Um hospital não fecha à noite. Quem invade o sistema dele também não espera o expediente.
Operamos a segurança de hospitais, laboratórios, centros de diagnóstico e redes como rotina: quem acessa o dado de paciente, o que está exposto na rede das unidades, quem olha o alerta de madrugada e o que a instituição consegue mostrar quando alguém pergunta como protege a informação.
O risco que o setor carrega
Na saúde, incidente de segurança não é só vazamento. É o atendimento parado com paciente dentro.
Poucos setores juntam, no mesmo ambiente, dado pessoal sensível, operação que não pode desligar e tanta gente de fora com acesso legítimo. É essa combinação que faz de hospitais e laboratórios alvo frequente de sequestro de dados.
Médicos do corpo clínico aberto, residentes, terceiros e fornecedores de equipamento têm login no sistema, e ninguém revisa quem continua precisando dele depois que o vínculo termina.
Equipamentos de diagnóstico ficam ligados à mesma rede das estações administrativas, alguns com sistema operacional que o fabricante não atualiza mais.
O alerta do antivírus dispara no fim de semana e só é lido na segunda, quando o sistema clínico já está cifrado e o pronto-socorro voltou ao papel.
A exigência da operadora, do auditor de acreditação ou do seguro chega com perguntas sobre controle de acesso e resposta a incidente, e a resposta ainda é uma política no papel.
O que operamos para instituições de saúde
Camadas de proteção mantidas com rotina, revisão e registro, e parceiro de operação onde a entrega exige estrutura que não é nossa.
Identidade e acesso ao dado de paciente
Quem pode ver o quê, em qual unidade e por quanto tempo. Perfis por função, segundo fator para acesso remoto, revisão periódica de contas de terceiros e desligamento que retira todos os acessos no mesmo dia.
Rede separada para equipamentos e visitantes
Equipamento de diagnóstico, estação administrativa, Wi-Fi de acompanhante e acesso de fornecedor deixam de dividir a mesma rede. A política de perímetro é mantida e cada alteração fica registrada.
Detecção e resposta fora do horário
Endpoint gerenciado nas estações e servidores e, quando a criticidade pede, MDR: o alerta é acompanhado por analistas do parceiro de operação, com procedimento de contenção combinado antes do incidente. A Composto Web responde pela ponte com a instituição.
Privacidade e LGPD operadas
Mapa de onde o dado de paciente circula, base legal de cada tratamento, atendimento ao titular e plano de resposta a incidente com a comunicação que a lei exige. Com encarregado como serviço quando a instituição não tem um.
Teste de invasão nos pontos mais expostos
Portal de resultados, acesso remoto e sistemas publicados na internet testados por quem tenta entrar, com execução do parceiro e relatório traduzido em correção priorizada para o TI da instituição.
Conscientização de quem atende
Recepção, enfermagem e faturamento recebem simulações e orientação curta sobre golpe por e-mail e mensagem, no ritmo de um turno de trabalho e sem tirar ninguém do posto por uma manhã inteira.
Onde esta frente termina
Não é sistema clínico nem certificação. É manter o ambiente que guarda o dado de paciente protegido todo dia.
Segurança gerenciada (esta página)
- O problema é risco: acesso indevido, sequestro de dados, vazamento, parada do atendimento.
- A instituição precisa demonstrar a quem cobra de fora como controla e responde.
- O trabalho é contínuo, com revisão periódica, e não um projeto com data de término.
- A preparação é para a auditoria de terceiro; a Composto Web não certifica ninguém.
Software sob medida para saúde
- Falta uma aplicação para autorização, glosa ou consignado que o sistema clínico não cobre.
- O problema é processo administrativo, e não exposição a ataque.
- A necessidade é construir, com a proteção do dado entrando no desenho da aplicação.
Monitoramento contínuo e MDR são operados com parceiro, porque a Composto Web não mantém centro de operações próprio. Selo de acreditação e certificação vêm de organismo independente; nosso papel é deixar a instituição pronta para a visita.
Quando faz sentido conversar
A conversa amadurece quando parar o sistema clínico por um dia já custa mais que um ano de prevenção.
Uma unidade pequena com poucas estações resolve boa parte com endpoint e acesso bem cuidados. O salto para operação contínua vale quando a instituição cresce, conecta equipamentos e abre acesso para muita gente de fora.
Médicos, terceiros e fornecedores acessam o sistema e ninguém revisa esses logins.
Equipamentos de diagnóstico dividem a rede com as estações administrativas.
O TI é pequeno e não consegue olhar alerta fora do horário comercial.
Já houve incidente, tentativa de sequestro de dados ou golpe contra a equipe.
Operadora, auditor ou seguradora passou a perguntar como a instituição detecta e responde.
Como funciona o serviço gerenciado
Um ciclo que fecha em revisão e recomeça, no ritmo de uma operação que atende todos os dias do ano.
ETAPA 01
Levantamento
Mapeamos onde o dado de paciente circula, quais sistemas não podem parar, quem tem acesso a eles, o que está publicado na internet e quais equipamentos dividem a rede com as estações.
ETAPA 02
Implantação
Colocamos em funcionamento as camadas combinadas: perfis de acesso, segmentação, endpoint, ligação com o monitoramento do parceiro e o procedimento de contenção, com quem autoriza cada ação definido antes.
ETAPA 03
Operação
O ambiente passa a ser acompanhado: alertas triados, acessos de terceiros revisados, regras mantidas e incidentes conduzidos junto com o TI, com registro de cada decisão.
ETAPA 04
Revisão
Periodicamente olhamos o que foi detectado, o que mudou na exposição e o que a próxima auditoria vai pedir, e o escopo do ciclo seguinte é ajustado com a diretoria.
O que muda quando a segurança vira rotina
Atendimento com menos risco de parar
Rede segmentada e alerta lido a qualquer hora reduzem a chance de um acesso indevido chegar ao sistema clínico.
Acesso que acompanha o vínculo
Quem saiu do corpo clínico, da equipe ou do fornecedor perde o acesso, e a lista de quem vê o dado de paciente é conhecida.
Resposta pronta para quem cobra
Operadora, auditor e seguradora recebem registro de controle e de incidente, e não a descrição do que se pretende fazer.
Dúvidas mais comuns
O que a diretoria e o encarregado de dados perguntam
“O que a lei exige de nós sobre o dado de paciente?”
A Lei nº 13.709/2018 classifica o dado referente à saúde como sensível, pede medidas de segurança técnicas e administrativas e obriga a comunicar à autoridade nacional e ao titular o incidente que possa causar risco ou dano relevante. O serviço organiza a instituição para cumprir e demonstrar isso.
“E o prontuário digitalizado?”
A Lei nº 13.787/2018 exige que os meios de armazenamento protejam o documento digital de acesso, uso, alteração, reprodução e destruição não autorizados. Cuidamos do acesso, da cópia de segurança e do registro em volta do sistema que guarda o prontuário.
“Vocês têm um centro de operações próprio?”
Não. Monitoramento contínuo e MDR ficam com um parceiro que mantém essa estrutura. A Composto Web responde pelo escopo, pelo caminho de acionamento e pelo que é feito no ambiente da instituição.
“E os equipamentos que não podem ser atualizados?”
Muitos não podem, por exigência do fabricante. O caminho é isolá-los em rede própria, limitar quem fala com eles e acompanhar o tráfego, em vez de tentar instalar o que não cabe.
“Vocês certificam a instituição?”
Não. Preparamos controles e evidências para a auditoria de acreditação ou de certificação, conduzida por organismo independente. Separar quem prepara de quem avalia é o que dá peso ao resultado.
“Temos várias unidades com TI diferente. Dá para começar?”
Dá. O levantamento começa pela unidade ou pelo sistema mais crítico, e o padrão de acesso e de rede é levado às outras em ciclos, sem exigir que todas mudem de uma vez.
Frentes relacionadas
Voltar para Segurança GerenciadaOutras frentes neste setor
Tecnologia para saúde
Onde a tecnologia ajuda hospitais, laboratórios e redes além do sistema clínico: aplicação própria, automação do administrativo e segurança do dado de paciente.
Automação de processos em hospitais e laboratórios
Robôs e integrações para o administrativo da saúde: autorização em portal de operadora, conferência de demonstrativo, lote de faturamento e cadastro entre sistemas.
Software sob medida para hospitais e laboratórios
Aplicações sob medida em volta do sistema clínico: autorizações, glosas, materiais consignados e rede de unidades, com dado de paciente tratado como sensível.
Esta frente em outros setores
Segurança da informação para seguradoras e fintechs
Operação contínua de segurança para quem guarda dado financeiro e responde a regulador: acesso revisado, detecção com parceiro, pentest independente e evidência.
Segurança da informação para empresas de tecnologia
Segurança gerenciada para MSPs, telecom B2B, software houses e SaaS: acesso privilegiado a clientes, pentest, detecção com parceiro e evidência para due diligence.
Segurança da informação para varejo
Segurança gerenciada para varejo: dados de clientes, lojas conectadas e acessos de parceiros, operados com rotina, registro e monitoramento com parceiro.
Segurança da informação para agronegócio
Segurança gerenciada para cooperativas e agroindústrias: unidades espalhadas, dados de produtores e sistemas que não podem parar na safra, operados com rotina.
Segurança da informação para clínicas e consultórios
Segurança operada para clínicas e consultórios: computadores protegidos, senha individual, Wi-Fi de paciente separado e LGPD em dia, sem precisar de TI interno.
Segurança da informação para construtoras e incorporadoras
Canteiro conectado com segurança, terceiro com acesso até o fim da obra, projeto protegido e dado de comprador cuidado. Operação contínua para construtoras.
Fontes citadas
- Lei nº 13.709/2018 (LGPD): Dado referente à saúde é dado pessoal sensível (art. 5º, II), com hipóteses de tratamento restritas (art. 11). Os agentes de tratamento devem adotar medidas de segurança técnicas e administrativas desde a concepção do produto ou serviço (art. 46) e comunicar à autoridade nacional e ao titular o incidente que possa acarretar risco ou dano relevante (art. 48).
- Lei nº 13.787/2018: Rege a digitalização e o uso de sistemas informatizados para guarda, armazenamento e manuseio de prontuário de paciente: a digitalização assegura integridade, autenticidade e confidencialidade do documento digital (art. 2º), e os meios de armazenamento devem protegê-lo de acesso, uso, alteração, reprodução e destruição não autorizados (art. 4º).
Próximo passo
Se a instituição não sabe dizer hoje quem acessa o dado de paciente, é por aí que a segurança começa.
O diagnóstico olha acessos, rede das unidades, o que está publicado na internet e o que aconteceria com um alerta real às três da manhã, e devolve a ordem de ataque pela criticidade.
- Mapa de onde o dado de paciente circula e de quem acessa
- Sistemas que não podem parar e o que os expõe hoje
- Escopo do primeiro ciclo, com o papel da Composto Web e do parceiro

