1. Por que saúde é o alvo #1 no Brasil
O setor de saúde brasileiro concentra a maior combinação de fatores de risco cibernético do país: dados de altissimo valor no mercado ilegal, operação 24/7 com baixíssima tolerância a downtime, sistemas legados amplamente utilizados (equipamentos médicos com Windows XP ou 7 embarcado), superfície de ataque ampliada por IoMT (Internet of Medical Things) e a explosão da telemedicina pós-COVID.
Um prontuário médico completo — histórico clínico, exames de imagem, medicamentos, plano de saúde, dados de dependentes — é vendido no mercado ilegal por valores 10 a 50 vezes superiores ao de um dado de cartão de crédito. A razão é simples: cartão pode ser cancelado; histórico médico não. O dado permite fraude em plano de saúde, extorsão de pacientes (especialmente aqueles com condições sensíveis), venda para seguradoras, e roubo de identidade completo.
Globalmente, saúde é o setor mais caro para violação de dados há 14 anos consecutivos segundo o relatório IBM Cost of a Data Breach. Em 2024, o custo médio global chegou a US$ 9,77 milhões. No Brasil, a IBM 2025 mediu R$ 11,43 milhões — o maior de todos os setores, seguido por finanças (R$ 8,92 milhões) e serviços (R$ 8,51 milhões). O Health-ISAC publicou em 2025 alerta específico afirmando que o setor de saúde brasileiro está "sob cerco" de ameaças cibernéticas.
2. Casos reais brasileiros 2021–2025
MedicSolution — setembro 2025 (KillSec)
Em setembro de 2025, o grupo de ransomware KillSec reivindicou responsabilidade por ataque contra a MedicSolution, fornecedora de software para o setor de saúde brasileiro. O ataque envolveu mais de 34 GB de dados e 94 mil arquivos, incluindo resultados laboratoriais, radiografias, imagens de pacientes sem redação e registros de menores de idade. A causa raiz foi exfiltração de dados de buckets AWS S3 mal configurados. Por atender diversos prestadores de saúde simultaneamente, o vazamento gerou efeito cascata em toda a cadeia — cenário clássico de contingent business interruption que exige cobertura específica na apólice cyber. Cobertura reportada pelas fontes: Infosecurity Magazine, Dark Reading, Resecurity e Security Affairs.
Grupo Fleury — junho 2021 (REvil)
O Grupo Fleury, maior empresa de diagnóstico do Brasil (mais de 200 centros de atendimento, mais de 10 mil funcionários), foi vítima do ransomware REvil (Sodinokibi). A operação exigiu US$ 5 milhões em resgate para fornecer descriptografia e não vazar arquivos roubados. O ataque interrompeu operações de diagnóstico por dias, gerou impacto reputacional significativo e demonstrou a exposição do setor mesmo em empresas de grande porte com investimento prévio em cibersança. O caso foi coberto por BleepingComputer, HeimdalSecurity e The Rio Times.
Ministério da Saúde / SUS — 2021–2023
Uma exposição de dados do Sistema Único de Saúde (SUS) em 2023 afetou milhões de brasileiros, levando a determinação judicial para o Ministério da Saúde reforçar protocolos de segurança. Ataques ao ecossistema SUS em 2021 e novembro de 2021 (ConectSUS) tinham já mostrado a fragilidade sistêmica da infraestrutura pública de saúde. Empresas privadas que integram com sistemas SUS (operadoras, prestadores conveniados, healthtechs governamentais) têm exposição vinculada.
Nova ransomware / saúde primária — dezembro 2025
Em dezembro de 2025, ataque do grupo Nova ransomware foi detectado contra a rede de saúde primária brasileira, elevando preocupações sobre continuidade assistencial e proteção de dados de pacientes. O padrão se repete: grupos de ransomware identificam o setor de saúde como pagador de resgate mais provável — downtime prolongado equivale a risco de vida, e a pressão para restaurar operações é imediata.
3. LGPD Art. 11 e dados sensíveis de saúde
O Art. 11 da LGPD classifica dados de saúde como dados pessoais sensíveis, ao lado de dados sobre origem racial, convicção religiosa, opinião política, dado genético e dado biométrico. Isso muda tudo:
- Base legal mais restrita. Tratamento exige uma das hipóteses do Art. 11 II: consentimento específico e destacado, tutela da saúde por profissional de saúde, garantia da prevenção à fraude, exercício regular de direitos, ou políticas públicas expressas em lei.
- Medidas técnicas reforçadas. A ANPD e o CFM/CRM sinalizam que o padrão de diligência exigido é superior ao de dados comuns — criptografia em trânsito e em repouso, controle de acesso granular, log de auditoria, segmentação de rede.
- Multa e reputação amplificadas. Violações envolvendo dados sensíveis tendem a gerar multa administrativa mais elevada, ações civis com dano moral majorado, e enforcement prioritário da ANPD.
- Notificação em 3 dias úteis. Sob a Resolução ANPD 15/2024, violação com risco ou dano relevante — praticamente qualquer violação em saúde — deve ser comunicada à ANPD e aos titulares em até 3 dias úteis.
Além da LGPD, prestação de serviço de saúde no Brasil está sujeita à regulamentação do CFM (Resolução 2.314/2022 sobre telemedicina), ANS (Agência Nacional de Saúde Suplementar) para operadoras, ANVISA para dispositivos médicos, e regulamentação estadual para vigilância sanitária. Um incidente pode disparar procedimentos simultâneos em múltiplos reguladores — a defesa jurídica coberta pela apólice cyber precisa ter capacidade de atender essa complexidade.
4. IoMT e dispositivos médicos conectados
Um hospital moderno de médio porte no Brasil opera hoje com centenas a milhares de dispositivos conectados: monitores multiparamétricos, bombas de infusão, ventiladores, equipamentos de imagem (raio-X, tomografia, ressonância), sistemas de PACS/DICOM, laboratórios automatizados, prontuários eletrônicos integrados, telemedicina, e crescentemente wearables e monitoramento remoto de pacientes crônicos.
Dados globais da Forescout Research (2025) mostram que 99% dos hospitais têm dispositivos IoMT expostos, com média de 6,2 vulnerabilidades por dispositivo e 60% dos sistemas em fim de vida (EOL). Até agosto de 2025, mais de 1,2 milhão de dispositivos médicos conectados estavam publicamente acessíveis online globalmente. O Brasil aparece consistentemente entre os países mais afetados por vulnerabilidades em dispositivos médicos conectados, ao lado de EUA, Índia e Alemanha.
Riscos IoMT específicos que a apólice cyber padrão pode não cobrir sem endosso:
- Exfiltração de dados via dispositivo (ex.: imagens DICOM roubadas via workstation de radiologia comprometida).
- Bricking — firmware corrompido inutiliza equipamento; substituição custa centenas de milhares.
- Cyber-physical damage — ataque causa mau funcionamento em equipamento (bomba de infusão dosa errado, ventilador falha) com risco de vida.
- Lesao corporal / bodily injury — apólice cyber pura exclui; requer endosso ou apólice de RC hospitalar cobrindo evento cibernético.
- Business interruption por equipamento crítico — imagem parada = cirurgia postergada = risco clínico e receita perdida.
5. Coberturas cyber específicas para saúde
Além das coberturas padrão de qualquer apólice cyber sob a Circular SUSEP 637/2021, o programa para saúde exige endossos e negociação de sublimites específicos:
6. Exclusões críticas no setor saúde
As três exclusões que mais causam negação de sinistro em apólices cyber de saúde no Brasil: (1) sistemas legados — equipamento médico rodando Windows XP/7 embarcado é realidade em maioria dos hospitais; negociar exceção explícita é obrigatório; (2) lesão corporal / bodily injury — cyber puro exclui dano físico a paciente decorrente de ataque; requer endosso ou combinação com RC hospitalar; (3) conhecimento prévio — vulnerabilidade crítica em equipamento IoMT reportada e não corrigida por falta de patch do fabricante pode ser interpretada como negligência.
Outras exclusões típicas: infraestrutura de terceiros (queda de nuvem sem ataque), guerra e Estado-nação (após revisão Lloyd's 2022–2023), atos deliberados de funcionários sem colusão externa, e perdas em criptomoedas. Para o setor saúde, a mitigação passa por: due diligence de fornecedores IoMT, inventariar dispositivos EOL, endossos negociados especificamente para o parque instalado, e manter documentação de patch management ativo.
7. Como dimensionar limite para saúde
Para médias empresas e grandes contas de saúde no Brasil, o limite primário de apólice cyber típico é significativamente maior do que a média de outros setores por causa da combinação de fatores: custo médio de violação mais alto (R$ 11,43 milhões), volume elevado de titulares por incidente, dados sensíveis (multa amplificada), regulamentação setorial adicional, e continuidade assistencial. Referências típicas de mercado:
- Clínicas e laboratórios de médio porte (10 a 100 mil pacientes/ano): R$ 5 a R$ 15 milhões de limite primário, com franquia de R$ 100 a R$ 500 mil.
- Hospitais de médio porte (100 a 500 leitos): R$ 15 a R$ 50 milhões, com endossos para BI hospitalar e IoMT.
- Hospitais de grande porte e redes (500+ leitos, múltiplas unidades): R$ 50 a R$ 200 milhões, com construção de torre em camadas primária e excesso.
- Operadoras de plano de saúde (por volume de vidas cobertas): tipicamente R$ 30 a R$ 300 milhões, com foco em defesa regulatória ANS e ANPD.
- Healthtechs e SaaS médico (dependendo da base de clientes prestadores): R$ 10 a R$ 100 milhões, com ênfase em tech E&O + cyber combinado.
8. Como a NextGuard estrutura programas de saúde
Atendemos médias empresas e grandes contas corporate do setor de saúde no Brasil — hospitais, clínicas, laboratórios, operadoras de saúde, healthtechs e SaaS médico. Nossa abordagem trabalha em quatro camadas:
- Diagnóstico de exposição setor saúde. Inventário de dispositivos IoMT, mapeamento de fluxos de dados sensíveis (LGPD Art. 11), avaliação de contratos com fornecedores críticos (LIS, HIS, PACS, laboratórios), dependência de sistemas SUS e ANS.
- Dimensionamento de limite para saúde. Modelagem baseada em volume de pacientes, dados sensíveis processados, exposição regulatória (ANPD + ANS + CFM), continuidade crítica assistencial e cenários de contingent BI.
- Colocação com as principais seguradoras do Brasil. Cotação comparativa com as seguradoras brasileiras líderes em cyber para saúde, com endossos negociados para IoMT, cyber-physical, bricking e defesa regulatória ampliada.
- Ativação em incidente. Coordenação com panel de forense especializado em saúde, advocacia LGPD/ANS/CFM, comunicação com pacientes e imprensa, apoio na comunicação formal à ANPD dentro do prazo de 3 dias úteis.
IBM Cost of a Data Breach Brazil 2025 (saúde R$ 11,43M — setor mais caro); Forescout Research 2025 (162 vulnerabilidades em dispositivos médicos, 99% dos hospitais expostos); Health-ISAC alerta Brasil 2025; SC Media / Infosecurity Magazine / Dark Reading / Resecurity / Security Affairs sobre KillSec MedicSolution (setembro 2025); BleepingComputer sobre Grupo Fleury / REvil (2021); GDPR Register sobre exposição Ministério da Saúde; Lei 13.709/2018 Art. 11 e Art. 48; Resolução ANPD 15/2024; CFM Resolução 2.314/2022 sobre telemedicina.