BREACH/TRIGGERBlog

· BreachTrigger

Divulgação de cibersegurança SEC 8-K Item 1.05: o que é e o que as empresas devem comunicar

As empresas cotadas enfrentam uma nova realidade: a divulgação aos acionistas de incidentes graves de cibersegurança deixou de ser opcional. Desde December 2023, a SEC exige que as violações materiais sejam comunicadas através do Form 8-K Item 1.05 no prazo de quatro dias úteis, sob pena de uma possível ação de fiscalização.

Este guia explica o Item 1.05 de forma clara: o que exige divulgação, que informação deve ser incluída, os prazos aplicáveis, os adiamentos permitidos e como manter a conformidade.

Em resumo

O SEC 8-K Item 1.05 exige que as empresas cotadas divulguem incidentes materiais de cibersegurança no prazo de quatro dias úteis. «Material» significa que um investidor razoável consideraria o incidente importante ao tomar uma decisão de investimento; em geral, inclui ataques de ransomware, extração de dados de clientes, interrupções de sistemas ou violações da confidencialidade ou integridade de dados pessoais. As empresas devem descrever o incidente, o seu impacto, as medidas corretivas e os custos materiais. O adiamento só é permitido quando a empresa considera razoavelmente que a divulgação prejudicaria a segurança nacional ou uma investigação policial. A falta de comunicação pode originar medidas da SEC, coimas, sanções contra dirigentes e danos de reputação.


O que é a divulgação de cibersegurança SEC 8-K Item 1.05?

O Item 1.05 é uma regra de divulgação obrigatória que a SEC acrescentou ao Form 8-K (Current Report) em December 2023. O Form 8-K é uma declaração que as empresas cotadas devem apresentar no prazo de quatro dias úteis após um «evento material»: acontecimentos empresariais importantes, como fusões, mudanças de liderança, insolvência ou, agora, incidentes graves de cibersegurança.

O Item 1.05 trata especificamente dos «custos associados a atividades de saída ou alienação» e dos incidentes de cibersegurança que causam custos materiais ou impacto operacional. Quando uma violação ou um ciberataque provoca danos financeiros ou operacionais materiais, a empresa deve comunicá-lo através do Form 8-K Item 1.05.

A regra aplica-se a todas as empresas sujeitas aos requisitos de reporte da SEC, aproximadamente 4,000+ empresas cotadas nos EUA. Não se aplica a empresas privadas, embora as leis estaduais de notificação de violações e as condições dos seguros cibernéticos possam impor obrigações semelhantes.


Quando deve uma empresa apresentar um 8-K por um incidente de cibersegurança?

O fator desencadeante é a materialidade. Se um incidente de cibersegurança for «material» — ou seja, se um investidor razoável o considerar importante —, a empresa deve apresentar o documento no prazo de quatro dias úteis.

A SEC não define um único limiar objetivo, como «perdas superiores a $X milhões» ou «mais de Y registos afetados». A empresa deve aplicar uma avaliação qualitativa e quantitativa:

  • Quantitativa: Impacto financeiro, incluindo custos diretos, recuperação, correção, coimas regulamentares e resgate.
  • Qualitativa: Impacto nas operações, na confiança dos clientes, na conformidade regulamentar, na propriedade intelectual ou na posição competitiva.

Exemplos de incidentes geralmente considerados materiais:

  • Ataques de ransomware que impedem as operações durante 24+ horas ou exigem despesas significativas com resgate ou recuperação.
  • Violações de dados que afetam milhares de registos de clientes ou colaboradores, incluindo dados pessoais como SSN, informações financeiras ou registos de saúde.
  • Extração de segredos comerciais ou informação empresarial confidencial.
  • Interrupções de sistemas que afetam funções essenciais, como produção ou serviços prestados aos clientes.
  • Consequências regulamentares: Perda de licença, intervenção de um state AG ou violações HIPAA/PCI.

Se a empresa tiver dúvidas sobre a materialidade, a SEC espera que opte pela divulgação. Esperar para ver se a violação «aumenta» não justifica uma apresentação tardia.


Que informação específica deve ser divulgada ao abrigo do Item 1.05?

A regra da SEC exige que as empresas divulguem:

  1. Data e natureza do incidente: Quando ocorreu? Que tipo de ataque foi: ransomware, malware, engenharia social ou ameaça interna?
  2. Impacto e dimensão: Que sistemas ou dados foram afetados? Quantos registos ou utilizadores?
  3. Mitigação e correção: Que medidas imediatas foram tomadas? A ameaça foi contida?
  4. Impacto financeiro estimado: Custos diretos — recuperação, análise forense e notificação —, custos indiretos — inatividade e perda de receitas — e indemnizações do seguro.
  5. Consequências regulamentares ou jurídicas: Existem investigações regulamentares, pedidos de state AG ou processos pendentes?
  6. Situação atual: A investigação ainda decorre? São esperados novos pormenores?

As empresas não têm de divulgar:

  • Danos hipotéticos ou especulativos.
  • Pormenores que possam comprometer uma investigação policial, quando vigora uma exceção de adiamento.
  • Vulnerabilidades técnicas específicas, salvo se já forem públicas.
  • Nomes de clientes ou dados de contas individuais; o impacto agregado é suficiente.

A divulgação deve ser suficientemente específica para um investidor compreender o risco, mas não tão detalhada que sirva de instruções para repetir o ataque.


O que torna um incidente de cibersegurança «material»?

A materialidade é a questão central. A SEC aplica o critério do investidor razoável: esta informação influenciaria a decisão de comprar, manter ou vender as ações?

Fatores que a SEC considera materiais:

  • Violação da confidencialidade: Acesso não autorizado ou extração de dados pessoais, financeiros ou exclusivos; 10,000+ registos costuma fazer pender a avaliação.
  • Compromisso da integridade: Alteração ou eliminação de sistemas, inventários ou registos essenciais, mesmo sem extração de dados.
  • Perda de disponibilidade: Ataques de ransomware ou DoS que interrompem serviços durante 24+ horas ou prejudicam operações essenciais.
  • Impacto financeiro: Custos superiores a 5% da receita anual ou a $10M+; são orientações, não regras.
  • Impacto na marca ou no mercado: Divulgação pública da violação, risco de perda de clientes ou contratos.
  • Consequências regulamentares: Investigações de state AG, coimas HIPAA, incumprimento PCI ou sanções setoriais.

Casos-limite que podem NÃO ser materiais:

  • Tentativas de phishing bloqueadas pelos filtros de email, sem que tenha ocorrido uma violação.
  • Credenciais isoladas de um colaborador comprometidas, se forem corretamente isoladas e substituídas.
  • Incidentes de fornecedores que não afetem os seus sistemas ou dados.
  • Exposição de baixo volume, por exemplo, 50 registos numa base de 500,000 clientes.

Boa prática: Em caso de dúvida, documente internamente a análise de materialidade e considere divulgar. A SEC trata a omissão de um incidente material com maior severidade do que uma divulgação antecipada ou prudente.


Quais são os prazos das declarações 8-K Item 1.05?

Quatro dias úteis é o prazo estrito, contado a partir da data em que o incidente foi descoberto — ou deveria ter sido descoberto com diligência razoável —.

Cronologia:

  • Dia 0, ocorrência ou descoberta: A investigação começa e a equipa de resposta é ativada.
  • Dias 1–3: Recolha dos factos, avaliação da materialidade, estimativa do impacto financeiro, redação da divulgação e análise jurídica.
  • Dia 4: Apresentação do Form 8-K Item 1.05 à SEC através do EDGAR.

Pormenores importantes:

  • Os fins de semana e feriados não contam: O prazo inclui apenas dias úteis, de segunda a sexta-feira, excluindo feriados federais.
  • A data da descoberta é importante: Se uma empresa não detetar prontamente um incidente devido a monitorização deficiente, a SEC continuará a contar o prazo a partir do momento em que deveria tê-lo descoberto.
  • A informação preliminar é aceitável: As empresas não têm de esperar por um relatório forense completo. As primeiras declarações 8-K indicam muitas vezes que «a investigação decorre e os pormenores serão atualizados num 8-K alterado», como explicado abaixo.

Uma empresa pode obter uma exceção para adiar a divulgação 8-K?

Sim, mas apenas em circunstâncias limitadas. A SEC permite um pedido de tratamento confidencial ou um adiamento se a empresa demonstrar que a divulgação:

  1. Colocaria em risco uma investigação policial ativa, do FBI, Secret Service ou state AG, ou a segurança nacional.
  2. Comprometeria o sigilo entre advogado e cliente ou a proteção do trabalho do advogado.

A empresa deve notificar por escrito a SEC e as autoridades policiais, explicando o motivo concreto do adiamento. O adiamento não é indefinido: quando a ameaça desaparecer ou a investigação terminar, deve apresentar a declaração sem mais demora.

Situações comuns de adiamento:

  • O FBI investiga ativamente o atacante e uma divulgação prematura pode alertá-lo.
  • Está em curso uma negociação de resgate e a divulgação pode complicá-la ou avisar o atacante.
  • Foram afetados sistemas governamentais classificados.

O adiamento NÃO é permitido para:

  • Esperar pela aprovação de uma participação ao seguro cibernético.
  • Esperar pela avaliação completa do impacto financeiro.
  • Esperar por um relatório forense completo.
  • Preocupações com a reputação ou uma notificação aos clientes ainda em curso.

Se uma empresa invocar indevidamente um adiamento e a SEC discordar, fica exposta a medidas por apresentação tardia.


O que acontece se uma empresa não divulgar ao abrigo do Item 1.05?

O incumprimento implica sanções significativas.

Medidas da SEC:

  • Sanções civis: Até $308,922 por infração, as of 2026 e com atualização anual.
  • Sanções contra dirigentes: A SEC pode impedir executivos de exercer funções de officer ou director.
  • Disgorgement: Recuperação de ganhos ilícitos se os executivos negociarem com conhecimento não público da violação.
  • Ordens de cessação: Proibição de voltar a infringir as regras de divulgação.

Consequências secundárias:

  • Litígios de acionistas: Os investidores podem apresentar ações coletivas de valores mobiliários, alegando que foram privados de informação material.
  • Impacto no preço das ações: Quando a violação se torna pública — através de terceiros, medidas regulamentares ou conclusões forenses —, o preço cai muitas vezes 10–30%.
  • Descida da notação de crédito: As agências consideram uma violação não divulgada uma falha de governação.
  • Recusa do seguro cibernético: A seguradora pode recusar a participação se o segurado não tiver divulgado previamente a violação à SEC.
  • Confiança dos clientes e fornecedores: Clientes, parceiros e colaboradores perdem confiança na governação e na postura de segurança da empresa.

Exemplo real: Em 2024, a SEC emitiu ordens de cessação contra duas empresas cotadas por não divulgarem incidentes materiais de ransomware no prazo de quatro dias. Uma das empresas enfrentou uma coima superior a $10M+ e monitorização obrigatória da conformidade.


Como cumprir o Item 1.05

1. Estabeleça um plano de resposta a incidentes cibernéticos

  • Defina os fatores de materialidade, com limiares quantitativos e qualitativos.
  • Atribua responsabilidades: equipa IR, assessoria jurídica, CFO para a estimativa de custos e Investor Relations.
  • Crie um fluxo de notificação que informe a administração poucas horas após a descoberta.

2. Monitorize e detete incidentes rapidamente

  • Implemente SIEM, EDR e ferramentas de deteção de intrusões.
  • Realize regularmente testes de intrusão e exercícios tabletop.
  • Forme os colaboradores para comunicarem imediatamente atividades suspeitas.

3. Avalie a materialidade no prazo de 24–48 horas

  • Recolha os primeiros factos: que sistemas foram atingidos, que dados e quantos registos?
  • Estime o impacto financeiro, incluindo custos diretos de recuperação, eventuais coimas e resgate.
  • Consulte assessoria jurídica: é material? Aplica-se uma exceção de adiamento?

4. Redija a declaração 8-K Item 1.05

  • Use linguagem clara e evite jargão.
  • Inclua a data, o tipo, a dimensão e o impacto do incidente.
  • Descreva as medidas imediatas, como correções, isolamento da rede e substituição de credenciais.
  • Estime os custos e indique se o seguro poderá cobrir uma parte.
  • Assinale se a investigação continua e será apresentado um 8-K alterado.

Para ver o que outras empresas divulgaram, consulte o nosso artigo com exemplos de divulgação de incidentes de cibersegurança em 8-K durante 2026.

5. Apresente no prazo de quatro dias úteis

  • Coordene com Investor Relations a apresentação através do EDGAR.
  • Mantenha um registo das datas de divulgação para auditorias de conformidade.

6. Atualize os acionistas se os factos mudarem

  • Se a análise forense revelar uma violação maior do que a inicialmente divulgada, apresente um 8-K alterado (Form 8-K/A).
  • Se os custos forem superiores à estimativa, divulgue a atualização.
  • A SEC espera que declarações materiais incorretas sejam corrigidas prontamente.

7. Comunique externamente, em separado da declaração à SEC

  • A declaração à SEC destina-se aos investidores; a notificação aos clientes é exigida pela legislação estadual, não pela regra da SEC.
  • Programe a carta de notificação aos clientes para coincidir com a declaração 8-K ou ser enviada depois.
  • Para violações de dados dos colaboradores, verifique também os requisitos de legislação laboral do seu estado.

Para compreender a regra dos quatro dias úteis no seu contexto, consulte Regras de divulgação de cibersegurança da SEC: explicação dos quatro dias úteis.


Coordenação com outros requisitos de conformidade

A divulgação do Item 1.05 não substitui outras obrigações:

  • Leis estaduais de notificação de violações: A maioria dos estados exige a notificação dos clientes afetados no prazo de 30–60 dias, consoante o estado.
  • Notificação de violações HIPAA: As entidades de saúde abrangidas devem notificar as pessoas afetadas no prazo de 60 dias.
  • Incidentes PCI DSS: Os processadores de pagamentos devem comunicar aos bancos adquirentes e às redes de cartões.
  • Participações ao seguro cibernético: O segurado deve notificar a seguradora nos termos da apólice, normalmente no prazo de 30 dias.

A declaração à SEC ocorre frequentemente primeiro, em 4 dias, seguida das notificações aos clientes e às entidades reguladoras.

Para a conformidade multiestadual ou setorial, considere ferramentas ou serviços que acompanhem tanto os requisitos da SEC como as regras estaduais. Se a sua empresa opera no setor de RH ou emprego, consulte o HR Compliance Watch para verificar as regras estaduais sobre violações de dados dos colaboradores.


Aviso jurídico

Este artigo tem fins meramente informativos e não constitui aconselhamento jurídico, financeiro ou de investimento. As determinações de materialidade dependem dos factos e exigem consulta com assessoria jurídica qualificada e o seu disclosure counsel. Confirme sempre os requisitos nas orientações atuais da SEC, nas instruções mais recentes do Form 8-K e na legislação estadual aplicável. A regra final da SEC sobre o Item 1.05 e as interpretações posteriores estão disponíveis em sec.gov. Se a sua empresa sofreu um incidente de cibersegurança, consulte imediatamente um advogado especializado em valores mobiliários.


Quer acompanhar as declarações 8-K?

Monitorizar manualmente as declarações à SEC é lento e propenso a erros. O BreachTrigger avisa em tempo real as suas equipas de IR, cibersegurança e MSSP sobre divulgações materiais 8-K apresentadas por concorrentes e empresas comparáveis. Assim, pode comparar práticas de comunicação, acompanhar ameaças do setor e detetar incidentes regulamentares ou capazes de movimentar o mercado antes de chegarem às notícias.

Saiba como profissionais de IR e subscritores de seguros cibernéticos utilizam o BreachTrigger para monitorizar declarações 8-K Item 1.05: Explore o BreachTrigger.


Última atualização: June 28, 2026. Orientações da SEC consultadas com base na regra final de 2023 sobre divulgação de cibersegurança no Form 8-K Item 1.05, em vigor desde December 2023.

Divulgação de cibersegurança SEC 8-K Item 1.05: o que é e o que as empresas devem comunicar