Artigo

Quem tem acesso a quê? A pergunta que quase ninguém sabe responder

Faz este teste na tua empresa:

pede a lista de quem tem acesso ao ERP, ao email, às pastas partilhadas e aos sistemas críticos.

Na maioria das empresas, essa lista não existe.

E onde existe, está desatualizada.


Como se chega aqui

Ninguém decide ter acessos descontrolados.

Acontece por acumulação:

  • entra alguém novo, copia-se o perfil de um colega
  • alguém muda de funções, mantém os acessos antigos
  • alguém sai, a conta fica ativa “por precaução”
  • um fornecedor precisa de acesso “só para o projeto”

Cada decisão parece inofensiva.

O conjunto é uma porta aberta.


Porque é que isto importa

Quando pergunto “quem pode alterar preços?” ou “quem pode apagar dados?”, a resposta que mais oiço é:

“em princípio, só o responsável.”

Em princípio.

Na prática, ninguém verificou.

E um sistema onde ninguém sabe quem pode fazer o quê não está sob controlo — está apenas a funcionar até deixar de funcionar.


O que fazer (sem comprar nada)

Não é preciso software novo para começar:

  1. listar sistemas críticos
  2. listar quem tem acesso a cada um
  3. remover o que não se justifica
  4. definir quem aprova novos acessos
  5. repetir a revisão a cada seis meses

É trabalho aborrecido.

É também das medidas de segurança com melhor retorno que conheço.


Conclusão

Antes de falar de firewalls, antivírus ou ferramentas:

👉 sabes quem tem acesso ao quê na tua empresa?

Se a resposta é “mais ou menos”, já sabes por onde começar.