O que é revisão periódica de acessos e por que ela importa
A revisão periódica de acessos (em inglês, access review ou user access review) é o processo de conferir, em intervalos definidos, se cada usuário tem apenas as permissões de que precisa para trabalhar. Na prática, um gestor ou responsável pelo sistema recebe a lista de quem acessa o quê e confirma, ajusta ou remove cada acesso. Parece simples, mas é um dos controles que mais aparecem em relatórios de auditoria, justamente porque muitas empresas não o fazem com regularidade.
O problema que a revisão resolve tem nome: acúmulo de privilégios. Um colaborador muda de área e leva consigo as permissões do cargo anterior. Um estagiário ganha acesso de administrador "só para instalar um programa" e ninguém retira depois. Um fornecedor termina o contrato, mas a conta dele continua ativa no VPN e no ERP. Com o tempo, a empresa passa a ter dezenas de contas com mais acesso do que deveriam, e cada uma delas é uma porta aberta para erro, fraude ou ataque.
Esse cenário contraria diretamente o princípio do menor privilégio, base de qualquer política de segurança séria: cada pessoa deve ter o mínimo de acesso necessário, pelo tempo necessário. A revisão periódica é o mecanismo que mantém esse princípio funcionando no mundo real, onde pessoas entram, saem e mudam de função o tempo todo.
Por que auditores exigem a revisão de acessos
Auditores, sejam internos, externos ou de certificação, olham para a gestão de acessos porque ela conecta segurança da informação, integridade dos dados financeiros e proteção de dados pessoais. Se não há controle sobre quem acessa o sistema de folha de pagamento ou o banco de dados de clientes, nenhum outro controle consegue garantir que as informações estão corretas e protegidas.
Diversos frameworks e normas tratam do tema de forma explícita ou implícita:
- ISO/IEC 27001:2022 — o controle 5.18 (Direitos de acesso) prevê que os direitos de acesso sejam concedidos, revisados periodicamente e removidos conforme a política da organização.
- LGPD — o artigo 46 obriga o controlador a adotar medidas de segurança técnicas e administrativas para proteger dados pessoais contra acessos não autorizados. Revisar quem acessa dados pessoais é uma forma concreta de demonstrar isso à ANPD.
- PCI DSS v4.0 — exige revisão das contas de usuário e dos privilégios associados pelo menos a cada seis meses em ambientes que processam dados de cartão.
- SOX e auditorias de demonstrações financeiras — os controles gerais de TI (ITGC) incluem a revisão de acessos aos sistemas que geram números contábeis.
O ponto central para o auditor não é apenas se a revisão acontece, mas se ela pode ser comprovada. Uma revisão feita "de cabeça", sem registro, vale o mesmo que nenhuma revisão. O auditor vai pedir a lista revisada, quem aprovou, quando aprovou e quais ajustes foram feitos em decorrência dela.
Para a auditoria, controle que não deixa evidência é controle que não existe. A revisão de acessos precisa gerar registro datado, com responsável identificado e ações rastreáveis.
Como estruturar o processo de revisão, passo a passo
Uma revisão de acessos eficiente começa antes da primeira planilha. É preciso definir escopo, responsáveis e periodicidade, e só então partir para a execução. Empresas que pulam essa etapa costumam produzir revisões superficiais, em que o gestor aprova tudo em bloco sem olhar, o famoso "carimbo".
- Inventarie os sistemas críticos. Liste os sistemas que guardam dados sensíveis ou que afetam operações e finanças: ERP, CRM, Microsoft 365, Active Directory ou Entra ID, servidores de arquivos, sistemas bancários, banco de dados e ferramentas de administração de infraestrutura.
- Defina o dono de cada sistema e de cada grupo de acesso. Quem aprova o acesso é quem conhece a necessidade do negócio, normalmente o gestor da área, e não a equipe de TI.
- Estabeleça a periodicidade por risco. Contas privilegiadas e sistemas financeiros merecem revisão trimestral; sistemas de menor risco podem ser revisados semestral ou anualmente.
- Extraia as listas de acesso diretamente da fonte. Use relatórios gerados pelo próprio sistema, com data e hora, para evitar listas editadas à mão.
- Envie para revisão com prazo definido. Cada responsável marca, para cada usuário, se o acesso deve ser mantido, alterado ou removido, e justifica exceções.
- Execute as remoções e documente. A TI aplica as alterações solicitadas e registra o chamado ou ticket correspondente, fechando o ciclo.
- Guarde as evidências. Armazene listas originais, respostas dos revisores e comprovantes das alterações em local seguro e com retenção definida.
Um detalhe que faz diferença: a revisão deve focar não só em "quem tem conta", mas em "qual nível de acesso essa conta tem". Um usuário pode precisar de acesso ao ERP, mas não ao módulo de aprovação de pagamentos. Revisar no nível de grupo, perfil ou papel (role) torna o trabalho mais rápido e mais preciso.
Onde as empresas mais erram na revisão de acessos
Mesmo empresas que já fazem revisões periódicas costumam tropeçar nos mesmos pontos. O mais comum é esquecer as contas que não pertencem a pessoas: contas de serviço, contas de integração, contas genéricas como "recepção" ou "financeiro" e contas de fornecedores. Elas raramente têm um dono claro, muitas vezes possuem senhas que nunca expiram e frequentemente têm privilégios altos. São exatamente as preferidas de quem tenta invadir um ambiente.
Outro erro frequente é tratar a revisão como evento isolado, desconectado do processo de entrada e saída de colaboradores. Se o desligamento não dispara a remoção imediata dos acessos, a revisão trimestral vai encontrar contas ativas de quem saiu há meses, e o auditor vai apontar a falha nos dois controles. A revisão periódica é uma rede de segurança, não substitui um processo de desligamento bem feito.
Vale ficar atento também a estes pontos:
- Administradores em excesso: muitas empresas descobrem que metade da equipe tem privilégio de administrador local ou global no Microsoft 365 sem necessidade.
- Aprovação sem análise: revisores que confirmam tudo de uma vez, sem conhecer os usuários listados. Limitar o tamanho de cada lista e exigir justificativa para acessos sensíveis ajuda a evitar isso.
- Segregação de funções ignorada: a mesma pessoa cadastrando fornecedores e aprovando pagamentos é um risco de fraude que a revisão deveria identificar.
- Falta de acompanhamento: a revisão aponta remoções, mas ninguém confirma se elas foram de fato executadas.
Ferramentas e automação: tornando a revisão sustentável
Em empresas pequenas, uma planilha bem controlada pode funcionar no começo. Mas, à medida que o número de usuários e sistemas cresce, o processo manual vira um gargalo: extrair listas leva dias, cobrar revisores toma semanas e consolidar evidências se torna um projeto à parte. É aí que a automação faz diferença real.
Para quem usa Microsoft 365, o Microsoft Entra ID oferece o recurso de Access Reviews (disponível com licenciamento Entra ID P2 ou Entra ID Governance), que permite agendar revisões recorrentes de grupos, aplicativos e funções administrativas. Os revisores recebem a solicitação por e-mail, respondem pelo portal e, se configurado, os acessos não confirmados são removidos automaticamente ao fim do prazo. Todo o histórico fica registrado, o que simplifica muito a entrega de evidências ao auditor.
Outras boas práticas complementam a automação: usar grupos em vez de permissões individuais, adotar acesso privilegiado sob demanda (just-in-time), com o Privileged Identity Management, e centralizar a autenticação em um único diretório para que a revisão não precise ser feita sistema por sistema. Quanto menos lugares onde o acesso é concedido, mais fácil é revisá-lo.
Uma boa regra: se a revisão de acessos depende de alguém lembrar de fazê-la, ela vai falhar. Agendamento automático, prazo definido e registro centralizado transformam o controle em rotina.
Como a Duk ajuda sua empresa a estar pronta para a auditoria
Implementar a revisão periódica de acessos exige conhecimento técnico dos sistemas e entendimento do que os auditores esperam ver. A Duk Informática & Cloud apoia empresas nas duas frentes: mapeia os sistemas críticos, identifica contas e privilégios em excesso, estrutura o processo de revisão e configura ferramentas como o Microsoft Entra ID para que as revisões aconteçam de forma recorrente e com evidências organizadas.
Com mais de 18 anos de experiência, mais de 550 empresas atendidas e atuação como Microsoft Gold Partner, a Duk conhece de perto os desafios de manter ambientes seguros e auditáveis no dia a dia de pequenas e médias empresas. Nosso time atua como parceiro de TI, acompanhando entradas, saídas e mudanças de função para que o princípio do menor privilégio deixe de ser só um item da política e passe a funcionar na prática.
Se a próxima auditoria está chegando ou se sua empresa quer entender quem realmente tem acesso a quê, fale com a Duk. Fazemos um diagnóstico do ambiente atual e montamos um plano de revisão de acessos adequado ao porte e ao risco do seu negócio.
Quer proteger e otimizar a TI da sua empresa?
Agende um diagnostico gratuito com nossos especialistas certificados.
Falar com Especialista