponto de vazamento
  • Na Europa, o regulamento ONU 155 exige sistema de gestão de cibersegurança para homologar carros novos

O carro virou um computador sobre rodas, e a fábrica que o produz virou uma rede com centenas de pontas. É nessa conexão que mora o risco, segundo Ricardo Moraes, líder de cibersegurança da KPMG, em análise publicada pela AutoData em 25 de setembro.

O número que ele destaca é 49%: essa é a parcela dos ataques que entram por dispositivos de tecnologia operacional (OT) ou de internet das coisas (IoT). São robôs, controladores, sensores e equipamentos que ficam anos na linha de produção, enquanto a tecnologia usada para protegê-los envelhece bem mais depressa.

Uma cadeia com centenas de portas

Uma montadora pode ter de 500 a 600 fornecedores conectados em tempo real à produção. Cada um troca dados de pedido, estoque e logística com a fábrica. Para Moraes, não adianta a montadora ter controles robustos se parte desses parceiros não tem.

| Ponto da cadeia | Principal risco | | --- | --- | | Fábrica | Máquinas OT e IoT antigas, difíceis de atualizar | | Fornecedores | Acesso em tempo real com controles desiguais | | Concessionárias | Dados pessoais e financeiros de clientes | | Veículo | Software, conectividade e atualizações remotas | | Funcionários | Uso de IA sem aprovação (shadow AI) |

Publicidade
Anúncio de Motriz Peças (fictício)
MOTRIZ PEÇASPeça no mesmo diaRede de distribuição em doze estados.Consultar peça

Concessionária também é alvo

A ponta do varejo entra no mapa. As lojas guardam cadastro, dados de financiamento, histórico de revisão e, cada vez mais, informações de uso do carro. Para o consumidor, o vazamento pode significar golpe; para a rede, multa e perda de confiança.

O tema cresce junto com o carro definido por software, que recebe atualizações pela internet e depende de conexão permanente. Nas frotas, a telemetria que já vai além do rastreamento amplia o volume de dados trafegando entre veículo, empresa e fornecedor.

O que a KPMG recomenda

Confiança zero. Nenhum usuário, equipamento ou parceiro deve ter acesso liberado só por estar dentro da rede. Toda conexão precisa ser verificada.

Governança, não só ferramenta. Comprar tecnologia de proteção sem regra clara de acesso e responsabilidade deixa buracos.

Controle da IA. A chamada shadow AI, quando funcionários usam ferramentas de inteligência artificial sem autorização, pode levar dados de projeto, preço e cliente para fora da empresa.

A régua regulatória

Na Europa, o regulamento ONU 155 exige que a montadora comprove um sistema de gestão de cibersegurança para homologar carros novos, e o 156 cobre as atualizações de software. Como boa parte dos modelos vendidos no Brasil é desenvolvida para vários mercados, essas exigências acabam influenciando o projeto dos carros daqui.

Por aqui, a pauta regulatória do trânsito tem andado por outros caminhos, como a frenagem autônoma obrigatória a partir de 2029. A proteção digital, por ora, depende mais da iniciativa das empresas do que de norma específica.

Para quem gere frota, a lição é direta: incluir segurança da informação nos critérios de escolha de fornecedor de telemetria, locadora e plataforma de gestão, ao lado dos indicadores clássicos de gestão de frota. Com a eletrificação acelerando, como no acordo da Localiza com a BYD, a quantidade de veículos conectados nas frotas só tende a crescer.

Perguntas frequentes

O que é cibersegurança automotiva?

É a proteção dos veículos, das fábricas, dos fornecedores e das concessionárias contra ataques digitais, vazamento de dados e acesso indevido a sistemas do carro.

Por onde entram os ataques no setor automotivo?

Segundo a KPMG, 49% dos ataques acontecem por dispositivos de tecnologia operacional (OT) ou internet das coisas (IoT), como máquinas da linha de produção, sensores e equipamentos conectados.

Por que fornecedores são um risco para a montadora?

Uma montadora pode ter de 500 a 600 fornecedores conectados em tempo real. Se um deles tiver controles fracos, vira porta de entrada para toda a cadeia.

Qual o risco nas concessionárias?

As lojas guardam dados pessoais, de financiamento e de uso do veículo. Sem governança, essas informações ficam expostas.

O que é confiança zero?

É o princípio de segurança em que nenhum usuário ou dispositivo é considerado confiável por padrão; todo acesso precisa ser verificado, mesmo dentro da rede da empresa.

O que é shadow AI?

É o uso de ferramentas de inteligência artificial por funcionários sem autorização ou controle da empresa, o que pode vazar dados internos.

Existe regra de cibersegurança para carros?

Na Europa, o regulamento ONU 155 exige um sistema de gestão de cibersegurança para homologar veículos novos, e o 156 trata das atualizações de software.

Fontes: AutoData, KPMG adverte: quanto mais conectado, maior o risco, 25 de setembro de 2026||UNECE, Regulamentos ONU 155 e 156 sobre cibersegurança e atualização de software em veículos
cibersegurança automotiva||carro conectado||KPMG||IoT||OT||concessionárias||dados pessoais||confiança zero||carro definido por software
Compartilhar esta matéria
WhatsApp LinkedIn
Publicidade
Anúncio de Rodavia Pneus (fictício)
RODAVIA PNEUSAlinhamento em 40 minHora marcada, sem fila, em nove unidades.Ver unidades

Relacionadas

O carro definido por software muda quem conserta, quem atualiza e quem manda no seu veículo
TecnologiaAnálise

O carro definido por software muda quem conserta, quem atualiza e quem manda no seu veículo

O carro definido por software deixou de ser promessa e virou argumento de venda, com montadoras disputando engenheiro de software no mesmo nível em que disputavam engenheiro de motor. Esta análise explica o que o conceito significa na prática, o que a atualização remota resolve e o que ela cria de novo, e por que a conta do pós-venda muda para a concessionária e para o dono.

22 de set de 20264 min de leitura
O Proconve L8 começou a tirar potência dos carros novos, e já dá para medir quanto
TecnologiaAnálise

O Proconve L8 começou a tirar potência dos carros novos, e já dá para medir quanto

A fase L8 do Proconve entrou em vigor e obrigou as montadoras a recalibrar motores. O Peugeot 208 2027 mostra o tamanho do ajuste: quinze cavalos a menos, torque preservado. Esta análise explica o que muda na prática para quem dirige, por que o torque importa mais que o cavalo no uso urbano e o que esperar dos próximos lançamentos.

16 de set de 20263 min de leitura
Guia dos híbridos: o que muda entre 48V, HEV, plug-in e flex, e quais ainda chegam em 2026
TecnologiaAnálise

Guia dos híbridos: o que muda entre 48V, HEV, plug-in e flex, e quais ainda chegam em 2026

Híbrido virou termo guarda-chuva para tecnologias que entregam resultados muito distintos. Este guia separa MHEV, HEV, PHEV, REEV e híbrido flex com números de consumo, autonomia elétrica e exemplos vendidos no Brasil, traz os lançamentos confirmados até o fim de 2026 e mostra o tamanho real do segmento, que já é 12% do mercado brasileiro.

16 de set de 20264 min de leitura