TCU Determina Redundância Geográfica nas Estatais de Tecnologia e Revisão de Contrato com AWS

Marcelo Borges
7 min. de leitura
Foto: Divulgação / Foto: Convergência Digital Mande um e-mail

A segurança e a continuidade operacional dos sistemas digitais mantidos pelo governo federal foram tema de decisão recente do Tribunal de Contas da União (TCU). O tribunal determinou que as estatais de tecnologia, Serpro e Dataprev, apresentem em até 180 dias um plano que implemente a redundância geográfica na Nuvem de Governo. Essa medida tem como objetivo assegurar que os serviços públicos, cada vez mais dependentes de soluções em nuvem, estejam protegidos contra falhas graves, ataques cibernéticos ou desastres que possam afetar a infraestrutura tecnológica no país.

Além disso, o TCU recomendou que o Serpro altere uma cláusula específica do contrato estabelecido com a Amazon Web Services (AWS). O tribunal busca evitar que dados sejam acessados ou divulgados por autoridades estrangeiras, reivindicando que, caso tal cláusula não possa ser completamente eliminada, o contrato deve deixar claro que a possibilidade de acesso se aplica apenas a autoridades brasileiras.

Essas recomendações constam no Acórdão nº 1380/2026, que surgiu após a análise do processo TC 008.857/2025-3, relatado pelo ministro Antonio Anastasia. O TCU avaliou a efetividade da Nuvem de Governo, iniciativa que visa concentrar os serviços de computação em nuvem utilizados por órgãos federais. A auditoria revelou fragilidades significativas nas áreas de soberania dos dados públicos e resiliência da tecnologia utilizada pelos serviços essenciais do Estado.

A exigência da redundância geográfica representa uma mudança crucial na estruturação da infraestrutura digital. O TCU enfatizou que a estratégia atual precisa ser fortalecida para mitigar riscos de interrupções provocadas por falhas técnicas, problemas de energia, eventos climáticos severos e ataques cibernéticos. O plano que será elaborado por Serpro e Dataprev deverá incluir detalhes sobre as atividades a serem realizadas, cronogramas, designação de responsáveis e as medidas necessárias conforme a Portaria SGD/MGI nº 5.950/2023.

- Publicidade-

O tribunal não se deteve somente na questão da disponibilidade dos sistemas, mas também manifestou preocupação com a segurança dos dados. A recomendação em relação ao contrato com a AWS destaca a importância de que o acesso a dados respeite a soberania nacional e que apenas autoridades brasileiras tenham esse tipo de acesso, refletindo um debate global crescente sobre a jurisdição de dados armazenados em nuvem.

Embora o acórdão não mencione legislações específicas, a discussão se articula ao redor de normas como o Cloud Act dos Estados Unidos, que levantam preocupações sobre a soberania digital de países que utilizam serviços de empresas que operam sob jurisdição norte-americana.

Além da segurança e da continuidade operacional, o TCU indicou a necessidade de aprimorar o modelo de governança da Nuvem de Governo. A Secretaria de Governo Digital do Ministério da Gestão e da Inovação foi recomendada a revisar as normas existentes para definir com mais clareza o que constitui informações críticas ou estratégicas. A auditoria apontou que os critérios atuais se concentram principalmente em restringir o acesso, sem adequar outras questões relevantes, como a localização e a proteção de dados.

O TCU também sugeriu que Serpro e Dataprev implementem uma metodologia padronizada ao analisar, em conjunto com os órgãos contratantes, os requisitos de soberania para cada aplicação ou base de dados migrada para a nuvem. Essa abordagem visa estabelecer critérios objetivos para alocar cargas de trabalho sensíveis em ambientes que atendam aos padrões de soberania de dados, operacional e tecnológica.

Com essas diretrizes, o tribunal destaca ainda o papel das estatais de tecnologia na estratégia digital do governo federal. O TCU recomenda que futuras normas, que substituirão o Decreto nº 10.046/2019, deixem bem definidas as competências e responsabilidades de Serpro e Dataprev na custódia de dados públicos federais. Este movimento ocorre em um momento em que serviços de grandes provedores globais de nuvem estão cada vez mais integrados às operações governamentais, levantando preocupações sobre a autonomia tecnológica e o controle das informações estratégicas do Estado.

- Publicidade-

A Dataprev também recebeu orientações específicas voltadas para aumentar a transparência de seus serviços em nuvem. O tribunal sugeriu que a estatal elabore catálogos com descrições técnicas dos serviços, métricas de cobrança, níveis de serviço e, crucialmente, informações sobre o ambiente no qual cada serviço é executado e sobre o fluxo de dados, incluindo quando existe dependência de infraestrutura de nuvem pública.

A auditoria revelator também apontou que contratos já existentes nas duas estatais não estão inteiramente de acordo com o que é estipulado pela Portaria SGD/MGI nº 5.950/2023. Para o Serpro, foram identificadas inconsistências em contratos com o Banco Central e o Ministério da Saúde, enquanto a Dataprev teve observações relativas a contratos com o Ministério da Educação, o Ministério da Agricultura e Pecuária, e o Instituto Nacional do Seguro Social (INSS). Embora não tenha sido determinada a revisão desses contratos, o TCU registrou formalmente o não cumprimento de normas regulatórias.

O acórdão evidencia uma mudança significativa na percepção dos órgãos de controle em relação à infraestrutura digital governamental. Mais do que um simples serviço de tecnologia, a Nuvem de Governo é agora reconhecida como um ativo estratégico nacional, cuja operação envolve questões críticas de continuidade do Estado, proteção de dados sensíveis e soberania tecnológica, além de uma menor dependência de fornecedores sujeitos a legislações estrangeiras. A exigência de redundância geográfica e o alerta sobre o contrato da AWS refletem a intenção do TCU de monitorar de maneira rigorosa a evolução dessa nova abordagem nos próximos anos.

- Publicidade-

Fonte: convergenciadigital.com.br

Compartilhe esta notícia