Cinco hábitos de cibersegurança para uma PME com site
Cinco rotinas que evitam a maior parte das invasões a sites de PME: actualizações, acessos, cópias de segurança, correio e domínio.

Cinco rotinas simples fecham a maior parte das portas por onde o site de uma PME é invadido: actualizações a tempo, acessos com nome, cópias que já foram testadas, correio confirmado por telefone e o domínio em nome da empresa. Nenhuma exige uma equipa de segurança. Exige uma hora por trimestre e alguém responsável.
Actualizações com data
O WordPress, o tema, os plugins e o painel do alojamento recebem correcções porque alguém encontrou uma falha. Uma correcção de segurança entra em poucos dias. Uma mudança grande de tema experimenta-se primeiro numa cópia, para a página inicial não partir numa sexta-feira à tarde. Plugins que ninguém usa saem: cada um é código a mais, com a sua própria lista de falhas.
O mesmo vale para o telemóvel de quem tem acesso ao correio da empresa e para o computador onde se entra no banco. Um sistema antigo é uma porta antiga.
Acessos com nome e um segundo passo
Cada pessoa entra com o seu utilizador. A conta partilhada chamada admin, com a palavra-passe que veio na instalação, é o primeiro sítio onde um ataque automático tenta entrar. O correio, o alojamento, o registador do domínio e o painel do site confirmam a entrada com um segundo passo, daqueles que pedem um código no telemóvel.
No dia em que alguém sai da empresa, saem também os acessos: correio, site, domínio, anúncios, estatísticas e quaisquer chaves guardadas no browser dessa pessoa. Deixar "para a semana" é deixar a porta com a fechadura antiga.
Cópias que já foram abertas
Uma cópia de segurança que nunca foi restaurada é uma esperança. Uma vez por semestre, restaure-a num endereço de teste e confirme que abre a página inicial, um formulário e, se existir, uma encomenda. A cópia tem de incluir ficheiros e base de dados, e tem de viver fora do mesmo servidor do site. Se o servidor arder, a cópia que estava lá dentro arde com ele. Guarde várias semanas, não só a noite anterior.
O correio é a porta, não o site
Muitos prejuízos nem tocam no site. Chegam como uma factura, um IBAN novo ou um pedido urgente de um chefe que "está em reunião". A regra está no artigo sobre burlas por email: uma alteração de pagamento confirma-se por um número que a empresa já tinha, nunca pelo endereço que enviou o pedido.
O domínio em nome da empresa
O domínio é o nome do site. Se está registado no email pessoal de um antigo freelancer, a empresa não manda nele. Confirme quatro coisas: a entidade registada é a empresa, a renovação automática está paga, dois responsáveis conseguem entrar no registador e o correio de aviso não é uma caixa que ninguém lê. Perder o domínio por uma renovação falhada tira o site do ar com mais certeza do que um ataque elaborado.
Quem já tem WordPress pode cruzar esta lista com o guia WordPress seguro sem susto e com a actualização crítica de Setembro de 2026. A rotina não muda. Muda só a urgência quando sai uma falha grave.