O Cenário da Cibersegurança na Saúde: Uma Transformação Digital Acelerada pela Pandemia
A transformação digital no setor da saúde, embora já estivesse em curso, foi drasticamente acelerada pela pandemia de 2020. Processos que antes eram manuais, como a solicitação de medicamentos por e-mail, tornaram-se insustentáveis diante da necessidade de distanciamento social. A telemedicina, antes vista com ressalvas e até mesmo barrada, tornou-se uma ferramenta essencial e um marco dessa mudança. No entanto, essa corrida pela digitalização expôs uma fragilidade crítica: a falta de preparo em cibersegurança. Muitas empresas de tecnologia em saúde (healthtechs) e sistemas de integração foram implementados sem os devidos controles de segurança, mesmo com a LGPD já em vigor.
A complexidade do setor é imensa. O ecossistema de saúde não é formado apenas por hospitais e operadoras, mas por uma vasta cadeia que inclui clínicas, laboratórios, farmácias, fornecedores de software e uma infinidade de outros prestadores de serviço. Essa fragmentação significa que um único dado de paciente pode transitar por diversos sistemas com níveis de maturidade em segurança completamente distintos, tornando o perímetro de segurança do dado quase impossível de ser definido. A informação de saúde, por sua natureza sensível e valiosa, é um alvo prioritário para criminosos, e a falta de uma visão unificada sobre o ciclo de vida dessa informação cria vulnerabilidades em toda a cadeia.
O Maior Desafio: Visibilidade de Ativos em um Ecossistema Fragmentado
O principal desafio para garantir a segurança no setor de saúde é a falta de visibilidade sobre os ativos. A máxima 'só se protege o que se conhece' é o ponto de partida. Muitas instituições, especialmente as que cresceram por meio de aquisições, possuem um ambiente de TI e TO (Tecnologia Operacional) extremamente fragmentado, com sistemas legados e uma miríade de dispositivos conectados, como equipamentos médicos, câmeras, catracas e sistemas de controle de acesso. Sem um inventário preciso e atualizado, é impossível gerenciar riscos de forma eficaz.
Além disso, existe um abismo de conhecimento entre as equipes: profissionais de cibersegurança não entendem de dispositivos médicos, e engenheiros clínicos e biomédicos não entendem de cibersegurança. Essa desconexão é um risco significativo, pois a proteção de um equipamento de ressonância magnética, por exemplo, exige uma compreensão de suas particularidades operacionais e de seus riscos específicos. O futuro aponta para a necessidade de convergência dessas áreas, com profissionais de saúde sendo capacitados em segurança e vice-versa.
A Falta de Regulamentação e o Gap de Profissionais
Um dos problemas mais críticos é a ausência de uma legislação específica que exija padrões de cibersegurança para o setor de saúde. Diferente de outros setores considerados críticos, como o financeiro, a saúde no Brasil carece de uma regulação que force a elevação da maturidade em segurança. A LGPD aborda a proteção de dados, mas não estabelece requisitos de segurança de perímetro ou de continuidade de negócio. Essa lacuna regulatória, combinada com a falta de cobrança por parte da sociedade, cria um cenário de imprudência e baixa resiliência. Em um universo de mais de 7.400 hospitais no Brasil, estima-se que uma parcela ínfima possua um nível de maturidade em cibersegurança considerado aceitável.
Esse cenário é agravado por um déficit global de profissionais de cibersegurança (cyber skill gap). No setor da saúde, a escassez é ainda mais acentuada. Muitos hospitais de grande porte sequer possuem um gerente de cibersegurança dedicado, e quando possuem, um único profissional não é suficiente para cobrir todas as disciplinas necessárias. A realidade é que, em muitas instituições, a segurança da informação ainda é uma responsabilidade acumulada por diretores de TI, que já estão sobrecarregados com a gestão da infraestrutura.
A Ascensão da Inteligência Artificial na Saúde: Realidade ou Promessa?
A Inteligência Artificial (IA) está presente no discurso do setor de saúde, mas sua aplicação prática ainda está em estágios iniciais. Atualmente, o uso mais maduro e consolidado de IA está embarcado em equipamentos médicos, como tomógrafos e ressonâncias de fabricantes como GE Healthcare e Siemens. Essas tecnologias, que utilizam machine learning desde meados de 2016, auxiliam no diagnóstico e trazem pontos de atenção para os médicos. No entanto, a aplicação de IA para interação direta com pacientes, como chatbots de triagem ou atendimento, ainda é, em grande parte, experimental ou focada em provas de conceito.
Um dos principais obstáculos para a adoção mais ampla da IA é a falta de dados estruturados e com governança. A IA precisa de dados de qualidade para funcionar bem, e o setor de saúde ainda lida com uma grande quantidade de informações não estruturadas e sistemas que não conversam entre si. A interoperabilidade é um desafio fundamental: para que a IA atenda o paciente em sua jornada completa, os dados precisam ser compartilhados de forma segura e padronizada entre as diferentes instituições (hospitais, operadoras, laboratórios). Sem isso, o potencial da IA para otimizar processos e melhorar o atendimento fica limitado.
Os Riscos Associados à IA e a Busca por Equilíbrio
A chegada da IA traz novos riscos que precisam ser gerenciados. O risco de alucinação — quando a IA gera informações incorretas ou sem sentido — é particularmente perigoso no contexto da saúde, pois pode levar a erros de diagnóstico ou tratamento. Por isso, a supervisão humana é essencial. A IA deve ser vista como uma ferramenta de suporte e aceleração, e não como um substituto para o julgamento clínico.
Nesse sentido, a recente regulamentação do Conselho Federal de Medicina, que entra em vigor em agosto de 2026, é um passo importante. Ela deixa claro que a responsabilidade final é sempre do médico, independentemente da ferramenta de IA utilizada. A regulação é crucial para estabelecer os limites e as responsabilidades no uso da IA, garantindo que a tecnologia seja aplicada de forma ética e segura. O equilíbrio entre inovação e segurança exige um esforço contínuo para acompanhar a velocidade das novas tecnologias, avaliando os riscos e implementando controles sem frear o progresso.
Segurança da Informação não é um Problema de TI, mas de Negócio
A conclusão mais importante é que a cibersegurança na saúde não pode ser tratada como um problema exclusivo de TI. É uma questão de negócio, de continuidade operacional e, acima de tudo, de segurança do paciente. Quando um sistema hospitalar para, o impacto não é apenas financeiro; vidas são colocadas em risco. Portanto, a responsabilidade pela segurança deve permear toda a organização, desde a alta gestão (que precisa entender os riscos para alocar orçamento) até os profissionais da ponta.
O caminho a seguir envolve uma mudança de cultura, investimento em educação e conscientização, e a busca por parceiros que possuam a expertise necessária para suprir as lacunas de maturidade. A recomendação final é clara: mesmo com recursos limitados, a área de segurança tem a responsabilidade de mapear os riscos e dar visibilidade à alta gestão. Aceitar o risco de forma consciente e documentada é uma decisão de negócio, mas ignorá-lo por falta de visibilidade é uma falha grave. Proteger o ecossistema de saúde é proteger vidas.