Pular para o conteúdo
Segurança Gerenciada · Saúde

Um hospital não fecha à noite. Quem invade o sistema dele também não espera o expediente.

Operamos a segurança de hospitais, laboratórios, centros de diagnóstico e redes como rotina: quem acessa o dado de paciente, o que está exposto na rede das unidades, quem olha o alerta de madrugada e o que a instituição consegue mostrar quando alguém pergunta como protege a informação.

Dado sensível mapeado
Acesso revisado
Detecção com parceiro

O risco que o setor carrega

Na saúde, incidente de segurança não é só vazamento. É o atendimento parado com paciente dentro.

Poucos setores juntam, no mesmo ambiente, dado pessoal sensível, operação que não pode desligar e tanta gente de fora com acesso legítimo. É essa combinação que faz de hospitais e laboratórios alvo frequente de sequestro de dados.

Médicos do corpo clínico aberto, residentes, terceiros e fornecedores de equipamento têm login no sistema, e ninguém revisa quem continua precisando dele depois que o vínculo termina.

Equipamentos de diagnóstico ficam ligados à mesma rede das estações administrativas, alguns com sistema operacional que o fabricante não atualiza mais.

O alerta do antivírus dispara no fim de semana e só é lido na segunda, quando o sistema clínico já está cifrado e o pronto-socorro voltou ao papel.

A exigência da operadora, do auditor de acreditação ou do seguro chega com perguntas sobre controle de acesso e resposta a incidente, e a resposta ainda é uma política no papel.

O que operamos para instituições de saúde

Camadas de proteção mantidas com rotina, revisão e registro, e parceiro de operação onde a entrega exige estrutura que não é nossa.

Identidade e acesso ao dado de paciente

Quem pode ver o quê, em qual unidade e por quanto tempo. Perfis por função, segundo fator para acesso remoto, revisão periódica de contas de terceiros e desligamento que retira todos os acessos no mesmo dia.

Perfil por funçãoTerceiro com prazoSaída que retira tudo

Rede separada para equipamentos e visitantes

Equipamento de diagnóstico, estação administrativa, Wi-Fi de acompanhante e acesso de fornecedor deixam de dividir a mesma rede. A política de perímetro é mantida e cada alteração fica registrada.

Segmentação por usoAcesso de fornecedor controladoRegra revisada

Detecção e resposta fora do horário

Endpoint gerenciado nas estações e servidores e, quando a criticidade pede, MDR: o alerta é acompanhado por analistas do parceiro de operação, com procedimento de contenção combinado antes do incidente. A Composto Web responde pela ponte com a instituição.

Endpoint gerenciadoAnalista do parceiroContenção combinada

Privacidade e LGPD operadas

Mapa de onde o dado de paciente circula, base legal de cada tratamento, atendimento ao titular e plano de resposta a incidente com a comunicação que a lei exige. Com encarregado como serviço quando a instituição não tem um.

Mapa do dado sensívelResposta ao titularPlano de incidente

Teste de invasão nos pontos mais expostos

Portal de resultados, acesso remoto e sistemas publicados na internet testados por quem tenta entrar, com execução do parceiro e relatório traduzido em correção priorizada para o TI da instituição.

Superfície externaCorreção priorizadaReteste do que mudou

Conscientização de quem atende

Recepção, enfermagem e faturamento recebem simulações e orientação curta sobre golpe por e-mail e mensagem, no ritmo de um turno de trabalho e sem tirar ninguém do posto por uma manhã inteira.

Simulação periódicaConteúdo curtoLeitura por setor

Onde esta frente termina

Não é sistema clínico nem certificação. É manter o ambiente que guarda o dado de paciente protegido todo dia.

Segurança gerenciada (esta página)

  • O problema é risco: acesso indevido, sequestro de dados, vazamento, parada do atendimento.
  • A instituição precisa demonstrar a quem cobra de fora como controla e responde.
  • O trabalho é contínuo, com revisão periódica, e não um projeto com data de término.
  • A preparação é para a auditoria de terceiro; a Composto Web não certifica ninguém.

Software sob medida para saúde

  • Falta uma aplicação para autorização, glosa ou consignado que o sistema clínico não cobre.
  • O problema é processo administrativo, e não exposição a ataque.
  • A necessidade é construir, com a proteção do dado entrando no desenho da aplicação.
Ver essa frente

Monitoramento contínuo e MDR são operados com parceiro, porque a Composto Web não mantém centro de operações próprio. Selo de acreditação e certificação vêm de organismo independente; nosso papel é deixar a instituição pronta para a visita.

Quando faz sentido conversar

A conversa amadurece quando parar o sistema clínico por um dia já custa mais que um ano de prevenção.

Uma unidade pequena com poucas estações resolve boa parte com endpoint e acesso bem cuidados. O salto para operação contínua vale quando a instituição cresce, conecta equipamentos e abre acesso para muita gente de fora.

Médicos, terceiros e fornecedores acessam o sistema e ninguém revisa esses logins.

Equipamentos de diagnóstico dividem a rede com as estações administrativas.

O TI é pequeno e não consegue olhar alerta fora do horário comercial.

Já houve incidente, tentativa de sequestro de dados ou golpe contra a equipe.

Operadora, auditor ou seguradora passou a perguntar como a instituição detecta e responde.

Como funciona o serviço gerenciado

Um ciclo que fecha em revisão e recomeça, no ritmo de uma operação que atende todos os dias do ano.

01

ETAPA 01

Levantamento

Mapeamos onde o dado de paciente circula, quais sistemas não podem parar, quem tem acesso a eles, o que está publicado na internet e quais equipamentos dividem a rede com as estações.

02

ETAPA 02

Implantação

Colocamos em funcionamento as camadas combinadas: perfis de acesso, segmentação, endpoint, ligação com o monitoramento do parceiro e o procedimento de contenção, com quem autoriza cada ação definido antes.

03

ETAPA 03

Operação

O ambiente passa a ser acompanhado: alertas triados, acessos de terceiros revisados, regras mantidas e incidentes conduzidos junto com o TI, com registro de cada decisão.

04

ETAPA 04

Revisão

Periodicamente olhamos o que foi detectado, o que mudou na exposição e o que a próxima auditoria vai pedir, e o escopo do ciclo seguinte é ajustado com a diretoria.

O que muda quando a segurança vira rotina

Atendimento com menos risco de parar

Rede segmentada e alerta lido a qualquer hora reduzem a chance de um acesso indevido chegar ao sistema clínico.

Acesso que acompanha o vínculo

Quem saiu do corpo clínico, da equipe ou do fornecedor perde o acesso, e a lista de quem vê o dado de paciente é conhecida.

Resposta pronta para quem cobra

Operadora, auditor e seguradora recebem registro de controle e de incidente, e não a descrição do que se pretende fazer.

Dúvidas mais comuns

O que a diretoria e o encarregado de dados perguntam

“O que a lei exige de nós sobre o dado de paciente?”

A Lei nº 13.709/2018 classifica o dado referente à saúde como sensível, pede medidas de segurança técnicas e administrativas e obriga a comunicar à autoridade nacional e ao titular o incidente que possa causar risco ou dano relevante. O serviço organiza a instituição para cumprir e demonstrar isso.

“E o prontuário digitalizado?”

A Lei nº 13.787/2018 exige que os meios de armazenamento protejam o documento digital de acesso, uso, alteração, reprodução e destruição não autorizados. Cuidamos do acesso, da cópia de segurança e do registro em volta do sistema que guarda o prontuário.

“Vocês têm um centro de operações próprio?”

Não. Monitoramento contínuo e MDR ficam com um parceiro que mantém essa estrutura. A Composto Web responde pelo escopo, pelo caminho de acionamento e pelo que é feito no ambiente da instituição.

“E os equipamentos que não podem ser atualizados?”

Muitos não podem, por exigência do fabricante. O caminho é isolá-los em rede própria, limitar quem fala com eles e acompanhar o tráfego, em vez de tentar instalar o que não cabe.

“Vocês certificam a instituição?”

Não. Preparamos controles e evidências para a auditoria de acreditação ou de certificação, conduzida por organismo independente. Separar quem prepara de quem avalia é o que dá peso ao resultado.

“Temos várias unidades com TI diferente. Dá para começar?”

Dá. O levantamento começa pela unidade ou pelo sistema mais crítico, e o padrão de acesso e de rede é levado às outras em ciclos, sem exigir que todas mudem de uma vez.

Esta frente em outros setores

Fontes citadas

  • Lei nº 13.709/2018 (LGPD): Dado referente à saúde é dado pessoal sensível (art. 5º, II), com hipóteses de tratamento restritas (art. 11). Os agentes de tratamento devem adotar medidas de segurança técnicas e administrativas desde a concepção do produto ou serviço (art. 46) e comunicar à autoridade nacional e ao titular o incidente que possa acarretar risco ou dano relevante (art. 48).
  • Lei nº 13.787/2018: Rege a digitalização e o uso de sistemas informatizados para guarda, armazenamento e manuseio de prontuário de paciente: a digitalização assegura integridade, autenticidade e confidencialidade do documento digital (art. 2º), e os meios de armazenamento devem protegê-lo de acesso, uso, alteração, reprodução e destruição não autorizados (art. 4º).

Próximo passo

Se a instituição não sabe dizer hoje quem acessa o dado de paciente, é por aí que a segurança começa.

O diagnóstico olha acessos, rede das unidades, o que está publicado na internet e o que aconteceria com um alerta real às três da manhã, e devolve a ordem de ataque pela criticidade.

  • Mapa de onde o dado de paciente circula e de quem acessa
  • Sistemas que não podem parar e o que os expõe hoje
  • Escopo do primeiro ciclo, com o papel da Composto Web e do parceiro