O Tribunal de Contas da União determinou que o Instituto Nacional do Seguro Social adote medidas para reforçar a segurança dos acessos ao sistema de benefícios após o vazamento de dados de aposentados, pensionistas e outros beneficiários.
A decisão foi tomada em julgamento realizado em 16 de setembro, depois de uma auditoria que durou mais de um ano. A denúncia chegou ao tribunal em 2025 e tratava de um episódio ocorrido no ano anterior, quando houve acesso a milhões de dados de usuários.
A falha levou ao bloqueio de 2.163 credenciais ativas de pessoas autorizadas a acessar o Suíbe, o Sistema Integrado de Benefícios. O TCU determinou que o INSS controle os riscos associados à desativação ou remoção desses usuários, com atenção especial aos acessos externos, feitos por pessoas que não são servidores concursados.
Entre as medidas exigidas estão a revisão periódica dos acessos internos e externos, a verificação das identidades dos usuários e a remoção automática de permissões em casos de falha ou suspeita. O instituto também deverá criar uma forma de controlar o sistema sem depender da Dataprev, empresa responsável pelos dados da Previdência e pela implantação e pelo controle da tecnologia.
A necessidade de solicitar movimentações à Dataprev envolve envio de ofícios e cumprimento de prazos, segundo a avaliação apresentada no processo. Depois que todas as determinações forem cumpridas, o caso será arquivado.
Trocas na direção
No voto, o ministro Benjamin Zymler, relator, afirmou que a troca frequente de gestão dificulta a adoção de medidas de segurança da informação, porque também provoca mudanças na área de tecnologia. Um relatório do TCU registrou que, entre 2019 e 2026, houve seis presidentes no cargo.
O documento relacionou os períodos de gestão de Renato Rodrigues Vieira, de 15/01/2019 a 28/01/2020; Leonardo José Rolim Guimarães, de 28/01/2020 a 04/11/2021; José Carlos Oliveira, de 04/11/2021 a 30/03/2022; Guilherme Gastaldello Pinheiro Serrano, de 30/03/2022 a 01/02/2023; Glauco André Fonseca Wamburg, de 01/02/2023 a 04/07/2023; Alessandro Antonio Stefanutto, de 04/07/2023 a 23/04/2025; e Gilberto Waller Júnior, de 30/04/2025 a 13/04/2026.
Em abril de 2026, uma nova falha na plataforma digital permitiu o vazamento de dados de milhares de segurados. O incidente foi comunicado à Agência Nacional de Proteção de Dados e se tornou público em julho.
O INSS não divulgou o número exato de pessoas afetadas. Na ocasião, informou que 97% dos dados expostos eram de cidadãos falecidos. Os registros de segurados sem óbito ficaram em cerca de 50 mil, menos de 3% do total. A estimativa baseada nesses números chega a 1,666 milhão de segurados, enquanto técnicos mencionaram aproximadamente 2 milhões.
A falha ocorria quando alguém tentava pedir um benefício em nome do segurado. Ao informar o CPF, o sistema podia mostrar nome completo, data de nascimento e, em alguns casos, o histórico de empregos, com as datas de início e fim de cada vínculo.
INSS e Dataprev não haviam se manifestado até 12h45.



