Hospitais, clínicas, laboratórios, operadoras de planos de saúde e healthtechs operam com dados que a LGPD classifica como sensíveis e com sistemas que não podem sair do ar. Ajudamos o setor a prevenir, detectar e responder a ataques e a demonstrar conformidade.
A digitalização trouxe prontuário eletrônico, exames integrados e equipamentos conectados à rede. Cada avanço ampliou a superfície de ataque, e o atacante sabe que uma instituição de saúde tem pouca margem para ficar parada.
LGPD. O dado referente à saúde é dado pessoal sensível (art. 5º, II) e só pode ser tratado nas hipóteses do art. 11, como a tutela da saúde por profissionais e serviços de saúde. O art. 11 também restringe o compartilhamento desses dados com objetivo de vantagem econômica e veda às operadoras de planos de saúde o uso de dados de saúde para seleção de riscos. O art. 46 obriga os agentes de tratamento a adotar medidas de segurança técnicas e administrativas contra acessos não autorizados e incidentes.
Lei 13.787/2018. A digitalização do prontuário deve assegurar integridade, autenticidade e confidencialidade, com certificado digital ICP-Brasil ou outro padrão legalmente aceito. Os meios de armazenamento precisam proteger os documentos contra acesso, uso, alteração, reprodução e destruição não autorizados, e o prazo mínimo de guarda é de 20 anos a partir do último registro.
Resolução CD/ANPD nº 15/2024. Incidentes que possam acarretar risco ou dano relevante devem ser comunicados à ANPD e aos titulares em três dias úteis, contados do conhecimento de que o incidente afetou dados pessoais. Dados sensíveis estão entre os critérios de relevância, e todo incidente, comunicado ou não, deve ser registrado e mantido por no mínimo cinco anos. Entenda como a ANPD calcula as sanções.
Monitoramento contínuo e resposta a ameaças, inclusive fora do horário comercial, quando plantões e pronto-atendimentos seguem funcionando.
Contenção, investigação e recuperação após um ataque, com o levantamento de informações que a comunicação à ANPD pede.
Análise do comportamento do tráfego para revelar movimento lateral e comunicações suspeitas, inclusive em segmentos onde não há agente instalado.
Controle de acessos privilegiados, autenticação multifatorial e gestão de credenciais de profissionais, administradores e fornecedores.
Identificação e priorização de falhas em sistemas clínicos, servidores e aplicações expostas, com acompanhamento da correção.
Mapeamento dos tratamentos de dados de saúde, políticas, avaliação de terceiros e organização de evidências para auditorias e para a ANPD.
Em saúde, a pergunta não é apenas se os dados foram expostos, mas quanto tempo o hospital consegue operar sem os sistemas. Backups isolados e testados, segmentação entre a rede administrativa e a de equipamentos médicos, contingência para prontuário e exames, e um plano de resposta ensaiado com as áreas clínicas reduzem o impacto de um ransomware.
Testes de intrusão e exercícios de Red e Purple Team mostram por onde um atacante chegaria aos sistemas críticos antes que ele chegue. Leia como preparar a empresa contra ransomware e o papel do backup na resiliência.
Sim. O art. 5º, II, da LGPD inclui expressamente o dado referente à saúde entre os dados pessoais sensíveis, cujo tratamento só pode ocorrer nas hipóteses do art. 11. Um incidente que envolva esse tipo de dado tende a ser avaliado com mais rigor pela ANPD.
Pela Resolução CD/ANPD nº 15/2024, em três dias úteis contados do conhecimento de que o incidente afetou dados pessoais, quando houver risco ou dano relevante aos titulares. Incidentes com dados sensíveis se enquadram em um dos critérios do regulamento. Os titulares também devem ser comunicados no mesmo prazo.
Que a digitalização assegure integridade, autenticidade e confidencialidade, com certificado digital ICP-Brasil ou outro padrão legalmente aceito, e que os meios de armazenamento protejam os documentos contra acesso, uso, alteração, reprodução e destruição não autorizados. O prazo mínimo de guarda é de 20 anos a partir do último registro.
Depende da avaliação do caso. O regulamento da ANPD considera, entre outras situações, incidentes que possam impedir a utilização de um serviço. Quando o ataque torna dados de pacientes indisponíveis, a análise de risco deve ser feita e documentada, e o registro do incidente deve ser mantido por no mínimo cinco anos, mesmo que não seja comunicado.
Converse com um especialista e veja onde estão as lacunas entre a LGPD, a Lei 13.787 e os controles da sua instituição.