158 serviços

Tecnologia, cibersegurança e dados

Gestão de identidade e de acesso

Controle de quem acessa cada sistema, com qual autorização, por quanto tempo e com qual evidência de revisão periódica.

Gestão de identidade e de acesso define o ciclo inteiro: concessão mediante aprovação, perfil compatível com a função, revisão periódica, revogação imediata no desligamento e tratamento específico de acesso privilegiado. É o controle que sustenta quase todos os outros, porque qualquer trilha de auditoria perde valor quando a conta de administrador é compartilhada. O problema aparece sempre do mesmo jeito: usuários desligados com acesso ativo, contas genéricas sem dono, perfis acumulados depois de mudança de área e administrador de banco de dados capaz de alterar registro sem rastro. O efeito é deficiência de controle geral de tecnologia, que contamina o teste de controles sobre o relato financeiro.

A exigência prática vem de três lados. A Resolução CMN 4.893/2021 pede controles de acesso e autenticação compatíveis com a criticidade da informação. A LGPD, Lei 13.709/2018, exige no artigo 46 medidas de segurança contra acesso não autorizado, e acesso concedido em excesso é acesso não autorizado. A ISO/IEC 27001 e o NIST SP 800-63 tratam de identidade, autenticação e ciclo de vida da credencial, enquanto o COBIT 2019 e o COSO cobram segregação de funções. O erro clássico é revisar acesso uma única vez, ou revisar com lista extraída pelo próprio administrador cujo acesso está sendo avaliado.

A MERC extrai a base de usuários direto do sistema, registra como a extração foi feita e concilia com a folha e com o cadastro de prestadores. Depois testa concessões contra aprovação documentada, identifica contas abertas sem dono, mapeia acesso privilegiado e verifica se conflitos de segregação de funções foram detectados e tratados. Entrega matriz de perfis, relação de exceções e desenho do processo de revisão periódica com prova de execução. Quando a matriz de segregação não existe, a firma constrói a partir do processo real do cliente, não de modelo genérico. A atuação é técnica: avaliação, controle, governança e evidência.

O que examinamos

  • Conciliação entre usuários ativos, folha e contratos de terceiros
  • Aprovação documentada para cada concessão de acesso
  • Revogação tempestiva no desligamento e na mudança de função
  • Inventário e monitoramento de contas privilegiadas e genéricas
  • Matriz de segregação de funções com conflitos tratados
  • Evidência das revisões periódicas de acesso realizadas
Norma aplicável
A Resolução CMN 4.893/2021 exige controles de acesso compatíveis com a criticidade das informações, e a LGPD, Lei 13.709/2018, no artigo 46, obriga medidas de proteção contra acesso não autorizado. ISO/IEC 27001, NIST SP 800-63 e COBIT 2019 orientam identidade, autenticação e segregação de funções.
Entregável
Matriz de acesso conciliada, relação de exceções com plano de correção e processo de revisão periódica documentado.

Think Growth

Converse com um de nossos sócios

Traga o caso: troca de auditor, fundo com prazo de regulador, crédito tributário parado, venda de empresa ou um risco que apareceu na última reunião de conselho. A primeira conversa é com o sócio que conduziria o trabalho.

100%

Client Voice, Opinião dos clientes

21

estados, presença Nacional

+350BI

de ativos auditados

+15 anos

de experiência comprovada

IA

proprietária

1 / 2

Nome completo ou como prefere ser tratado(a).

Nome da organização.

Escolha a opção que melhor descreve sua função.