Pular para o conteúdo
Segurança Gerenciada · Clínicas e Consultórios

A clínica guarda a história de saúde de cada paciente. Muitas vezes num computador da recepção com a mesma senha para todo mundo.

Cuidamos da segurança de clínicas e consultórios como serviço contínuo: os computadores ficam protegidos e acompanhados, cada pessoa tem o próprio acesso, a rede do paciente não encosta na da recepção e a clínica sabe o que fazer se algo der errado, sem precisar contratar um TI.

Sem TI interno
Acesso individual
LGPD operada

O que aparece numa visita à clínica

A clínica é pequena demais para ter TI e grande demais para ignorar o dado que guarda.

Ficha, exame anexado, laudo, histórico de consultas: pouca empresa pequena guarda informação tão delicada quanto um consultório. E quase nenhuma tem alguém cuidando de quem entra no sistema e do que acontece com os computadores.

O computador da recepção fica logado o dia inteiro com o usuário de uma secretária que já saiu, e quem senta ali vê a agenda e a ficha de todos os pacientes.

O Wi-Fi da sala de espera é o mesmo da recepção e do consultório, com a senha escrita num papel na parede.

Um e-mail com boleto falso ou um arquivo de exame que não era exame chega, alguém abre, e os arquivos da clínica aparecem trancados na manhã seguinte.

Um paciente pede para saber que dados a clínica tem sobre ele, ou um incidente acontece, e ninguém sabe quem responde nem em quanto tempo.

O que cuidamos na clínica

Camadas proporcionais ao porte do consultório, operadas por nós e revistas com frequência, para que a proteção não dependa de alguém da equipe lembrar.

Computadores protegidos e acompanhados

Antivírus e EDR gerenciado em cada máquina da recepção e dos consultórios, com atualização conferida e alerta que chega a alguém. Se uma máquina se comporta como atacada, o procedimento de isolamento já está combinado.

Cobertura conferidaAlerta com destinoIsolamento combinado

Um acesso para cada pessoa

Fim do usuário compartilhado: médico, secretária e administrador entram com login próprio no sistema da clínica e no e-mail, com segundo fator de verificação, e quem deixa a clínica perde o acesso no mesmo dia.

Login individualSegundo fatorSaída com retirada

Rede do paciente separada da rede da clínica

Sala de espera, recepção e consultórios passam a usar redes distintas, com firewall mantido e regra revisada. O celular do acompanhante navega, mas não enxerga o computador onde está o prontuário.

Wi-Fi de visitante isoladoFirewall mantidoRegra revisada

LGPD da clínica funcionando

Mapa de onde ficam os dados de paciente, textos de privacidade coerentes com a rotina real, canal para o paciente exercer os direitos dele e roteiro de incidente. Com encarregado de dados como serviço, quando a clínica não tem um.

Mapa do dadoCanal do titularEncarregado como serviço

Equipe preparada para o golpe comum

Orientação curta e simulações sobre o que mais atinge clínica: boleto falso de fornecedor, arquivo disfarçado de exame, pedido urgente de dado vindo de quem se diz convênio. Tudo no intervalo da agenda, sem parar o atendimento.

Golpe do dia a diaSimulação periódicaFormato curto

Onde esta frente termina

Não é atendimento nem agenda, e não é o programa de um hospital. É a segurança do tamanho de uma clínica.

Segurança para clínicas (esta página)

  • Clínica ou consultório com poucos computadores, um sistema de prontuário e nenhum TI dedicado.
  • A preocupação é o dado de paciente vazar ou os arquivos serem sequestrados.
  • A proteção precisa ser proporcional e operada por alguém de fora, com revisão periódica.
  • A clínica quer responder à LGPD sem montar um departamento para isso.

Segurança para hospitais, laboratórios e redes

  • Várias unidades, corpo clínico aberto e fornecedores com acesso ao ambiente.
  • Equipamentos de diagnóstico ligados à rede e sistemas que não podem parar nunca.
  • Detecção fora do horário com analistas do parceiro e preparo para auditoria de acreditação.
Ver essa frente

Recepção, agenda e conversa com paciente não fazem parte desta frente. O que fazemos aqui é proteger o ambiente onde a clínica guarda e usa o dado de saúde, com parceiro de operação onde a entrega pede estrutura que não é nossa.

Quando faz sentido conversar

Vale olhar a segurança da clínica antes do primeiro susto, porque depois dele o custo inclui a confiança do paciente.

Consultório de um médico só, com sistema em nuvem bem configurado, resolve muito com acesso individual e segundo fator. Clínica com equipe, vários computadores e muito exame guardado pede cuidado contínuo.

Mais de uma pessoa usa o mesmo login no sistema ou no computador da recepção.

Ninguém sabe dizer se o antivírus de cada máquina está atualizado.

O Wi-Fi dos pacientes é o mesmo da equipe.

A clínica nunca definiu o que fazer se os arquivos forem sequestrados.

Um paciente, um convênio ou um contador perguntou sobre LGPD e a resposta ficou vaga.

Como funciona o serviço gerenciado

Sem obra e sem parar a agenda: o trabalho encaixa na rotina da clínica e se repete em ciclos.

01

ETAPA 01

Levantamento

Visitamos a clínica ou fazemos a leitura remota: quantos computadores, quem usa cada um, onde ficam prontuário e exames, como é a rede, que cópia de segurança existe e quem tem senha de quê.

02

ETAPA 02

Implantação

Instalamos a proteção nos computadores, separamos as redes, criamos os logins individuais com segundo fator e deixamos escrito o roteiro para um incidente, quase sempre fora do horário de consultas.

03

ETAPA 03

Operação

A partir daí acompanhamos os alertas das máquinas, mantemos a regra do firewall, ajustamos acesso quando alguém entra ou sai da equipe e atendemos a clínica quando surge uma dúvida ou um problema.

04

ETAPA 04

Revisão

A cada ciclo conferimos o que foi bloqueado, quem ainda tem acesso, o que mudou na clínica e o que falta na LGPD, e combinamos com o responsável o que entra no período seguinte.

O que a clínica ganha quando alguém cuida disso

Ficha do paciente com dono de acesso

Cada consulta ao sistema tem nome, e quem saiu da equipe deixa de enxergar o que não deve.

Computador que não vira porta de entrada

Máquina protegida, atualizada e acompanhada, com um plano claro se algo acontecer num sábado.

Resposta pronta sobre LGPD

Quando o paciente ou o convênio pergunta, a clínica tem o que mostrar e sabe quem responde.

Dúvidas mais comuns

O que o sócio e o administrador perguntam

“Clínica pequena é alvo?”

Ataque de sequestro de dados escolhe pela facilidade de entrar, não pelo tamanho. Clínica tem dado valioso e costuma ter senha compartilhada e computador sem acompanhamento, o que facilita para quem ataca.

“O que a LGPD pede de uma clínica?”

Na Lei nº 13.709/2018, informação de saúde é dado pessoal sensível. A clínica precisa adotar proteção técnica e administrativa e, diante de incidente com risco ou dano relevante, avisar a autoridade nacional e o paciente. O serviço deixa a clínica apta a cumprir e a mostrar isso.

“Nosso prontuário é digital. Muda alguma coisa?”

A Lei nº 13.787/2018 pede que o armazenamento do documento digital o proteja de acesso, uso, alteração, reprodução e destruição não autorizados. O fornecedor do sistema cuida da parte dele; nós cuidamos de quem acessa e do computador de onde se acessa.

“Nosso sistema é em nuvem. Ainda preciso disso?”

A nuvem protege o servidor do fornecedor, não a senha compartilhada, o computador infectado nem o e-mail falso que alguém da recepção abre. São esses os caminhos que o serviço fecha.

“Vocês ficam olhando nossos computadores a noite toda?”

O alerta das máquinas chega a nós e é tratado conforme o combinado. Quando a clínica precisa de monitoramento contínuo com analistas, ele é feito por um parceiro que mantém essa estrutura, e deixamos claro o papel de cada um.

“Vocês emitem algum certificado de LGPD?”

Não. Não existe selo que nós possamos dar. O que entregamos é a rotina funcionando e a documentação que mostra o que a clínica faz para proteger o dado de paciente.

Fontes citadas

  • Lei nº 13.709/2018 (LGPD): Dado referente à saúde é dado pessoal sensível (art. 5º, II), com hipóteses de tratamento restritas (art. 11). Os agentes de tratamento devem adotar medidas de segurança técnicas e administrativas (art. 46) e comunicar à autoridade nacional e ao titular o incidente que possa acarretar risco ou dano relevante (art. 48).
  • Lei nº 13.787/2018: Rege a digitalização e o uso de sistemas informatizados para guarda, armazenamento e manuseio de prontuário de paciente: os meios de armazenamento devem proteger o documento digital de acesso, uso, alteração, reprodução e destruição não autorizados (art. 4º).

Próximo passo

Se hoje a senha do sistema da clínica está num papel perto do monitor, o primeiro passo é curto.

O diagnóstico olha os computadores, os acessos, a rede e o que a clínica já tem de LGPD, e devolve o que resolver primeiro, do mais urgente ao que pode esperar o próximo ciclo.

  • Quem acessa o sistema e os arquivos da clínica, e com qual login
  • Estado de proteção de cada computador e da rede
  • Lista curta do que corrigir primeiro, com o papel de cada lado