A Superintendência de Seguros Privados (Susep) publicou nesta quinta-feira (20) a Resolução 90/26, que altera a Circular 638/21. A norma atualiza as exigências de segurança cibernética para seguradoras, entidades abertas de previdência complementar, sociedades de capitalização e resseguradores locais, com efeito imediato. O foco central é a terceirização de serviços de processamento e armazenamento de dados.
O que muda com a Resolução 90/26?
A principal mudança está na obrigatoriedade de as empresas do setor assegurarem que os contratos de terceirização — incluindo alterações e aditivos — estejam acessíveis quando solicitados pela Susep. Na prática, isso significa que a simples existência de um contrato não basta: é preciso manter um arquivo organizado e apresentar à autarquia, sempre que exigido, as informações e os documentos necessários para avaliar o serviço, os riscos envolvidos e a conformidade com a regulamentação aplicável.
Por que a Susep está endurecendo as regras?
A terceirização de processamento e armazenamento de dados cresceu rapidamente no setor de seguros, impulsionada pela adoção de nuvem híbrida e infraestruturas compartilhadas. Com isso, a supervisão precisa acompanhar não apenas a seguradora, mas também os prestadores de serviço que lidam com dados sensíveis dos segurados. A Resolução 90/26 dá à Susep um instrumento mais claro para fiscalizar esses elos da cadeia.
Impacto prático para as empresas
As organizações precisarão revisar seus contratos com provedores de nuvem, data centers e empresas de processamento. Não basta ter cláusulas de segurança: é necessário garantir que a documentação esteja organizada e pronta para entrega imediata. A medida afeta diretamente a gestão de fornecedores e a governança de TI das instituições reguladas.
Além disso, a norma reforça a necessidade de alinhamento com a LGPD, já que a avaliação de riscos pela Susep deve considerar a proteção de dados pessoais dos clientes. Seguradoras que já possuem políticas maduras de segurança cibernética tendem a enfrentar menos atritos na adaptação.
Num cenário mais amplo, a atualização sinaliza uma tendência regulatória: a Susep está tratando segurança cibernética como questão sistêmica, e não apenas como compliance pontual. A expectativa é que novas instruções normativas surjam nos próximos meses, especialmente em áreas como resposta a incidentes e testes de invasão. As empresas que aguardarem a próxima fiscalização para se organizar poderão enfrentar sanções além das dificuldades operacionais.

