Uma enfermeira começa na unidade de terapia intensiva, apoia temporariamente o centro cirúrgico, assume uma posição na gestão de leitos e, anos depois, passa a coordenar uma equipe. Cada transição exige velocidade para liberar novos sistemas, prontuários e relatórios. O que costuma ficar para trás são os acessos das funções anteriores, que permanecem ativos por conveniência, falta de visibilidade ou receio de interromper o atendimento.
O mesmo mecanismo aparece em qualquer organização. Um analista que apoiou finanças, compras e operações pode manter permissões para consultar dados sensíveis, cadastrar fornecedores e alterar parâmetros de sistemas críticos. A credencial dessa pessoa passa a representar muito mais poder do que sua função atual requer. Quando ela é comprometida, o incidente deixa de ser um problema individual e ganha alcance operacional, financeiro e reputacional.
O acesso acumulado transforma mudanças normais em risco estrutural
A concessão de acesso geralmente tem um dono claro, pois alguém precisa trabalhar em um sistema para entregar resultado. A revogação costuma atravessar áreas, gestores, recursos humanos e tecnologia, sem um responsável explícito pelo encerramento. Essa assimetria cria o privilégio acumulado, isto é, permissões mantidas após a necessidade de negócio ter terminado.
O NIST, National Institute of Standards and Technology, trata esse risco nos controles AC-2, gestão de contas, e AC-6, privilégio mínimo, do SP 800-53 Rev. 5. Esses controles orientam empresas a conceder somente o acesso necessário, revisar contas periodicamente e retirar privilégios quando a função muda. A lógica é operacional: cada permissão excedente amplia a superfície de impacto de um erro, uma fraude ou uma credencial roubada.
O State of Cloud Permissions Risks Report, da Microsoft, destaca que ambientes com permissões excessivas dificultam a identificação de caminhos de escalonamento de privilégio. Escalonamento de privilégio é a capacidade de usar um acesso aparentemente limitado para alcançar dados, sistemas ou ações de maior impacto. Em termos de negócio, uma única senha comprometida pode abrir uma sequência de portas que ninguém avaliou como conjunto.
Na saúde, esse efeito pode expor prontuários, agendas, prescrições, imagens diagnósticas e dados de faturamento. Em outros setores, pode alcançar listas de clientes, contas bancárias, propriedade intelectual, preços ou contratos. O risco relevante não é apenas a quantidade de sistemas acessíveis, mas a combinação de ações que uma pessoa consegue executar sem uma segunda validação.
Essa combinação também produz conflitos de função, quando a mesma identidade pode iniciar e concluir uma transação material. Uma pessoa capaz de cadastrar um fornecedor e aprovar seu pagamento contorna uma separação criada para detectar fraude. Em um ambiente clínico, permissões que reúnem prescrição, dispensação e ajuste de estoque de medicamentos controlados enfraquecem a rastreabilidade que protege pacientes e a própria instituição.
Auditorias revelam o custo oculto desse modelo. O auditor não busca somente uma lista de usuários, busca evidência de que cada acesso corresponde a uma necessidade atual, foi aprovado pelo gestor responsável e pode ser rastreado. Segundo o Gartner, a governança e administração de identidades, ou IGA, Identity Governance and Administration, ganhou relevância porque conecta decisões de acesso à política, ao risco e à evidência exigida pelo negócio.
Como transformar revisão de acessos em decisão de gestão
O ponto de partida é abandonar a pergunta genérica sobre quem tem acesso e adotar uma pergunta mais útil: qual atividade de negócio esta pessoa precisa executar em sua função atual? Esse critério desloca a discussão de sistemas para responsabilidades. Um perfil por função, definido como um conjunto de permissões vinculado a responsabilidades específicas, reduz decisões improvisadas e facilita transferências entre áreas.
Uma revisão eficiente começa pelos acessos de maior consequência, como dados pessoais e clínicos, pagamentos, administração de sistemas, alterações de cadastro e exportação de informações. A empresa pode cruzar três elementos: permissões concedidas, uso efetivo e impacto potencial. Um acesso sem uso por um período definido merece validação, pois pode indicar privilégio residual ou uma dependência operacional ainda não formalizada.
Gestores de área devem confirmar acessos porque conhecem a necessidade de trabalho e as possíveis incompatibilidades de função. A TI interna fornece contexto técnico, registros e execução controlada. Uma retaguarda especializada pode sustentar o processo com monitoramento contínuo, fluxos de aprovação, alertas de mudança de cargo e documentação consistente, apoiando a equipe interna sem tomar seu lugar. Serviços de governança e conformidade ajudam a transformar essas evidências em uma rotina defensável diante de auditorias.
A maturidade aparece quando promoção, transferência, projeto temporário e desligamento acionam a mesma disciplina: revisar o que muda, remover o que deixou de ser necessário e registrar a decisão. Esse ciclo preserva agilidade porque as áreas trabalham com perfis pré-aprovados, enquanto exceções ficam visíveis, têm prazo e recebem uma justificativa de negócio.
5 perguntas que todo gestor deveria fazer
1. Por que concedemos acesso rapidamente e revogamos tão pouco, e quanto risco isso acumulou? 2. Quantas permissões existem, quantas são usadas e o que uma credencial comprometida alcançaria? 3. Quais conflitos de função permitem que uma pessoa inicie e conclua transações críticas? 4. Como o gestor confirma acessos necessários sem transformar a revisão em aprovação automática? 5. Que responsabilidades cabem à área de negócio, à TI interna e à retaguarda especializada?
Por que concedemos acesso rapidamente e revogamos tão pouco, e quanto risco isso acumulou?
A empresa concede acesso sob pressão legítima de produtividade, continuidade e atendimento. A revogação raramente recebe a mesma prioridade porque seu benefício é preventivo e seu erro pode bloquear alguém que ainda precisa trabalhar. Sem um evento formal que conecte mudança de função à revisão de permissões, a decisão simplesmente fica sem dono.
O gestor deve pedir uma visão histórica dos acessos adicionados após promoções, transferências e coberturas temporárias. A enfermeira que passou pela UTI, centro cirúrgico e gestão de leitos ilustra um problema comum: ela pode precisar de um novo conjunto de acessos, enquanto os conjuntos anteriores exigem revalidação explícita. O risco acumulado cresce a cada exceção preservada sem prazo, responsável e justificativa.
Quantas permissões existem, quantas são usadas e o que uma credencial comprometida alcançaria?
Contar usuários ativos não mede exposição. A medida útil combina o número de permissões, a sensibilidade dos recursos, a frequência de uso e os caminhos que aquele acesso abre para outras ações. Uma credencial comprometida é mais perigosa quando permite alterar dados, criar novas contas, aprovar operações ou acessar informações valiosas sem controle adicional.
Uma análise de privilégios deve destacar acessos administrativos, permissões raramente utilizadas, contas compartilhadas e exceções que sobreviveram a mudanças organizacionais. A empresa pode definir indicadores simples: percentual de acessos revisados, permissões sem uso, exceções vencidas e conflitos de função abertos. Esses números permitem ao conselho e à liderança comparar redução de exposição com o risco financeiro e regulatório que pretendem controlar.
Quais conflitos de função permitem que uma pessoa inicie e conclua transações críticas?
Separação de funções é a divisão deliberada de etapas críticas entre pessoas ou controles independentes. Seu objetivo é reduzir a possibilidade de erro intencional ou não intencional passar sem detecção. O problema aparece quando permissões são concedidas por projetos isolados e ninguém avalia a combinação final de capacidades na mesma identidade.
O gestor deve mapear jornadas de alto impacto, como contratação e pagamento de fornecedor, alteração de dados bancários, concessão de desconto, liberação de reembolso e movimentação de medicamentos controlados. Em cada jornada, a pergunta é objetiva: uma única pessoa consegue criar, alterar, aprovar e ocultar a transação? Onde a resposta for positiva, a organização precisa de segregação, aprovação independente ou monitoramento reforçado.
Como o gestor confirma acessos necessários sem transformar a revisão em aprovação automática?
Revisões falham quando o gestor recebe uma lista extensa de nomes técnicos e confirma tudo para encerrar a tarefa. A solução é apresentar decisões compreensíveis: pessoa, função atual, sistema, dado ou ação acessada, última utilização e consequência de manter o privilégio. Essa estrutura permite que o responsável pela área avalie a necessidade real sem depender de conhecimento técnico profundo.
A revisão deve ocorrer por risco e por evento, não apenas por calendário. Funções com acesso a informações reguladas, recursos financeiros ou configurações críticas precisam de ciclos mais frequentes. Transferências e mudanças de responsabilidade devem acionar revisão imediata. Exceções precisam ter data de expiração, patrocinador de negócio e registro de aprovação, para que o temporário não se torne permanente por inércia.
Que responsabilidades cabem à área de negócio, à TI interna e à retaguarda especializada?
A área de negócio define quem precisa acessar o quê, por qual motivo e por quanto tempo. A TI interna mantém integrações, aplica as decisões aprovadas e preserva a continuidade dos serviços. Essa divisão torna a autorização uma decisão de responsabilidade gerencial, apoiada por controles técnicos confiáveis.
Uma retaguarda especializada acrescenta capacidade para estruturar perfis, automatizar fluxos ligados a mudanças de função, registrar evidências e identificar desvios de privilégio. Recursos de cibersegurança gerenciada também ajudam a correlacionar sinais de uso anômalo com identidades de alto privilégio. O resultado esperado é visibilidade contínua para a TI interna e decisões mais seguras para os gestores, com evidências prontas para auditorias e requisitos como GDPR e LGPD.
Perguntas frequentes
Com que frequência os acessos devem ser revisados?
A frequência deve seguir o impacto do acesso e a velocidade de mudança da função. Acessos a dados sensíveis, recursos financeiros e administração de sistemas exigem ciclos mais curtos, enquanto transferências, promoções e coberturas temporárias devem acionar revisão baseada em evento. O ponto essencial é registrar quem validou cada decisão e por qual necessidade de negócio.
Remover acessos pode interromper a operação?
Remover um acesso sem entender a atividade associada pode gerar interrupção operacional. Por isso, a revisão deve envolver o gestor da área, identificar dependências reais e usar perfis por função previamente definidos. Exceções legítimas podem permanecer por prazo determinado, com responsável e justificativa documentada.
Qual é a diferença entre gestão de acessos e governança de identidade?
Gestão de acessos controla a concessão, alteração e remoção de permissões em sistemas e dados. Governança de identidade estabelece quem aprova, com base em qual função, como conflitos são identificados e quais evidências demonstram conformidade. As duas capacidades juntas reduzem privilégios excessivos e tornam decisões de acesso auditáveis.
Para estruturar uma revisão de acessos orientada a risco e resultado, solicite um Diagnóstico Estratégico de TI sem compromisso.