Skip to content
Resiliência cibernética e segurança de dados

A receita para a resiliência cibernética no setor de saúde

Novas regulamentações da HIPAA visam acelerar a Recovery de sistemas essenciais e registros eletrônicos.


Já se passaram quase 30 anos desde que a Lei de Portabilidade e Responsabilidade do Seguro Saúde (HIPAA) entrou em vigor. Entre outras disposições, ela protege os pacientes, impedindo a divulgação de informações médicas confidenciais sem o consentimento deles. Ao longo dos anos, a lei foi atualizada e alterada em resposta às mudanças tecnológicas e à legislação e políticas relacionadas à área da saúde.

No ano passado, o Departamento de Saúde e Serviços Humanos dos Estados Unidos (HHS) propôs alterações significativas à Regra de Segurança da HIPAA para reforçar a segurança cibernética dos prontuários eletrônicos (EHR). As modificações mais recentes foram elaboradas em resposta ao aumento da manutenção e transferência de registros eletrônicos, ao aumento do número e da gravidade das violações de segurança, bem como a outras práticas de segurança cibernética e questões relacionadas à aplicação da lei que se alteraram ou surgiram desde a última atualização da regra, em 2013.

Um componente essencial desta proposta determina que as entidades abrangidas estabeleçam procedimentos por escrito para restaurar sistemas de informação eletrônicos críticos e dados no prazo de 72 horas após uma perda. Essa exigência visa permitir que as organizações de saúde recuperem prontamente sistemas e dados essenciais após um incidente de segurança, minimizando assim as interrupções no atendimento aos pacientes e mantendo a confidencialidade, a integridade e a disponibilidade dos prontuários eletrônicos (EHR).

Saiba mais sobre como a Commvault pode ser utilizada para recuperar rapidamente registros eletrônicos de saúde (EHR), inclusive em ambientes Epic e Meditech.

Aplicação da HIPAA

A fiscalização da HIPAA é de competência do Escritório de Direitos Civis (OCR), vinculado ao Departamento de Saúde e Serviços Humanos (HHS). O OCR é responsável por garantir que os prestadores de serviços de saúde, planos de saúde, centros de processamento de dados e seus parceiros comerciais cumpram as regras de privacidade, segurança e notificação de violações da HIPAA.

Nos últimos anos, o OCR tem priorizado a aplicação de multas por violações – especialmente aquelas relacionadas à Regra de Segurança da HIPAA. Em 2024, o OCR informou que a fiscalização da HIPAA atingiu níveis quase recordes, com US$ 9,9 milhões arrecadados, incluindo um acordo de US$ 4,75 milhões por múltiplas violações da Regra de Segurança. No entanto, embora o número de ações de fiscalização tenha aumentado, o valor médio das multas diminuiu devido a uma reinterpretação dos níveis de penalidades previstos na Lei HITECH.

Principais mecanismos de fiscalização das novas determinações

Com as novas exigências da Regra de Segurança da HIPAA se aproximando, o OCR garantirá o cumprimento por meio de uma combinação de ações de conscientização, auditorias, investigações e penalidades. A seguir, apresentamos uma descrição detalhada de como esses mecanismos de fiscalização funcionam:

1. Educação e orientação (fase inicial da fiscalização)

O OCR oferece orientação, treinamento e melhores práticas para ajudar as entidades abrangidas e os parceiros comerciais a cumprir as normas da HIPAA. Isso inclui:

  • Perguntas frequentes atualizadas, programas de treinamento e recursos on-line.
  • Colaboração com grupos do setor para esclarecer como as novas exigências de segurança devem ser implementadas.
  • Orientações técnicas sobre Risk Analysis e gestão de riscos (uma área em que se verificam casos frequentes de não conformidade).

Essa etapa permite que as organizações atualizem seus programas de segurança, políticas de gestão de riscos e treinamento da força de trabalho antes do início da aplicação rigorosa das normas.

2. Investigações de conformidade e notificação de violações

O OCR investiga a conformidade em resposta a:

  • Denúncias: As pessoas podem denunciar violações da HIPAA, o que dá início a investigações do OCR.
  • Notificações de violação: Qualquer violação que envolva 500 ou mais registros deve ser comunicada ao OCR, que, em seguida, investiga se o descumprimento das normas contribuiu para a violação.

Diante do aumento dos incidentes de hacking, o OCR tem se concentrado na preparação para a segurança cibernética, exigindo uma Risk Analysis e um monitoramento de sistemas mais rigorosos por parte das organizações da área da saúde.

3. Foco nas auditorias da HIPAA e na Risk Analysis

A OCR tem enfatizado a Risk Analysis como uma das principais prioridades de fiscalização, devido ao descumprimento generalizado.

  • Nas auditorias da HIPAA de 2016–2017, a maioria das organizações não realizou uma Risk Analysis abrangente nem a atualizou regularmente.
  • Em 2024, 14 das 22 medidas coercitivas da OCR decorreram de violações da Regra de Segurança da HIPAA, sendo as falhas na Risk Analysis o problema mais comum.
  • O OCR pretende retomar as auditorias de conformidade (embora restrições orçamentárias possam atrasar essa iniciativa).

É de se esperar um escrutínio mais rigoroso sobre a forma como as organizações avaliam e mitigam os riscos aos dados eletrônicos de saúde protegidos (ePHI).

4. Multas financeiras e planos de ação corretiva (PACs)

A OCR pode aplicar penalidades por descumprimento, com multas que variam de milhares a milhões de dólares, com base em:

  • Negligência ou omissão dolosa
  • Não correção das infrações após notificação
  • Número de pessoas afetadas

Como as multas previstas na HIPAA diminuíram significativamente (de uma média de US$ 2,6 milhões em 2018 para cerca de US$ 450.000 em 2024), o OCR vem buscando estratégias alternativas de fiscalização, como os CAPs, que exigem que as organizações aprimorem suas medidas de segurança dentro de um prazo determinado, e uma fiscalização mais rigorosa em nível estadual.

O que isso significa para sua organização

Como a OCR está priorizando a fiscalização da Risk Analysis, estas etapas podem ajudá-lo a cumprir as atualizações propostas:

  • Atualize regularmente as avaliações de risco e inclua todos os sistemas de ePHI.
  • Implemente medidas mais rigorosas de segurança cibernética (por exemplo, criptografia, autenticação multifatorial e monitoramento contínuo).
  • Treine os funcionários sobre a conformidade com a HIPAA e os protocolos de resposta a violações.
  • Forneça notificações oportunas sobre violações, com conteúdo preciso.
  • Mantenha a documentação que comprove as medidas tomadas para garantir a conformidade.

Os procuradores-gerais estaduais podem fazer cumprir a HIPAA de forma independente e aplicar penalidades por violações. A maior penalidade aplicada na Califórnia em 2024 (US$ 6,75 milhões) foi imposta a um provedor de armazenamento em nuvem por falhas na segurança dos dados de pacientes. Com os estados aprovando leis adicionais de segurança cibernética (por exemplo, as exigências de segurança cibernética para hospitais de Nova York), é de se esperar que a fiscalização da HIPAA se expanda além da supervisão do OCR.

Considerações finais: os desafios que temos pela frente

Apesar do aumento tanto nas denúncias de violações quanto nas reclamações relacionadas à HIPAA, parece improvável que o OCR receba o aumento de financiamento de que afirma precisar para intensificar a fiscalização. Ainda não está claro como a agência será afetada pelos cortes orçamentários em andamento do Departamento de Eficiência Governamental — e como o novo governo procederá após o encerramento do período de consulta pública sobre as mudanças propostas, em 7 de março.

Independentemente de as novas exigências de segurança da HIPAA entrarem ou não em vigor este ano, as organizações se beneficiariam ao fortalecer proativamente suas medidas de segurança cibernética, Risk Analysis, estratégias de Recovery de desastres e treinamento em conformidade. Ao gerenciar essas questões, as entidades de saúde podem ajudar a evitar possíveis penalidades, reduzir os riscos de violação e proteger os dados dos pacientes de forma eficaz.

Saiba mais sobre como a Commvault pode ajudar sua organização em seus esforços de conformidade.

Mais publicações relacionadas


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio avança na resiliência cibernética nativa da nuvem com marco do FedRAMP®

Leia mais sobre “Clumio avança na resiliência cibernética nativa da nuvem com marco do FedRAMP®”
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Dados: Quando o excesso se torna uma falta constante

Leia mais sobre Dados: quando o excesso nunca é suficiente
Thumbnail_Blog_Ransomware-Trends-2025-1

Por que o risco cibernético moderno exige resiliência cibernética de ponta a ponta

Leia mais sobre Por que os riscos cibernéticos modernos exigem resiliência cibernética de ponta a ponta