22 de Setembro de 2026
Martha Imenes
Quase dois anos após o Instituto Nacional do Seguro Social (INSS) identificar falhas no controle de acessos aos sistemas da Previdência e promover uma ampla revisão interna, o Tribunal de Contas da União (TCU) determinou que o instituto reforce mecanismos de segurança para evitar novos vazamentos de dados de segurados.
As recomendações foram feitas após uma auditoria que analisou um episódio de acesso indevido a informações previdenciárias registrado em 2024. No entanto, grande parte das medidas apontadas pelo tribunal agora já havia sido adotada pelo INSS na época da descoberta das irregularidades.
O caso levou o então presidente do instituto, Alessandro Stefanutto, a determinar o bloqueio de 2.163 credenciais que permitiam acesso ao Sistema Integrado de Benefícios (Suíbe), principal plataforma utilizada na gestão dos benefícios previdenciários.
Durante uma apuração interna, o INSS constatou que credenciais de acesso ao sistema estavam sendo utilizadas por profissionais vinculados a outros órgãos públicos e entidades, entre eles ministérios, a Controladoria-Geral da União (CGU), a Advocacia-Geral da União (AGU) e a Ordem dos Advogados do Brasil (OAB), e outros.
A investigação também revelou a inexistência de registros capazes de identificar com precisão o responsável por determinados acessos ao sistema, como nome e matrícula do usuário. Diante da falha de rastreabilidade, a direção do instituto optou por suspender todas as senhas ativas e revisar os procedimentos de controle.
Recomendações já vinham sendo aplicadasNo relatório aprovado pelo TCU, o tribunal recomendou medidas como maior controle dos usuários com acesso ao Suíbe, revisão periódica das permissões concedidas, validação constante da identidade dos usuários e adoção de mecanismos automáticos para suspensão de acessos suspeitos.
Segundo fontes ligadas ao instituto, essas ações já passaram a ser implementadas após a revisão promovida em 2024, quando o INSS iniciou um processo de saneamento dos acessos aos sistemas previdenciários.
Entre as medidas já adotadas estão:
A principal novidade nas recomendações do TCU envolve a relação entre o INSS e a Dataprev, empresa pública responsável pela infraestrutura tecnológica e pelo armazenamento dos dados da Previdência Social.
O tribunal entende que o instituto precisa ganhar mais autonomia para monitorar, fiscalizar e auditar os sistemas sem depender exclusivamente da estatal. Atualmente, parte das informações e movimentações realizadas nos sistemas exige solicitações formais à Dataprev, o que pode tornar os processos mais lentos.
Nesse ponto, o tribunal defende mudanças estruturais para que o INSS tenha maior capacidade de acompanhamento e governança sobre seus próprios sistemas.
Ainda segundo o TCU, as medidas de segurança devem ser aprimoradas continuamente para reduzir vulnerabilidades e evitar novos episódios de exposição de dados de aposentados, pensionistas e demais beneficiários da Previdência.
Troca constante é alvo de crítica
O relatório também aponta que a frequente mudança na presidência do INSS dificulta o avanço de políticas de segurança da informação. Entre 2019 e 2026, o instituto teve sete presidentes diferentes. Para o relator do processo, ministro Benjamin Zymler, a alta rotatividade afeta a continuidade de projetos estratégicos e prejudica o planejamento tecnológico de longo prazo.
Segundo o TCU, a instabilidade na gestão compromete a implementação de medidas permanentes de proteção de dados justamente em uma das maiores bases de informações pessoais do país.
"A equipe de auditoria também identificou a rotatividade nos cargos de gestão. [...]. A constante instabilidade na liderança impacta o patrocínio institucional e a continuidade das diretrizes estratégicas. Essa descontinuidade administrativa prejudica a execução do planejamento tecnológico de longo prazo", disse.
| Presidente | Início | Término | Dias no cargo |
|---|---|---|---|
| Renato Rodrigues Vieira | 15/01/2019 | 28/01/2020 | 378 |
| Leonardo José Rolim Guimarães | 28/01/2020 | 04/11/2021 | 646 |
| José Carlos Oliveira | 04/11/2021 | 30/03/2022 | 146 |
| Guilherme Gastaldello Pinheiro Serrano | 30/03/2022 | 01/02/2023 | 308 |
| Glauco André Fonseca Wamburg | 01/02/2023 | 04/07/2023 | 153 |
| Alessandro Antonio Stefanutto | 04/07/2023 | 23/04/2025 | 659 |
| Gilberto Waller Júnior | 30/04/2025 | 13/04/2026 | 348 |
Fonte: Tribunal de Contas da União (TCU)
Em abril deste ano, a Dataprev, empresa responsável pelos sistemas da Previdência Social, confirmou um vazamento de dados que atingiu cerca de 2,8 milhões de consultas de CPF relacionadas a segurados do INSS.
Segundo informações apresentadas ao Conselho Nacional da Previdência Social, 98% dos CPFs consultados pertenciam a pessoas já falecidas. Como um mesmo CPF pode ter sido acessado mais de uma vez, o número não corresponde necessariamente à mesma quantidade de pessoas afetadas.
Entre os segurados vivos, cerca de 52 mil tiveram a data de nascimento exposta durante o incidente.
De acordo com a Dataprev, o problema ocorreu em uma ferramenta vinculada ao Meu INSS. Uma consulta que deveria estar disponível apenas para usuários autenticados acabou ficando acessível sem a etapa de login.
A empresa informou que a falha foi identificada e corrigida no mesmo dia. Além disso, iniciou o desenvolvimento de melhorias para restringir o acesso às consultas e aumentar a segurança do sistema.
Como os dados ficaram expostosA vulnerabilidade permitia que, ao informar o CPF de um segurado durante solicitações de benefícios, algumas informações cadastrais fossem exibidas indevidamente.
Entre os dados visualizados estavam:
O problema foi identificado pela Dataprev em 22 de abril e comunicado à Autoridade Nacional de Proteção de Dados (ANPD).
INSS reforçou sistemas de proteçãoNa ocasião, o INSS informou que adotou medidas para corrigir a falha e ressaltou que a exposição dos dados não permitia, por si só, a concessão automática de benefícios ou empréstimos.
O instituto destacou que serviços como aposentadorias, pensões e empréstimos consignados dependem de diversas etapas de verificação e da apresentação de documentos obrigatórios.
Em nota, o órgão afirmou que vem reforçando seus controles internos e mecanismos de segurança para ampliar a proteção dos dados de aposentados, pensionistas e demais beneficiários da Previdência Social.