
O Serpro quer transformar seu centro de operações de segurança em um serviço disponível para toda a administração federal e negocia com a Anatel e outros órgãos uma estrutura que poderia colocar a estatal como braço operacional de uma nova camada de defesa cibernética do governo. A proposta, revelada pelo presidente da empresa, Wilton Mota, em entrevista ao Capital Digital, vem acompanhada de outra informação: segundo ele, agentes automatizados de inteligência artificial já tentam diariamente explorar sistemas e plataformas operados pela estatal.
A iniciativa abre uma questão institucional relevante. O governo já possui no Gabinete de Segurança Institucional da Presidência da República o CTIR Gov, responsável por coordenar e integrar a gestão de incidentes cibernéticos na administração pública federal. A Anatel, por sua vez, possui estruturas próprias e responsabilidades sobre segurança cibernética das telecomunicações. O que Mota descreve é a entrada do Serpro nessa arquitetura como prestador operacional de monitoramento e defesa.
“O Serpro tem um SOC (Security Operation Center), para proteger os nossos sistemas”, afirmou. Segundo ele, a estrutura já presta serviços para alguns órgãos federais. O próximo passo seria ampliar essa capacidade. “A gente quer fechar com a ANAC, estamos conversando com a Anatel, uma integração para que a gente monte um SOC do governo federal”, disse Mota. A intenção, acrescentou, é oferecer o serviço a todos os órgãos interessados.
A declaração é relevante porque aponta para uma expansão do papel do Serpro. A estatal deixaria de proteger apenas sua própria infraestrutura e os ambientes de clientes que contratam seus serviços para se apresentar como plataforma operacional de segurança cibernética da administração federal.
Competências
Essa expansão terá de ser acomodada em uma estrutura institucional que já existe. O CTIR Gov, subordinado à Secretaria de Segurança da Informação e Cibernética do GSI, é classificado oficialmente como um CSIRT (Equipe de Resposta a Incidentes de Segurança Computacional) de responsabilidade nacional de coordenação. Sua atribuição é coordenar e integrar ações de gestão de incidentes nos órgãos e entidades da administração federal, além de prevenir, monitorar, analisar e mitigar incidentes e produzir inteligência sobre ameaças.
A Política Nacional de Segurança da Informação também atribui ao poder público responsabilidade pela coordenação das políticas, estratégias e diretrizes de segurança da informação e estabelece uma governança para sua implementação. Há ainda a Rede Federal de Gestão de Incidentes Cibernéticos, a ReGIC, criada em 2021, que articula equipes de prevenção, tratamento e resposta a incidentes dos diferentes órgãos.
A Anatel participa desse arranjo. Sua Equipe de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos, a ETIR, relaciona-se formalmente com o CTIR Gov, com outros CSIRTs e com as equipes integrantes da ReGIC. A Agência também mantém uma ETIR de Coordenação Setorial voltada ao setor de telecomunicações. Além disso, a Anatel regula a segurança cibernética das redes e serviços de telecomunicações e a proteção das infraestruturas críticas do setor.
É nesse ambiente que precisa ser entendida a declaração de Mota de que o Serpro pretende atuar como “braço operacional” na estrutura articulada com a Agência. A entrevista, entretanto, não esclarece qual instrumento jurídico está sendo preparado, como as competências serão divididas com o GSI e o CTIR Gov, nem se haverá uma adesão centralizada da administração federal ou contratos individuais de cada órgão com o Serpro.
Também não está claro se a expressão “SOC do governo federal” usada por Mota descreve uma estrutura institucional formal ou um serviço comercial do Serpro que poderá ser contratado pelos órgãos. Essa distinção é fundamental. O CTIR Gov possui competência de coordenação nacional, enquanto um SOC opera tecnicamente redes, sistemas, alertas, registros e ferramentas de detecção e resposta. As duas funções podem ser complementares, desde que suas responsabilidades sejam delimitadas.
O próprio desenho federal já trabalha com estruturas distribuídas. O CTIR Gov recebe e coordena notificações, enquanto órgãos mantêm suas próprias equipes de resposta. Em 2026, o Centro alterou sua metodologia e ampliou substancialmente o consumo de feeds de segurança. Até agora, registra 44.669 notificações de incidentes e vulnerabilidades no ano, contra 18.092 em todo 2025. A comparação exige cautela porque a metodologia mudou em janeiro e o aumento dos feeds elevou o número de notificações.
IA ofensiva
É justamente nesse cenário que Mota faz uma das afirmações mais surpreendentes da entrevista. Segundo o presidente do Serpro, a estatal já enfrenta agentes automatizados de inteligência artificial tentando entrar em sistemas e explorar vulnerabilidades. “Eu vou dizer para você que isso é um fato”, afirmou. Segundo ele, é uma realidade com a qual a empresa convive “diariamente”, e não mais uma ameaça futura.
Mota relata uma “enxurrada de agentes de IA” direcionados tanto a sistemas públicos quanto privados. Parte deles, segundo sua descrição, apresenta-se como mecanismos destinados a buscar informações públicas, mas provoca consumo de recursos computacionais e testa o comportamento das plataformas.
Perguntado se as tentativas obtiveram sucesso, Mota não relatou invasões bem-sucedidas. Disse que o Serpro já está bloqueando várias delas e que equipes da estatal têm realizado correções inclusive durante a madrugada. Na entrevista ele sustentou a afirmação de que o Serpro detectou e bloqueou atividades atribuídas a agentes de IA. Mas ela não permitiu concluir que agentes autônomos de IA tenham conseguido invadir sistemas do governo, nem identifica as organizações responsáveis.
Mota também não apresentou números, endereços de origem, sistemas atingidos ou indicadores que permitam dimensionar o fenômeno. Segundo ele, o comportamento observado não procura necessariamente um determinado sistema. “O ataque hoje é na plataforma, não é no teu código”, afirmou, acrescentando que os agentes procuram vulnerabilidades existentes nas plataformas utilizadas pela estatal.
Essa nova ameaça também está influenciando o projeto do futuro SOC. Mota afirma que o Serpro pretende incorporar agentes de IA defensivos à operação de segurança. Cria-se, portanto, um cenário de automação dos dois lados: agentes procurando vulnerabilidades e agentes destinados a identificá-los, analisar comportamento e responder aos ataques.
A dimensão real desse fenômeno ainda precisa ser documentada. O Serpro não apresentou na entrevista estatísticas sobre volume de requisições atribuídas a agentes, evolução das ocorrências, recursos computacionais consumidos, sistemas mais atingidos, origem geográfica ou critérios técnicos utilizados para diferenciar um crawler legítimo de uma atividade maliciosa automatizada.
Software soberano
A preocupação com segurança levou o Serpro a outro projeto ainda pouco conhecido: a criação de um laboratório com universidades e instituições científicas e tecnológicas para testar software antes de sua utilização em sistemas críticos. Mota relaciona diretamente o projeto à soberania digital.
“A gente fala muito em soberania. Mas não fala em software soberano”, afirmou.
Segundo ele, o Serpro trabalha com aproximadamente 5 milhões de linhas de código relacionadas a software livre e utiliza tecnologias como MySQL e PostgreSQL. A preocupação é que o uso crescente de inteligência artificial para encontrar vulnerabilidades e produzir correções acelere o ciclo de atualização do software, tornando mais difícil testar novas versões antes de colocá-las em produção.
O problema é especialmente sensível para uma empresa que opera sistemas tributários, financeiros, de trânsito e outros serviços públicos que não podem simplesmente ser interrompidos para experimentação. A proposta é reproduzir componentes e versões em ambientes laboratoriais, testar atualizações, verificar bugs e somente depois transferir o software validado para produção.
“Se eu subo sem testar, eu posso ter um impacto em todas as vidas”, afirmou Mota ao explicar o risco de atualizar plataformas críticas diretamente.
Segundo ele, já houve conversas com a Universidade de Brasília e com uma instituição que chamou na entrevista de “Universidade do Ceará”. Mota disse também que estava prevista uma nova reunião com a UnB e que o Serpro pretende ampliar a rede de ICTs participantes.
Ainda não foram divulgados orçamento, acordo de cooperação, infraestrutura do laboratório, universidades participantes, cronograma ou relação dos softwares que serão submetidos aos testes. O projeto amplia o conceito de soberania defendido pelo Serpro. A discussão deixa de estar limitada à localização dos dados e aos fornecedores de nuvem e alcança a cadeia de software que sustenta os sistemas públicos.
Isso significa avaliar não apenas onde uma aplicação é executada, mas também bibliotecas, bancos de dados, atualizações, componentes de código aberto e, cada vez mais, código produzido ou corrigido com auxílio de inteligência artificial.
Arquitetura federal
A expansão pretendida pelo Serpro acontece num momento em que a governança brasileira de segurança cibernética está se tornando mais complexa. Além do GSI, do CTIR Gov e da ReGIC, existe o Comitê Nacional de Cibersegurança, CNCiber, responsável por orientar a atividade de cibersegurança no país e propor medidas de prevenção, detecção, análise e resposta a incidentes. O colegiado chegou a criar grupos específicos para indicadores de ciberincidentes, avaliação de cibermaturidade e discussão de centros de análise e compartilhamento de informações.
Paralelamente existe o Comitê Nacional de Segurança de Infraestruturas Críticas (CNSIC), também coordenado pelo GSI, mas com outra finalidade: articular a proteção das infraestruturas consideradas essenciais ao país. Em 2026, o colegiado avançou na elaboração dos planos setoriais e mantém inclusive um grupo destinado a estudar conflitos de jurisdição relacionados à segurança de infraestruturas críticas.
A Anatel ocupa posição particular nesse desenho porque reúne responsabilidades de segurança cibernética do setor de telecomunicações e participa da governança federal de cibersegurança. O que ainda não aparece nos documentos públicos consultados é uma norma que simplesmente transfira ao Serpro a responsabilidade operacional pela defesa cibernética de toda a administração federal. A declaração de Mota deve, portanto, ser entendida como uma proposta em negociação, e não como uma centralização já decidida pelo governo.







