Skip to main content

Gestão de identidades e acessos e conformidade

By 24 de janeiro de 2023fevereiro 10th, 2026Gestão de Identidade

Gestão de identidades e acessos e conformidade (1) 

Gestão de Identidades e Acessos (em inglês Identity and Access Management ou IAM é a disciplina de segurança que abrange práticas para auxiliar sua empresa a assegurar a proteção e privacidade de seus dados.

O principal objetivo desta disciplina é garantir que os usuários tenham acesso mínimo e adequado aos recursos da empresa, como sistemas, diretórios de rede e bancos de dados.

Dessa forma, a disciplina visa assegurar que os usuários possam executar suas atividades enquanto minimizam, entre outros riscos, o acesso, a alteração e o compartilhamento indevido de informações.

Desafios e Conformidade

Estabelecer uma estratégia e implementar controles de Gestão de Identidade e Acessos não é uma tarefa simples.

Com o crescimento de sistemas baseados em nuvem, a utilização de softwares como serviço (SaaS) e a adoção de políticas de BYOD (Bring Your Own Device), os usuários podem acessar recursos da empresa de qualquer lugar e usando qualquer dispositivo.

Isso aumenta a complexidade para o controle e o gerenciamento de acessos por parte da equipe responsável.

Além disso, é importante mencionar que existem cada vez mais regulações que trazem em seus requisitos práticas relacionadas à Gestão de Identidade e Acessos a serem adotadas pelas empresas.

Portanto, essa disciplina é essencial para proteger seus dados, garantir conformidade com as regulamentações e evitar sanções.

Regulações

Destacamos a seguir algumas regulações que trazem requisitos relacionados a Gestão de Identidades e Acessos que podem ser aplicáveis e precisam ser observados por sua empresa:

Sarbanes-Oxley (SOX)

Lei voltada para empresas que prestam serviços financeiros (por exemplo, bancos e seguradoras) ou para qualquer empresa que tenha ações registradas na SEC (Comissão de Valores Imobiliários dos Estados Unidos).

A Lei determina especificamente que as empresas implantem, testem e documentem controles internos adequados para preparar relatórios financeiros e proteger a integridade das informações financeiras nesses relatórios.

Payment Card Industry Data Security Standard (PCI DSS)

Padrão de Segurança de Dados da Indústria de Pagamento com Cartão criado no ano de 2004.

O PCI DSS estabelece requisitos e procedimentos de segurança para proteger as informações dos titulares de cartão e reduzir o risco de fraude e roubo de dados.

General Data Protection Regulation (GDPR)

A Lei Europeia de Proteção de Dados Pessoais, em vigor desde 2018, exige que todas as empresas sigam requisitos ao tratar dados pessoais de cidadãos europeus.

O tratamento de dados inclui todas as ações que possam identificar ou possibilitar a identificação de uma pessoa.

Assim, as empresas devem gerenciar cuidadosamente todas as operações relacionadas a dados pessoais, como acesso, coleta, uso e exclusão.

Além disso, devem garantir que todas essas atividades estejam segundo os requisitos da Lei.

A GDPR exige que as empresas justifiquem a necessidade de solicitar dados pessoais de seus usuários e clientes. Além disso, elas devem demonstrar como utilizam e protegem esses dados.

Em caso de violação, a GDPR prevê multas de até 4% sobre o valor anual do volume de negócios da empresa ou 20 milhões de euros.

Lei Geral de Proteção de Dados (LGPD).

Legislação Brasileira, inspirada na GDPR, que regula as atividades de tratamento de dados pessoais por parte das empresas em todo território nacional.

Assim como a GDPR, a LGPD prevê multas e sanções a empresas em casos de violação. Estas podem corresponder em até 2% do faturamento com limite de R$ 50 milhões de reais, por vazamento e mau uso de dados pessoais.

Principais Requisitos

Considerando as regulações mencionadas, destacamos os principais requisitos para Gestão de Identidades e Acessos, essenciais para proteger as informações da sua empresa e garantir a conformidade:

  • Processo documentado e bem estruturado para conceder, revogar e atualizar os acessos de seus colaboradores;
  • Gerenciamento de acessos com base em funções de trabalho dos colaboradores e fornecendo “privilégios mínimos” de acesso;
  • Processo de revisão ou análise crítica periódica dos acessos dos usuários aos recursos de sua empresa;
  • Políticas e controles que assegurem a devida Segregação de Funções;
  • Políticas de senha que contemplem robustas que contemplem autenticação de multifator;
  • Controles que assegurem a rastreabilidade dos acessos (como logs de auditoria);

Outras práticas podem apoiar sua empresa na proteção das informações e na conformidade com as regulações.

Entre essas práticas, destacam-se os sistemas com funcionalidade de Single Sign-On (SSO) e os sistemas de gerenciamento de senhas.

Além disso, é essencial promover a conscientização dos usuários para evitar que compartilhem suas credenciais de acesso.

Como podemos ajudar?

A SAFEWAY é uma empresa de consultoria em Segurança da Informação reconhecida pelos seus clientes por oferecer soluções de alto valor agregado por meio de projetos que atendam integralmente às necessidades do negócio.

Dessa forma, podemos apoiar sua empresa na estruturação e operacionalização do processo.

Incluímos o mapeamento de perfis, o desenvolvimento de uma matriz de riscos, a adequação do inventário de usuários não nomeados e testes de efetividade.

Além disso, ajudaremos a implementar e controlar a Gestão de Identidade e Acessos.

Nosso objetivo é minimizar os riscos de acesso indevido, vazamento de informações e não conformidade com requisitos regulatórios.

Além disso, possuímos diversas parcerias estratégicas, dentre estas a E-TRUST.

A única empresa latino-americana destacada no Gartner Magic Quadrant for Identity Governance and Administration desde 2011.

Com mais de 20 anos de experiência, a E-TRUST oferece soluções avançadas em Gestão de Identidade, Governança, Provisionamento e Single Sign-On.

Você também pode gostar de ler: