O aumento dos ataques cibernéticos está desafiando a capacidade das organizações de saúde de manter suas operações diárias e fornecer atendimento oportuno e eficaz aos pacientes. A perturbação causada por esses ataques levou o Federal Bureau of Investigation (FBI) e o Departamento de Justiça a classificá-los como crimes de “ameaça à vida”, representando sérios riscos à segurança dos pacientes e do público.
Para combater essas ameaças, as organizações de saúde devem implementar estratégias que consolidem a proteção de dados e melhorem a resiliência cibernética. Essas abordagens aumentam a segurança e reduzem custos, permitindo que os fundos sejam reinvestidos em inovação e novas tecnologias.
“As organizações de saúde estão sob constante pressão para reduzir custos, o que se estende às equipes de segurança”, afirma David Houlding CISSP, CIPP, diretor de Estratégia Global de Segurança e Conformidade em Saúde da Microsoft.
“As equipes de segurança geralmente têm falta de pessoal, com recursos qualificados difíceis de encontrar, caros e difíceis de reter”, continua Houlding. “Melhorar a velocidade, a escala, a precisão e o aprimoramento das habilidades dessas equipes é crucial, independentemente do tamanho do centro de operações de segurança.”
Reduzir riscos, cumprir requisitos regulatórios e se preparar para ataques cibernéticos não apenas protege os dados e garante a qualidade e a continuidade do atendimento ao paciente, mas também gera economia de custos e simplifica o gerenciamento.
Desafios enfrentados pela segurança dos dados na área da saúde
Os prestadores de serviços de saúde estão enfrentando desafios internos e externos para manter operações seguras.
O Relatório de Investigações sobre Violação de Dados de 2023 da Verizon destaca um aumento alarmante nas ameaças externas à área da saúde, com o ransomware sendo particularmente prejudicial. Os invasores externos foram responsáveis por 66% das violações de dados, visando principalmente informações pessoais e médicas.
De acordo com o Gabinete do Diretor de Inteligência Nacional, as reclamações relacionadas com ransomware aumentaram 74% a nível global em 2023, com os ataques contra o setor de saúde dos EUA a aumentarem 128%. Este aumento afetou 258 vítimas em 2023, em comparação com 113 em 2022.
As ameaças externas estão aumentando, enquanto o sistema de saúde luta para manter uma força de trabalho qualificada em segurança. A Pesquisa de Segurança Cibernética da HIMSS de 2023 revela que 43% das organizações de saúde não têm orçamento para contratar profissionais, com muitas relatando escassez tanto em experiência em saúde quanto em segurança cibernética. Além disso, 37% das organizações têm dificuldade em encontrar candidatos qualificados e 21% observam que há habilidades insuficientes no pool de talentos.
“Oferecer orientação e oportunidades de aprendizagem no trabalho aprimora suas habilidades e eficácia no gerenciamento de desafios de segurança”, observa Houlding.
Além da falta de pessoal, muitas organizações de saúde estão usando sistemas desatualizados. Um relatório do Departamento de Saúde e Serviços Humanos de 2023 sobre a resiliência cibernética dos hospitais constatou a adoção inconsistente de medidas de segurança críticas e o uso generalizado de sistemas desatualizados. Notavelmente, 96% dos hospitais ainda dependem de sistemas em fim de vida com vulnerabilidades conhecidas.
A falta de atualização desses sistemas não apenas coloca em risco a segurança do paciente, mas também pode resultar em custos financeiros significativos para as organizações de saúde. O setor de saúde continua sendo o mais caro em termos de violações de dados, com custos médios por violação chegando a US$ 9,77 milhões em 2024, de acordo com o Relatório sobre o Custo de uma Violação de Dados da IBM. É justamente a dependência do setor em relação a tecnologias desatualizadas que o torna um alvo atraente, já que os prestadores de serviços de saúde não toleram interrupções operacionais.
Interrupções no serviço e falhas no sistema têm efeitos imediatos e duradouros, comprometendo a qualidade e a segurança do atendimento ao paciente, minando a confiança do paciente, prejudicando os resultados e ameaçando a sustentabilidade dos cuidados de saúde. Investir em segurança cibernética e resiliência é fundamental para evitar esses riscos.
Um caminho seguro e econômico para o futuro
Na área da saúde, o cumprimento das normas regulamentares e a mitigação eficaz dos riscos são essenciais para proteger os dados confidenciais dos pacientes.
“A HIPAA estabelece normas importantes para a proteção dos dados dos pacientes, mas é amplamente considerada insuficiente para mitigar totalmente os riscos atuais”, afirma Houlding. “Na resiliência cibernética, a disponibilidade dos dados é tão vital quanto a confidencialidade e a integridade. Ataques como ransomware e negação de serviço, que visam a disponibilidade dos dados e dos sistemas, podem paralisar as operações. Lidar com riscos como ransomware, ameaças internas e vulnerabilidades de terceiros é crucial para manter a segurança.”
As organizações de saúde devem avaliar regularmente as lacunas de segurança usando estruturas de segurança cibernética Zero Trust, com foco em estratégias de longo prazo para lidar com ameaças como ransomware, ao mesmo tempo em que otimizam recursos limitados para resiliência de dados e recuperação de violações.
Soluções de segurança integradas reduzem custos e melhoram a eficiência, evitando que sistemas desconexos sobrecarreguem os analistas e aumentem o risco de ameaças não detectadas. Soluções baseadas em IA podem ajudar a melhorar a velocidade, a escala e a precisão das equipes de segurança, simplificando as operações, aprimorando suas habilidades com orientações oportunas em momentos de aprendizado e melhorando a detecção e a resposta a ameaças.
À medida que os sistemas de saúde, hospitais e grupos médicos trabalham para reduzir a dívida técnica, modernizando sua infraestrutura de TI e migrando para a cloud, a resiliência e a segurança tornam-se ainda mais críticas.
“A migração para cloud , incluindo modelos híbridos, requer resiliência e conformidade de ponta a ponta”, explica Houlding. “As organizações de saúde estão migrando sistemas como EHRs para a cloud reduzir dívidas técnicas, melhorar a agilidade e a escala e se concentrar mais no desenvolvimento de aplicativos de saúde de nível superior. Como as migrações podem levar meses ou anos, é crucial manter a resiliência para acesso contínuo aos dados e garantir a conformidade para proteger os sistemas e os dados durante a transição.”
À medida que as ameaças cibernéticas evoluem, as organizações da área da saúde devem adotar uma abordagem proativa e integrada em relação à segurança e à resiliência. Priorizar estratégias de longo prazo e aproveitar ferramentas avançadas protege os dados dos pacientes, gera confiança e garante o bom andamento das operações. Investir agora em segurança cibernética robusta, integrada e baseada em inteligência artificial mitiga os riscos imediatos e fortalece a resiliência futura.
“O investimento da Microsoft na área da saúde é reforçado pela profunda experiência da Commvault no setor”, afirma Karen Cox, líder global de estratégia de parcerias na área da saúde da Microsoft. “A experiência da Commvault em cargas de trabalho na área da saúde complementa a segurança da Microsoft, tornando-a uma parceira fundamental no fornecimento de soluções abrangentes.”
A portabilidade any-to-any da Commvault aumenta a resiliência cibernética das organizações de saúde, permitindo uma recuperação rápida e livre de infecções e protegendo os dados dos pacientes. Além disso,Cleanroom Recovery Commvault Cloud Cleanroom Recovery, validado pelo Enterprise Strategy Group da TechTarget, garante a recuperação em um ambiente limpo, protegendo contra ransomware e garantindo a segurança dos dados críticos.