Susep atualiza regras de segurança cibernética para seguradoras

Nova resolução exige que seguradoras mantenham contratos de terceirização organizados e prontos para fiscalização imediata pela autarquia.

A Susep publicou a Resolução 90/26, que atualiza regras de segurança cibernética e exige documentos acessíveis sobre terceirização de dados.
Destaques
  • A Resolução 90/26 exige que seguradoras mantenham contratos de terceirização organizados e prontos para fiscalização imediata pela Susep.
  • A terceirização de dados no setor de seguros cresceu com nuvem híbrida, e a Susep agora fiscaliza também os prestadores de serviço.
  • A norma reforça o alinhamento com a LGPD e sinaliza uma tendência de regulação sistêmica da segurança cibernética no mercado segurador.

A Superintendência de Seguros Privados (Susep) publicou nesta quinta-feira (20) a Resolução 90/26, que altera a Circular 638/21. A norma atualiza as exigências de segurança cibernética para seguradoras, entidades abertas de previdência complementar, sociedades de capitalização e resseguradores locais, com efeito imediato. O foco central é a terceirização de serviços de processamento e armazenamento de dados.

O que muda com a Resolução 90/26?

A principal mudança está na obrigatoriedade de as empresas do setor assegurarem que os contratos de terceirização — incluindo alterações e aditivos — estejam acessíveis quando solicitados pela Susep. Na prática, isso significa que a simples existência de um contrato não basta: é preciso manter um arquivo organizado e apresentar à autarquia, sempre que exigido, as informações e os documentos necessários para avaliar o serviço, os riscos envolvidos e a conformidade com a regulamentação aplicável.

Por que a Susep está endurecendo as regras?

A terceirização de processamento e armazenamento de dados cresceu rapidamente no setor de seguros, impulsionada pela adoção de nuvem híbrida e infraestruturas compartilhadas. Com isso, a supervisão precisa acompanhar não apenas a seguradora, mas também os prestadores de serviço que lidam com dados sensíveis dos segurados. A Resolução 90/26 dá à Susep um instrumento mais claro para fiscalizar esses elos da cadeia.

Impacto prático para as empresas

As organizações precisarão revisar seus contratos com provedores de nuvem, data centers e empresas de processamento. Não basta ter cláusulas de segurança: é necessário garantir que a documentação esteja organizada e pronta para entrega imediata. A medida afeta diretamente a gestão de fornecedores e a governança de TI das instituições reguladas.

Além disso, a norma reforça a necessidade de alinhamento com a LGPD, já que a avaliação de riscos pela Susep deve considerar a proteção de dados pessoais dos clientes. Seguradoras que já possuem políticas maduras de segurança cibernética tendem a enfrentar menos atritos na adaptação.

Num cenário mais amplo, a atualização sinaliza uma tendência regulatória: a Susep está tratando segurança cibernética como questão sistêmica, e não apenas como compliance pontual. A expectativa é que novas instruções normativas surjam nos próximos meses, especialmente em áreas como resposta a incidentes e testes de invasão. As empresas que aguardarem a próxima fiscalização para se organizar poderão enfrentar sanções além das dificuldades operacionais.

Compartilhar este artigo
Canal oficial de conteúdo do portal Overcentral. A Equipe Central produz notícias, guias e análises com foco em credibilidade e relevância, garantindo que você receba o melhor conteúdo editorial diariamente.