Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista
Setor de Saúde

Cibersegurança para hospitais e clínicas, sem parar o atendimento.

Hospitais, clínicas, laboratórios, operadoras de planos de saúde e healthtechs operam com dados que a LGPD classifica como sensíveis e com sistemas que não podem sair do ar. Ajudamos o setor a prevenir, detectar e responder a ataques e a demonstrar conformidade.

Por que o setor é alvo

Disponibilidade crítica e dados de alto valor

A digitalização trouxe prontuário eletrônico, exames integrados e equipamentos conectados à rede. Cada avanço ampliou a superfície de ataque, e o atacante sabe que uma instituição de saúde tem pouca margem para ficar parada.

RansomwareSistemas de gestão hospitalar, prontuário e laboratório cifrados interrompem agendas, exames e faturamento. A pressão para pagar o resgate é maior quando o atendimento depende deles.
Dados sensíveisDiagnósticos, laudos e históricos clínicos têm valor para fraude e extorsão e não podem ser "trocados" como uma senha depois de vazados.
Dispositivos conectadosEquipamentos médicos e sistemas prediais ligados à rede muitas vezes rodam software antigo e não aceitam agente de segurança.
TerceirosLaboratórios de apoio, fornecedores de sistemas, operadoras e prestadores com acesso remoto ampliam os caminhos de entrada no ambiente.
O que a regulação exige

LGPD, prontuário eletrônico e comunicação de incidentes

LGPD. O dado referente à saúde é dado pessoal sensível (art. 5º, II) e só pode ser tratado nas hipóteses do art. 11, como a tutela da saúde por profissionais e serviços de saúde. O art. 11 também restringe o compartilhamento desses dados com objetivo de vantagem econômica e veda às operadoras de planos de saúde o uso de dados de saúde para seleção de riscos. O art. 46 obriga os agentes de tratamento a adotar medidas de segurança técnicas e administrativas contra acessos não autorizados e incidentes.

Lei 13.787/2018. A digitalização do prontuário deve assegurar integridade, autenticidade e confidencialidade, com certificado digital ICP-Brasil ou outro padrão legalmente aceito. Os meios de armazenamento precisam proteger os documentos contra acesso, uso, alteração, reprodução e destruição não autorizados, e o prazo mínimo de guarda é de 20 anos a partir do último registro.

Resolução CD/ANPD nº 15/2024. Incidentes que possam acarretar risco ou dano relevante devem ser comunicados à ANPD e aos titulares em três dias úteis, contados do conhecimento de que o incidente afetou dados pessoais. Dados sensíveis estão entre os critérios de relevância, e todo incidente, comunicado ou não, deve ser registrado e mantido por no mínimo cinco anos. Entenda como a ANPD calcula as sanções.

Onde atuamos

Os riscos do setor e o serviço que responde a cada um

SOC 24×7 e MDR

Monitoramento contínuo e resposta a ameaças, inclusive fora do horário comercial, quando plantões e pronto-atendimentos seguem funcionando.

Resposta a Incidentes

Contenção, investigação e recuperação após um ataque, com o levantamento de informações que a comunicação à ANPD pede.

Detecção em rede (NDR)

Análise do comportamento do tráfego para revelar movimento lateral e comunicações suspeitas, inclusive em segmentos onde não há agente instalado.

Identidades e acessos

Controle de acessos privilegiados, autenticação multifatorial e gestão de credenciais de profissionais, administradores e fornecedores.

Gestão de Vulnerabilidades

Identificação e priorização de falhas em sistemas clínicos, servidores e aplicações expostas, com acompanhamento da correção.

GRC e LGPD

Mapeamento dos tratamentos de dados de saúde, políticas, avaliação de terceiros e organização de evidências para auditorias e para a ANPD.

Continuidade do atendimento

Prepare a operação para funcionar sob ataque

Em saúde, a pergunta não é apenas se os dados foram expostos, mas quanto tempo o hospital consegue operar sem os sistemas. Backups isolados e testados, segmentação entre a rede administrativa e a de equipamentos médicos, contingência para prontuário e exames, e um plano de resposta ensaiado com as áreas clínicas reduzem o impacto de um ransomware.

Testes de intrusão e exercícios de Red e Purple Team mostram por onde um atacante chegaria aos sistemas críticos antes que ele chegue. Leia como preparar a empresa contra ransomware e o papel do backup na resiliência.

Perguntas frequentes

Dúvidas comuns sobre segurança em saúde

Sim. O art. 5º, II, da LGPD inclui expressamente o dado referente à saúde entre os dados pessoais sensíveis, cujo tratamento só pode ocorrer nas hipóteses do art. 11. Um incidente que envolva esse tipo de dado tende a ser avaliado com mais rigor pela ANPD.

Pela Resolução CD/ANPD nº 15/2024, em três dias úteis contados do conhecimento de que o incidente afetou dados pessoais, quando houver risco ou dano relevante aos titulares. Incidentes com dados sensíveis se enquadram em um dos critérios do regulamento. Os titulares também devem ser comunicados no mesmo prazo.

Que a digitalização assegure integridade, autenticidade e confidencialidade, com certificado digital ICP-Brasil ou outro padrão legalmente aceito, e que os meios de armazenamento protejam os documentos contra acesso, uso, alteração, reprodução e destruição não autorizados. O prazo mínimo de guarda é de 20 anos a partir do último registro.

Depende da avaliação do caso. O regulamento da ANPD considera, entre outras situações, incidentes que possam impedir a utilização de um serviço. Quando o ataque torna dados de pacientes indisponíveis, a análise de risco deve ser feita e documentada, e o registro do incidente deve ser mantido por no mínimo cinco anos, mesmo que não seja comunicado.

Quanto tempo sua operação aguenta sem os sistemas?

Converse com um especialista e veja onde estão as lacunas entre a LGPD, a Lei 13.787 e os controles da sua instituição.

Fale com um especialista →