Quando o hospital para
O ataque ao HSE e o que ele revela sobre continuidade assistencial
Um técnico de TI do Health Service Executive, o sistema nacional de saúde público da Irlanda, percebe algo errado. Arquivos com extensões desconhecidas estão aparecendo em servidores. Em minutos, a equipe tenta isolar os sistemas. É tarde demais.
Ao longo das horas seguintes, o ransomware Conti — um dos grupos mais prolíficos e organizados do ecossistema criminoso cibernético global — avança silenciosamente por uma rede que havia sido infiltrada semanas antes. O código malicioso já estava presente desde 18 de março, quando um funcionário abriu um arquivo Excel enviado por e-mail. Por quase dois meses, os atacantes mapearam a infraestrutura, identificaram os sistemas mais críticos e aguardaram o momento certo para acionar o bloqueio.
Quando o HSE decidiu desligar proativamente toda a sua infraestrutura de TI para conter o avanço — uma decisão tomada em questão de horas — o sistema nacional de saúde de um país com 5 milhões de habitantes havia deixado de funcionar digitalmente.
O que aconteceu a seguir não foi apenas uma crise de TI. Foi uma crise de governança assistencial.
O HSE opera 54 hospitais agudos, centenas de clínicas de saúde primária e emprega aproximadamente 130.000 profissionais. É uma infraestrutura com dependência crítica de sistemas digitais para praticamente todas as funções assistenciais: prontuários eletrônicos, agendamentos, resultados de exames laboratoriais e de imagem, prescrições, sistemas de triagem, comunicação entre unidades e gestão de leitos.
Com o desligamento dos sistemas, o impacto foi imediato e simultâneo em toda essa infraestrutura:
Cirurgias canceladas. Procedimentos eletivos foram suspensos em todo o país. Hospitais sem acesso a prontuários não conseguiam confirmar históricos, alergias e medicamentos em uso. A margem de segurança clínica desapareceu.
Radioterapia interrompida. O St. Luke's Radiation Oncology Network — responsável por aproximadamente 40% dos tratamentos de radioterapia da Irlanda — suspendeu seus serviços por dias. Pacientes oncológicos em tratamento ativo tiveram suas sessões canceladas sem data de retomada definida.
Resultados de exames inacessíveis. Laboratórios continuaram processando amostras, mas os resultados não chegavam às equipes clínicas porque os sistemas de integração estavam offline. Em vários hospitais, enfermeiros passaram a ligar uns para os outros para obter informações que antes chegavam automaticamente.
Retorno ao papel. Hospitais em todo o país voltaram a registros manuais — um processo que poucos profissionais ainda dominavam e para o qual a infraestrutura física (formulários, impressoras, arquivos) não estava preparada. O tempo para cada atendimento aumentou significativamente. A capacidade efetiva de cada unidade caiu.
A estimativa conservadora do governo irlandês, publicada no relatório oficial, apontou para mais de 100.000 consultas e procedimentos afetados nas primeiras semanas. A recuperação completa dos sistemas levou mais de quatro meses.
O governo irlandês encomendou uma auditoria independente ao ataque. O relatório da PricewaterhouseCoopers, publicado em dezembro de 2021, é um documento raro pela sua franqueza — e pela precisão com que localiza as falhas não em tecnologia, mas em estrutura de governança.
As principais conclusões:
Ausência de propriedade clara sobre segurança e continuidade. O relatório identificou que o HSE não tinha, à época do ataque, um Chief Information Security Officer (CISO) com autoridade formal e recursos dedicados. A responsabilidade por segurança e continuidade estava fragmentada entre diferentes áreas sem coordenação central.
Plano de resposta a incidentes inadequado para a escala do incidente. Existiam documentos e procedimentos, mas não foram projetados para um cenário de colapso total de infraestrutura. A organização descobriu, sob pressão máxima, que seus planos não cobriam o cenário que estava vivendo.
Monitoramento insuficiente para detectar a presença do atacante. O grupo Conti esteve na rede por 57 dias antes de acionar o ransomware. Durante esse período, não houve alertas gerados pelos sistemas de monitoramento existentes — ou os alertas foram gerados e não foram tratados. O relatório não conseguiu determinar com precisão qual dos dois cenários ocorreu.
"The HSE did not have a single accountable owner for cybersecurity. There was no CISO or equivalent role with the authority, budget and responsibility to drive a security programme across the organisation." — PricewaterhouseCoopers, Review of the 14 May 2021 Ransomware Attack on the Health Service Executive, dezembro de 2021
O relatório concluiu com uma observação que vai além da tecnologia: o problema fundamental não era ausência de ferramentas, mas ausência de estrutura de decisão, responsabilidade e capacidade de resposta coordenada. Em outras palavras — ausência de governança.
O grupo Conti exigiu um resgate de US$ 20 milhões em bitcoin para fornecer a chave de descriptografia. O governo irlandês, após deliberação, decidiu não pagar — uma posição politicamente correta e coerente com as orientações de agências de segurança internacionais, que desencorajam pagamentos por não garantirem recuperação e por financiarem o ecossistema criminoso.
A decisão foi tomada. Mas a execução revelou um problema que nenhuma política consegue resolver sozinha: ter a chave de descriptografia não significa ter a capacidade de recuperação.
Mesmo após o próprio grupo Conti fornecer a chave gratuitamente — uma decisão incomum que os pesquisadores atribuem à pressão internacional e ao risco reputacional de ter atacado um sistema de saúde durante uma pandemia —, a restauração dos sistemas levou meses. Não porque a chave não funcionou, mas porque o HSE descobriu, no processo, que não tinha documentação adequada de sua própria infraestrutura, não tinha backups verificados de todos os sistemas críticos e não tinha um plano de recuperação que cobria a sequência e as dependências corretas entre sistemas.
O custo final estimado da resposta ao incidente, incluindo recuperação, consultoria externa, substituição de equipamentos e horas extraordinárias, ultrapassou € 600 milhões — mais de 30 vezes o valor do resgate exigido.
Esse dado precisa ser lido com cuidado: não é argumento para pagar resgates. É argumento para estruturar a capacidade de recuperação antes do incidente — de forma que, quando ele acontecer, a organização não precise improvisar a reconstrução de sua própria infraestrutura sob pressão máxima.
Um detalhe do contexto que não pode ser ignorado: o ataque ao HSE ocorreu em maio de 2021 — no pico da campanha de vacinação contra a COVID-19 na Irlanda.
O sistema de agendamento de vacinação estava integrado à mesma infraestrutura atacada. Com o desligamento dos sistemas, o portal de agendamento ficou offline, centenas de milhares de pessoas perderam acesso às suas confirmações e datas agendadas, e a logística de distribuição de doses entre unidades de saúde foi temporariamente desorganizada.
A Irlanda estava, simultaneamente, gerenciando uma crise de saúde pública de larga escala e uma crise de continuidade operacional do sistema que deveria responder a ela. As equipes que deveriam estar focadas na vacinação passaram dias gerenciando a resposta ao incidente cibernético.
Essa sobreposição não é coincidência — é padrão. O relatório do FBI sobre ataques a cooperativas agrícolas americanas documentou o mesmo fenômeno: atacantes escolhem deliberadamente períodos de pressão máxima, quando a organização tem menos capacidade de resposta e maior incentivo para aceitar qualquer condição que restaure a operação.
Para o setor de saúde, isso tem uma implicação direta: a capacidade de resposta a incidentes precisa estar estruturada para o pior momento possível — não para um dia normal de operação.
O relatório PwC identificou exemplos positivos dentro do próprio HSE — unidades que conseguiram manter operação parcial de forma mais organizada que outras. A diferença não estava em tecnologia mais avançada. Estava em dois elementos de governança:
Protocolos de operação manual documentados e praticados. Equipes que haviam, em algum momento, simulado ou documentado como operar sem sistemas digitais conseguiram adaptar mais rapidamente. Não porque eram mais experientes — mas porque a decisão sobre o que fazer já havia sido tomada com antecedência, em condições de calma.
Clareza de responsabilidade local. Unidades com liderança que havia definido previamente quem decide o quê em cenários de indisponibilidade conseguiram coordenar melhor a resposta. Unidades sem essa definição dependeram de improviso e comunicação informal — com resultados inconsistentes.
O contraste é preciso: em uma mesma organização, sob o mesmo ataque, a diferença entre uma resposta coordenada e uma resposta improvisada foi determinada por decisões tomadas — ou não tomadas — antes do incidente.
| Unidades com melhor resposta | Unidades com pior resposta |
|---|---|
| Protocolos manuais documentados | Dependência total de sistemas digitais |
| Responsabilidades definidas previamente | Decisão improvisada sob pressão |
| Comunicação estruturada entre equipes | Comunicação informal e fragmentada |
| Capacidade de triagem manual funcional | Triagem paralisada sem sistema |
| Backups locais de informações críticas | Informações críticas apenas em sistemas centralizados |
O Brasil não é a Irlanda. Mas os padrões de vulnerabilidade são os mesmos.
O setor de saúde brasileiro opera sob pressão simultânea de digitalização acelerada, infraestrutura heterogênea e fragmentada, integração entre sistemas de diferentes fornecedores e vintage tecnológico variável, e pressão regulatória crescente da ANS e da LGPD. Grandes redes hospitalares privadas, operadoras de planos de saúde e healthtechs investiram significativamente em prontuários eletrônicos, sistemas de gestão assistencial e plataformas de telemedicina — aumentando a dependência digital sem necessariamente desenvolver a capacidade de resposta equivalente.
O resultado é estruturalmente idêntico ao que o relatório PwC identificou no HSE: organizações com alta dependência de sistemas digitais para funções assistenciais críticas, sem estrutura de governança equivalente para responder quando esses sistemas falham.
A LGPD estabelece obrigações sobre proteção e notificação de incidentes com dados pessoais sensíveis — e dados de saúde são, por definição, sensíveis. A ANS, por sua vez, monitora a capacidade operacional de operadoras e pode aplicar penalidades em casos de falha que afete a continuidade do plano. Mas essas obrigações regulatórias não substituem a estrutura interna de decisão e resposta — elas criam consequências para a ausência dela.
A pergunta relevante não é "nossa rede tem proteção cibernética adequada". A pergunta é: se os sistemas ficassem indisponíveis amanhã, nossa operação assistencial saberia o que fazer — e quem decide?
Não são perguntas de TI. São perguntas de governança assistencial.
1. Se o prontuário eletrônico ficasse indisponível agora, como a equipe clínica acessaria informações críticas de pacientes internados?
Não "quando o sistema volta" — essa é uma pergunta técnica. A pergunta de governança é: quanto tempo a operação assistencial consegue funcionar em modo degradado, com quais processos alternativos, e quem é responsável por ativá-los?
2. Quem decide suspender procedimentos eletivos — e em quanto tempo?
No HSE, essa decisão levou horas e foi tomada de forma descentralizada, com critérios inconsistentes entre unidades. Em organizações com estrutura de decisão clara, esse protocolo já está definido: qual o limiar de indisponibilidade que aciona a suspensão, quem tem autoridade para decidir, qual a comunicação a pacientes e familiares.
3. Como a organização notifica reguladores e parceiros em caso de incidente que afete dados sensíveis?
A LGPD estabelece prazo de até 72 horas para notificação à ANPD em casos de incidentes com potencial de causar dano relevante. Quem é responsável por essa notificação? O processo está documentado? Já foi simulado?
4. Os planos de continuidade cobrem cenários de indisponibilidade total — não apenas parcial?
A maioria das organizações tem planos para indisponibilidade de sistemas específicos. O que o HSE revelou é que o cenário de colapso total — onde nenhum sistema digital está disponível simultaneamente — exige uma resposta qualitativamente diferente, para a qual poucos planos estão preparados.
O HSE não era uma organização despreparada. Era uma organização grande, complexa, com equipes técnicas competentes e protocolos clínicos consolidados — e que descobriu, sob pressão máxima, que seus mecanismos de resposta operacional não estavam à altura da sua dependência digital.
A lição não é sobre cibersegurança. É sobre a distância entre a sofisticação clínica e a maturidade de governança operacional em organizações de saúde.
Hospitais e operadoras brasileiras investiram décadas construindo protocolos clínicos, acreditações e padrões assistenciais. O equivalente para a continuidade operacional — quem decide, com que critérios, em quanto tempo, com quais processos alternativos, com que comunicação a reguladores e pacientes — ainda não foi construído com a mesma disciplina na maioria das organizações.
A crise do HSE custou € 600 milhões e quatro meses de recuperação. O custo de estruturar a governança de continuidade antes do incidente é uma fração desse valor — e representa a diferença entre uma resposta coordenada e uma resposta improvisada quando a pressão chegar.
No setor de saúde, a continuidade assistencial não é uma questão operacional. É um imperativo ético — e cada vez mais, um imperativo regulatório. A estrutura de governança que sustenta essa continuidade precisa estar definida antes da crise, não durante ela.
Os conceitos podem ser explicados de forma simples.
A realidade, porém, é mais complexa.
PERCEBER RISCOS É APENAS O PRIMEIRO PASSO.
Transformar percepção em decisões fundamentadas exige critérios, métodos e evidências, interpretados à luz da experiência, para sustentar julgamentos consistentes sob pressão — protegendo operações, reputação e resultados.
A ARKHION Advisors apoia organizações no fortalecimento da governança, da gestão de riscos e da continuidade operacional — ampliando sua capacidade de sustentar decisões e operações em ambientes interconectados e sob pressão.
