Finanças

TCU recomenda melhorias no sistema do INSS após vazamento de dados de segurados

Tribunal quer revisão periódica de quem acessa dados de aposentados e pensionistas e controles próprios do INSS para detectar ações suspeitas com mais agilidade, sem depender só da Dataprev

Agência O Globo - 23/09/2026
TCU recomenda melhorias no sistema do INSS após vazamento de dados de segurados
- Foto: Valter Campanato/Agência Brasil

O Tribunal de Contas da União (TCU) recomendou que o Instituto Nacional do Seguro Social (INSS) adote medidas para reforçar a segurança do sistema que reúne as informações de segurados, aposentados, pensionistas e demais beneficiários. A decisão é resultado de uma auditoria aberta após um vazamento de dados ocorrido em 2024.

Confira calendário de depósitos:

Empréstimo com desconto em folha:

As recomendações são sobre o Sistema Único de Informações de Benefícios (Suibe), que concentra dados sobre pedidos, concessões e manutenção de benefícios de milhões de brasileiros, incluindo informações pessoais e financeiras.

A primeira recomendação é que o INSS revise periodicamente quem tem acesso ao sistema, tanto servidores quanto usuários de outros órgãos, e bloqueie a tempo as contas de quem deixou o cargo, foi transferido ou parou de usar o sistema.

Durante a auditoria, o tribunal constatou que o bloqueio de acessos era feito de forma manual e sem periodicidade definida. No caso dos usuários externos, segundo o TCU, dependia de aviso dos órgãos parceiros. Ao longo de décadas, o Suibe acumulou centenas de credenciais concedidas sem revisão a servidores da Advocacia-Geral da União (AGU), da Polícia Federal, da Controladoria-Geral da União, do próprio TCU e do Ministério do Desenvolvimento e Assistência Social, Família e Combate à Fome (MDS).

Segundo o relatório, depois do vazamento, o INSS precisou remover 2.163 credenciais que ainda estavam ativas, o que mostra, na avaliação dos auditores, a falta de controle sobre acessos que já não deveriam existir.

Monitoramento sem depender da Dataprev

O TCU também recomendou que o INSS crie controles próprios para detectar, analisar e investigar comportamentos suspeitos no sistema, reduzindo a dependência da Dataprev, empresa de tecnologia da Previdência responsável pela infraestrutura do Suibe.

A auditoria identificou que o INSS não tem acesso direto aos registros de quem consulta o sistema. Sempre que precisa investigar uma atividade suspeita, o instituto envia ofícios à Dataprev, o que pode atrasar a resposta a ataques.

Normas desatualizadas

A terceira recomendação é que o INSS crie um processo para revisar e atualizar suas normas internas de segurança da informação. Os auditores constataram que a política de segurança da informação do instituto está sem revisão definitiva há mais de seis anos. Já a norma de controle de acesso ao sistema, há mais de quatro anos. As próprias regras preveem atualização em até três anos.

O relatório aponta ainda falta de pessoal na área. A coordenação responsável pelo gerenciamento de riscos funciona com apenas três servidores. Outro problema citado é a troca constante no comando do INSS. Entre 2019 e 2026, o INSS teve sete presidentes, que ficaram em média pouco mais de um ano no cargo. A atual presidente, Ana Cristina Viana Silveira, assumiu em abril. Para o tribunal, essa instabilidade prejudica o planejamento de longo prazo e faz com que a segurança seja tratada de forma reativa, geralmente depois de denúncias ou incidentes.

Como foi o vazamento

O vazamento de dados foi registrado em 30 de abril de 2024. De acordo com a auditoria, as informações foram extraídas por processos automatizados, possivelmente para montar bases de dados usadas em fraudes contra beneficiários. Estavam em risco dados cadastrais, laudos de saúde e informações financeiras, e os registros de rede mostram a transferência de mais de 2,5 gigabytes.

Como a ferramenta usada para consultar o sistema, o DardoWeb, registra apenas o usuário, a data e a quantidade de dados consultados, não é possível saber exatamente o que foi extraído nem quais segurados foram afetados. O INSS está substituindo essa ferramenta por uma plataforma mais moderna, o WebFocus, que permite identificar com precisão cada consulta feita. Segundo o relatório, a migração está com cerca de 50% de conclusão e segue em ritmo lento.

Após o incidente, a autarquia bloqueou credenciais, suspendeu temporariamente o Suibe, recriou os acessos para um grupo mais restrito, passou a exigir rede privada e certificado digital para entrar no sistema e notificou a Polícia Federal.

Nova falha

Em abril, foi registrado um novo vazamento de dados do INSS após uma falha na segurança no sistema da Dataprev. O episódio foi revelado pelo jornal Folha de São Paulo e ainda não era do conhecimento público. Na época, a autarquia informou o problema à Agência Nacional de Proteção de Dados (ANPD).

O INSS informou ainda que 97% dos dados que vazaram são de pessoas falecidas e cerca de 50 mil se referem a segurados sem registro de óbito.

Já servidores falam de forma reservada que o problema afetou cerca de dois milhões de pessoas. O INSS paga todo mês um universo de quase 42 milhões de pessoas, incluindo benefícios assistenciais.

O INSS afirmou, contudo, que não houve concessão de novos benefícios ou empréstimos fraudulentos a partir do vazamento. Alegou que foram dotadas diversas travas para ampliar a segurança do sistema, como uso de biometria facial, por exemplo.

Na época, a Dataprev informou em nota que "mantém monitoramento contínuo e realiza análise permanente de eventos de segurança da informação".

O que o INSS se comprometeu a fazer

Ainda durante a auditoria, antes do julgamento, o INSS apresentou ao tribunal um plano de ação com medidas para as falhas que considera de maior risco, com previsão de conclusão até dezembro de 2030.

Ao comentar as recomendações, o instituto informou ao TCU que pretende revisar os acessos a cada três meses e desativar contas sem uso há mais de dois meses. Também disse que, quando a migração para o WebFocus for concluída, poderá identificar consultas fora do padrão, rastreá-las e fazer auditorias individuais por matrícula ou CPF.

O TCU vai acompanhar o cumprimento das recomendações.

O que diz o INSS

Procurado, o INSS afirmou que "já apresentou um plano de ação em conformidade com as recomendações do TCU" e que trabalha, em parceria com a Dataprev, "no aprimoramento dos mecanismos de gestão, monitoramento e segurança dos sistemas que suportam os serviços previdenciários".

Segundo o instituto, "a Dataprev mantém monitoramento contínuo de seus ambientes, 24 horas por dia, sete dias por semana, e realiza análise permanente de eventos de segurança da informação". A autarquia também disse que não houve quebra de segurança tecnológica em seus sistemas.

Sobre o Suibe, o INSS informou que "foram ampliadas as restrições de acessos dos usuários".

O instituto afirmou ainda que reafirma, junto com a Dataprev, "o compromisso com a proteção dos dados pessoais dos cidadãos, a segurança da informação e o aprimoramento contínuo de seus controles".