Notícias Jurídicas
TCUTribunal de Contas da União·

TCU analisa Sistema Único de Informações de Benefícios

O Tribunal de Contas da União (TCU) realizou, sob a relatoria do ministro Benjamin Zymler, auditoria operacional com o objetivo de promover a melhoria da ges…

Copie a referência deste notícia no estilo da sua escolha e cole no seu trabalho. Geramos a citação no padrão exigido pela maioria das revistas jurídicas brasileiras. Ver guia completo.

Gerando referências…

O Tribunal de Contas da União (TCU) realizou, sob a relatoria do ministro Benjamin Zymler, auditoria operacional com o objetivo de promover a melhoria da gestão de riscos nos processos de identificação e autenticação de usuários no Sistema Único de Informações de Benefícios (Suibe), do Instituto Nacional do Seguro Social (INSS).

O Suibe consiste em sistema cujas principais funções são centralizar, organizar e disponibilizar informações sobre requerimento, concessão e manutenção de benefícios previdenciários e assistenciais.

"O Suibe serve como base de dados estratégica para a gestão dos benefícios. Reúne, portanto, expressivo volume de dados pessoais e sensíveis de milhões de cidadãos . Por isso, a adequada proteção é requisito indispensável não apenas para a continuidade dos serviços do INSS, mas para preservar a confiança da sociedade", enfatizou o ministro Zymler.

A fiscalização do TCU teve origem em incidente de segurança da informação ocorrido em abril de 2024, que resultou no acesso indevido a milhões de dados no Suibe . O incidente resultou na remoção de 2.163 credenciais ativas, o que mostra a relevância desse risco.

O que a auditoria verificou

O primeiro achado da fiscalização do TCU consiste na gestão inadequada do ciclo de vida de acessos dos usuários , caracterizada pela deficiência dos controles relacionados à criação, alteração, revisão e revogação de perfis de acesso aos sistemas corporativos.

Constatou-se a ausência de procedimentos formais e tempestivos para conceder acessos conforme a necessidade funcional , revisar periodicamente as permissões atribuídas ou remover acessos de usuários desligados, transferidos ou que tiveram suas atribuições modificadas.

"Como consequência, permanecem acessos excessivos, incompatíveis com as funções desempenhadas ou indevidamente ativos, elevando o risco de uso não autorizado. Acumulou-se um estoque de centenas de credenciais a usuários externos , como servidores da AGU, CGU, TCU, entre outros", destacou o ministro Zymler.

Solicitações formais

Outro achado de auditoria se refere ao fato de que o INSS não consegue verificar, de forma direta e independente, se os controles de segurança previstos para o ambiente do Suibe estão efetivamente implementados e funcionando como esperado .

Tal situação ocorre porque a infraestrutura tecnológica é operada pela Dataprev em modelo de prestação de serviços. Em razão dessa dependência tecnológica, a equipe de prevenção e resposta a incidentes do INSS depende do envio de solicitações formais , requerimentos técnicos e ofícios à Dataprev para obter os dados brutos de acesso, sempre que há necessidade de investigar atividades suspeitas ou auditar credenciais.

"Esse fluxo de requisição externalizado, manual e muitas vezes assíncrono pode atrasar o tempo de resposta da organização a incidentes de segurança da informação", disse o ministro Benjamin Zymler.

O que o TCU decidiu

O Tribunal recomendou ao Instituto Nacional de Seguridade Social (INSS) que adote as medidas necessárias para gerir os riscos relacionados à desativação ou remoção de usuários , especialmente nos casos de acesso de usuários externos, incluindo, por exemplo, a revisão periódica de acessos de usuários internos e externos.

Também foi recomendado ao INSS medidas para gerenciar riscos relacionados a falhas no monitoramento dos acessos e operações no Sistema Único de Informações de Benefícios (Suibe), incluindo a implementação de controles que viabilizem a detecção, a análise e a investigação autônoma de comportamentos anômalos.

O TCU ainda recomendou ao Instituto que estabeleça processo de revisão e atualização tempestiva de seus normativos internos de segurança da informação , garantindo o alinhamento contínuo às diretrizes governamentais vigentes.

SERVIÇO

Leia a íntegra da decisão: Acórdão 2532/2026 - Plenário

Processo: TC 006.358/2026-8

Sessão: 16/9/2026

Secom - ED/pc

Atendimento à imprensa - e-mail: imprensa@tcu.gov.br

Atendimento ao cidadão - e-mail: ouvidoria@tcu.gov.br

Leia a matéria completa na fonte oficial: Tribunal de Contas da União
Compartilhar

Conteúdo coletado automaticamente do feed oficial e curado por filtros de relevância (decisão, acórdão, súmula, tese fixada etc.). Todos os direitos autorais permanecem com a fonte original; o JurisTube apresenta apenas o sumário e o link para a matéria completa.

Boletim do JurisTube
Blog, vídeos, decisões e normas — direto no seu e-mail

Mandamos para você os posts mais recentes do blog, os novos vídeos do acervo, as principais decisões dos tribunais superiores e as normas novas publicadas no DOU. Curadoria automática, leitura de 5 minutos.

Confirmação por e-mail (double opt-in). Descadastro com 1 clique a qualquer momento. Nenhum dado é compartilhado com terceiros.