Estudos & Análises

Análises ARKHION
Governança sob pressão

Análises aprofundadas sobre governança, continuidade e resposta a incidentes — aplicadas a setores críticos e cenários regulatórios reais.

Análise elaborada sob a perspectiva de: ·Governança ·Gestão de Riscos ·Continuidade de Negócios ·Resiliência Organizacional

Governança de continuidade assistencial em sistemas hospitalares sob pressão

Quando o hospital para
O ataque ao HSE e o que ele revela sobre continuidade assistencial

14 de maio de 2021 — 7h da manhã

Um técnico de TI do Health Service Executive, o sistema nacional de saúde público da Irlanda, percebe algo errado. Arquivos com extensões desconhecidas estão aparecendo em servidores. Em minutos, a equipe tenta isolar os sistemas. É tarde demais.

Ao longo das horas seguintes, o ransomware Conti — um dos grupos mais prolíficos e organizados do ecossistema criminoso cibernético global — avança silenciosamente por uma rede que havia sido infiltrada semanas antes. O código malicioso já estava presente desde 18 de março, quando um funcionário abriu um arquivo Excel enviado por e-mail. Por quase dois meses, os atacantes mapearam a infraestrutura, identificaram os sistemas mais críticos e aguardaram o momento certo para acionar o bloqueio.

Quando o HSE decidiu desligar proativamente toda a sua infraestrutura de TI para conter o avanço — uma decisão tomada em questão de horas — o sistema nacional de saúde de um país com 5 milhões de habitantes havia deixado de funcionar digitalmente.

O que aconteceu a seguir não foi apenas uma crise de TI. Foi uma crise de governança assistencial.

A escala do colapso

O HSE opera 54 hospitais agudos, centenas de clínicas de saúde primária e emprega aproximadamente 130.000 profissionais. É uma infraestrutura com dependência crítica de sistemas digitais para praticamente todas as funções assistenciais: prontuários eletrônicos, agendamentos, resultados de exames laboratoriais e de imagem, prescrições, sistemas de triagem, comunicação entre unidades e gestão de leitos.

Com o desligamento dos sistemas, o impacto foi imediato e simultâneo em toda essa infraestrutura:

Cirurgias canceladas. Procedimentos eletivos foram suspensos em todo o país. Hospitais sem acesso a prontuários não conseguiam confirmar históricos, alergias e medicamentos em uso. A margem de segurança clínica desapareceu.

Radioterapia interrompida. O St. Luke's Radiation Oncology Network — responsável por aproximadamente 40% dos tratamentos de radioterapia da Irlanda — suspendeu seus serviços por dias. Pacientes oncológicos em tratamento ativo tiveram suas sessões canceladas sem data de retomada definida.

Resultados de exames inacessíveis. Laboratórios continuaram processando amostras, mas os resultados não chegavam às equipes clínicas porque os sistemas de integração estavam offline. Em vários hospitais, enfermeiros passaram a ligar uns para os outros para obter informações que antes chegavam automaticamente.

Retorno ao papel. Hospitais em todo o país voltaram a registros manuais — um processo que poucos profissionais ainda dominavam e para o qual a infraestrutura física (formulários, impressoras, arquivos) não estava preparada. O tempo para cada atendimento aumentou significativamente. A capacidade efetiva de cada unidade caiu.

A estimativa conservadora do governo irlandês, publicada no relatório oficial, apontou para mais de 100.000 consultas e procedimentos afetados nas primeiras semanas. A recuperação completa dos sistemas levou mais de quatro meses.

O que o relatório PricewaterhouseCoopers revelou

O governo irlandês encomendou uma auditoria independente ao ataque. O relatório da PricewaterhouseCoopers, publicado em dezembro de 2021, é um documento raro pela sua franqueza — e pela precisão com que localiza as falhas não em tecnologia, mas em estrutura de governança.

As principais conclusões:

Ausência de propriedade clara sobre segurança e continuidade. O relatório identificou que o HSE não tinha, à época do ataque, um Chief Information Security Officer (CISO) com autoridade formal e recursos dedicados. A responsabilidade por segurança e continuidade estava fragmentada entre diferentes áreas sem coordenação central.

Plano de resposta a incidentes inadequado para a escala do incidente. Existiam documentos e procedimentos, mas não foram projetados para um cenário de colapso total de infraestrutura. A organização descobriu, sob pressão máxima, que seus planos não cobriam o cenário que estava vivendo.

Monitoramento insuficiente para detectar a presença do atacante. O grupo Conti esteve na rede por 57 dias antes de acionar o ransomware. Durante esse período, não houve alertas gerados pelos sistemas de monitoramento existentes — ou os alertas foram gerados e não foram tratados. O relatório não conseguiu determinar com precisão qual dos dois cenários ocorreu.

"The HSE did not have a single accountable owner for cybersecurity. There was no CISO or equivalent role with the authority, budget and responsibility to drive a security programme across the organisation." — PricewaterhouseCoopers, Review of the 14 May 2021 Ransomware Attack on the Health Service Executive, dezembro de 2021

O relatório concluiu com uma observação que vai além da tecnologia: o problema fundamental não era ausência de ferramentas, mas ausência de estrutura de decisão, responsabilidade e capacidade de resposta coordenada. Em outras palavras — ausência de governança.

O resgate que não foi pago — e o que isso custou

O grupo Conti exigiu um resgate de US$ 20 milhões em bitcoin para fornecer a chave de descriptografia. O governo irlandês, após deliberação, decidiu não pagar — uma posição politicamente correta e coerente com as orientações de agências de segurança internacionais, que desencorajam pagamentos por não garantirem recuperação e por financiarem o ecossistema criminoso.

A decisão foi tomada. Mas a execução revelou um problema que nenhuma política consegue resolver sozinha: ter a chave de descriptografia não significa ter a capacidade de recuperação.

Mesmo após o próprio grupo Conti fornecer a chave gratuitamente — uma decisão incomum que os pesquisadores atribuem à pressão internacional e ao risco reputacional de ter atacado um sistema de saúde durante uma pandemia —, a restauração dos sistemas levou meses. Não porque a chave não funcionou, mas porque o HSE descobriu, no processo, que não tinha documentação adequada de sua própria infraestrutura, não tinha backups verificados de todos os sistemas críticos e não tinha um plano de recuperação que cobria a sequência e as dependências corretas entre sistemas.

O custo final estimado da resposta ao incidente, incluindo recuperação, consultoria externa, substituição de equipamentos e horas extraordinárias, ultrapassou € 600 milhões — mais de 30 vezes o valor do resgate exigido.

Esse dado precisa ser lido com cuidado: não é argumento para pagar resgates. É argumento para estruturar a capacidade de recuperação antes do incidente — de forma que, quando ele acontecer, a organização não precise improvisar a reconstrução de sua própria infraestrutura sob pressão máxima.

A pandemia dentro da pandemia

Um detalhe do contexto que não pode ser ignorado: o ataque ao HSE ocorreu em maio de 2021 — no pico da campanha de vacinação contra a COVID-19 na Irlanda.

O sistema de agendamento de vacinação estava integrado à mesma infraestrutura atacada. Com o desligamento dos sistemas, o portal de agendamento ficou offline, centenas de milhares de pessoas perderam acesso às suas confirmações e datas agendadas, e a logística de distribuição de doses entre unidades de saúde foi temporariamente desorganizada.

A Irlanda estava, simultaneamente, gerenciando uma crise de saúde pública de larga escala e uma crise de continuidade operacional do sistema que deveria responder a ela. As equipes que deveriam estar focadas na vacinação passaram dias gerenciando a resposta ao incidente cibernético.

Essa sobreposição não é coincidência — é padrão. O relatório do FBI sobre ataques a cooperativas agrícolas americanas documentou o mesmo fenômeno: atacantes escolhem deliberadamente períodos de pressão máxima, quando a organização tem menos capacidade de resposta e maior incentivo para aceitar qualquer condição que restaure a operação.

Para o setor de saúde, isso tem uma implicação direta: a capacidade de resposta a incidentes precisa estar estruturada para o pior momento possível — não para um dia normal de operação.

O que diferencia organizações que respondem das que improvisam

O relatório PwC identificou exemplos positivos dentro do próprio HSE — unidades que conseguiram manter operação parcial de forma mais organizada que outras. A diferença não estava em tecnologia mais avançada. Estava em dois elementos de governança:

Protocolos de operação manual documentados e praticados. Equipes que haviam, em algum momento, simulado ou documentado como operar sem sistemas digitais conseguiram adaptar mais rapidamente. Não porque eram mais experientes — mas porque a decisão sobre o que fazer já havia sido tomada com antecedência, em condições de calma.

Clareza de responsabilidade local. Unidades com liderança que havia definido previamente quem decide o quê em cenários de indisponibilidade conseguiram coordenar melhor a resposta. Unidades sem essa definição dependeram de improviso e comunicação informal — com resultados inconsistentes.

O contraste é preciso: em uma mesma organização, sob o mesmo ataque, a diferença entre uma resposta coordenada e uma resposta improvisada foi determinada por decisões tomadas — ou não tomadas — antes do incidente.

Unidades com melhor resposta Unidades com pior resposta
Protocolos manuais documentados Dependência total de sistemas digitais
Responsabilidades definidas previamente Decisão improvisada sob pressão
Comunicação estruturada entre equipes Comunicação informal e fragmentada
Capacidade de triagem manual funcional Triagem paralisada sem sistema
Backups locais de informações críticas Informações críticas apenas em sistemas centralizados
O contexto brasileiro — o que ainda não foi estruturado

O Brasil não é a Irlanda. Mas os padrões de vulnerabilidade são os mesmos.

O setor de saúde brasileiro opera sob pressão simultânea de digitalização acelerada, infraestrutura heterogênea e fragmentada, integração entre sistemas de diferentes fornecedores e vintage tecnológico variável, e pressão regulatória crescente da ANS e da LGPD. Grandes redes hospitalares privadas, operadoras de planos de saúde e healthtechs investiram significativamente em prontuários eletrônicos, sistemas de gestão assistencial e plataformas de telemedicina — aumentando a dependência digital sem necessariamente desenvolver a capacidade de resposta equivalente.

O resultado é estruturalmente idêntico ao que o relatório PwC identificou no HSE: organizações com alta dependência de sistemas digitais para funções assistenciais críticas, sem estrutura de governança equivalente para responder quando esses sistemas falham.

A LGPD estabelece obrigações sobre proteção e notificação de incidentes com dados pessoais sensíveis — e dados de saúde são, por definição, sensíveis. A ANS, por sua vez, monitora a capacidade operacional de operadoras e pode aplicar penalidades em casos de falha que afete a continuidade do plano. Mas essas obrigações regulatórias não substituem a estrutura interna de decisão e resposta — elas criam consequências para a ausência dela.

A pergunta relevante não é "nossa rede tem proteção cibernética adequada". A pergunta é: se os sistemas ficassem indisponíveis amanhã, nossa operação assistencial saberia o que fazer — e quem decide?

Quatro perguntas que toda organização de saúde deveria conseguir responder

Não são perguntas de TI. São perguntas de governança assistencial.

1. Se o prontuário eletrônico ficasse indisponível agora, como a equipe clínica acessaria informações críticas de pacientes internados?
Não "quando o sistema volta" — essa é uma pergunta técnica. A pergunta de governança é: quanto tempo a operação assistencial consegue funcionar em modo degradado, com quais processos alternativos, e quem é responsável por ativá-los?

2. Quem decide suspender procedimentos eletivos — e em quanto tempo?
No HSE, essa decisão levou horas e foi tomada de forma descentralizada, com critérios inconsistentes entre unidades. Em organizações com estrutura de decisão clara, esse protocolo já está definido: qual o limiar de indisponibilidade que aciona a suspensão, quem tem autoridade para decidir, qual a comunicação a pacientes e familiares.

3. Como a organização notifica reguladores e parceiros em caso de incidente que afete dados sensíveis?
A LGPD estabelece prazo de até 72 horas para notificação à ANPD em casos de incidentes com potencial de causar dano relevante. Quem é responsável por essa notificação? O processo está documentado? Já foi simulado?

4. Os planos de continuidade cobrem cenários de indisponibilidade total — não apenas parcial?
A maioria das organizações tem planos para indisponibilidade de sistemas específicos. O que o HSE revelou é que o cenário de colapso total — onde nenhum sistema digital está disponível simultaneamente — exige uma resposta qualitativamente diferente, para a qual poucos planos estão preparados.

Para o CEO e o Diretor Assistencial da organização de saúde

O HSE não era uma organização despreparada. Era uma organização grande, complexa, com equipes técnicas competentes e protocolos clínicos consolidados — e que descobriu, sob pressão máxima, que seus mecanismos de resposta operacional não estavam à altura da sua dependência digital.

A lição não é sobre cibersegurança. É sobre a distância entre a sofisticação clínica e a maturidade de governança operacional em organizações de saúde.

Hospitais e operadoras brasileiras investiram décadas construindo protocolos clínicos, acreditações e padrões assistenciais. O equivalente para a continuidade operacional — quem decide, com que critérios, em quanto tempo, com quais processos alternativos, com que comunicação a reguladores e pacientes — ainda não foi construído com a mesma disciplina na maioria das organizações.

A crise do HSE custou € 600 milhões e quatro meses de recuperação. O custo de estruturar a governança de continuidade antes do incidente é uma fração desse valor — e representa a diferença entre uma resposta coordenada e uma resposta improvisada quando a pressão chegar.

No setor de saúde, a continuidade assistencial não é uma questão operacional. É um imperativo ético — e cada vez mais, um imperativo regulatório. A estrutura de governança que sustenta essa continuidade precisa estar definida antes da crise, não durante ela.

Os conceitos podem ser explicados de forma simples.

A realidade, porém, é mais complexa.

PERCEBER RISCOS É APENAS O PRIMEIRO PASSO.

Transformar percepção em decisões fundamentadas exige critérios, métodos e evidências, interpretados à luz da experiência, para sustentar julgamentos consistentes sob pressão — protegendo operações, reputação e resultados.

A ARKHION Advisors apoia organizações no fortalecimento da governança, da gestão de riscos e da continuidade operacional — ampliando sua capacidade de sustentar decisões e operações em ambientes interconectados e sob pressão.

Fontes PricewaterhouseCoopers Ireland: Review of the 14 May 2021 Ransomware Attack on the Health Service Executive — Relatório encomendado pelo governo irlandês, dezembro de 2021. Disponível em hse.ie. · Health Service Executive (HSE): Conti Cyberattack on the HSE — Independent Post Incident Review — Relatório técnico de revisão pós-incidente, dezembro de 2021. · Department of Health (Ireland): Report on the Cyber Attack on the Health Service Executive — Learning and Response — Relatório governamental sobre aprendizados e resposta, 2022. · ENISA — European Union Agency for Cybersecurity: ENISA Threat Landscape for Health Sector — Agência da União Europeia para a Cibersegurança, 2023. Contexto europeu de ameaças ao setor de saúde. · CISA (Cybersecurity and Infrastructure Security Agency): Conti Ransomware — Alert AA21-265A — Alerta conjunto CISA/FBI/NSA sobre o grupo Conti, setembro de 2021. · Mandiant / Google: Conti Ransomware Group: Inside an Organized Cybercrime Operation — Análise técnica do grupo Conti e suas operações, 2021–2022. · Governo da Irlanda / Department of Public Expenditure: Estimativa de € 600 milhões em custos totais de resposta ao incidente HSE — publicada em declarações parlamentares e relatórios orçamentários, 2021–2022. · ANPD — Autoridade Nacional de Proteção de Dados: Resolução CD/ANPD nº 4/2023 — Regulamento de comunicação de incidentes de segurança com dados pessoais. Prazo de notificação: 72 horas para incidentes com potencial de causar dano relevante. · Lei nº 13.709/2018 (LGPD) — Lei Geral de Proteção de Dados Pessoais, Brasil. Art. 5º, II (dado sensível inclui dado de saúde); Art. 48 (obrigação de comunicação de incidentes). · ANS — Agência Nacional de Saúde Suplementar: RN nº 389/2015 e normativos complementares — Regulamentação de continuidade assistencial e obrigações de operadoras em situações de interrupção de serviços.

ARKHION Resilience Scan

O HSE tinha equipes competentes e protocolos clínicos consolidados — e ainda assim ficou 3 meses sem sistemas. Em sua organização de saúde, quando os sistemas críticos caem, quem decide, quem coordena e como a continuidade assistencial é sustentada?

Verificar o nível de exposição da minha organização →

10 questões

~5 minutos

Resultado imediato

Sem custo e confidencial

Quando faz sentido

Hospitais e operadoras investiram décadas em protocolos clínicos — mas poucos estruturaram a mesma disciplina para resposta operacional. Se quiser entender essa lacuna antes que ela apareça sob pressão — a ARKHION pode ajudar.

Conversar com a ARKHION →