O Tribunal de Contas da União determinou que o Instituto Nacional do Seguro Social adote medidas para reforçar a segurança do Sistema Integrado de Benefícios, o Suíbe, após o acesso indevido a milhões de dados de aposentados, pensionistas e outros beneficiários.
A decisão foi tomada em julgamento realizado em 16 de setembro, depois de uma auditoria que durou mais de um ano. A denúncia chegou ao tribunal em 2025 e tratava de um episódio ocorrido no ano anterior, com acesso a milhões de dados de usuários.
A falha levou à remoção de 2.163 credenciais ativas de pessoas que tinham acesso ao sistema. O TCU determinou que o INSS gerencie os riscos ligados à desativação ou à remoção desses usuários, principalmente nos casos de acesso externo, que envolvem pessoas que não são servidores concursados.
O instituto também deverá revisar periodicamente os acessos internos e externos, confirmar as identidades de quem utiliza o Suíbe e fazer remoções automáticas quando houver falhas ou suspeitas. Outra medida prevê a criação de um procedimento para controlar o sistema sem depender da Dataprev, empresa responsável pelos dados da Previdência e pela implantação e pelo controle da tecnologia.
Instabilidade na gestão
O ministro Benjamin Zymler, relator do caso, afirmou que a troca frequente de gestão no INSS dificulta a adoção de medidas de segurança da informação, porque costuma ser acompanhada por mudanças na área de tecnologia. Um relatório do TCU registra seis presidentes no cargo entre 2019 e 2026.
A auditoria apontou que a rotatividade afeta a continuidade das diretrizes estratégicas e a execução do planejamento tecnológico de longo prazo. Depois que o INSS cumprir as determinações, o processo será arquivado.
Em abril de 2026, uma nova falha na plataforma digital permitiu o vazamento de dados de milhares de segurados. O incidente foi comunicado à Agência Nacional de Proteção de Dados e se tornou público em julho.
O INSS não informou o número exato de segurados afetados. Em nota, disse que 97% dos dados expostos eram de cidadãos falecidos e que os casos de pessoas vivas ficaram em cerca de 50 mil, menos de 3% do total. A partir desses números, o vazamento pode ter alcançado até 1,666 milhão de segurados. Técnicos ouvidos sob reserva estimaram aproximadamente 2 milhões.
A exposição ocorria quando um terceiro tentava solicitar, em nome do segurado, benefícios como aposentadoria, pensão por morte ou auxílio-reclusão. Ao informar o CPF, o sistema mostrava dados como nome completo, data de nascimento e, em alguns casos, o histórico de empregos, com as datas de início e fim de cada vínculo.



