Resumo:
- As ferramentas de IAM cuidam de quem entra e como: SSO, MFA e diretório de usuários. O ciclo de vida dos acessos (JML: Joiner, Mover e Leaver) fica com a camada de governança (IDM e IGA)
- IAM, IGA e IDM não são sinônimos: o IDM executa o ciclo de vida, o IGA governa os acessos e o IAM engloba toda a estratégia de gestão de identidades e acessos.
- A maioria das ferramentas IAM disponíveis foi construída para o contexto americano ou europeu, o que significa que a adaptação para as exigências do BACEN e da LGPD nem sempre está no escopo padrão de implementação.
- O offboarding é o momento em que mais empresas falham: quando o processo depende de notificação manual do RH para o TI, o acesso residual se torna um achado garantido em auditorias do BACEN.
- O custo de não ter uma ferramenta IAM não aparece no orçamento, mas nas horas de TI gastas em processos manuais, no risco de multas regulatórias e nos incidentes causados por acessos de ex-colaboradores.
Escolher uma ferramenta IAM para o mercado brasileiro é mais complexo do que parece.
A maioria das soluções disponíveis foi construída para o contexto americano ou europeu, o que significa que a adaptação para as exigências do BACEN, da LGPD e da realidade de integração com SaaS das empresas brasileiras nem sempre está no escopo padrão de implementação.
Neste artigo você conhece as principais ferramentas de IAM (gestão de identidade e acesso) de nível enterprise usadas no Brasil, quando cada uma faz sentido e os critérios que fazem diferença na hora de escolher, especialmente para empresas dos setores financeiro, de saúde e tecnologia.
O que é uma ferramenta IAM e para que serve
Uma ferramenta IAM é o sistema que controla quem pode acessar quais recursos dentro de uma organização e sob quais condições.
Ela gerencia o ciclo de vida completo das identidades digitais, ou seja, todo o processo de JML (Joiner, Mover e Leaver): desde a criação de contas no onboarding, passando por movimentações internas, mudanças de função, afastamentos e ajustes de acesso, até a revogação completa dos acessos no offboarding.
Isso significa que uma ferramenta IAM responde a três perguntas: quem é este usuário, o que ele pode acessar e se esse acesso ainda é adequado para a função que ele exerce hoje.
A diferença entre IAM, IGA e IDM
Estes termos costumam ser usados como sinônimos, mas possuem funções diferentes dentro da gestão de identidades:
- IAM (Identity and Access Management): disciplina mais ampla de gestão de identidades e acessos. Engloba autenticação, autorização, controle de acesso e políticas de segurança.
- IGA (Identity Governance & Administration): camada de governança do IAM. Garante que os acessos sejam revisados, certificados, segregados e alinhados às políticas e exigências de auditoria.
- IDM (Identity Management): foco operacional no ciclo de vida das identidades. Automatiza processos como onboarding, movimentações internas e offboarding, incluindo provisionamento e revogação de acessos.
Em resumo: o IDM executa o ciclo de vida, o IGA governa os acessos e o IAM engloba toda a estratégia de gestão de identidades e acessos.
Quando sua empresa realmente precisa de uma ferramenta IAM
Alguns sinais indicam que o momento chegou:
- Sua empresa tem mais de 50 colaboradores com acesso a sistemas críticos sem revisão periódica documentada
- Os acessos de seus ex-funcionários dependem de processo manual para serem revogados
- Você precisa de evidências de controle de acesso para auditorias como BACEN, LGPD ou ISO 27001.
- Você tem mais de 10 SaaS em uso simultâneo sem visibilidade centralizada de quem acessa o quê
- Você está sofrendo com incidentes de acesso indevido ou privilege creep, mas não tem processo de remediação
O que uma ferramenta IAM precisa oferecer
A ferramenta IAM perfeita é aquela que mais se adequa ao seu contexto particular.
Porém, existem funcionalidades que não podem faltar em nenhuma implementação que busque gerar controle real.
Ciclo de vida completo: provisionamento, revisão e revogação
Uma ferramenta IAM madura precisa cobrir os três momentos críticos do ciclo de vida de uma identidade.
O provisionamento, criação de acessos no onboarding, costuma estar bem coberto pela maioria das soluções.
O problema geralmente está nos outros dois: a movimentação, quando o usuário se move internamente, mudando de cargo ou de setor, e o desprovisionamento, quando o usuário é desligado da empresa.
A revogação no offboarding costuma ser onde mais empresas falham. Quando o processo depende de notificações manuais por parte do RH para o TI, qualquer atraso ou esquecimento faz com que o acesso se mantenha, e esse é um dos achados mais comuns em auditorias do BACEN.
Além disso, a revisão periódica de acessos precisa de evidências auditáveis: quem revisou, quando, o que aprovou e com qual justificativa. Sem isso, a revisão existe como parte das políticas, mas não gera proteção.
Integrações com o stack de SaaS já em uso
Uma ferramenta IAM que não se integra com os sistemas que a empresa já usa acaba criando mais trabalho manual.
Antes de qualquer decisão, é essencial mapear quais sistemas precisam de integração, como Active Directory, sistemas de RH, SaaS críticos e ERPs, e verificar se a ferramenta tem conexões nativas ou se exige desenvolvimento customizado para cada integração.
Critérios específicos para o mercado regulado brasileiro
Este é o ponto que mais diferencia a escolha de uma ferramenta IAM no Brasil em relação ao restante do mundo.
As exigências regulatórias brasileiras têm especificidades que as soluções globais nem sempre cobrem.
Conformidade com BACEN e Resolução CMN 4.893
A Resolução CMN 4.893/2021 estabelece os requisitos de segurança cibernética para instituições financeiras autorizadas pelo BACEN.
Em termos de controle de identidade e acesso, ela exige que as instituições mantenham uma política formal de controle de acesso, revisem periodicamente os direitos de acesso, controlem acessos privilegiados com uma trilha auditável e documentem o processo de revogação de acessos de ex-colaboradores e prestadores.
O BACEN busca evidências de que as políticas internas da organização funcionam continuamente. Empresas sem uma ferramenta IAM implementada chegam à auditoria com logs dispersos, revisões manuais sem registro e processos de offboarding manuais.
Adequação à LGPD e rastreabilidade de acessos a dados pessoais
A LGPD exige que as empresas saibam quem acessa dados pessoais, com qual finalidade e por quanto tempo.
Ferramentas IAM que geram uma trilha de auditoria centralizada, automatizam e geram continuidade para esse requisito.
Para empresas que processam dados sensíveis, como dados financeiros, de saúde ou de crédito, a rastreabilidade não é opcional. A ANPD pode solicitar relatórios de impacto e registros de tratamento com prazos curtos. Sem uma ferramenta que centralize esses dados, a resposta depende de um levantamento manual em múltiplos sistemas.
Suporte em português e presença local
As empresas muitas vezes ignoram completamente esse critério antes da contratação, mas sentem falta durante a implementação e o uso da ferramenta.
O problema é que o suporte técnico em inglês, a documentação não traduzida e o fuso horário incompatível com o Brasil dificultam a solução de problemas e a otimização da plataforma, especialmente em momentos de incidente ou auditoria.
Além do suporte, a presença local de um fornecedor mostra comprometimento com o mercado brasileiro e facilita a negociação de contratos adequados às exigências de LGPD sobre transferência de dados.
As principais ferramentas de IAM para empresas
A tabela reúne as ferramentas de IAM mais usadas por empresas de médio e grande porte no Brasil. Todas fazem autenticação (SSO e MFA) e diretório de usuários; a diferença está no ecossistema e no tipo de ambiente.
| Ferramenta | O que faz | Quando faz sentido |
| Microsoft Entra ID | Diretório e identidade na nuvem da Microsoft: SSO, MFA e acesso condicional, integrados ao Microsoft 365 e ao Azure | Empresas que já usam Microsoft 365 ou Azure como base |
| Google Workspace (Cloud Identity) | Gestão de usuários e de login do Google: SSO para aplicativos, verificação em duas etapas e regras de acesso por dispositivo | Empresas que trabalham no Google Workspace |
| Okta Workforce Identity | SSO, MFA adaptativo, diretório universal e automação de ciclo de vida, com um catálogo amplo de integrações prontas | Ambientes com muitos SaaS e mais de um diretório |
| Ping Identity | SSO, MFA e gestão de acesso para ambientes grandes e híbridos, com nuvem e servidores próprios | Grandes empresas com sistemas legados e requisitos complexos de acesso |
Ferramentas como SailPoint (governança de identidade, IGA) e CyberArk (acesso privilegiado, PAM) aparecem com frequência nessas pesquisas, mas resolvem outra camada do problema. Veja a diferença entre IAM, IGA, RBAC e PAM.
IAM não basta: quem governa os acessos?
A ferramenta de IAM autentica: SSO, MFA e diretório. Ela não responde se aquele acesso ainda deveria existir, nem tira o acesso de quem saiu de um SaaS que está fora do SSO. Essa é a camada de governança de identidade (IGA e IDM).
A Niuco não substitui o seu IAM. Ela trabalha junto com o Microsoft Entra ID e o Google Workspace, automatiza a entrada, a mudança e a saída de acessos a partir da folha de pagamento, faz as revisões de acesso com trilha para auditoria e mostra os SaaS em uso na empresa. Gupy, Conta Azul e Ebanx usam a Niuco nessa camada.
Veja como escolher uma plataforma de governança de identidade ou conheça a governança de identidade da Niuco.
Como avaliar e escolher ferramentas de IAM antes de contratar
As principais falhas em ferramentas IAM estão em seu escopo, na integração com outros sistemas e na capacidade de gerar evidências para o contexto regulatório específico da empresa.
As perguntas abaixo ajudam a analisar melhor o fornecedor antes de tomar uma decisão.
Perguntas para fazer na demo
- Como a ferramenta gerencia o offboarding? O processo é automatizado ou depende de notificação manual?
- Quais integrações nativas existem com os sistemas que já usamos, como AD, sistemas de RH e SaaS críticos?
- Como são geradas as evidências de revisão de acesso? Qual o formato e nível de detalhe dos relatórios para auditoria?
- A ferramenta gerencia identidades não-humanas, como APIs, bots, service accounts?
- Qual a documentação específica sobre conformidade com BACEN e LGPD?
- Como é o suporte em português e qual o SLA para incidentes críticos?
Sinais de alerta em uma proposta ou apresentação
- A conformidade com BACEN e LGPD é tratada como feature genérico, sem especificidade sobre os controles exigidos
- A integração com outros softwares depende de desenvolvimento customizado não incluído no escopo base
- Os relatórios de auditoria precisam de exportação manual e formatação adicional
- O processo de offboarding exige ação manual do administrador para cada sistema individualmente
O custo de não ter IAM
O custo de não ter uma ferramenta IAM não aparece diretamente no orçamento, mas nas horas de TI gastas em processos manuais de provisionamento e revogação, nas horas de preparação antes de cada auditoria para levantar evidências que deveriam existir continuamente, no risco de multas regulatórias por falta de conformidade com BACEN ou LGPD ou no incidente de segurança causado pelo acesso de ex-colaborador.
Quando você leva tudo isso em consideração, percebe que ter uma ferramenta, na verdade, compensa muito mais.
E o IAM é só uma parte da conta: enquanto dar e tirar acessos a partir do RH depender de chamados, o trabalho manual e o risco continuam. É aí que entra a camada de governança, descrita acima.
Clientes como Ebanx, Conta Azul, Mercado Bitcoin e Gupy já fizeram essa escolha.
Se você quer saber mais, é só acessar nosso site e solicitar uma demo.
FAQ: perguntas frequentes sobre ferramentas de IAM
O que é uma ferramenta IAM?
Uma ferramenta IAM (Identity and Access Management) é um sistema que gerencia quem pode acessar quais recursos digitais dentro de uma organização, sob quais condições e por quanto tempo. Ela controla o ciclo de vida completo das identidades: criação, revisão, modificação e revogação de acessos.
Quais ferramentas IAM têm suporte no Brasil?
Microsoft Entra ID, Google Workspace, Okta e Ping Identity atuam no Brasil diretamente e por meio de parceiros locais, que costumam oferecer implantação e suporte em português. Na camada de governança de identidade, a Niuco é brasileira, com suporte em português e preço em reais.
Como escolher uma solução IAM para médias empresas?
Para empresas de médio porte, entre 100 e 1.000 colaboradores, os critérios mais relevantes são: facilidade de implementação sem equipe dedicada de segurança, integrações nativas com o stack de SaaS já em uso, conformidade com BACEN e LGPD se a empresa for regulada, e custo total de propriedade que inclua manutenção e suporte.
O que o BACEN exige de uma ferramenta IAM?
A Resolução CMN 4.893/2021 exige que as instituições financeiras mantenham controles documentados de acesso a sistemas críticos, realizem revisões periódicas dos direitos de acesso com evidência auditável, controlem acessos privilegiados com trilha de sessão e documentem o processo de revogação de acessos no desligamento de colaboradores e prestadores. Uma ferramenta IAM precisa gerar essas evidências de forma automatizada e contínua.
Ferramenta IAM e LGPD: o que precisa estar em conformidade?
A LGPD exige rastreabilidade sobre quem acessa dados pessoais, com qual finalidade e com qual base legal. Uma ferramenta IAM contribui para a conformidade com a LGPD ao centralizar os logs de acesso a sistemas que processam dados pessoais, registrar revisões de permissões e automatizar a revogação de acessos quando o tratamento de dados não tem mais base legal, como no caso de desligamento de colaborador.
Como implementar IAM sem travar a operação?
A implementação de IAM falha mais por excesso de escopo do que por falta de tecnologia. A recomendação é começar pelos sistemas críticos, aqueles que impactam conformidade regulatória ou segurança de dados sensíveis, e expandir progressivamente.



