Poucas perguntas expõem tanto a maturidade de um ambiente de TI quanto esta: quantas pessoas têm acesso a um sistema crítico da organização agora, e por que cada uma delas tem esse nível de acesso? Em auditorias, avaliações regulatórias e investigações pós-incidente, essa costuma ser a pergunta que a equipe de segurança não consegue responder no mesmo minuto, não por falta de ferramentas de proteção de perímetro, mas pela ausência de um processo estruturado que documente e controle o ciclo de vida de cada identidade dentro da empresa.
É esse o problema que a Governança de Identidades e Acessos, ou IGA (Identity Governance and Administration), se propõe a resolver. E é nesse mercado que o SailPoint se consolidou como uma das plataformas de referência, citada com frequência crescente por profissionais de IAM, compliance e auditoria que avaliam fornecedores ou tentam entender, do zero, como estruturar esse tipo de controle.
Este artigo explica o que é o SailPoint como empresa e plataforma, o que caracteriza a categoria de IGA e como seus pilares centrais se traduzem em processos concretos dentro de uma organização.
O que é IGA (Identity Governance and Administration)
IGA é a categoria de tecnologia responsável por gerenciar o ciclo de vida das identidades digitais e governar o acesso a sistemas, aplicações e dados, tanto em ambientes locais quanto em nuvem. Em outras palavras, é a disciplina que garante que cada colaborador, prestador de serviço ou identidade não humana tenha exatamente o acesso necessário para sua função, nem mais, nem menos, e que essa relação entre identidade e acesso permaneça visível, auditável e corrigível ao longo do tempo.
A relevância do tema não é teórica. Segundo o Data Breach Investigations Report (DBIR) 2025, publicado pela Verizon após a análise de mais de 22 mil incidentes de segurança, o abuso de credenciais respondeu por 22% das violações de dados identificadas, permanecendo como um dos principais vetores de acesso inicial usados por atacantes. O mesmo relatório aponta que 88% dos ataques observados contra aplicações web básicas envolveram o uso de credenciais roubadas. Esses números ajudam a explicar por que identidade passou a ser tratada, cada vez mais, como o novo perímetro de segurança das organizações.
O desafio cresce junto com a complexidade dos ambientes corporativos. Cada aplicação SaaS contratada, cada integração de nuvem e cada fornecedor terceirizado com acesso a sistemas internos multiplica o número de identidades e permissões que precisam ser rastreadas. Sem um processo automatizado, essa gestão é feita manualmente, por meio de planilhas, e-mails de aprovação e revisões pontuais, um modelo que não escala e que deixa lacunas entre o que está documentado e o que realmente está em produção.
O que é SailPoint como empresa e plataforma
O SailPoint é uma empresa especializada em segurança de identidade corporativa, reconhecida como uma das pioneiras da categoria de IGA. A companhia foi posicionada como líder em praticamente todas as edições do Gartner Magic Quadrant para Identity Governance and Administration desde que esse relatório passou a existir, um histórico raro no setor de cibersegurança. Mais recentemente, no relatório “Voice of the Customer” de 2026 do Gartner Peer Insights para IGA, o SailPoint recebeu nota geral de 4,8 em 5, com base em 197 avaliações coletadas entre agosto de 2024 e janeiro de 2026, e 96% dos respondentes declararam disposição de recomendar a solução.
Na prática, a plataforma se divide em duas frentes principais: o Identity Security Cloud é a solução nativa em nuvem, voltada para organizações que buscam implantação mais ágil e atualização contínua de funcionalidades; já o IdentityIQ é a linha construída para ambientes corporativos altamente complexos, com forte necessidade de customização, e segue sendo utilizada por grandes organizações que operam infraestrutura híbrida.
As duas linhas compartilham a mesma proposta central: usar automação e inteligência artificial para garantir que a pessoa certa tenha o acesso certo, ao recurso certo, no momento certo.
Os pilares centrais do IGA na prática
Entender o SailPoint exige entender os processos que sustentam qualquer programa de IGA maduro, independentemente do fornecedor. O primeiro é o provisionamento automatizado de acessos: quando um colaborador entra, muda de cargo ou sai da empresa, o sistema ajusta automaticamente suas permissões com base em regras predefinidas, eliminando a dependência de solicitações manuais que costumam ser o gargalo de qualquer processo de onboarding.
O segundo pilar é a modelagem do ciclo de vida da identidade, que trata cada identidade, humana ou não humana, como uma entidade que nasce, evolui e é desativada dentro do sistema, com todas as mudanças de acesso refletidas automaticamente conforme essa jornada avança. Isso é especialmente relevante para identidades não humanas, categoria que cresce rapidamente com a adoção de automações, bots e integrações via API.
O terceiro é a certificação periódica de acessos, processo pelo qual gestores revisam, em intervalos definidos, se os acessos concedidos a cada colaborador ainda fazem sentido. Sem automação, esse processo tende a ser tratado como formalidade burocrática; com IGA, ele se torna um controle real, com evidência documentada para fins de auditoria.
O quarto pilar é a segregação de funções, conhecida pela sigla SoD (Segregation of Duties), que impede que uma mesma identidade acumule combinações de permissões que representem risco de fraude, como a capacidade de criar um fornecedor no sistema financeiro e também aprovar pagamentos para ele. E o quinto é o histórico de atividades de acesso, que mantém rastreabilidade completa sobre quem acessou o quê e quando, informação central tanto para investigações de incidentes quanto para comprovação de conformidade regulatória.
O diferencial: inteligência artificial aplicada à governança
Além do núcleo funcional descrito acima, o SailPoint incorpora análises baseadas em inteligência artificial para identificar desvios de padrão de acesso e sugerir ajustes antes que se tornem risco. Em vez de depender exclusivamente de revisões manuais, o sistema aprende com o comportamento histórico da organização e passa a recomendar automaticamente a concessão, a manutenção ou a revogação de determinado acesso, com base em como identidades com perfil semelhante costumam utilizá-lo.
Esse tipo de recomendação orientada por dados é o que diferencia uma ferramenta de administração de identidades de um programa de governança propriamente dito: o primeiro apenas executa solicitações; o segundo analisa continuamente se o que está concedido ainda faz sentido diante do comportamento real observado no ambiente.
O que muda na prática: métricas reais de implementações de IGA
Dados de implementações do SailPoint documentados pelo próprio fabricante ilustram como esses pilares se traduzem em resultado operacional mensurável. A tabela abaixo resume o contraste entre o modelo manual, comum em organizações sem um programa de IGA estruturado, e o cenário após a automação dos processos de governança de identidade.
O padrão que emerge desses números não é apenas velocidade. É a eliminação da janela de exposição que existe entre o momento em que um acesso deveria mudar (por desligamento, mudança de função ou fim de um contrato com terceiro) e o momento em que essa mudança é, de fato, aplicada no sistema. Essa janela é precisamente o tipo de lacuna que investigações de incidentes, quando conduzidas após uma violação, costumam apontar como fator de risco.
Por que a governança de identidades virou prioridade regulatória no Brasil
A pressão para formalizar esse tipo de controle não vem apenas de riscos técnicos, vem também do ambiente regulatório. A Lei Geral de Proteção de Dados (LGPD) estabelece princípios de responsabilização e de prestação de contas que, na prática, exigem que empresas consigam demonstrar controle sobre quem acessa dados pessoais e por quê, exatamente o tipo de evidência que um programa de IGA produz de forma contínua.
O horizonte regulatório deve se ampliar. Em abril de 2026, o Comitê Nacional de Cibersegurança (CNCiber) publicou a minuta da Lei Geral de Cibersegurança, que institui o Sistema Nacional de Cibersegurança e prevê obrigações, prazos e sanções aplicáveis a operadores de infraestrutura crítica e fornecedores de serviços essenciais. O texto ainda depende de tramitação no Congresso Nacional para se tornar lei, mas o movimento confirma uma tendência: a comprovação de controles de acesso, historicamente tratada como boa prática, caminha para se tornar exigência formal em mais setores da economia brasileira.
Esse cenário se conecta diretamente à expansão de APIs e integrações que caracteriza o momento atual da tecnologia financeira brasileira, tema já explorado em detalhe no artigo sobre segurança de API no Open Finance publicado no blog da Asper. Cada nova integração é, também, uma nova identidade não humana que precisa ser governada.
Da teoria à operação: o papel da Asper na implementação do SailPoint
Entender o conceito de IGA é o primeiro passo. Ter o ciclo de vida de identidades corporativas efetivamente automatizado é outro processo, que exige planejamento, integração com sistemas legados e ajuste contínuo às particularidades de cada organização.
É nesse ponto que se insere a atuação da Asper. Como parceira oficial do SailPoint na América Latina, a Asper já entregou mais de 130 projetos na região e mantém uma das maiores equipes certificadas na tecnologia entre os parceiros locais. Na prática, isso significa conduzir desde o mapeamento inicial de identidades e aplicações críticas até a modelagem de papéis de acesso, a configuração das regras de certificação e segregação de funções, e a operação contínua da plataforma dentro do Cyber Fusion Center da Asper. O objetivo não é apenas implantar a ferramenta, mas garantir que ela reflita a realidade de acessos de cada cliente e evolua junto com a organização, à medida que novos sistemas, fornecedores e identidades não humanas são incorporados ao ambiente.
Identidade governada é continuidade de negócio
Compreender o que é o SailPoint e como funciona a Governança de Identidades esclarece um princípio que se tornou central na cibersegurança corporativa: proteger o perímetro não é mais suficiente quando a maior parte do risco está na forma como acessos são concedidos, mantidos e revogados ao longo do tempo. Automatizar esse ciclo, com certificações periódicas, segregação de funções e recomendações orientadas por dados, é o que transforma uma lista de permissões em um controle real, auditável e mensurável.
Quer entender como a Asper pode estruturar e operar um programa de governança de identidades com o SailPoint na sua organização? Fale com o nosso time de especialistas.