Resumo:
- A auditoria de identidade avalia quem tem acesso a quê dentro da empresa, verificando se cada permissão concedida ainda corresponde à função atual do usuário.
- Contas órfãs, ou seja, contas de ex-colaboradores, prestadores com contrato encerrado ou sistemas descontinuados, estão entre os achados mais recorrentes em auditorias de identidade e acesso.
- Privilégios excessivos (privilege creep) acumulam-se quando o acesso concedido ultrapassa o necessário para a função, geralmente após mudanças de cargo sem revisão correspondente.
- BACEN, ISO 27001 e PCI DSS exigem evidências distintas de gestão de identidade, com formatos, prazos de retenção e periodicidades específicas para cada norma.
- Uma auditoria de identidade estruturada depende de inventário completo, revisão periódica documentada e trilha de auditoria centralizada e exportável.
Toda auditoria de segurança da informação, seja para certificação, contratação de nova instituição financeira ou renovação de conformidade PCI DSS, começa com quem tem acesso a quê, e por quê.
Esses primeiros passos podem ser um entrave em todo o processo, porque o controle de acessos costuma estar espalhado entre planilhas desatualizadas, solicitações feitas por e-mail ou Slack e sistemas que não estão integrados entre si.
Essa falta de integração gera problemas na hora da auditoria: quando é solicitada a lista de quem acessa o quê, com justificativa e histórico de aprovação, essas informações geralmente não estão reunidas em um único lugar.
Este artigo explica o que é uma auditoria de identidade, como estruturá-la passo a passo, como identificar contas órfãs e privilégios excessivos, e quais evidências específicas BACEN, ISO 27001 e PCI DSS exigem de um programa de gestão de identidade e acesso.
O que é auditoria de identidade e por que ela é diferente de outras auditorias
Auditoria de identidade é o processo de verificar, de forma sistemática e documentada, quem tem acesso a quais sistemas, dados e recursos dentro de uma organização, e se cada um desses acessos ainda é justificado pela função atual da pessoa ou do sistema que o utiliza.
Ela é diferente de uma auditoria financeira ou de uma auditoria de conformidade genérica porque seu objeto é o relacionamento entre identidades (pessoas, prestadores, contas de serviço, agentes automatizados) e os recursos aos quais elas podem chegar. Uma auditoria de identidade bem-feita responde a quatro perguntas centrais:
- Quem tem acesso a quê, hoje?
- Esse acesso ainda é necessário para a função atual dessa identidade?
- Quem aprovou esse acesso, e quando?
- Existe registro de que esse acesso foi revisado, mantido ou revogado?
Dentro da auditoria de identidade, é preciso provar, com evidência datada e rastreável, que os acessos foram revisados e validados. É exatamente esse ponto que gera os achados mais frequentes em auditorias de compliance no Brasil, como o próprio histórico de conformidade PCI DSS e BACEN das instituições financeiras demonstra.
Como estruturar uma auditoria de identidade
Uma auditoria de identidade estruturada precisa saber o que existe, depois avaliar se cada coisa que existe ainda faz sentido, e por fim decidir com que frequência esse ciclo se repete.
Inventário completo de identidades e acessos
O ponto de partida é um inventário que responda: quais identidades existem (colaboradores, prestadores, contas de serviço, tokens de API, agentes de automação) e a quais sistemas cada uma tem acesso. Esse inventário é exatamente o que um auditor solicita primeiro, seja para ISO 27001, PCI DSS ou uma verificação BACEN.
Empresas que gerenciam esse inventário manualmente descobrem inconsistências: usuários que aparecem em uma planilha de RH mas não em um sistema específico ou contas ativas em uma ferramenta que já não têm correspondência em nenhuma identidade legítima da folha de pagamento.
Mapeamento de quem tem acesso a quê
Com o inventário em mãos, o próximo passo é mapear o nível de acesso de cada identidade. Um usuário pode ter acesso de leitura a um CRM, enquanto outro tem permissão de administrador no mesmo sistema, uma evidência que não costuma aparecer em inventários superficiais.
Esse mapeamento é o momento de aplicar controle de acesso baseado em função (RBAC), definindo perfis por cargo em vez de conceder permissões individualmente. Quando o acesso é atribuído por função fica muito mais simples identificar quando alguém tem permissões que destoam do seu perfil.
Definição da periodicidade da auditoria
Não existe uma periodicidade universal obrigatória para todas as empresas, ela depende da norma aplicável, da criticidade dos sistemas envolvidos e do risco da organização. Como referência, o PCI DSS v4.0.1 exige revisão semestral de acessos de terceiros ao ambiente de dados do titular do cartão (Requisito 7.2.4), enquanto o Requisito 8.1.4 estabelece um teto de 90 dias para desativação de contas inativas. A ISO 27001, através dos controles do Anexo A 5.15 a 5.18, não fixa um número de dias, mas exige revisões periódicas documentadas como parte do ciclo de gestão de acesso.
A maioria das empresas focadas em governança de identidade adota uma revisão trimestral para sistemas críticos (acesso a dados financeiros, dados de cartão, dados pessoais sensíveis) e revisão semestral para os demais.
Como identificar contas órfãs
Contas órfãs são identidades que permanecem ativas em um sistema mesmo depois de a pessoa, o prestador ou o processo que as originou ter deixado de existir na organização. Elas surgem de três formas principais:
Offboarding incompleto: o colaborador foi desligado, mas o acesso a um ou mais sistemas específicos não foi revogado, geralmente porque o processo de desligamento depende de solicitações manuais em cada ferramenta.
Prestadores com contrato encerrado: fornecedores, consultores ou agências que tiveram acesso temporário e mantêm credenciais ativas após o fim do contrato.
Contas de serviço órfãs: integrações, automações ou tokens de API criados para um projeto específico que continuam ativos depois que o projeto foi encerrado ou o responsável saiu da empresa.
A forma mais confiável de identificar contas órfãs é cruzar o inventário de identidades com uma fonte autoritativa de quem realmente está ativo hoje, normalmente o sistema de RH ou o Active Directory/Identity Provider corporativo. Qualquer identidade presente em um sistema, mas ausente dessa fonte autoritativa, é candidata a conta órfã e precisa de investigação.
Esse cruzamento manual, feito sistema por sistema, é uma das etapas mais demoradas de uma auditoria de identidade tradicional e um dos motivos pelos quais empresas com dezenas de SaaS em uso frequentemente descobrem contas órfãs apenas quando o auditor as encontra primeiro.
Como identificar privilégios excessivos (privilege creep)
Privilege creep é o acúmulo gradual de permissões que um usuário recebe ao longo do tempo, sem que as permissões antigas e desnecessárias sejam removidas. Ao contrário da conta órfã, aqui a identidade ainda é legítima e ativa, mas o nível de acesso que ela carrega ultrapassa o que sua função atual exige.
Esse achado acontece principalmente quando um colaborador muda de área: ele recebe os acessos necessários para a nova função, mas mantém os acessos da função anterior, porque ninguém foi designado para revogá-los.
Para identificar privilégios excessivos, a auditoria de identidade precisa comparar o nível de acesso atual de cada identidade com o perfil de acesso esperado para sua função (definido no mapeamento RBAC). Sinais comuns de privilege creep incluem:
- Usuários com acesso de administrador em sistemas que sua função não exige gerenciar.
- Permissões residuais de projetos ou áreas anteriores.
- Acessos concedidos “temporariamente” que nunca tiveram data de expiração.
- Contas com múltiplos níveis de permissão acumulados sem justificativa documentada para cada um.
O objetivo dessa etapa da auditoria é aplicar o princípio do menor privilégio: dar a cada identidade apenas o acesso necessário para sua função atual, nada além disso.
Auditoria interna vs. auditoria externa de identidade
A auditoria interna de identidade é conduzida pela própria empresa, geralmente pelas equipes de TI, segurança da informação ou controles internos, como parte de um ciclo contínuo de governança. Não substitui a auditoria externa, mas garante que a empresa chegue com achados já corrigidos.
A auditoria externa de identidade é conduzida por um terceiro independente, necessária para certificações como ISO 27001, para o relatório de auditoria PCI DSS (ROC, no caso de empresas de maior porte) ou para atender exigências específicas de reguladores como o BACEN. Ela valida, de forma independente, que os controles de identidade e acesso declarados pela empresa realmente funcionam na prática.
Quanto mais madura e frequente for a auditoria interna, menos achados a auditoria externa costuma revelar. Empresas que tratam a auditoria de identidade como um evento anual, feito apenas quando a certificação se aproxima, tendem a acumular exatamente os problemas que este artigo descreve, como contas órfãs, privilégios excessivos e ausência de evidência documentada.
Evidências exigidas por norma: BACEN, ISO 27001 e PCI DSS
Cada norma exige um tipo específico de evidência de gestão de identidade:
| Norma | O que exige em identidade e acesso | Evidência esperada |
| BACEN (Resolução CMN nº 4.893/2021) | Política de segurança cibernética com controles de acesso e segregação de funções. Documentos e registros à disposição do Banco Central por 5 anos | Política formal aprovada, registros de segregação de funções, trilha de auditoria acessível para fiscalização |
| ISO 27001 (Anexo A 5.15–5.18) | Gestão do ciclo de vida de identidades, autenticação, controle e revisão periódica de direitos de acesso | Procedimento documentado de concessão/revisão/revogação, evidência de revisões periódicas realizadas, aprovações registradas |
| PCI DSS v4.0.1 (Requisitos 7, 8 e 10) | RBAC obrigatório, identificadores únicos, MFA para acesso ao CDE, desativação de contas inativas em até 90 dias, revisão de acessos de terceiros a cada 6 meses, trilha de auditoria com retenção mínima de 12 meses | Lista de usuários com justificativa de acesso, evidência de MFA ativo, registro de desativações com data, logs centralizados e exportáveis |
A diferença de formato entre as três normas é o que mais gera retrabalho em empresas que atuam sob múltiplas regulações simultaneamente. Um banco digital, por exemplo, pode precisar produzir evidência para BACEN, manter certificação ISO 27001 e responder por PCI DSS ao mesmo tempo. Sem um sistema central que gere essas evidências automaticamente, a mesma revisão de acesso acaba sendo documentada três vezes, em três formatos diferentes, para três auditores diferentes.
Como a Niuco ajuda a gerar evidências de auditoria de identidade
A Niuco centraliza a gestão de identidade e acesso de forma que a evidência de auditoria seja um subproduto natural da operação do dia a dia.
- Controle unificado de acessos: toda a visão de permissões e acessos fica centralizada em um único lugar, com histórico de aprovações e mudanças, exatamente o inventário completo que este artigo descreve como ponto de partida de qualquer auditoria de identidade.
- Workflows de JML (Joiner-Mover-Leaver): contas são criadas, ajustadas e revogadas automaticamente conforme o colaborador entra, muda de função ou sai da empresa, sincronizadas com a fonte de identidade corporativa, atacando diretamente contas órfãs e privilégios excessivos.
- RH como fonte única de verdade: os acessos refletem a situação real do colaborador, definida pelo sistema de RH, e não por planilhas paralelas ou solicitações informais feitas por e-mail ou chat.
- Detecção de acessos não autorizados: monitoramento contínuo identifica atividades e permissões fora do padrão esperado, com alertas que permitem agir antes que um privilégio excessivo se torne um achado de auditoria.
- Relatórios de auditoria centralizados: toda revisão de acesso, aprovação e revogação fica registrada e pronta para exportação, no formato que cada auditor solicita, seja para BACEN, ISO 27001 ou PCI DSS.
Faça como a Ebanx, Conta Azul, Mercado Bitcoin e Gupy, e confie na Niuco. Clique aqui e solicite uma demo ou agende uma reunião com nosso time.
FAQ: Perguntas Frequentes sobre Auditoria de Identidade
O que é uma auditoria de identidade?
É o processo de verificar sistematicamente quem tem acesso a quais sistemas e dados dentro de uma organização, confirmando se cada acesso concedido ainda é justificado pela função atual da identidade e se existe evidência documentada dessa revisão.
Com que frequência uma auditoria de identidade deve ser realizada?
O PCI DSS v4.0.1 exige revisão semestral de acessos de terceiros ao ambiente de dados de cartão (Requisito 7.2.4), enquanto a ISO 27001 exige revisões periódicas documentadas, sem fixar um prazo específico. Empresas maduras costumam adotar revisão trimestral para sistemas críticos e semestral para os demais.
Como identificar contas órfãs em uma auditoria de identidade?
O método mais confiável é cruzar o inventário de identidades de cada sistema com uma fonte autoritativa, geralmente o RH ou o Identity Provider corporativo. Qualquer conta ativa em um sistema, mas ausente dessa fonte, é candidata a conta órfã e precisa de investigação.
O que é privilege creep e como evitá-lo?
Privilege creep é o acúmulo de permissões desnecessárias ao longo do tempo, comum após mudanças internas de cargo quando os acessos da função anterior não são revogados. Esse problema é evitado comparando periodicamente o acesso real de cada identidade com o perfil esperado para sua função atual, aplicando o princípio do menor privilégio.
Qual a diferença entre auditoria interna e auditoria externa de identidade?
A auditoria interna é conduzida pela própria empresa como parte do ciclo contínuo de governança, enquanto a auditoria externa é conduzida por um terceiro independente, necessária para certificações como ISO 27001 ou para atender exigências regulatórias. Uma auditoria interna madura reduz os achados encontrados na auditoria externa.
Quais evidências o BACEN exige sobre gestão de identidade?
A Resolução CMN nº 4.893/2021 exige que instituições financeiras mantenham uma política de segurança cibernética que contemple controles de acesso e segregação de funções, com documentos e registros disponíveis ao Banco Central do Brasil pelo prazo de cinco anos.
O que a ISO 27001 exige especificamente sobre identidade e acesso?
Os controles do Anexo A 5.15 a 5.18 da ISO 27001:2022 cobrem, respectivamente, controle de acesso, gestão de identidade, informações de autenticação e direitos de acesso, exigindo gestão de ciclo de vida das identidades, autenticação adequada e revisão periódica documentada dos direitos concedidos.



