O que é SailPoint e como funciona a Governança de Identidades que corta o onboarding de 14 horas para 2,5 minutos
Poucas perguntas expõem tanto a maturidade de um ambiente de TI quanto esta: quantas pessoas têm acesso a um sistema crítico da organização agora, e por que cada uma delas tem esse nível de acesso? Em auditorias, avaliações regulatórias e investigações pós-incidente, essa costuma ser a pergunta que a equipe de segurança não consegue responder no mesmo minuto, não por falta de ferramentas de proteção de perímetro, mas pela ausência de um processo estruturado que documente e controle o ciclo de vida de cada identidade dentro da empresa. É esse o problema que a Governança de Identidades e Acessos, ou IGA (Identity Governance and Administration), se propõe a resolver. E é nesse mercado que o SailPoint se consolidou como uma das plataformas de referência, citada com frequência crescente por profissionais de IAM, compliance e auditoria que avaliam fornecedores ou tentam entender, do zero, como estruturar esse tipo de controle. Este artigo explica o que é o SailPoint como empresa e plataforma, o que caracteriza a categoria de IGA e como seus pilares centrais se traduzem em processos concretos dentro de uma organização. O que é IGA (Identity Governance and Administration) IGA é a categoria de tecnologia responsável por gerenciar o ciclo de vida das identidades digitais e governar o acesso a sistemas, aplicações e dados, tanto em ambientes locais quanto em nuvem. Em outras palavras, é a disciplina que garante que cada colaborador, prestador de serviço ou identidade não humana tenha exatamente o acesso necessário para sua função, nem mais, nem menos, e que essa relação entre identidade e acesso permaneça visível, auditável e corrigível ao longo do tempo. A relevância do tema não é teórica. Segundo o Data Breach Investigations Report (DBIR) 2025, publicado pela Verizon após a análise de mais de 22 mil incidentes de segurança, o abuso de credenciais respondeu por 22% das violações de dados identificadas, permanecendo como um dos principais vetores de acesso inicial usados por atacantes. O mesmo relatório aponta que 88% dos ataques observados contra aplicações web básicas envolveram o uso de credenciais roubadas. Esses números ajudam a explicar por que identidade passou a ser tratada, cada vez mais, como o novo perímetro de segurança das organizações. O desafio cresce junto com a complexidade dos ambientes corporativos. Cada aplicação SaaS contratada, cada integração de nuvem e cada fornecedor terceirizado com acesso a sistemas internos multiplica o número de identidades e permissões que precisam ser rastreadas. Sem um processo automatizado, essa gestão é feita manualmente, por meio de planilhas, e-mails de aprovação e revisões pontuais, um modelo que não escala e que deixa lacunas entre o que está documentado e o que realmente está em produção. O que é SailPoint como empresa e plataforma O SailPoint é uma empresa especializada em segurança de identidade corporativa, reconhecida como uma das pioneiras da categoria de IGA. A companhia foi posicionada como líder em praticamente todas as edições do Gartner Magic Quadrant para Identity Governance and Administration desde que esse relatório passou a existir, um histórico raro no setor de cibersegurança. Mais recentemente, no relatório “Voice of the Customer” de 2026 do Gartner Peer Insights para IGA, o SailPoint recebeu nota geral de 4,8 em 5, com base em 197 avaliações coletadas entre agosto de 2024 e janeiro de 2026, e 96% dos respondentes declararam disposição de recomendar a solução. Na prática, a plataforma se divide em duas frentes principais: o Identity Security Cloud é a solução nativa em nuvem, voltada para organizações que buscam implantação mais ágil e atualização contínua de funcionalidades; já o IdentityIQ é a linha construída para ambientes corporativos altamente complexos, com forte necessidade de customização, e segue sendo utilizada por grandes organizações que operam infraestrutura híbrida. As duas linhas compartilham a mesma proposta central: usar automação e inteligência artificial para garantir que a pessoa certa tenha o acesso certo, ao recurso certo, no momento certo. Os pilares centrais do IGA na prática Entender o SailPoint exige entender os processos que sustentam qualquer programa de IGA maduro, independentemente do fornecedor. O primeiro é o provisionamento automatizado de acessos: quando um colaborador entra, muda de cargo ou sai da empresa, o sistema ajusta automaticamente suas permissões com base em regras predefinidas, eliminando a dependência de solicitações manuais que costumam ser o gargalo de qualquer processo de onboarding. O segundo pilar é a modelagem do ciclo de vida da identidade, que trata cada identidade, humana ou não humana, como uma entidade que nasce, evolui e é desativada dentro do sistema, com todas as mudanças de acesso refletidas automaticamente conforme essa jornada avança. Isso é especialmente relevante para identidades não humanas, categoria que cresce rapidamente com a adoção de automações, bots e integrações via API. O terceiro é a certificação periódica de acessos, processo pelo qual gestores revisam, em intervalos definidos, se os acessos concedidos a cada colaborador ainda fazem sentido. Sem automação, esse processo tende a ser tratado como formalidade burocrática; com IGA, ele se torna um controle real, com evidência documentada para fins de auditoria. O quarto pilar é a segregação de funções, conhecida pela sigla SoD (Segregation of Duties), que impede que uma mesma identidade acumule combinações de permissões que representem risco de fraude, como a capacidade de criar um fornecedor no sistema financeiro e também aprovar pagamentos para ele. E o quinto é o histórico de atividades de acesso, que mantém rastreabilidade completa sobre quem acessou o quê e quando, informação central tanto para investigações de incidentes quanto para comprovação de conformidade regulatória. O diferencial: inteligência artificial aplicada à governança Além do núcleo funcional descrito acima, o SailPoint incorpora análises baseadas em inteligência artificial para identificar desvios de padrão de acesso e sugerir ajustes antes que se tornem risco. Em vez de depender exclusivamente de revisões manuais, o sistema aprende com o comportamento histórico da organização e passa a recomendar automaticamente a concessão, a manutenção ou a revogação de determinado acesso, com base em como identidades com perfil semelhante costumam utilizá-lo. Esse tipo de recomendação orientada por dados é o que