Infelizmente, os cibercriminosos reconhecem o papel crítico que essas tecnologias desempenham. As organizações de saúde continuam sendo alvos prioritários de ransomware, malware e outros ataques cibernéticos que podem interromper operações, comprometer informações sensíveis de pacientes e até atrasar cuidados que salvam vidas.
Os ataques cibernéticos a sistemas de saúde aumentaram 21% somente em 2025 e continuam crescendo globalmente. Softwares e sistemas legados que não recebem atualizações tornaram-se uma das ameaças mais sérias à cibersegurança hospitalar. Muitos desses ataques são bem-sucedidos porque exploram softwares desatualizados, dispositivos médicos sem suporte ou atualizações de segurança adiadas.
Como os hospitais podem proteger seus sistemas e equipamentos contra ataques cibernéticos?
Reduzir o risco de ataques cibernéticos em hospitais exige mais do que responder às ameaças à medida que elas surgem. Os hospitais precisam de uma estratégia proativa baseada no ciclo de vida da tecnologia, fortalecendo tecnologias, processos e parcerias com fornecedores.
Aqui estão três áreas de foco para ajudar as organizações de saúde a proteger melhor seus sistemas e manter a resiliência operacional.
1. Gerenciar o Ciclo de Vida dos Equipamentos
Manter equipamentos médicos e softwares atualizados é uma das maneiras mais eficazes de reduzir vulnerabilidades de cibersegurança. Sistemas legados que operam com sistemas operacionais sem suporte ou softwares obsoletos tornam-se cada vez mais difíceis de proteger ao longo do tempo, criando oportunidades para invasores.
Os hospitais devem:
- Desenvolver planos graduais de substituição de equipamentos em fim de vida útil que operam com software sem suporte.
- Incluir requisitos de manutenção de longo prazo e suporte para atualizações de segurança nos contratos de aquisição.
- Destinar orçamento para atualizações tecnológicas regulares a fim de manter segurança, confiabilidade e conformidade.
Ao planejar a renovação tecnológica, em vez de apenas reagir a falhas de equipamentos, os hospitais podem minimizar interrupções e reduzir riscos de cibersegurança no longo prazo.
2. Aperfeiçoar o Gerenciamento de Atualizações de Segurança
As atualizações de segurança são projetadas para corrigir vulnerabilidades conhecidas antes que possam ser exploradas. No entanto, aplicar atualizações em um ambiente hospitalar exige planejamento cuidadoso para evitar interrupções em operações críticas.
Os hospitais podem fortalecer o gerenciamento de atualizações ao:
- Priorizar atualizações para sistemas com maior impacto no atendimento e na segurança dos pacientes.
- Utilizar ferramentas automatizadas de monitoramento para identificar dispositivos e softwares sem atualização.
- Testar atualizações em ambientes de homologação antes da implantação nos sistemas em produção.
- Programar manutenções durante períodos de menor atividade para minimizar impactos operacionais.
- Implementar correções virtuais (virtual patching) para reduzir riscos até que atualizações oficiais estejam disponíveis.
Um programa estruturado de gerenciamento de atualizações ajuda os hospitais a se anteciparem às ameaças emergentes, mantendo a estabilidade dos sistemas.
3. Fortalecer a Responsabilização dos Fornecedores
A cibersegurança deve ir além das equipes internas de TI. Fabricantes de dispositivos médicos, fornecedores de software e prestadores de serviços terceirizados desempenham um papel fundamental na manutenção de ambientes de saúde seguros.
Os hospitais devem estabelecer expectativas claras por meio de:
- Exigência de que os fornecedores cumpram prazos bem definidos para a entrega de atualizações de segurança e patches de software.
- Gestão de prestadores de serviços terceirizados por meio de contratos de serviço abrangentes.
- Garantia de conformidade dos fornecedores com regulamentações de cibersegurança e padrões de segurança aplicáveis ao setor de saúde.
- Obrigatoriedade de Contratos de Manutenção/Gestão de Software e Declarações de Trabalho (Statements of Work) para aumentar a responsabilidade e a transparência.
- Restrição do acesso dos fornecedores a canais de comunicação seguros e monitorados.
- Vinculação da renovação contratual ao suporte contínuo de segurança e à manutenção tempestiva de software.
Parcerias sólidas com fornecedores ajudam a garantir que as responsabilidades relacionadas à cibersegurança permaneçam claramente definidas durante todo o ciclo de vida da tecnologia.