Estatísticas de Violações de Dados (2026): 50+ Dados Sobre Custos de Violações, Vetores de Ataque e Tempos de Detecção

Estatísticas de violações de dados 2026: 50+ dados com fontes sobre custos de violações, registros expostos, vetores de ataque e tempos de resposta, segundo IBM, ITRC e Verizon.

A violação de dados média nos EUA atingiu a máxima histórica de $10.22 milhões em 2025, cerca de 2.3 vezes a média global (IBM, Cost of a Data Breach Report 2025). No entanto, a média global caiu 9 por cento, para $4.44 milhões, o primeiro declínio em cinco anos, à medida que a defesa assistida por IA reduziu o ciclo de vida médio da violação para 241 dias (IBM, Cost of a Data Breach Report 2025). O volume seguiu na direção oposta: o Identity Theft Resource Center registrou um recorde de 3,322 comprometimentos de dados nos EUA em 2025, alta de 5 por cento (ITRC, 2025 Annual Data Breach Report). O ransomware agora está presente em 44 por cento das violações, e o elemento humano está presente em 60 por cento (Verizon, 2025 DBIR). Esta análise consolida dados do IBM Cost of a Data Breach Report, do ITRC Annual Data Breach Report, do Verizon DBIR e de outras quatro fontes primárias, incluindo o FBI IC3, a Sophos e o HHS Office for Civil Rights.

TL;DR

  • O custo médio global de uma violação foi $4.44 milhões em 2025, o primeiro declínio em cinco anos (IBM, Cost of a Data Breach Report 2025).
  • A média dos EUA atingiu um recorde de $10.22 milhões, cerca de 2.3x o valor global (IBM, Cost of a Data Breach Report 2025).
  • Os EUA registraram um recorde de 3,322 comprometimentos de dados em 2025, alta de 5 por cento (ITRC, 2025 Annual Data Breach Report).
  • Os avisos a vítimas caíram 79 por cento, para 278.8 milhões, com o desaparecimento das mega-violações (ITRC, 2025 Annual Data Breach Report).
  • O ransomware apareceu em 44 por cento das violações, alta de 37 por cento ano a ano (Verizon, 2025 DBIR).
  • Analistas revisaram 12,195 violações confirmadas entre mais de 22,000 incidentes (Verizon, 2025 DBIR).
  • O ciclo de vida médio da violação caiu para 241 dias, o menor em nove anos (IBM, Cost of a Data Breach Report 2025).
  • As perdas com crimes na internet chegaram a $20.877 bilhões em 2025, alta de 26 por cento (FBI, IC3 Internet Crime Report 2025).
  • 710 violações no setor de saúde expuseram 61.6 milhões de registros em 2025 (HIPAA Journal / HHS OCR, 2025 Healthcare Data Breach Report).
  • Um vazamento de credenciais em junho de 2025 expôs cerca de 16 bilhões de registros de login (Cybernews, 2025).
  • O custo mediano de recuperação de ransomware caiu 44 por cento, para $1.53 milhões (Sophos, State of Ransomware 2025).

1. O Que Uma Violação Custa

O destaque do relatório de 2025 da IBM é uma tela dividida. O custo médio global caiu pela primeira vez desde 2020, mas essa queda é quase inteiramente uma história de velocidade de detecção, não um sinal de que os ataques ficaram mais baratos. Nos Estados Unidos, o custo médio de uma violação subiu 9 por cento, atingindo um recorde de $10.22 milhões, enquanto o valor global caiu para $4.44 milhões, uma diferença impulsionada por litígios agressivos de ação coletiva, multas regulatórias crescentes e leis de notificação obrigatória em 50 estados. A saúde continuou sendo a indústria mais cara pelo 15º ano consecutivo, e as organizações que usaram IA de segurança e automação extensivamente gastaram cerca de $1.9 milhão a menos por incidente do que as que não usaram nenhuma das duas. A metodologia completa está no IBM Cost of a Data Breach Report 2025.

MétricaValorFonte
Custo médio global de violação, 2025$4.44M (down 9%, first decline in 5 years)IBM, Cost of a Data Breach Report 2025
Custo médio de violação nos EUA$10.22M (record high, ~2.3x global)IBM, Cost of a Data Breach Report 2025
Indústria de maior custo (saúde)$7.42M (15th consecutive year)IBM, Cost of a Data Breach Report 2025
Segunda maior indústria (serviços financeiros)$5.56MIBM, Cost of a Data Breach Report 2025
Região de maior / menor custoMiddle East $7.29M / Brazil $1.22MIBM, Cost of a Data Breach Report 2025
Economia com IA + automação extensivas~$1.9M lower per incidentIBM, Cost of a Data Breach Report 2025

Contexto: os números da IBM se baseiam em 600 organizações violadas entre março de 2024 e fevereiro de 2025; quase dois terços disseram que ainda estavam se recuperando, tipicamente além de 100 dias.

2. Quantas Violações, Quantas Vítimas

As contagens de violações e de vítimas se moveram em direções opostas em 2025, e essa divergência é a nuance mais importante do ano. Os comprometimentos atingiram um novo recorde, mas o número de pessoas notificadas despencou. Os avisos a vítimas caíram 79 por cento, para 278.8 milhões, ante 1.37 bilhão em 2024, puramente porque 2025 não produziu nenhuma mega-violação na escala do ano anterior. Serviços financeiros foi o setor mais atacado pelo segundo ano consecutivo, uma mudança que o ITRC atribui aos criminosos priorizarem identificadores estáticos, como números de contas bancárias, que possibilitam fraude de longo prazo. Veja o detalhamento completo no ITRC 2025 Annual Data Breach Report.

MétricaValorFonte
Comprometimentos de dados nos EUA, 20253,322 (record, +5% vs 2024)ITRC, 2025 Annual Data Breach Report
Recorde histórico anterior (2023)3,202ITRC, 2025 Annual Data Breach Report
Crescimento em comprometimentos em cinco anos+79%ITRC, 2025 Annual Data Breach Report
Avisos a vítimas, 2025278,827,933 (down 79% vs 2024’s 1,367,117,021)ITRC, 2025 Annual Data Breach Report
Setor mais violado (serviços financeiros)739 compromisesITRC, 2025 Annual Data Breach Report
Saúde / serviços profissionais534 / 478 compromisesITRC, 2025 Annual Data Breach Report
Manufatura / educação299 / 188 compromisesITRC, 2025 Annual Data Breach Report
Maior exposição isolada (vazamento de credenciais)~16 billion login records, 30 datasetsCybernews, 2025

Esse número de 16 bilhões é uma agregação de dados de infostealer e de violações anteriores, não um ataque novo isolado, motivo pelo qual senhas reutilizadas e roubadas dominam o panorama de risco; nosso levantamento de estatísticas de segurança de senhas detalha a reutilização de credenciais em profundidade.

3. Vetores de Ataque e Causas Raiz

A porta de entrada mudou. A exploração de vulnerabilidades disparou e agora rivaliza com credenciais roubadas como o principal ponto de entrada, enquanto o phishing, embora ainda comum, perdeu participação relativa. Credenciais roubadas continuaram sendo o vetor inicial isolado mais comum, em 22 por cento das violações, com o elemento humano presente em 60 por cento (Verizon, 2025 DBIR). O envolvimento de terceiros dobrou, para 30 por cento, um lembrete de que o controle fraco de um fornecedor vira a sua violação. Uma categoria de risco mais nova surgiu nos dados da IBM: violações ligadas a ferramentas de “shadow AI” não autorizadas custaram mais e quase sempre envolveram controles de acesso ausentes. O corpus completo está documentado no Verizon 2025 Data Breach Investigations Report; para o panorama mais amplo de ameaças, veja nosso resumo de estatísticas de cibersegurança.

MétricaValorFonte
Elemento humano nas violações60%Verizon, 2025 DBIR
Abuso de credenciais (principal vetor inicial)22%Verizon, 2025 DBIR
Exploração de vulnerabilidades20% (+34% year over year)Verizon, 2025 DBIR
Phishing15% of breachesVerizon, 2025 DBIR
Envolvimento de terceiros30% (doubled)Verizon, 2025 DBIR
Violações motivadas por espionagem17% (+163%)Verizon, 2025 DBIR
Violações envolvendo shadow AI$4.63M average (+$670K premium)IBM, Cost of a Data Breach Report 2025
Incidentes relacionados a IA sem controles de acesso97%IBM, Cost of a Data Breach Report 2025

Ponto fora da curva: atacantes motivados por espionagem exploram vulnerabilidades em 70 por cento de suas intrusões, muito acima da média geral de todas as motivações (Verizon, 2025 DBIR).

4. Tempo de Detecção e Resposta

Velocidade é agora a maior alavanca sobre o custo. Os dados da IBM mostram que o tempo de contenção se correlaciona quase linearmente com os valores em dólares, e o setor finalmente moveu o ponteiro. O tempo médio para identificar e conter uma violação caiu para 241 dias, o menor em nove anos, dividido em 181 dias para detectar e 60 para conter. Metade das violações ainda foi descoberta por equipes internas, mas quase uma em cada cinco foi divulgada pelo próprio atacante, o pior cenário de descoberta tanto em termos de custo quanto de reputação. Os dispositivos de borda continuam sendo o ponto fraco: os atacantes exploram novas falhas de VPN e firewall quase instantaneamente. Os números de detecção vêm do IBM Cost of a Data Breach Report 2025.

MétricaValorFonte
Ciclo de vida médio da violação, 2025241 days (lowest in 9 years)IBM, Cost of a Data Breach Report 2025
Divisão detecção / contenção181 days / 60 daysIBM, Cost of a Data Breach Report 2025
Custo adicional para contenção acima de 200 dias+$1.14MIBM, Cost of a Data Breach Report 2025
Como as violações são descobertasInternal 50% / third party 31% / attacker 19%IBM, Cost of a Data Breach Report 2025
Falhas de borda/VPN: tempo até exploração em massa0 days (median)Verizon, 2025 DBIR
Falhas de borda/VPN corrigidasOnly 54% (32-day median fix)Verizon, 2025 DBIR

Contexto: violações divulgadas pelo atacante custaram em média $5.08 milhões, contra $4.18 milhões quando a própria equipe de segurança da empresa encontrou a intrusão (IBM, Cost of a Data Breach Report 2025).

5. A Economia do Ransomware

O ransomware é ao mesmo tempo mais prevalente e, para muitas vítimas, menos lucrativo para o atacante. Ele agora está presente em 44 por cento das violações, mas os pagamentos e os custos de recuperação caíram acentuadamente à medida que mais organizações se recusaram a pagar e restauraram os dados a partir de backups mais rapidamente. O pagamento mediano de resgate caiu pela metade, para $1 milhão, e o custo médio de recuperação (excluindo qualquer resgate) caiu 44 por cento, para $1.53 milhões na pesquisa da Sophos com 3,400 organizações. Os dois conjuntos de dados principais divergem quanto ao tamanho do pagamento, um artefato de populações diferentes: o corpus de violações da Verizon inclui muitas vítimas pequenas, enquanto a Sophos pesquisou empresas com 100 a 5,000 funcionários. Os detalhes estão no relatório Sophos State of Ransomware 2025; veja nosso aprofundamento em estatísticas de ransomware para tendências de grupos de ataque.

MétricaValorFonte
Ransomware presente em violações44% (+37% year over year)Verizon, 2025 DBIR
Ransomware em violações de PMEs88% (vs 39% at large enterprises)Verizon, 2025 DBIR
Pagamento mediano de resgate (corpus de violações)$115K; 64% of victims refused to payVerizon, 2025 DBIR
Pagamento mediano de resgate (pesquisa)$1M (down 50% from $2M)Sophos, State of Ransomware 2025
Custo médio de recuperação, excl. resgate$1.53M (down 44%)Sophos, State of Ransomware 2025
Resgate pago em relação à demanda inicial85% on averageSophos, State of Ransomware 2025
Recuperação total em até uma semana53% (up from 35%)Sophos, State of Ransomware 2025

Nota de divergência: a diferença entre $115K (Verizon) e $1M (Sophos) na mediana reflete a composição da amostra, não uma contradição; ambos são autodeclarados.

6. Saúde Sob Cerco

A saúde continua sendo o setor de violações mais consequente, e 2025 registrou um recorde no número de incidentes mesmo com o número bruto de indivíduos expostos caindo mais de três quartos. 710 violações de 500 ou mais registros expuseram 61.6 milhões de indivíduos, uma queda de 78.7 por cento em relação aos 289 milhões de 2024, mais uma vez um efeito de mega-violação, e não uma melhoria na segurança. A exposição estrutural do setor persiste: registros médicos valem muito mais do que cartões de pagamento em mercados ilícitos, as multas da HIPAA são pesadas, e os atrasos de detecção são mais longos do que a média. Os números foram compilados a partir do portal do HHS Office for Civil Rights, reportados no portal de violações da HHS OCR e na análise anual do HIPAA Journal.

MétricaValorFonte
Violações de saúde (500+ registros), 2025710HIPAA Journal / HHS OCR, 2025 Healthcare Data Breach Report
Indivíduos afetados, 202561,556,256 (down 78.7% from 2024)HIPAA Journal / HHS OCR, 2025
Mega-violações (1M+ indivíduos)9 (vs 18 in 2024)HIPAA Journal / HHS OCR, 2025
Maior violação de 2025 (Aflac)13,924,906 individualsHIPAA Journal / HHS OCR, 2025
Tamanho médio / mediano de violação86,699 / 4,011 individualsHIPAA Journal / HHS OCR, 2025
Local da violação: servidores de rede / e-mail61.5% / 24.9%HIPAA Journal / HHS OCR, 2025
Divisão por entidade: prestadores / associados / planos57.5% / 35.8% / 6.5%HIPAA Journal / HHS OCR, 2025
Maior violação de saúde já registrada nos EUAChange Healthcare, 192.7MHHS OCR (2024 incident, total finalized)

Nota: o Change Healthcare é um ataque de 2024 cujo número final de 192.7 milhões foi confirmado posteriormente; ele é incluído como o benchmark histórico mais recente, sinalizado por ano.

7. O Impacto Humano e Financeiro

As violações se convertem em perdas por fraude que recaem mais duramente sobre indivíduos, e o levantamento de 2025 do FBI mostra que o impacto está se acelerando. As perdas com crimes na internet nos EUA chegaram a $20.877 bilhões em 2025, alta de 26 por cento ano a ano, em mais de um milhão de denúncias. As violações de dados pessoais tiveram sua própria categoria de denúncia, com 67,456 registros, mas o dano posterior aparece em phishing, extorsão e comprometimento de e-mail corporativo. Americanos mais velhos absorveram uma parcela desproporcional das perdas. O conjunto completo de dados é o FBI IC3 2025 Internet Crime Report; a fraude decorrente de violações é abordada com mais profundidade em nosso levantamento de estatísticas de roubo de identidade.

MétricaValorFonte
Denúncias de crimes na internet, 20251,008,597FBI, IC3 Internet Crime Report 2025
Total de perdas reportadas$20.877B (+26% vs 2024)FBI, IC3 Internet Crime Report 2025
Perda média por denúncia$20,699FBI, IC3 Internet Crime Report 2025
Denúncias de violação de dados pessoais67,456FBI, IC3 Internet Crime Report 2025
Denúncias de phishing / spoofing (tipo principal)191,561FBI, IC3 Internet Crime Report 2025
Perdas entre vítimas com mais de 60 anos$7.7B (201,266 complaints)FBI, IC3 Internet Crime Report 2025
Perdas com comprometimento de e-mail corporativo$3.046BFBI, IC3 Internet Crime Report 2025

Ponto fora da curva: as denúncias relacionadas a criptomoedas responderam sozinhas por $11.37 bilhões do total de perdas de 2025 (FBI, IC3 Internet Crime Report 2025).

Resumo: Violações de Dados em Números

MétricaValorFonte
Custo médio global de violação$4.44MIBM, Cost of a Data Breach Report 2025
Custo médio de violação nos EUA$10.22MIBM, Cost of a Data Breach Report 2025
Custo médio de violação na saúde$7.42MIBM, Cost of a Data Breach Report 2025
Ciclo de vida médio da violação241 daysIBM, Cost of a Data Breach Report 2025
Comprometimentos de dados nos EUA, 20253,322 (record)ITRC, 2025 Annual Data Breach Report
Avisos a vítimas, 2025278.8M (down 79%)ITRC, 2025 Annual Data Breach Report
Setor mais violado (serviços financeiros)739 compromisesITRC, 2025 Annual Data Breach Report
Violações confirmadas analisadas12,195 (of 22,000+ incidents)Verizon, 2025 DBIR
Participação do ransomware nas violações44%Verizon, 2025 DBIR
Elemento humano nas violações60%Verizon, 2025 DBIR
Abuso de credenciais (principal vetor)22%Verizon, 2025 DBIR
Custo mediano de recuperação de ransomware$1.53MSophos, State of Ransomware 2025
Pagamento mediano de resgate (pesquisa)$1MSophos, State of Ransomware 2025
Violações de saúde (500+ registros)710HIPAA Journal / HHS OCR, 2025
Registros expostos na saúde61.6MHIPAA Journal / HHS OCR, 2025
Perdas com crimes na internet nos EUA$20.877BFBI, IC3 Internet Crime Report 2025
Denúncias de violação de dados pessoais67,456FBI, IC3 Internet Crime Report 2025
Maior exposição isolada (credenciais)~16 billion recordsCybernews, 2025

Metodologia e Fontes

Os dados foram reunidos agregando números diretamente de relatórios anuais primários, portais governamentais de violações e as pesquisas de origem publicadas no primeiro semestre de 2026 cobrindo a atividade de 2025, fazendo referência cruzada entre custo e volume sempre que possível.

  • IBM, Cost of a Data Breach Report 2025 (análise de 600 organizações violadas, março de 2024 a fevereiro de 2025) - ibm.com/reports/data-breach
  • Identity Theft Resource Center, 2025 Annual Data Breach Report (publicado em janeiro de 2026) - idtheftcenter.org
  • Verizon, 2025 Data Breach Investigations Report (mais de 22,000 incidentes, 12,195 violações confirmadas) - verizon.com/business/resources/reports/dbir
  • Sophos, State of Ransomware 2025 (pesquisa com 3,400 organizações em 17 países) - sophos.com/state-of-ransomware
  • FBI Internet Crime Complaint Center, 2025 Internet Crime Report - ic3.gov
  • HHS Office for Civil Rights, portal de violações, e HIPAA Journal, 2025 Healthcare Data Breach Report - ocrportal.hhs.gov
  • Pesquisa da Cybernews, divulgação da exposição de 16 bilhões de credenciais (junho de 2025)

Data watch: várias dessas são publicações anuais recorrentes com novas edições previstas em breve. O IBM Cost of a Data Breach Report normalmente é publicado no final de julho, então a edição de 2026 (dados de 2025-2026) está próxima. O Verizon DBIR é lançado a cada primavera no hemisfério norte; o DBIR de 2026 já está disponível no momento da publicação deste texto. A Sophos atualiza seu State of Ransomware todo mês de junho, e os relatórios anuais do FBI IC3 e do ITRC são renovados no primeiro trimestre do ano seguinte. Incorporaremos números mais recentes à medida que forem publicados.

Última atualização: 16 de julho de 2026.

Revisamos e atualizamos esta página trimestralmente, à medida que novos dados são publicados.

Experimente o VoxBooster — 3 dias grátis.

Clone de voz em tempo real, soundboard e efeitos — onde você já fala.

  • Sem cartão
  • ~30ms de latência
  • Discord · Teams · OBS
Experimentar 3 dias grátis