Gestão de TI
Licenças de software originais: quais riscos corre uma empresa que não as mantém em dia
Usar software sem licença ou com licenciamento desatualizado expõe sua empresa a multas, brechas de segurança e perda de contratos. Explicamos os riscos reais e como organizar seu inventário sem gastar a mais.
7 de outubro de 20266 min de leitura
O problema quase nunca é a pirataria deliberada
Quando se fala em licenças irregulares, a imagem mental costuma ser a de alguém baixando um instalador de um site duvidoso. Na prática, a maioria das irregularidades que encontramos em empresas de médio porte não nasce de má intenção, mas da desorganização acumulada.
Casos típicos: um designer que instalou o Adobe com a conta pessoal e depois saiu da empresa; 40 licenças do Microsoft 365 contratadas há três anos para 25 pessoas que hoje são 60; um servidor com Windows Server 2012 sem suporte estendido; um banco de dados SQL Server licenciado por CAL quando o uso real exige licenciamento por core; ou um software de design instalado em cinco máquinas quando a licença é para um único posto.
O resultado é o mesmo que se houvesse má-fé: a empresa não consegue comprovar que tem direito de usar o que está usando. E, numa auditoria, o ônus da prova é seu, não do fabricante.
Risco legal e econômico: o custo de não conseguir comprovar
As associações de fabricantes (BSA, entre outras) e os próprios fornecedores realizam revisões de conformidade, muitas vezes a partir de denúncias anônimas de ex-funcionários ou da telemetria do próprio produto. O software moderno reporta ativações, e um padrão estranho (uma mesma chave ativada em vinte máquinas) é fácil de detectar.
O custo não é só a multa. Quando uma empresa fica em situação de não conformidade, o habitual é que precise:
Regularizar comprando as licenças faltantes a preço de tabela, sem os descontos por volume que poderia ter negociado antes.
Pagar penalidades ou encargos que, conforme a jurisdição e o fabricante, podem multiplicar várias vezes o valor da licença.
Assumir honorários jurídicos e o tempo interno para responder a uma auditoria, que costuma exigir inventários, notas fiscais e contratos dos últimos anos.
Enfrentar a responsabilização dos administradores, já que em várias legislações latino-americanas a violação de direitos autorais sobre software tem consequências civis e, em certos casos, penais.
Risco técnico: software sem licença é software sem patches
Esse é o risco mais subestimado pelas áreas financeiras e o que mais preocupa o time de TI. Uma instalação não licenciada, ou uma versão fora de suporte, normalmente não recebe atualizações de segurança. Isso significa que vulnerabilidades conhecidas e documentadas publicamente ficam abertas nos seus equipamentos.
Um exemplo concreto: uma empresa de logística com 30 PCs rodando uma versão não genuína do Windows desativou as atualizações automáticas para evitar que a ativação falhasse. Dezoito meses depois, um ransomware entrou por uma vulnerabilidade corrigida pelo fabricante havia mais de um ano. O custo de recuperar a operação superou em muito o valor de ter licenciado os 30 equipamentos.
Soma-se a isso o risco da origem: instaladores "alternativos" e ativadores (cracks, KMS não autorizados) são um vetor clássico de malware. Você está executando, com privilégios de administrador, um binário de procedência desconhecida dentro da sua rede. Não há antivírus que compense essa decisão.
E há um efeito menos visível: sem licença válida você não tem direito ao suporte do fabricante. Quando algo falha em produção — um banco de dados corrompido, um ERP que não inicia — você não pode abrir um chamado. Depende de fóruns e de sorte.
Risco comercial: contratos perdidos antes mesmo de competir
Cada vez mais licitações públicas e processos de compra corporativos incluem cláusulas de conformidade de software. Se sua empresa atende clientes grandes, bancos, multinacionais ou o setor público, é provável que em algum momento peçam uma declaração de uso de software legal ou um anexo de conformidade.
O mesmo vale para certificações. ISO 27001, SOC 2 e os esquemas de fornecedor confiável exigem um inventário de ativos de software e evidência de licenciamento. Uma não conformidade nesse ponto pode travar uma certificação que o seu time comercial já estava usando como argumento de venda.
Também afeta as apólices de seguro cibernético: várias seguradoras excluem ou reduzem a cobertura quando o incidente teve origem em software sem suporte ou sem licença válida. Você paga o prêmio e, no dia do sinistro, descobre que não está coberto.
Como organizar o licenciamento sem pagar a mais
Regularizar não significa comprar tudo o que o fabricante sugerir. Na maioria dos projetos que acompanhamos, o inventário revela tanto faltas quanto excessos: licenças atribuídas a pessoas que já saíram, assinaturas premium para usuários que só precisam de e-mail, ferramentas duplicadas que cumprem a mesma função.
Um caminho razoável, em ordem:
Inventário real. Use ferramentas de descoberta (SCCM, Intune, Lansweeper, GLPI ou até scripts) para listar o que está instalado em cada equipamento e servidor. O que não se mede não se pode defender.
Reconciliação. Cruze esse inventário com notas fiscais, contratos e portais de licenciamento. Defina para cada produto: quantas licenças você tem, quantas usa e sob qual métrica (usuário, dispositivo, core, usuário concorrente).
Priorize por risco. Primeiro o crítico: sistemas operacionais de servidores, bancos de dados, software de design e engenharia e ferramentas de alto custo por posto. São os que geram maior exposição financeira.
Decida produto a produto. Em alguns casos a resposta é comprar; em outros, migrar para uma alternativa open source ou SaaS, consolidar ferramentas ou reduzir o nível da assinatura.
Negocie com dados. Com o inventário em mãos, você consegue acessar modelos por volume, acordos corporativos ou licenciamento por assinatura, em vez de comprar a preço de tabela sob pressão.
Deixe um processo vivo. Defina um responsável, documente inclusões e exclusões junto ao processo de onboarding/offboarding de pessoas e revise o inventário pelo menos duas vezes ao ano.
Sinais de que sua empresa deveria revisar isso agora
Não é preciso uma auditoria para saber se há um problema. Se você identificar três ou mais destes sinais, vale a pena fazer uma revisão formal:
Ninguém consegue dizer em menos de uma hora quantas licenças de Microsoft 365, Adobe ou AutoCAD estão ativas.
As compras de software são feitas com cartão corporativo, por área, sem registro centralizado.
Há servidores ou estações de trabalho com sistemas operacionais fora de suporte (Windows Server 2012, Windows 7, versões antigas de Linux empresarial sem assinatura).
Quando alguém sai da empresa, o equipamento é repassado sem verificar quais softwares ficaram instalados ou em nome de quem.
Existem as "ferramentas da casa": instaladores guardados em uma pasta compartilhada que todo mundo usa.
Um cliente pediu um anexo de conformidade de software e foi preciso improvisar a resposta.
Vamos conversar se você quiser colocar ordem nisso
Regularizar licenças não é um projeto glamouroso, mas é um dos que têm a melhor relação custo-benefício: reduz a exposição legal, fecha portas de entrada para incidentes de segurança e, com frequência, libera orçamento que estava sendo gasto em assinaturas que ninguém usa.
Na Da2 Group, acompanhamos empresas no levantamento de inventário, na reconciliação com os contratos e na definição do modelo de licenciamento que realmente corresponde à sua operação, sem inflar a compra. Se você quer uma leitura honesta de como está sua situação hoje, escreva para nós e revisamos juntos, sem compromisso.
- #licenciamento
- #conformidade
- #cibersegurança
- #gestão de ativos de TI