Tecnologia, cibersegurança e dados
Gestão de identidade e de acesso
Controle de quem acessa cada sistema, com qual autorização, por quanto tempo e com qual evidência de revisão periódica.
Gestão de identidade e de acesso define o ciclo inteiro: concessão mediante aprovação, perfil compatível com a função, revisão periódica, revogação imediata no desligamento e tratamento específico de acesso privilegiado. É o controle que sustenta quase todos os outros, porque qualquer trilha de auditoria perde valor quando a conta de administrador é compartilhada. O problema aparece sempre do mesmo jeito: usuários desligados com acesso ativo, contas genéricas sem dono, perfis acumulados depois de mudança de área e administrador de banco de dados capaz de alterar registro sem rastro. O efeito é deficiência de controle geral de tecnologia, que contamina o teste de controles sobre o relato financeiro.
A exigência prática vem de três lados. A Resolução CMN 4.893/2021 pede controles de acesso e autenticação compatíveis com a criticidade da informação. A LGPD, Lei 13.709/2018, exige no artigo 46 medidas de segurança contra acesso não autorizado, e acesso concedido em excesso é acesso não autorizado. A ISO/IEC 27001 e o NIST SP 800-63 tratam de identidade, autenticação e ciclo de vida da credencial, enquanto o COBIT 2019 e o COSO cobram segregação de funções. O erro clássico é revisar acesso uma única vez, ou revisar com lista extraída pelo próprio administrador cujo acesso está sendo avaliado.
A MERC extrai a base de usuários direto do sistema, registra como a extração foi feita e concilia com a folha e com o cadastro de prestadores. Depois testa concessões contra aprovação documentada, identifica contas abertas sem dono, mapeia acesso privilegiado e verifica se conflitos de segregação de funções foram detectados e tratados. Entrega matriz de perfis, relação de exceções e desenho do processo de revisão periódica com prova de execução. Quando a matriz de segregação não existe, a firma constrói a partir do processo real do cliente, não de modelo genérico. A atuação é técnica: avaliação, controle, governança e evidência.
O que examinamos
- Conciliação entre usuários ativos, folha e contratos de terceiros
- Aprovação documentada para cada concessão de acesso
- Revogação tempestiva no desligamento e na mudança de função
- Inventário e monitoramento de contas privilegiadas e genéricas
- Matriz de segregação de funções com conflitos tratados
- Evidência das revisões periódicas de acesso realizadas
- Norma aplicável
- A Resolução CMN 4.893/2021 exige controles de acesso compatíveis com a criticidade das informações, e a LGPD, Lei 13.709/2018, no artigo 46, obriga medidas de proteção contra acesso não autorizado. ISO/IEC 27001, NIST SP 800-63 e COBIT 2019 orientam identidade, autenticação e segregação de funções.
- Entregável
- Matriz de acesso conciliada, relação de exceções com plano de correção e processo de revisão periódica documentado.
