A clínica guarda a história de saúde de cada paciente. Muitas vezes num computador da recepção com a mesma senha para todo mundo.
Cuidamos da segurança de clínicas e consultórios como serviço contínuo: os computadores ficam protegidos e acompanhados, cada pessoa tem o próprio acesso, a rede do paciente não encosta na da recepção e a clínica sabe o que fazer se algo der errado, sem precisar contratar um TI.
O que aparece numa visita à clínica
A clínica é pequena demais para ter TI e grande demais para ignorar o dado que guarda.
Ficha, exame anexado, laudo, histórico de consultas: pouca empresa pequena guarda informação tão delicada quanto um consultório. E quase nenhuma tem alguém cuidando de quem entra no sistema e do que acontece com os computadores.
O computador da recepção fica logado o dia inteiro com o usuário de uma secretária que já saiu, e quem senta ali vê a agenda e a ficha de todos os pacientes.
O Wi-Fi da sala de espera é o mesmo da recepção e do consultório, com a senha escrita num papel na parede.
Um e-mail com boleto falso ou um arquivo de exame que não era exame chega, alguém abre, e os arquivos da clínica aparecem trancados na manhã seguinte.
Um paciente pede para saber que dados a clínica tem sobre ele, ou um incidente acontece, e ninguém sabe quem responde nem em quanto tempo.
O que cuidamos na clínica
Camadas proporcionais ao porte do consultório, operadas por nós e revistas com frequência, para que a proteção não dependa de alguém da equipe lembrar.
Computadores protegidos e acompanhados
Antivírus e EDR gerenciado em cada máquina da recepção e dos consultórios, com atualização conferida e alerta que chega a alguém. Se uma máquina se comporta como atacada, o procedimento de isolamento já está combinado.
Um acesso para cada pessoa
Fim do usuário compartilhado: médico, secretária e administrador entram com login próprio no sistema da clínica e no e-mail, com segundo fator de verificação, e quem deixa a clínica perde o acesso no mesmo dia.
Rede do paciente separada da rede da clínica
Sala de espera, recepção e consultórios passam a usar redes distintas, com firewall mantido e regra revisada. O celular do acompanhante navega, mas não enxerga o computador onde está o prontuário.
LGPD da clínica funcionando
Mapa de onde ficam os dados de paciente, textos de privacidade coerentes com a rotina real, canal para o paciente exercer os direitos dele e roteiro de incidente. Com encarregado de dados como serviço, quando a clínica não tem um.
Equipe preparada para o golpe comum
Orientação curta e simulações sobre o que mais atinge clínica: boleto falso de fornecedor, arquivo disfarçado de exame, pedido urgente de dado vindo de quem se diz convênio. Tudo no intervalo da agenda, sem parar o atendimento.
Onde esta frente termina
Não é atendimento nem agenda, e não é o programa de um hospital. É a segurança do tamanho de uma clínica.
Segurança para clínicas (esta página)
- Clínica ou consultório com poucos computadores, um sistema de prontuário e nenhum TI dedicado.
- A preocupação é o dado de paciente vazar ou os arquivos serem sequestrados.
- A proteção precisa ser proporcional e operada por alguém de fora, com revisão periódica.
- A clínica quer responder à LGPD sem montar um departamento para isso.
Segurança para hospitais, laboratórios e redes
- Várias unidades, corpo clínico aberto e fornecedores com acesso ao ambiente.
- Equipamentos de diagnóstico ligados à rede e sistemas que não podem parar nunca.
- Detecção fora do horário com analistas do parceiro e preparo para auditoria de acreditação.
Recepção, agenda e conversa com paciente não fazem parte desta frente. O que fazemos aqui é proteger o ambiente onde a clínica guarda e usa o dado de saúde, com parceiro de operação onde a entrega pede estrutura que não é nossa.
Quando faz sentido conversar
Vale olhar a segurança da clínica antes do primeiro susto, porque depois dele o custo inclui a confiança do paciente.
Consultório de um médico só, com sistema em nuvem bem configurado, resolve muito com acesso individual e segundo fator. Clínica com equipe, vários computadores e muito exame guardado pede cuidado contínuo.
Mais de uma pessoa usa o mesmo login no sistema ou no computador da recepção.
Ninguém sabe dizer se o antivírus de cada máquina está atualizado.
O Wi-Fi dos pacientes é o mesmo da equipe.
A clínica nunca definiu o que fazer se os arquivos forem sequestrados.
Um paciente, um convênio ou um contador perguntou sobre LGPD e a resposta ficou vaga.
Como funciona o serviço gerenciado
Sem obra e sem parar a agenda: o trabalho encaixa na rotina da clínica e se repete em ciclos.
ETAPA 01
Levantamento
Visitamos a clínica ou fazemos a leitura remota: quantos computadores, quem usa cada um, onde ficam prontuário e exames, como é a rede, que cópia de segurança existe e quem tem senha de quê.
ETAPA 02
Implantação
Instalamos a proteção nos computadores, separamos as redes, criamos os logins individuais com segundo fator e deixamos escrito o roteiro para um incidente, quase sempre fora do horário de consultas.
ETAPA 03
Operação
A partir daí acompanhamos os alertas das máquinas, mantemos a regra do firewall, ajustamos acesso quando alguém entra ou sai da equipe e atendemos a clínica quando surge uma dúvida ou um problema.
ETAPA 04
Revisão
A cada ciclo conferimos o que foi bloqueado, quem ainda tem acesso, o que mudou na clínica e o que falta na LGPD, e combinamos com o responsável o que entra no período seguinte.
O que a clínica ganha quando alguém cuida disso
Ficha do paciente com dono de acesso
Cada consulta ao sistema tem nome, e quem saiu da equipe deixa de enxergar o que não deve.
Computador que não vira porta de entrada
Máquina protegida, atualizada e acompanhada, com um plano claro se algo acontecer num sábado.
Resposta pronta sobre LGPD
Quando o paciente ou o convênio pergunta, a clínica tem o que mostrar e sabe quem responde.
Dúvidas mais comuns
O que o sócio e o administrador perguntam
“Clínica pequena é alvo?”
Ataque de sequestro de dados escolhe pela facilidade de entrar, não pelo tamanho. Clínica tem dado valioso e costuma ter senha compartilhada e computador sem acompanhamento, o que facilita para quem ataca.
“O que a LGPD pede de uma clínica?”
Na Lei nº 13.709/2018, informação de saúde é dado pessoal sensível. A clínica precisa adotar proteção técnica e administrativa e, diante de incidente com risco ou dano relevante, avisar a autoridade nacional e o paciente. O serviço deixa a clínica apta a cumprir e a mostrar isso.
“Nosso prontuário é digital. Muda alguma coisa?”
A Lei nº 13.787/2018 pede que o armazenamento do documento digital o proteja de acesso, uso, alteração, reprodução e destruição não autorizados. O fornecedor do sistema cuida da parte dele; nós cuidamos de quem acessa e do computador de onde se acessa.
“Nosso sistema é em nuvem. Ainda preciso disso?”
A nuvem protege o servidor do fornecedor, não a senha compartilhada, o computador infectado nem o e-mail falso que alguém da recepção abre. São esses os caminhos que o serviço fecha.
“Vocês ficam olhando nossos computadores a noite toda?”
O alerta das máquinas chega a nós e é tratado conforme o combinado. Quando a clínica precisa de monitoramento contínuo com analistas, ele é feito por um parceiro que mantém essa estrutura, e deixamos claro o papel de cada um.
“Vocês emitem algum certificado de LGPD?”
Não. Não existe selo que nós possamos dar. O que entregamos é a rotina funcionando e a documentação que mostra o que a clínica faz para proteger o dado de paciente.
Frentes relacionadas
Voltar para Segurança GerenciadaEsta frente em outros setores
Segurança da informação para construtoras e incorporadoras
Canteiro conectado com segurança, terceiro com acesso até o fim da obra, projeto protegido e dado de comprador cuidado. Operação contínua para construtoras.
Segurança da informação gerenciada para escritório de contabilidade e BPO financeiro
Proteção contínua para escritório contábil e BPO financeiro: certificados de clientes, acesso bancário, e-mail e sigilo profissional sob operação gerenciada.
Segurança da informação para distribuidoras e atacadistas
Loja B2B testada, representante com acesso só à própria carteira, cobrança protegida contra boleto adulterado e arquivo fiscal fora do alcance de um ataque.
Segurança da informação para escolas
Proteção contínua para quem guarda dados de crianças, adolescentes e famílias: acesso por função, rede separada, detecção com parceiro e resposta a incidente.
Segurança da informação para o setor de energia
Segurança gerenciada para energia, óleo e gás: acesso de terceiros, ambiente corporativo e política de segurança cibernética mantidos com rotina e registro.
Segurança da informação para empresas de engenharia
Proteção do projeto do cliente, do acesso remoto da equipe técnica e do notebook de campo, com operação contínua e monitoramento conduzido com parceiro.
Fontes citadas
- Lei nº 13.709/2018 (LGPD): Dado referente à saúde é dado pessoal sensível (art. 5º, II), com hipóteses de tratamento restritas (art. 11). Os agentes de tratamento devem adotar medidas de segurança técnicas e administrativas (art. 46) e comunicar à autoridade nacional e ao titular o incidente que possa acarretar risco ou dano relevante (art. 48).
- Lei nº 13.787/2018: Rege a digitalização e o uso de sistemas informatizados para guarda, armazenamento e manuseio de prontuário de paciente: os meios de armazenamento devem proteger o documento digital de acesso, uso, alteração, reprodução e destruição não autorizados (art. 4º).
Próximo passo
Se hoje a senha do sistema da clínica está num papel perto do monitor, o primeiro passo é curto.
O diagnóstico olha os computadores, os acessos, a rede e o que a clínica já tem de LGPD, e devolve o que resolver primeiro, do mais urgente ao que pode esperar o próximo ciclo.
- Quem acessa o sistema e os arquivos da clínica, e com qual login
- Estado de proteção de cada computador e da rede
- Lista curta do que corrigir primeiro, com o papel de cada lado

