TCU faz recomendações ao INSS, mas maioria das medidas de segurança já está em vigor

TCU faz recomendações ao INSS, mas maioria das medidas de segurança já está em vigor

22 de Setembro de 2026

Martha Imenes

Quase dois anos após o Instituto Nacional do Seguro Social (INSS) identificar falhas no controle de acessos aos sistemas da Previdência e promover uma ampla revisão interna, o Tribunal de Contas da União (TCU) determinou que o instituto reforce mecanismos de segurança para evitar novos vazamentos de dados de segurados.

As recomendações foram feitas após uma auditoria que analisou um episódio de acesso indevido a informações previdenciárias registrado em 2024. No entanto, grande parte das medidas apontadas pelo tribunal agora já havia sido adotada pelo INSS na época da descoberta das irregularidades.

O caso levou o então presidente do instituto, Alessandro Stefanutto, a determinar o bloqueio de 2.163 credenciais que permitiam acesso ao Sistema Integrado de Benefícios (Suíbe), principal plataforma utilizada na gestão dos benefícios previdenciários.

Durante uma apuração interna, o INSS constatou que credenciais de acesso ao sistema estavam sendo utilizadas por profissionais vinculados a outros órgãos públicos e entidades, entre eles ministérios, a Controladoria-Geral da União (CGU), a Advocacia-Geral da União (AGU) e a Ordem dos Advogados do Brasil (OAB), e outros.

A investigação também revelou a inexistência de registros capazes de identificar com precisão o responsável por determinados acessos ao sistema, como nome e matrícula do usuário. Diante da falha de rastreabilidade, a direção do instituto optou por suspender todas as senhas ativas e revisar os procedimentos de controle.

Recomendações já vinham sendo aplicadas

No relatório aprovado pelo TCU, o tribunal recomendou medidas como maior controle dos usuários com acesso ao Suíbe, revisão periódica das permissões concedidas, validação constante da identidade dos usuários e adoção de mecanismos automáticos para suspensão de acessos suspeitos.

Segundo fontes ligadas ao instituto, essas ações já passaram a ser implementadas após a revisão promovida em 2024, quando o INSS iniciou um processo de saneamento dos acessos aos sistemas previdenciários.

Entre as medidas já adotadas estão:

  • Controle mais rigoroso dos usuários autorizados a acessar o Sistema Integrado de Benefícios;
  • Revisão periódica das permissões concedidas a servidores e usuários externos;
  • Verificação da identificação dos responsáveis pelos acessos;
  • Bloqueio e remoção de credenciais consideradas irregulares ou suspeitas.
Dataprev é o principal ponto de atenção

A principal novidade nas recomendações do TCU envolve a relação entre o INSS e a Dataprev, empresa pública responsável pela infraestrutura tecnológica e pelo armazenamento dos dados da Previdência Social.

O tribunal entende que o instituto precisa ganhar mais autonomia para monitorar, fiscalizar e auditar os sistemas sem depender exclusivamente da estatal. Atualmente, parte das informações e movimentações realizadas nos sistemas exige solicitações formais à Dataprev, o que pode tornar os processos mais lentos.

Nesse ponto, o tribunal defende mudanças estruturais para que o INSS tenha maior capacidade de acompanhamento e governança sobre seus próprios sistemas.

Ainda segundo o TCU, as medidas de segurança devem ser aprimoradas continuamente para reduzir vulnerabilidades e evitar novos episódios de exposição de dados de aposentados, pensionistas e demais beneficiários da Previdência.

Troca constante é alvo de crítica

O relatório também aponta que a frequente mudança na presidência do INSS dificulta o avanço de políticas de segurança da informação. Entre 2019 e 2026, o instituto teve sete presidentes diferentes. Para o relator do processo, ministro Benjamin Zymler, a alta rotatividade afeta a continuidade de projetos estratégicos e prejudica o planejamento tecnológico de longo prazo.

Segundo o TCU, a instabilidade na gestão compromete a implementação de medidas permanentes de proteção de dados justamente em uma das maiores bases de informações pessoais do país.

"A equipe de auditoria também identificou a rotatividade nos cargos de gestão. [...]. A constante instabilidade na liderança impacta o patrocínio institucional e a continuidade das diretrizes estratégicas. Essa descontinuidade administrativa prejudica a execução do planejamento tecnológico de longo prazo", disse.

Presidente Início Término Dias no cargo
Renato Rodrigues Vieira 15/01/2019 28/01/2020 378
Leonardo José Rolim Guimarães 28/01/2020 04/11/2021 646
José Carlos Oliveira 04/11/2021 30/03/2022 146
Guilherme Gastaldello Pinheiro Serrano 30/03/2022 01/02/2023 308
Glauco André Fonseca Wamburg 01/02/2023 04/07/2023 153
Alessandro Antonio Stefanutto 04/07/2023 23/04/2025 659
Gilberto Waller Júnior 30/04/2025 13/04/2026 348

Fonte: Tribunal de Contas da União (TCU)

Relembre o caso

Em abril deste ano, a Dataprev, empresa responsável pelos sistemas da Previdência Social, confirmou um vazamento de dados que atingiu cerca de 2,8 milhões de consultas de CPF relacionadas a segurados do INSS.

Segundo informações apresentadas ao Conselho Nacional da Previdência Social, 98% dos CPFs consultados pertenciam a pessoas já falecidas. Como um mesmo CPF pode ter sido acessado mais de uma vez, o número não corresponde necessariamente à mesma quantidade de pessoas afetadas.

Entre os segurados vivos, cerca de 52 mil tiveram a data de nascimento exposta durante o incidente.

De acordo com a Dataprev, o problema ocorreu em uma ferramenta vinculada ao Meu INSS. Uma consulta que deveria estar disponível apenas para usuários autenticados acabou ficando acessível sem a etapa de login.

A empresa informou que a falha foi identificada e corrigida no mesmo dia. Além disso, iniciou o desenvolvimento de melhorias para restringir o acesso às consultas e aumentar a segurança do sistema.

Como os dados ficaram expostos

A vulnerabilidade permitia que, ao informar o CPF de um segurado durante solicitações de benefícios, algumas informações cadastrais fossem exibidas indevidamente.

Entre os dados visualizados estavam:

  • Nome completo;
  • Data de nascimento;
  • Informações de cadastro;
  • Em alguns casos, histórico de vínculos empregatícios.

O problema foi identificado pela Dataprev em 22 de abril e comunicado à Autoridade Nacional de Proteção de Dados (ANPD).

INSS reforçou sistemas de proteção

Na ocasião, o INSS informou que adotou medidas para corrigir a falha e ressaltou que a exposição dos dados não permitia, por si só, a concessão automática de benefícios ou empréstimos.

O instituto destacou que serviços como aposentadorias, pensões e empréstimos consignados dependem de diversas etapas de verificação e da apresentação de documentos obrigatórios.

Em nota, o órgão afirmou que vem reforçando seus controles internos e mecanismos de segurança para ampliar a proteção dos dados de aposentados, pensionistas e demais beneficiários da Previdência Social.

Compartilhar