O Tribunal de Contas da União (TCU) recomendou que o Instituto Nacional do Seguro Social (INSS) adote medidas para reforçar a segurança do sistema que reúne as informações de segurados, aposentados, pensionistas e demais beneficiários. A decisão é resultado de uma auditoria aberta após um vazamento de dados ocorrido em 2024.
Confira calendário de depósitos: INSS começa a pagar aposentadorias, pensões e auxílios de setembro nesta quinta-feira
Empréstimo com desconto em folha: teto de juros do consignado do INSS não será mais atrelado à Selic, como avaliava o ministro da Previdência Social
As recomendações são sobre o Sistema Único de Informações de Benefícios (Suibe), que concentra dados sobre pedidos, concessões e manutenção de benefícios de milhões de brasileiros, incluindo informações pessoais e financeiras.
A primeira recomendação é que o INSS revise periodicamente quem tem acesso ao sistema, tanto servidores quanto usuários de outros órgãos, e bloqueie a tempo as contas de quem deixou o cargo, foi transferido ou parou de usar o sistema.
Durante a auditoria, o tribunal constatou que o bloqueio de acessos era feito de forma manual e sem periodicidade definida. No caso dos usuários externos, segundo o TCU, dependia de aviso dos órgãos parceiros. Ao longo de décadas, o Suibe acumulou centenas de credenciais concedidas sem revisão a servidores da Advocacia-Geral da União (AGU), da Polícia Federal, da Controladoria-Geral da União, do próprio TCU e do Ministério do Desenvolvimento e Assistência Social, Família e Combate à Fome (MDS).
Segundo o relatório, depois do vazamento o INSS precisou remover 2.163 credenciais que ainda estavam ativas, o que mostra, na avaliação dos auditores, a falta de controle sobre acessos que já não deveriam existir.
Monitoramento sem depender da Dataprev
O TCU também recomendou que o INSS crie controles próprios para detectar, analisar e investigar comportamentos suspeitos no sistema, reduzindo a dependência da Dataprev, empresa de tecnologia da Previdência responsável pela infraestrutura do Suibe.
A auditoria identificou que o INSS não tem acesso direto aos registros de quem consulta o sistema. Sempre que precisa investigar uma atividade suspeita, o instituto envia ofícios à Dataprev, o que pode atrasar a resposta a ataques.
Normas desatualizadas
A terceira recomendação é que o INSS crie um processo para revisar e atualizar suas normas internas de segurança da informação. Os auditores constataram que a política de segurança da informação do instituto está sem revisão definitiva há mais de seis anos. Já a norma de controle de acesso ao sistema, há mais de quatro anos. As próprias regras preveem atualização em até três anos.
O relatório aponta ainda falta de pessoal na área. A coordenação responsável pelo gerenciamento de riscos funciona com apenas três servidores. Outro problema citado é a troca constante no comando do INSS. Entre 2019 e 2026, o INSS teve sete presidentes, que ficaram em média pouco mais de um ano no cargo. A atual presidente, Ana Cristina Viana Silveira, assumiu em abril. Para o tribunal, essa instabilidade prejudica o planejamento de longo prazo e faz com que a segurança seja tratada de forma reativa, geralmente depois de denúncias ou incidentes.
Como foi o vazamento
O vazamento de dados foi registrado em 30 de abril de 2024. De acordo com a auditoria, as informações foram extraídas por processos automatizados, possivelmente para montar bases de dados usadas em fraudes contra beneficiários. Estavam em risco dados cadastrais, laudos de saúde e informações financeiras, e os registros de rede mostram a transferência de mais de 2,5 gigabytes.
Como a ferramenta usada para consultar o sistema, o DardoWeb, registra apenas o usuário, a data e a quantidade de dados consultados, não é possível saber exatamente o que foi extraído nem quais segurados foram afetados. O INSS está substituindo essa ferramenta por uma plataforma mais moderna, o WebFocus, que permite identificar com precisão cada consulta feita. Segundo o relatório, a migração está com cerca de 50% de conclusão e segue em ritmo lento.
Após o incidente, a autarquia bloqueou credenciais, suspendeu temporariamente o Suibe, recriou os acessos para um grupo mais restrito, passou a exigir rede privada e certificado digital para entrar no sistema e notificou a Polícia Federal.
Nova falha
Em abril, foi registrada um novo vazamento de dados do INSS após uma falha na segurança no sistema da Dataprev. O episódio foi revelado pelo jornal Folha de São Paulo e ainda não era do conhecimento público. Na época, a autaquia informou o problema à Agência Nacional de Proteção de Dados (ANPD).
O INSS informou ainda que 97% dos dados que vazaram são de pessoas falecidas e cerca de 50 mil se referem a segurados sem registro de óbito.
Já servidores falam de forma reservada que o problema afetou cerca de dois milhões de pessoas. O INSS paga todo mês um universo de quase 42 milhões de pessoas, incluindo benefícios assistenciais.
O INSS afirmou, contudo, que não houve concessão de novos benefícios ou empréstimos fraudulentos a partir do vazamento. Alegou que foram dotadas diversas travas para ampliar a segurança do sistema, como uso de biometria facial, por exemplo.
Na época, a Dataprev informou em nota que “mantém monitoramento o contínuo e realiza análise permanente de eventos de segurança da informação”.
O que o INSS se comprometeu a fazer
Ainda durante a auditoria, antes do julgamento, o INSS apresentou ao tribunal um plano de ação com medidas para as falhas que considera de maior risco, com previsão de conclusão até dezembro de 2030.
Ao comentar as recomendações, o instituto informou ao TCU que pretende revisar os acessos a cada três meses e desativar contas sem uso há mais de dois meses. Também disse que, quando a migração para o WebFocus for concluída, poderá identificar consultas fora do padrão, rastreá-las e fazer auditorias individuais por matrícula ou CPF.
O TCU vai acompanhar o cumprimento das recomendações.
O que diz o INSS
Procurado, o INSS afirmou que “já apresentou um plano de ação em conformidade com as recomendações do TCU” e que trabalha, em parceria com a Dataprev, “no aprimoramento dos mecanismos de gestão, monitoramento e segurança dos sistemas que suportam os serviços previdenciários”.
Segundo o instituto, “a Dataprev mantém monitoramento contínuo de seus ambientes, 24 horas por dia, sete dias por semana, e realiza análise permanente de eventos de segurança da informação”. A autarquia também disse que não houve quebra de segurança tecnológica em seus sistemas.
Sobre o Suibe, o INSS informou que “foram ampliadas as restrições de acessos dos usuários”.
O instituto afirmou ainda que reafirma, junto com a Dataprev, “o compromisso com a proteção dos dados pessoais dos cidadãos, a segurança da informação e o aprimoramento contínuo de seus controles”.
Source link



