
O Home Office atualizou as diretrizes do Sistema de Gestão de Patrocinadores (SMS), introduzindo a autenticação multifator (MFA) obrigatória para todos os usuários de licenças de patrocinador e limitando o acesso a no máximo dois dispositivos por usuário. As mudanças, publicadas em 24 de setembro de 2026, são uma resposta a uma investigação sobre ataques de credential stuffing que atingiram empresas de serviços profissionais no início deste ano. A partir de 15 de outubro, os patrocinadores devem registrar pelo menos dois usuários de Nível 1 e garantir que cada um ative a MFA pelo aplicativo gov.uk One Login. O papel de usuário de Nível 2, existente há muito tempo, será eliminado em 9 de setembro de 2027, obrigando as empresas a atualizarem as permissões ou correrem o risco de perder o acesso.
O Home Office afirma que essas medidas “alinhariam a conformidade dos patrocinadores com os padrões mais amplos de cibersegurança do governo”. Para as equipes de RH e mobilidade global, a maior mudança operacional é a nova exigência de revisar contas inativas trimestralmente e reportar credenciais comprometidas em até 24 horas. O descumprimento pode resultar em auditorias de conformidade surpresa — algo que já preocupa muitas PMEs devido à limitação de recursos.
As diretrizes também alertam os patrocinadores para não armazenarem senhas do SMS em planilhas compartilhadas, prática comum identificada em auditorias recentes. Especialistas recomendam realizar uma revisão imediata dos acessos e atualizar as políticas internas, já que o Home Office implementou um mecanismo de rebaixamento rápido que pode suspender a emissão de Certificados de Patrocínio em até 48 horas caso sejam detectadas violações graves.
O Home Office afirma que essas medidas “alinhariam a conformidade dos patrocinadores com os padrões mais amplos de cibersegurança do governo”. Para as equipes de RH e mobilidade global, a maior mudança operacional é a nova exigência de revisar contas inativas trimestralmente e reportar credenciais comprometidas em até 24 horas. O descumprimento pode resultar em auditorias de conformidade surpresa — algo que já preocupa muitas PMEs devido à limitação de recursos.
As diretrizes também alertam os patrocinadores para não armazenarem senhas do SMS em planilhas compartilhadas, prática comum identificada em auditorias recentes. Especialistas recomendam realizar uma revisão imediata dos acessos e atualizar as políticas internas, já que o Home Office implementou um mecanismo de rebaixamento rápido que pode suspender a emissão de Certificados de Patrocínio em até 48 horas caso sejam detectadas violações graves.