Segurança digital – Relatório Reservado

Tag: Segurança digital

Destaque

A soberania digital do Estado brasileiro está sob risco?

29/07/2026
  • [addtoany]

O Estado brasileiro é realmente soberano sobre as informações estratégicas que produz e armazena? Há dúvidas, e quem o diz é o Tribunal de Contas da União. A recente recomendação do TCU para que o Serpro revise um contrato com a Amazon Web Services (AWS) – Acórdão nº 1380/2026 -, excluindo a hipótese de acesso por autoridades estrangeiras a conteúdos guardados na Nuvem de Governo, coloca foco sobre a vulnerabilidade estrutural do Poder Público na custódia e na proteção de dados sensíveis. O Estado não dispõe de uma inteligência coordenada para a gestão de suas próprias informações. O que existe hoje é uma nebulosa de atribuições e práticas dispersas e contratos espalhados entre diferentes órgãos da gestão federal, sem uma instância que concentre as atribuições relacionadas à segurança e à governança digital. A Secretaria de Governo Digital define normas de contratação; o Serpro e a Dataprev operam infraestruturas; o Gabinete de Segurança Institucional (GSI) estabelece diretrizes de segurança da informação e coordena a política nacional de cibersegurança. O Comitê Central de Governança de Dados trata do compartilhamento das bases federais. Tudo isso enquanto o Comitê Nacional de Cibersegurança, ligado ao GSI, discute um novo marco legal. Essa estrutura atomizada tem servido para ampliar as zonas de sombra e dificultar a identificação e a mitigação dos riscos ligados ao armazenamento de dados estratégicos do aparelho de Estado. No setor público, quando muitas cabeças tratam do mesmo assunto o resultado costuma ser uma acefalia decisória. 

Em conversas com ex-dirigentes do setor público, especialistas em cibersegurança e pesquisadores dedicados à governança digital, o RR identificou uma proposta praticamente consensual: a solução para essa entropia institucional passa pela criação de um órgão central de comando, vinculado diretamente à Presidência da República, com autoridade para consolidar a política de soberania digital do governo federal. Esse núcleo teria a atribuição de manter um inventário permanente das bases públicas, classificar o grau de sensibilidade de cada conjunto de dados, definir padrões obrigatórios de armazenamento e processamento, estabelecer critérios para o uso de nuvens privadas e públicas e examinar previamente contratos que envolvam fornecedores estrangeiros. Também caberia a esse organismo identificar fluxos de informação entre órgãos, monitorar acessos, exigir planos de contingência e determinar a migração de sistemas sempre que fossem constatados riscos jurídicos, tecnológicos ou geopolíticos. Em última linha, sua missão seria a salvaguarda dos ativos informacionais estratégicos do Estado brasileiro. 

O próprio TCU, ainda que indiretamente, já levantou a bola sobre a necessidade de uma instância integrada de poder para tratar da governança digital. Por meio do Acórdão nº 1.159/2026, o Tribunal colocou essa responsabilidade no colo da Casa Civil, ao atribuir ao órgão a tarefa de apresentar o planejamento da política que sucederá a Estratégia Brasileira para a Transformação Digital a partir de 2027. Ao repassar à Casa Civil a missão de formular cronograma, etapas, responsáveis, resultados esperados e mecanismos de articulação com outras iniciativas do governo, o TCU reconhece, ainda que de forma implícita, que a condução da agenda digital precisa estar situada no núcleo político e administrativo do Executivo, acima da atual dispersão de competências. 

  

Os poros abertos na segurança digital 

Diante do terreno baldio que é a governança digital na gestão federal, o TCU vem ampliando o raio de suas auditorias.  A Corte identificou uma preocupante brecha no contrato entre o Serpro e a Amazon para a oferta do AWS Outposts, uma versão da nuvem da companhia instalada dentro dos centros de processamento da estatal. A auditoria do Tribunal de Contas apontou que, não obstante a localização dos equipamentos, não há segurança em relação ao controle integral sobre a informação. A plataforma continua conectada à nuvem pública da Amazon com transmissão de métricas e metadados para estruturas externas ao ambiente do Serpro. Trata-se de um cadeado aberto nas cláusulas de confidencialidade. O contrato autoriza, por exemplo, a Amazon a divulgar informações quando necessário para cumprir a legislação ou uma ordem válida e vinculante de uma “entidade governamental ou regulatória”. A redação não estabelece que essa autoridade deveria ser brasileira. Ou seja: basta ser “autoridade”. O acórdão identifica um risco na redação da cláusula. No limite, a leitura é que dados sob custódia do Serpro podem, em tese, ficar à mercê de ordens expedidas no exterior. Em um ambiente de crescente uso extraterritorial da legislação norte-americana pelo governo Donald Trump, o risco sobe de patamar. Em tese, informações estratégicas do Estado brasileiro poderiam, por exemplo, ser capturadas com base no CLOUD Act, legislação norte-americana que alcança informações sob posse, custódia ou controle de empresas submetidas à jurisdição dos Estados Unidos, ainda que os dados estejam armazenados em outro país. 

  

Estados Unidos de um lado; China do outro 

Essa é uma questão relevante, que aumenta a vulnerabilidade digital do Estado brasileiro. Em meio a crescentes tensões geopolíticas e ao acirramento de disputas entre as big techs, parte relevante dos dados estratégicos da gestão federal está, ainda que indiretamente, sob o raio de alcance dos dois grandes contendores globais: Estados Unidos e China. O Serpro depende, em grande parte, de soluções não apenas da Amazon, mas também do Google e da chinesa Huawei. A estatal opera ao menos duas camadas distintas – a infraestrutura da Nuvem de Governo e a plataforma de intermediação Multicloud, que revende serviços da AWS, Microsoft Azure, Huawei Cloud, IBM Cloud e Oracle Cloud. A Dataprev, por sua vez, está ancorada igualmente na Amazon e na Huawei, além da Oracle. Em maior ou menor grau, são softwares, camadas de controle, licenças e protocolos de segurança sob domínio de companhias submetidas às legislações, aos controles regulatórios e às pressões geopolíticas de Washington ou Pequim. Se, de um lado, Amazon, Google e Oracle estão submetidas ao ordenamento dos Estados Unidos, país que utiliza legislação extraterritorial, sanções econômicas, controles de exportação e restrições tecnológicas como instrumentos de poder, de outro, a Huawei opera sob a legislação chinesa e sob a influência de um Estado que trata tecnologia, telecomunicações e dados como ativos centrais de sua estratégia nacional. Ou seja: a exposição aos Estados Unidos é jurídico-formal, legislativa e extraterritorial; no caso da China, refere-se à cadeia de suprimentos e influência estatal difusa. No meio, encontra-se o Estado brasileiro, com sua infraestrutura digital escorada na tecnologia das duas potências que disputam o controle das redes, dos semicondutores, da inteligência artificial e dos fluxos globais de informação. É uma arquitetura submetida a uma instabilidade geopolítica permanente. Abalos nas relações com Washington podem atingir os serviços fornecidos por empresas norte-americanas. Uma escalada das tensões entre Estados Unidos e China pode comprometer a cadeia de suprimentos, as atualizações e os componentes utilizados pela Huawei. 

  

As muitas áreas de sombra na governança digital 

O Serpro não está sozinho. O Tribunal de Contas identificou outro ponto de fissura na represa dos dados estratégicos do Estado e, por consequência, dos cidadãos brasileiros: a Dataprev. A Corte recomendou à estatal a elaboração e publicação de catálogos padronizados, com informações sobre onde cada serviço é executado e sobre o fluxo de dados e metadados. Assim como o Serpro, a empresa terá 180 dias para apresentar um plano que distribua as soluções de cada fornecedor por pelo menos dois data centers geograficamente distintos. A Dataprev concentra o que ela própria define como o maior ecossistema de informações sociais da América Latina. São 46,1 bilhões de registros, entre 38,3 bilhões de dados de remuneração, 5,5 bilhões de contribuições previdenciárias, 1,8 bilhão de vínculos trabalhistas e previdenciários, 473,8 milhões de registros de identificação de pessoas físicas e 94,8 milhões de registros relacionados a pessoas jurídicas. 

Pela posição de centralidade do Serpro e da Dataprev na gestão e no processamento dos dados federais, inicialmente o Tribunal de Contas centrou suas baterias nas duas estatais. Mas a Corte pretende ampliar o alcance da auditoria para outras instâncias federais. A começar pela própria Presidência da República. A Casa Civil firmou, no fim de 2025, um contrato de quatro anos para uma nuvem privada da Oracle, incluindo serviços de plataforma e infraestrutura e uma instalação Exadata Cloud at Customer. O equipamento permanece no ambiente da Presidência, mas a tecnologia, as atualizações, o suporte e os mecanismos de licenciamento continuam vinculados à multinacional norte-americana. É a mesma contradição identificada na relação do Serpro com a Amazon. Outro ponto dos mais sensíveis é o Banco Central. O BC mantém uma relação direta com a Microsoft Azure, utilizada em serviços de continuidade do portal institucional e em projetos de inteligência de negócios, análise de dados e inovação voltados ao Sistema Financeiro Nacional. A contratação demonstra que a exposição do BC não se limita à estrutura operada pelo Serpro. Há uma segunda camada, vinculada diretamente à nuvem pública de uma empresa norte-americana, que precisaria ser submetida às mesmas perguntas levantadas pelo TCU: onde ocorre cada processamento, quem controla as chaves, quais registros saem do ambiente, que acessos remotos são permitidos e como a operação seria transferida para outra tecnologia.  

Outro território delicado é o da segurança pública. O Ministério da Justiça e a Polícia Federal realizaram uma contratação de R$ 141,5 milhões para serviços de nuvem pública da Microsoft Azure e da Oracle. Os ambientes do Ministério e da PF se relacionam com bases que incluem boletins de ocorrência, dados do Banco Nacional de Monitoramento de Prisões, registros migratórios e de refugiados, restrições de veículos, radares, placas, Relação Anual de Informações Sociais e Carteira de Identidade Nacional. No limite, metadados sobre consultas, horários, endereços de máquinas, volume de acessos e relações entre diferentes bases podem revelar a ocorrência de uma operação, a intensidade de uma investigação, os alvos mais pesquisados ou o funcionamento da arquitetura de inteligência. 

 

Créditos da imagem: GettyImages 

#Segurança digital #TCU

Todos os direitos reservados 1966-2026.

Rolar para cima