Em um relatório integrado de 2026, a Shoprite identificou a cibersegurança como seu risco prioritário entre seis riscos de negócios principais. A empresa avaliou os sistemas de proteção contra ataques cibernéticos e vazamento de dados como 'parcialmente eficazes', que é a classificação mais baixa que atribui a qualquer um de seus riscos chave. De acordo com dados internos, o número de vazamentos de dados aumentou pelo segundo ano consecutivo.
O varejista classificou o risco inerente nesta área como crítico. Mesmo após considerar as medidas de controle, o risco residual permanece em nível médio. Ao contrário dos riscos cibernéticos, os outros cinco riscos principais são avaliados como não piores que 'suficientemente eficazes' em termos de controles, e todos apresentam baixo risco residual. Esses riscos incluem indisponibilidade de sistemas tecnológicos chave, falhas em centros de distribuição e logística, não conformidade com leis e regulamentos, perdas de estoque e controle interno fraco de relatórios financeiros.
No ano fiscal de 2026, a empresa registrou quatro casos de vazamento de dados, em comparação com três em 2025 e um em 2024. Em todos os quatro casos, informações de identificação pessoal foram comprometidas, afetando 44 clientes. Em 2025, apenas um cliente foi afetado, e em 2024, um vazamento afetou 1.437 clientes. O relatório não fornece detalhes sobre esses incidentes.
Este indicador excede significativamente o limiar de tolerância declarado de zero. O registro de riscos da Shoprite estabelece 'tolerância zero para violações de segurança e vulnerabilidades críticas não resolvidas' como critério para este risco. O relatório indica que o crescimento das ferramentas de inteligência artificial e o aumento da sofisticação do cibercrime tornam incidentes mais frequentes e graves prováveis, e um vazamento pode levar à divulgação de dados confidenciais ou propriedade intelectual e a uma interrupção significativa das operações. A tendência de risco permanece inalterada em comparação com o ano anterior.
Volume de dados a serem protegidos
O volume de informações sob ameaça é considerável. O programa de fidelidade Xtra Savings da Shoprite registra mais de 2.500 leituras de cartões por minuto e representa mais de 88,7% das vendas. O grupo também relata que armazena mais de 5.000 pontos de dados por membro. Além disso, a Shoprite gerencia uma conta bancária: sua conta de mercado monetário atende mais de 4,3 milhões de clientes. O serviço de entrega sob demanda Sixty60 gerou uma receita de 25,5 bilhões de randes no ano fiscal de 2026.
A tecnologia ocupa o seguinte lugar no registro de riscos. A indisponibilidade de sistemas tecnológicos cruciais é reconhecida como um risco inerente crítico, seja devido a falhas de fornecedores de serviços, interrupções na internet e serviços em nuvem, falha de servidores ou interrupções de telecomunicações. A tolerância da Shoprite é de 99% de disponibilidade durante o horário de trabalho e 95% fora dele, e a empresa avalia as medidas de controle correspondentes como suficientemente eficazes.
A Shoprite reorganizou a gestão desses riscos. Ela uniu suas equipes de risco, conformidade, seguros, segurança da informação e saúde ocupacional, segurança técnica e prevenção de incêndios em um departamento único de governança de riscos e conformidade corporativa, sob a liderança do diretor de risco e conformidade. Em seu relatório de 2025, a função de gerenciamento de riscos era realizada pelo gerente geral de riscos, sendo a segurança da informação listada separadamente.
Na seção de governança de informações e tecnologia corporativas do relatório, o 'fortalecimento da posição de cibersegurança' foi nomeado como um dos principais objetivos do ano. Também é destacado que a IA simultaneamente aumenta as ameaças cibernéticas e fornece ferramentas para sua detecção e mitigação mais rápidas. A auditoria e o comitê de risco do conselho de administração, liderados por Linda de Beer, incluíram segurança da informação e defesa cibernética em suas prioridades para o ano fiscal de 2027, juntamente com a criação de mecanismos de proteção para o uso de IA no grupo, incluindo proteção de dados e capital intelectual.
O relatório nomeia o CTO da Shoprite como guardião de todos os ativos de informação e tecnologia do grupo, o que é realizado dentro do estatuto aprovado pelo conselho e sob a supervisão do comitê. Este é Chris Shortt, que no mês passado afirmou em um podcast do TechCentral Meet the CIO que a cibersegurança é a área que não o deixa dormir à noite.
Grande transição para SAP
O relatório também estabelece um prazo para o próximo grande projeto da Shoprite. O CEO do grupo, Peter Engelbrecht, informou que o grupo está implementando uma atualização do SAP S/4Hana em suas funções de finanças, análise de dados e recursos humanos, utilizando 'recursos líderes mundiais', e a conclusão do projeto está prevista para 2029. A supervisão da implementação do projeto está na agenda da auditoria e do comitê de risco para o ano fiscal de 2027.
Shortt informou ao TechCentral que a modernização da principal plataforma de varejo SAP Shoprite, que contém dados de estoque do grupo em tempo real, é o maior projeto de tecnologia atualmente em andamento.
