TCU analisa Sistema Único de Informações de Benefícios
Auditoria visa melhorar gestão de riscos nos processos de identificação de usuários no sistema do INSS que administra informações sobre benefícios previdenciários e assistenciais
Por Secom
Resumo
- A fiscalização do TCU teve origem em incidente de segurança da informação em 2024, que resultou no acesso indevido a milhões de dados no Sistema Único de Informações de Benefícios (Suibe).
- O Suibe centraliza, organiza e disponibiliza informações sobre benefícios previdenciários e assistenciais.
- O Tribunal recomendou ao INSS que adote medidas para gerir riscos, tais como, por exemplo, a revisão periódica de acessos ao sistema pelos usuários internos e externos.
O Tribunal de Contas da União (TCU) realizou, sob a relatoria do ministro Benjamin Zymler, auditoria operacional com o objetivo de promover a melhoria da gestão de riscos nos processos de identificação e autenticação de usuários no Sistema Único de Informações de Benefícios (Suibe), do Instituto Nacional do Seguro Social (INSS).
O Suibe consiste em sistema cujas principais funções são centralizar, organizar e disponibilizar informações sobre requerimento, concessão e manutenção de benefícios previdenciários e assistenciais.
"O Suibe serve como base de dados estratégica para a gestão dos benefícios. Reúne, portanto, expressivo volume de dados pessoais e sensíveis de milhões de cidadãos. Por isso, a adequada proteção é requisito indispensável não apenas para a continuidade dos serviços do INSS, mas para preservar a confiança da sociedade", enfatizou o ministro Zymler.
A fiscalização do TCU teve origem em incidente de segurança da informação ocorrido em abril de 2024, que resultou no acesso indevido a milhões de dados no Suibe. O incidente resultou na remoção de 2.163 credenciais ativas, o que mostra a relevância desse risco.
O que a auditoria verificou
O primeiro achado da fiscalização do TCU consiste na gestão inadequada do ciclo de vida de acessos dos usuários, caracterizada pela deficiência dos controles relacionados à criação, alteração, revisão e revogação de perfis de acesso aos sistemas corporativos.
Constatou-se a ausência de procedimentos formais e tempestivos para conceder acessos conforme a necessidade funcional, revisar periodicamente as permissões atribuídas ou remover acessos de usuários desligados, transferidos ou que tiveram suas atribuições modificadas.
"Como consequência, permanecem acessos excessivos, incompatíveis com as funções desempenhadas ou indevidamente ativos, elevando o risco de uso não autorizado. Acumulou-se um estoque de centenas de credenciais a usuários externos, como servidores da AGU, CGU, TCU, entre outros", destacou o ministro Zymler.
Solicitações formais
Outro achado de auditoria se refere ao fato de que o INSS não consegue verificar, de forma direta e independente, se os controles de segurança previstos para o ambiente do Suibe estão efetivamente implementados e funcionando como esperado.
Tal situação ocorre porque a infraestrutura tecnológica é operada pela Dataprev em modelo de prestação de serviços. Em razão dessa dependência tecnológica, a equipe de prevenção e resposta a incidentes do INSS depende do envio de solicitações formais, requerimentos técnicos e ofícios à Dataprev para obter os dados brutos de acesso, sempre que há necessidade de investigar atividades suspeitas ou auditar credenciais.
"Esse fluxo de requisição externalizado, manual e muitas vezes assíncrono pode atrasar o tempo de resposta da organização a incidentes de segurança da informação", disse o ministro Benjamin Zymler.
O que o TCU decidiu
O Tribunal recomendou ao Instituto Nacional de Seguridade Social (INSS) que adote as medidas necessárias para gerir os riscos relacionados à desativação ou remoção de usuários, especialmente nos casos de acesso de usuários externos, incluindo, por exemplo, a revisão periódica de acessos de usuários internos e externos.
Também foi recomendado ao INSS medidas para gerenciar riscos relacionados a falhas no monitoramento dos acessos e operações no Sistema Único de Informações de Benefícios (Suibe), incluindo a implementação de controles que viabilizem a detecção, a análise e a investigação autônoma de comportamentos anômalos.
O TCU ainda recomendou ao Instituto que estabeleça processo de revisão e atualização tempestiva de seus normativos internos de segurança da informação, garantindo o alinhamento contínuo às diretrizes governamentais vigentes.
SERVIÇO
Leia a íntegra da decisão: Acórdão 2532/2026 - Plenário
Processo: TC 006.358/2026-8
Sessão: 16/9/2026
Secom - ED/pc
Atendimento à imprensa - e-mail: imprensa@tcu.gov.br
Atendimento ao cidadão - e-mail: ouvidoria@tcu.gov.br