Por Ruan Andriani
Segundo artigo da série semanal sobre riscos cibernéticos por setor. Na semana passada, olhamos para o setor financeiro, hoje é a vez da saúde.
Em 2026, o setor de saúde ultrapassou o financeiro e o varejo e assumiu a primeira posição entre os alvos preferidos do cibercrime no mundo. No Brasil, essa realidade é ainda mais dura: instituições de saúde brasileiras registraram, em 2025, uma média de 3.167 ataques cibernéticos por semana por instituição, cerca de 37% acima da média global do setor, e um crescimento de aproximadamente 39% em relação ao ano anterior, segundo a Check Point Research. Entender por que a saúde se tornou esse tipo de alvo é o primeiro passo para proteger o que, nesse setor específico, está literalmente em jogo: vidas.
O Brasil como epicentro regional
Enquanto o setor de saúde responde por cerca de 10% das vítimas globais de ransomware, no Brasil esse número já chega a 10,4% do total de vítimas nacionais, e o país se consolidou, em 2026, como o principal epicentro do ransomware em saúde na América Latina, concentrando 51% das ocorrências da região e figurando entre os três maiores alvos globais. Dois grupos criminosos lideram a atividade no país neste ano, LockBit5 e The Gentlemen, cada um com 13 vítimas registradas, este último ganhou notoriedade específica por focar em saúde e medicina diagnóstica, incluindo casos recentes em território brasileiro.
Segundo análise da consultoria Elytron, a região vive uma aceleração de 250% na extorsão cibernética, impulsionada por sistemas legados e fragilidades na cadeia de suprimentos, e a extorsão em saúde se tornou o que a própria consultoria descreve como “dupla e cirúrgica”: a disrupção do atendimento hospitalar agora concorre com o vazamento de dados sensíveis como motor de pressão sobre a vítima.
Por que a saúde virou o alvo preferido
Três características específicas do setor explicam por que ele saltou à frente de segmentos historicamente mais visados, como o financeiro:
O dado não pode ser cancelado. Diferente de um cartão de crédito, que pode ser bloqueado e reemitido após um vazamento, prontuários, exames e dados genéticos são permanentes, uma vez expostos, não existe “reset”. Isso torna o dado de saúde particularmente valioso no mercado criminoso e amplia o dano de longo prazo para o paciente.
Disponibilidade é, literalmente, questão de vida ou morte. Em qualquer outro setor, um sistema fora do ar por algumas horas é um problema operacional sério. Em ambiente hospitalar, um sistema de prescrição indisponível, um laudo de imagem que não chega a tempo da decisão clínica, ou um prontuário inacessível durante uma emergência têm consequência direta sobre o paciente. Dados do setor indicam que hospitais vítimas de ransomware registram aumento estimado de 30% na mortalidade de pacientes no período afetado, um número que, sozinho, já justificaria tratar segurança da informação em saúde como prioridade estratégica, não como item de TI.
A digitalização expandiu a superfície de ataque mais rápido que a governança. Prontuário eletrônico, telemedicina, inteligência artificial aplicada a diagnóstico e dispositivos médicos conectados trouxeram ganhos operacionais reais, mas cada um desses pontos é também uma porta de entrada em potencial, muitas vezes gerenciada por fornecedores terceirizados, e nem sempre com o mesmo rigor de segurança do sistema principal do hospital.
Casos que ilustram o padrão
Alguns incidentes recentes no Brasil mostram, na prática, onde a maior parte do risco está concentrado hoje.
Em setembro de 2025, o grupo KillSec explorou um bucket Amazon S3 mal configurado pertencente à MedicSolution, fornecedora de software de gestão para clínicas, e exfiltrou cerca de 34 GB de dados em 94 mil arquivos, prontuários, exames e imagens, incluindo registros de pacientes menores de idade. O caso não envolveu malware sofisticado: foi erro de configuração em um ambiente de nuvem de terceiro.
Em junho de 2026, a Fundação de Saúde Itaiguapy, responsável pelo Hospital Itamed em Foz do Iguaçu, sofreu um ataque de ransomware no ambiente de um prestador de serviços de diagnóstico por imagem, não no próprio hospital, mas em um fornecedor conectado a ele. A resposta exigiu suspender integrações sistêmicas e acionar fluxos de contingência para manter o atendimento.
E em julho de 2026, a Autoridade Nacional de Proteção de Dados (ANPD) abriu processo de sanção contra uma organização social responsável pela gestão de unidades públicas de saúde em seis estados, depois que um ataque de ransomware ocorrido em janeiro de 2025 expôs dados de cerca de 500 mil pacientes, entre eles, quase 79 mil crianças e adolescentes e quase 48 mil idosos.
O fio condutor entre os três casos é claro: o ponto de falha raramente está no núcleo mais protegido do hospital. Está nas bordas, fornecedores, integrações, ambientes de nuvem mal configurados.
A regulação está apertando o cerco
O ambiente regulatório do setor de saúde brasileiro também mudou de patamar em 2026. A Lei nº 15.352/2026 transformou a ANPD em autarquia de natureza especial, com poder de fiscalização mais intenso. A Resolução CFM nº 2.454/2026, publicada em fevereiro, estabeleceu o primeiro marco brasileiro sobre uso de inteligência artificial na medicina, determinando que dados usados por sistemas de IA sejam protegidos contra acesso não autorizado, vazamento e alteração, com prazo de adequação até agosto de 2026.
Um ponto que costuma surpreender gestores de saúde: contratar um sistema terceirizado não transfere a responsabilidade pela proteção dos dados. Pela LGPD, a instituição de saúde e o fornecedor de tecnologia compartilham responsabilidade no tratamento das informações, cada um conforme sua atribuição, o que significa que terceirizar não é sinônimo de se eximir.
O custo de ficar exposto
O impacto financeiro acompanha a gravidade do problema. O custo médio de uma violação de dados no Brasil chegou a US$ 1,36 milhão (cerca de R$ 7 milhões) em 2024, alta de 11,5% em relação ao ano anterior, segundo o Relatório de Cibersegurança 2025 da Brasscom, e o tempo médio de recuperação após um ataque de ransomware pode ultrapassar 15 dias, período em que a operação clínica fica fragilizada e a confiança do paciente é diretamente afetada.
O que isso significa na prática
Para hospitais, clínicas, laboratórios e operadoras, alguns pontos concentram a maior parte do retorno sobre o esforço de proteção:
- Segmentação entre redes administrativa e clínica, para que um comprometimento em um sistema de faturamento, por exemplo, não se espalhe automaticamente para sistemas de suporte direto ao paciente.
- Gestão rigorosa de risco de terceiros, incluindo fornecedores de equipamentos, sistemas de gestão e serviços de diagnóstico, como mostrou o caso do Hospital Itamed, o elo mais fraco frequentemente não está dentro dos próprios muros da instituição.
- Governança de identidade digital, considerando o volume crescente de profissionais, sistemas e dispositivos conectados ao ambiente, um tema que já é fio condutor de praticamente todos os artigos desta série.
- Auditoria de configurações em ambientes de nuvem, já que o caso mais grave documentado no Brasil em 2025 não envolveu invasão sofisticada, e sim um bucket de armazenamento mal configurado.
O que vem a seguir
Depois de financeiro e saúde, dois setores onde o custo de um incidente se mede em dinheiro e, no caso da saúde, também em vidas, a série continua na próxima semana com outro segmento. Se você tem preferência por qual setor ver a seguir, é só avisar.
Como a Wtsnet pode ajudar
Na Wtsnet, entendemos que segurança em saúde não é apenas proteger sistemas. É garantir continuidade de atendimento, preservar dados sensíveis e reduzir a exposição operacional em um setor onde qualquer interrupção pode impactar diretamente a assistência ao paciente.
Por isso, ajudamos hospitais, clínicas, laboratórios e operadoras a fortalecer sua postura de cibersegurança com uma estratégia que combina governança de identidade, proteção de ambientes em nuvem, segmentação de redes, monitoramento contínuo, backup resiliente, recuperação de desastres e serviços gerenciados de segurança.
Nossa atuação também considera o ecossistema ao redor da instituição, porque, como o próprio artigo mostra, o ponto de falha mais crítico muitas vezes está em fornecedores, integrações e configurações externas, não apenas dentro da infraestrutura principal.
Mais do que implementar ferramentas, nosso papel é ajudar organizações de saúde a construir uma arquitetura de segurança alinhada à realidade clínica, às exigências regulatórias e à velocidade com que os ataques evoluem.
Sua operação de saúde está preparada para continuar atendendo?
No setor de saúde, segurança da informação não é um detalhe técnico. É parte da continuidade do cuidado.
Se sua instituição depende de prontuário eletrônico, telemedicina, sistemas em nuvem, fornecedores terceirizados ou integrações críticas, talvez seja o momento de revisar como sua estrutura está preparada para um incidente.
Converse com os especialistas da Wtsnet e descubra como fortalecer a cibersegurança da sua operação de saúde com mais controle, resiliência e previsibilidade.
Fontes: Check Point Research; Security Leaders (Elytron); Brasscom (Relatório de Cibersegurança 2025); ANPD; RedBelt Security; Prolinx.



