Profissional revisando checklist de recertificação de acessos com painel holográfico azul de aprovações

Recertificação de Acessos: O Que É, Quando Fazer e Como Automatizar

Recertificação de acessos é...

Recertificação de acessos é o processo formal e periódico em que gestores e donos de sistemas atestam, para cada usuário, se um acesso concedido continua necessário. Diferente de uma checagem pontual, é uma campanha estruturada, com prazo, responsáveis definidos e registro de evidência, usada para comprovar conformidade em auditorias como SOX, ISO 27001 e LGPD.

Toda empresa acumula acessos que já não fazem sentido: alguém mudou de área e manteve permissões antigas, um projeto terminou e o acesso ao ambiente ficou ativo, um fornecedor encerrou o contrato mas a conta segue válida. Individualmente, cada caso parece pequeno. Somados, formam o que auditores chamam de "acúmulo de privilégios", uma das causas mais comuns de incidentes de acesso indevido.

A recertificação existe para interromper esse acúmulo de forma sistemática, não reativa. Em vez de esperar um incidente ou uma auditoria para descobrir acessos indevidos, a organização pergunta, em intervalos definidos, para cada acesso: "isso ainda deveria existir?" e documenta a resposta.

Recertificação vs. revisão de acessos: qual a diferença?

Os dois termos são usados de forma intercambiável no dia a dia, mas vale a distinção. Revisão de acessos é o termo amplo: qualquer verificação de permissões, seja uma auditoria pontual, uma checagem disparada por um evento (desligamento, mudança de cargo) ou uma investigação de incidente.

Recertificação é uma modalidade específica de revisão: uma campanha formal e recorrente, com escopo definido (quais sistemas, quais usuários), certificadores nomeados, prazo de resposta e trilha de evidência auditável. Toda recertificação é uma revisão de acessos, mas nem toda revisão de acessos é uma recertificação.

CritérioRevisão de acessos (geral)Recertificação (campanha)
GatilhoEvento, incidente ou verificação ad hoc.Calendário fixo (trimestral, semestral, anual).
EscopoPode ser um usuário, um sistema ou um caso específico.Conjunto definido de usuários, papéis ou sistemas por campanha.
ResponsávelVaria conforme o caso (TI, segurança, gestor).Certificador nomeado formalmente (gestor ou dono do sistema).
EvidênciaNem sempre estruturada.Obrigatória: decisão, autor, data e justificativa registrados.
Uso típicoResposta a mudanças ou suspeitas.Conformidade com SOX, ISO 27001, LGPD e políticas internas.

Para o guia completo sobre como conduzir revisões pontuais e reunir evidências no dia a dia, veja Revisão de acessos: campanhas e evidências. Este artigo foca especificamente na modalidade de campanha formal: a recertificação.

Por que a recertificação é necessária?

Mesmo com processos bem desenhados de concessão de acesso, permissões se acumulam com o tempo por razões estruturais, não por falha pontual de alguém:

  • Mudanças de cargo: a pessoa migra de área, mas os acessos da função anterior raramente são removidos automaticamente.
  • Acessos temporários que ficam permanentes: permissões dadas para um projeto específico seguem ativas depois que ele termina.
  • Exceções aprovadas informalmente: acessos liberados por urgência, sem revisão posterior programada.
  • Contas de terceiros e fornecedores: permanecem ativas após o fim do contrato quando não há gatilho automático de desligamento.

Segundo o relatório Data Breach Investigations Report da Verizon, o uso indevido de credenciais e privilégios está consistentemente entre as principais causas de violações de dados ano após ano. A recertificação é o controle que a maioria dos frameworks de auditoria exige justamente para mitigar esse risco: não impede a concessão inicial de um acesso, mas garante que ele não permaneça ativo além do necessário.

Quando fazer uma campanha de recertificação

A frequência ideal depende do risco do acesso e das exigências regulatórias aplicáveis à empresa. Como referência prática:

  • Acessos privilegiados e administrativos: ciclos trimestrais, porque são os de maior impacto em caso de uso indevido.
  • Acessos a sistemas financeiros ou dados pessoais sensíveis: trimestrais a semestrais, alinhados a exigências de SOX, LGPD ou setoriais.
  • Acessos padrão de baixo risco: semestrais ou anuais costumam ser suficientes.
  • Acessos de terceiros e fornecedores: ciclos curtos (trimestrais) ou atrelados à vigência do contrato, o que ocorrer primeiro.

Além do calendário fixo, campanhas específicas fazem sentido após eventos relevantes: fusões e aquisições, migração de sistemas críticos, ou a descoberta de uma exceção de segurança durante uma auditoria.

Quem participa de uma campanha de recertificação

Certificadores

São quem toma a decisão final: aprovar (manter o acesso), revogar (removê-lo) ou escalar (pedir mais informação). Normalmente são o gestor direto do usuário, que sabe se a pessoa ainda precisa do acesso para sua função atual, e o dono do sistema ou aplicação, que entende o risco técnico daquela permissão específica.

Donos de dados e comitês de risco

Em campanhas de acessos sensíveis ou privilegiados, é comum envolver o dono do dado (quem responde pela informação armazenada) e, em casos críticos, um comitê de risco ou segurança da informação para dupla validação.

Equipe de governança de identidades

Coordena a campanha: define escopo, dispara notificações, acompanha prazos, escalona pendências e consolida evidências para auditoria. Em empresas sem uma plataforma dedicada, esse papel costuma cair sobre TI ou segurança, consumindo tempo desproporcional ao valor gerado.

Checklist para estruturar uma campanha de recertificação

1. Defina o escopo

Liste quais sistemas, aplicações, papéis ou grupos de usuários entram na campanha. Campanhas amplas demais atrasam certificadores; campanhas fatiadas por risco (privilegiados primeiro, depois padrão) tendem a ter melhor taxa de resposta.

2. Nomeie certificadores e defina o critério de decisão

Cada acesso precisa de um certificador claro. Documente o critério esperado: "o acesso é necessário para a função atual do usuário", não apenas "o usuário ainda trabalha aqui".

3. Prepare os dados de contexto

Certificadores decidem melhor com contexto: último uso do acesso, data de concessão, quem aprovou originalmente e se há acessos semelhantes entre pares da mesma função. Pedir uma decisão "às cegas", só com nome do sistema, gera aprovações automáticas sem análise real, que é o principal risco de campanhas malfeitas.

4. Defina prazo e política de escalonamento

Estabeleça um prazo de resposta (normalmente 5 a 15 dias úteis), lembretes automáticos e uma regra clara para pendências: escalar para um segundo aprovador ou revogar automaticamente o acesso não certificado ao fim do prazo.

5. Execute a revogação

Certificar não basta se a revogação não acontece de fato. Garanta que acessos marcados como "revogar" sejam efetivamente removidos nos sistemas de destino, não apenas registrados como decisão em uma planilha.

6. Registre a evidência

Para cada acesso certificado, mantenha: quem decidiu, quando, qual foi a decisão e, idealmente, a justificativa. Essa trilha é o que um auditor pede na prática: não a existência da campanha, mas a prova de que ela aconteceu com critério.

Erros comuns em campanhas de recertificação

Alguns padrões aparecem repetidamente em empresas que tratam a recertificação como formalidade burocrática em vez de controle de risco real:

  • Aprovação automática sem leitura: certificadores aprovam tudo sem analisar, porque a lista é longa e sem contexto. Reduzir o volume por ciclo e priorizar por risco ajuda a evitar isso.
  • Falta de dono claro: acessos sem certificador definido ficam de fora da campanha e nunca são revisados.
  • Certificação sem revogação efetiva: a decisão é registrada, mas o acesso continua ativo no sistema por falha operacional.
  • Planilhas como fonte única: funcionam para poucos sistemas, mas não escalam nem geram evidência confiável quando o número de aplicações cresce.
  • Campanhas isoladas do ciclo de vida da identidade: a recertificação não conversa com admissões, mudanças de cargo e desligamentos, tratando cada processo como silo separado.

Como a automação muda a recertificação

Uma plataforma de governança de identidades e acessos (IGA) automatiza as partes operacionais da campanha: coleta os acessos ativos diretamente dos sistemas conectados, monta a lista de certificação por gestor ou dono de sistema, dispara notificações e lembretes, aplica a política de escalonamento e executa a revogação nos sistemas de destino quando o certificador nega ou o prazo expira.

O ganho não é apenas velocidade. É consistência: toda campanha segue o mesmo processo, toda decisão fica registrada com autor e data, e a trilha de auditoria existe de forma automática, sem esforço extra de compilar evidências manualmente às vésperas de uma auditoria.

Como isso funciona na prática: a recertificação dentro da AccessOne

A diferença entre uma campanha que gera evidência e uma que gera retrabalho está em decisões de desenho tomadas antes do primeiro e-mail sair. Esta seção descreve como esse processo é configurado e operado na plataforma da AccessOne, na ordem em que as decisões aparecem na prática.

1. O escopo da campanha define quem decide

Antes de qualquer coisa, é preciso decidir o eixo da campanha, e essa escolha determina automaticamente para quem cada item é roteado:

  • Por colaborador: revisa todos os acessos de uma pessoa e roteia a decisão para o gestor direto, puxado do sistema de RH. Para terceiros, o roteamento vai para o superior registrado no contrato. É o modelo natural para quem está começando, porque não exige mapeamento prévio de donos de sistema.
  • Por perfil de acesso: revisa todos os que possuem um determinado perfil e roteia para o dono do recurso, independentemente da hierarquia. Exige que os donos de aplicação estejam mapeados, mas é o modelo mais preciso, porque quem decide é quem entende o que aquele perfil permite fazer.
  • Por sistema: restringe a campanha a um sistema específico (só o AD, só o ERP). Útil para responder a um achado de auditoria pontual sem parar a empresa inteira.
  • Por credencial de serviço: escopo dedicado a contas de serviço e contas compartilhadas, ou seja, credenciais que têm permissão mas não pertencem a uma pessoa. Cada uma recebe um responsável nomeado e passa a entrar nas campanhas como qualquer outro acesso.

Há ainda a revisão pontual, disparada a partir da lista de acessos de um colaborador específico, com remediação imediata. Ela serve para investigação e não substitui a campanha periódica, que é o que produz evidência formal de certificação.

2. Filtros que evitam a campanha "de tudo"

O erro mais comum do primeiro ciclo é mandar todos os acessos de todo mundo para todos os gestores. A campanha pode ser reduzida ao que realmente importa por meio de filtros de seleção:

  • Acessos sem autorização registrada: concedidos manualmente por fora da plataforma, ou herdados do período anterior à automação. São o grupo de maior risco e o melhor ponto de partida para uma primeira campanha.
  • Acessos nunca revisados: tudo o que nunca passou por nenhum certificador.
  • Acessos não revisados há mais de X dias: a janela típica é 180 dias, e o critério pode ser usado para alimentar campanhas recorrentes automaticamente.

Sobre essa seleção ainda cabe segmentação por empresa (útil em holdings), localidade, departamento, cargo, centro de custo, tipo de vínculo (funcionário, terceiro, estagiário, consultor) ou por um superior hierárquico específico. Na prática é assim que se roda uma campanha só de terceiros, ou só de uma unidade que vai receber auditoria.

3. O acordo de silêncio é combinado antes do disparo

Sempre haverá certificador que não responde no prazo. O comportamento nesse caso é configurado na criação da campanha, e são quatro opções:

  • Cancelar sem ação: a campanha se encerra sem alterar nada.
  • Manter em aberto: o item continua pendente e o certificador segue sendo cobrado.
  • Encerrar considerando tudo autorizado: a opção mais perigosa. Registra aprovação que ninguém deu de fato. Só faz sentido quando existe evidência externa equivalente.
  • Encerrar como negado e remover o acesso: é a configuração mais usada e a recomendação padrão da AccessOne. O silêncio deixa de ser uma forma barata de manter tudo como está.

Junto disso vale configurar justificativa obrigatória com tamanho mínimo de caracteres. É um detalhe pequeno com efeito grande: sem ele, a justificativa da metade das decisões vira "ok", e a evidência perde valor na auditoria seguinte.

4. A decisão do certificador é soberana

Enquanto a campanha está em andamento, o administrador pode trocar o certificador, alterar o prazo ou reenviar lembrete. O que ele não pode é sobrescrever uma decisão já confirmada. Essa restrição é intencional: se o administrador pudesse reverter decisões, a trilha deixaria de provar quem realmente decidiu o quê.

A delegação segue a mesma lógica. Por padrão, só o próprio certificador delega sua fila para outra pessoa, o que preserva a titularidade da decisão, com regras de elegibilidade configuráveis e delegação temporária para casos como férias. Para volumes grandes existe ação em massa, mas ela deve ser usada com cautela: ela marca tudo como "manter" por padrão e obriga a desmarcar item a item quem deve perder acesso. O ideal continua sendo a confirmação item a item; a ação em massa é a exceção, não o método.

Campanhas também podem ser disparadas por evento: uma mudança de cargo, centro de custo ou localidade vinda do RH gera uma revisão automática dos acessos daquela pessoa, roteada para o novo gestor. É o mecanismo que ataca o acúmulo por movimentação interna sem esperar o ciclo semestral.

5. Da decisão à evidência

Cada decisão registra quem revisou, quando, qual foi a decisão e qual a justificativa. A revogação aprovada é executada nos sistemas conectados, não apenas anotada. A trilha é filtrável por solicitante, beneficiário, aprovador, recurso, credencial, identidade, perfil de acesso, sistema e período, e pode ser exportada em CSV ou XLSX, sob demanda ou por envio agendado.

Dois detalhes costumam decidir uma auditoria. O primeiro é a trava de domínio de destino no envio agendado: só domínios corporativos autorizados recebem o relatório, o que bloqueia o envio para e-mail pessoal. O segundo é que o log não é expurgado enquanto o contrato existir. Na base de clientes da AccessOne há empresa com registro de oito anos disponível para consulta, e o histórico do usuário permanece mesmo depois que a credencial é excluída.

6. O efeito colateral mais útil: acesso legado vira acesso documentado

A plataforma reconcilia diariamente o estado real dos sistemas conectados com o que ela mesma concedeu, e marca cada acesso do colaborador com um indicador de governança: autorização existente para o que foi entregue pelo fluxo formal, e sem autorização registrada para o que apareceu por fora. Essa segunda categoria inclui o que foi concedido direto no AD depois da implantação e todo o acervo anterior ao projeto.

Quando o certificador decide manter um desses acessos na campanha, a plataforma não apenas o ignora: passa a registrá-lo como autorização existente, com decisor, data e justificativa. Na prática, cada ciclo de recertificação converte uma parte do acervo legado em acesso documentado. A campanha deixa de ser só um controle e vira o mecanismo de limpeza do passado.

A reconciliação também resolve membership indireto: um grupo que aparece com quatro membros diretos no AD pode ter seis pessoas com acesso efetivo quando os grupos aninhados são expandidos. Numa recertificação feita por planilha exportada, essas duas pessoas simplesmente não aparecem para o certificador.

7. O que a recertificação não resolve

Vale calibrar expectativa antes de estruturar o processo, porque três limites aparecem em praticamente todo projeto:

  • A trilha cobre o acesso, não o uso: o registro mostra quem tem acesso, com que perfil, concedido por quem e quando, mas não o que a pessoa fez dentro do sistema-alvo. Log de ação é responsabilidade da aplicação, não do IGA.
  • A carga inicial não fecha em 100%: o vínculo automático entre credenciais preexistentes e identidades acerta tipicamente de 80% a 85%. O restante vira credencial órfã, e remediar essas contas é onde os projetos costumam gastar mais esforço no início.
  • O teto de automação é a qualidade do dado de RH: se o desligamento, o afastamento ou a mudança de cargo não são registrados no RH, não existe gatilho para a plataforma agir, e a recertificação volta a ser o único controle.

Há ainda um ponto de processo, não de ferramenta: a recertificação precisa ter dono e acompanhamento. Times de governança que a tratam como atividade pontual, sem responsável nomeado, veem a campanha ser adiada ciclo após ciclo pelas prioridades do dia. Na experiência dos projetos acompanhados pela AccessOne, as empresas costumam começar a usar revisão de acesso entre o sexto e o nono mês depois da entrada em produção. Não por limitação técnica, mas porque é o tempo que leva para o processo ganhar dono.

O que costuma aparecer no primeiro ciclo

Os números abaixo são observações do time da AccessOne em projetos de implantação, não estatísticas de mercado. Servem como ordem de grandeza para dimensionar a primeira campanha, não como promessa de resultado:

  • Entre 7% e 15% das contas ativas pertencem a pessoas já desligadas no início do projeto, antes de qualquer automação de desligamento.
  • Cerca de um quinto a um quarto dos acessos revisados é revogado no primeiro ciclo de recertificação, reflexo direto do acúmulo por movimentação interna e de acessos temporários que nunca foram retirados.
  • Contas órfãs e compartilhadas aparecem em volume relevante em sistemas legados que não suportam múltiplos usuários, e precisam de dono nomeado antes de entrarem em qualquer campanha.

Se a recertificação da sua empresa hoje acontece por planilha e e-mail, o ganho mais imediato não é velocidade. É ter, ao fim do ciclo, uma evidência que o auditor aceita sem pedir complemento. Agendar Demo da Plataforma IGA para ver o fluxo de campanha completo, do escopo à evidência.

Perguntas frequentes

Recertificação de acessos e revisão de acessos são a mesma coisa?

Não exatamente. Revisão de acessos é o termo guarda-chuva para qualquer verificação de permissões, incluindo checagens pontuais ou disparadas por eventos. Recertificação é uma modalidade específica de revisão: uma campanha formal, periódica e documentada, em que certificadores atestam explicitamente se cada acesso continua necessário, gerando evidência de auditoria.

Com que frequência uma empresa deve rodar campanhas de recertificação?

A maioria das empresas roda recertificações trimestrais para acessos críticos ou privilegiados e semestrais ou anuais para acessos padrão de baixo risco. Frameworks como SOX e ISO 27001 costumam exigir ciclos documentados; o intervalo ideal depende do apetite de risco e do volume de mudanças de pessoal.

Quem deve atuar como certificador em uma campanha?

O gestor direto do usuário e o dono do sistema ou aplicação são os certificadores mais comuns, pois têm contexto sobre a necessidade real do acesso. Em ambientes maduros, donos de dados e comitês de risco também participam de recertificações de acessos sensíveis.

O que acontece se um certificador não responder dentro do prazo?

Empresas maduras definem uma política de exceção: escalonamento automático para um segundo aprovador, notificações de lembrete e, em geral, revogação automática do acesso não certificado ao fim do prazo. Deixar pendências sem resolução compromete a evidência de auditoria da campanha inteira.

Recertificação manual em planilhas é suficiente para auditoria?

Tecnicamente é possível, mas raramente escala. Planilhas dificultam rastrear decisão, autor, data e justificativa de cada certificação, e não geram trilha de auditoria confiável em ambientes com dezenas de sistemas. Ferramentas de IGA automatizam a coleta de acessos, o roteamento de aprovações e o registro de evidências.

Conclusão

Recertificação de acessos não é burocracia de auditoria. É o controle que impede que permissões concedidas hoje se tornem o risco de amanhã. O que separa uma campanha eficaz de um exercício de "carimbar tudo" é escopo bem definido, certificadores com contexto real e evidência consistente do início ao fim.

Para complementar, veja também o guia sobre revisão de acessos e evidências e o conteúdo sobre RBAC, que reduz o volume de exceções a serem recertificadas a cada ciclo.

Logo da AccessOne no rodapé

FORTALEZA
Av. Washington Soares, 3663, Torre 1, Salas 1107/1108, Edifício WSTC

Ícone do LinkedIn da AccessOne
Selo de segurança AccessOne

* Quadrante Mágico do Gartner de Identity and Access Governance de 2019. Gartner e Magic Quadrant são marcas comerciais ou marcas registradas de seus respectivos detentores. O uso delas não implica nenhuma afiliação ou endosso por parte deles. O documento é acessível para clientes registrados junto ao Gartner.
©️ AccessOne 2026. Todos os direitos reservados. Política de privacidade  Política de compliance