O Tribunal de Contas da União determinou que o Instituto Nacional do Seguro Social implemente controles adicionais sobre os acessos ao Sistema Integrado de Benefícios, o Suíbe. A decisão foi tomada em 16 de setembro, depois de uma auditoria que durou mais de um ano e analisou um episódio de acesso a milhões de dados de usuários.
A apuração começou após uma denúncia apresentada ao tribunal em 2025, referente a um caso ocorrido no ano anterior. Como consequência da falha, 2.163 credenciais ativas de pessoas autorizadas a entrar no sistema foram removidas e bloqueadas.
Controle de acessos
Entre as determinações está a criação de procedimentos para administrar os riscos associados à desativação ou à retirada de usuários do Suíbe. A exigência dá atenção especial aos acessos externos, feitos por pessoas que não são servidores concursados.
O INSS também deverá revisar periodicamente as permissões de usuários internos e externos, além de confirmar as identidades de quem utiliza a plataforma. O tribunal determinou ainda a remoção automática de acessos quando forem identificadas falhas ou suspeitas.
Outra medida prevê que o instituto tenha meios de operar o controle do sistema sem depender da Dataprev, empresa responsável pelos dados da Previdência Social e pela implantação e gestão da tecnologia. Atualmente, o acesso a movimentações realizadas pela empresa exige o envio de ofícios e o cumprimento de prazos.
INSS e Dataprev foram procurados às 12h45 e não haviam se manifestado. O processo será arquivado depois que todas as determinações forem cumpridas.
Instabilidade na gestão
No voto, o ministro Benjamin Zymler, relator do caso, relacionou as dificuldades de segurança da informação à troca frequente de gestores do instituto. Segundo relatório do TCU, entre 2019 e 2026, seis presidentes ocuparam o cargo, com mudanças também no setor de tecnologia da informação.
“A constante instabilidade na liderança impacta o patrocínio institucional e a continuidade das diretrizes estratégicas”, afirmou Zymler. Para a equipe de auditoria, a descontinuidade administrativa prejudica o planejamento tecnológico de longo prazo.
Falha em plataforma digital
Em abril de 2026, uma nova falha permitiu o vazamento de dados de milhares de segurados. O incidente foi comunicado à Agência Nacional de Proteção de Dados e tornou-se público em julho.
O INSS não divulgou o número exato de pessoas afetadas. Em nota, informou que 97% dos dados expostos pertenciam a cidadãos falecidos e que os casos envolvendo segurados vivos somavam cerca de 50 mil, menos de 3% do total. Com base nesses percentuais, o vazamento pode ter alcançado até 1,666 milhão de segurados; técnicos ouvidos sob reserva estimaram aproximadamente 2 milhões.
A exposição ocorria quando um terceiro tentava solicitar, em nome do segurado, benefícios como aposentadoria, pensão por morte ou auxílio-reclusão. Ao inserir o CPF, o sistema podia mostrar nome completo, data de nascimento e, em alguns casos, o histórico de empregos, com as datas de início e término de cada vínculo.








