09 de outubro de 2026

??ºC Tempo São Paulo - SP São Paulo - SP
??ºC Tempo Rio de Janeiro - RJ Rio de Janeiro - RJ
??ºC Tempo Salvador - BA Salvador - BA

Hackeamento do Einstein: Falhas na gestão executiva expõem pacientes a riscos graves

Tecnologia Segurança 09/10/2026 14:26 Andrezza Oliveira São Paulo SP

Um ataque hacker ao Hospital Israelita Albert Einstein revelou o acesso indevido a dados médicos sensíveis de pacientes, gerando alerta sobre a responsabilidade da alta administração na proteção de informações e a lentidão na comunicação aos afetados.

Um ataque de hackers que atingiu o Hospital Israelita Albert Einstein permitiu que criminosos acessassem dados pessoais e médicos de pacientes sem autorização. Esse incidente reacende um debate importante: a segurança da informação não pode ser apenas um problema da equipe de TI, mas sim uma responsabilidade direta dos diretórios executivos e do conselho de administração, que precisam supervisionar e garantir a proteção desses dados.

O hospital confirmou que houve acesso indevido a parte de suas bases de dados após um incidente identificado em 4 de agosto. Entre as informações potencialmente comprometidas estão nomes, CPFs, datas de nascimento, prescrições médicas e resultados de exames. A instituição não divulgou o número exato de pacientes afetados e informou que, até o momento, não encontrou provas de que os dados foram vendidos ou usados indevidamente. O caso foi comunicado à Autoridade Nacional de Proteção de Dados (ANPD) e à Polícia Federal, que está investigando.

  • O ataque foi identificado em 4 de agosto, mas os pacientes só começaram a ser comunicados em outubro.
  • Dados médicos sensíveis, como diagnósticos e exames, estão classificados pela LGPD como dados pessoais sensíveis.
  • A falta de comunicação rápida pode violar normas legais de proteção de dados.
  • O hospital afirma que os atendimentos e sistemas digitais continuaram funcionando normalmente.
  • O Instituto Empresa alerta que governança falha quando a diretoria não pergunta sobre riscos de segurança.

Responsabilidade da alta administração na proteção de dados

Para Nicole Berto, executiva do Instituto Empresa, a gravidade de um incidente envolvendo informações médicas exige uma discussão mais ampla sobre prevenção e fiscalização. Quando uma organização armazena informações tão sensíveis quanto o histórico de saúde de seus pacientes, a proteção desses dados precisa ser tratada como uma responsabilidade da alta administração. Não basta investir em tecnologia e delegar o assunto a uma área técnica. É necessário que os responsáveis pela governança conheçam os riscos, acompanhem os controles e tenham condições de avaliar se a estrutura de proteção é compatível com a dimensão e a sensibilidade das informações armazenadas, afirma.

A Lei Geral de Proteção de Dados (LGPD) estabelece proteção específica para informações relacionadas à saúde, classificando-as como dados pessoais sensíveis. Diferentemente de informações cadastrais comuns, esses registros podem revelar condições médicas, tratamentos e aspectos da vida privada cuja exposição pode provocar consequências que ultrapassam o risco de fraudes financeiras.

Na avaliação do Instituto Empresa, a existência de mecanismos de segurança não elimina a possibilidade de ataques, mas torna indispensável verificar como os riscos são identificados, quais medidas preventivas foram adotadas e como a organização responde quando ocorre um incidente. Essa análise, segundo a entidade, deve considerar tanto a atuação das equipes técnicas quanto os processos de supervisão e tomada de decisão. Há, ainda, um problema adicional: se o incidente ocorreu em agosto e apenas em outubro houve a comunicação aos clientes expostos, há norma legal violada.

Governança e gestão de riscos tecnológicos

Uma invasão criminosa não significa automaticamente que houve negligência da instituição atingida. Mas também não encerra a discussão sobre responsabilidade. É preciso compreender quais controles existiam, como os riscos eram monitorados, se havia planos de resposta e de que maneira a administração acompanhava essas questões. A governança se revela justamente na capacidade de prevenir, identificar e responder a situações que podem comprometer direitos de terceiros, avalia Nicole.

O Einstein informou que os pacientes afetados estão sendo comunicados individualmente por e-mail e que uma estrutura específica foi criada para prestar esclarecimentos. A instituição também afirmou que os atendimentos, as plataformas digitais e os sistemas de prontuário eletrônico continuaram funcionando normalmente.

Segundo o hospital, a investigação prossegue com apoio de peritos independentes e empresas especializadas em segurança da informação. Os trabalhos buscam identificar a extensão do acesso não autorizado e caracterizar os dados envolvidos, armazenados em diferentes bases.

O Instituto Empresa também mantém a plataforma Vazamento de Dados. Por meio dela, os potenciais lesados podem notificar a entidade da qual derivou o vazamento para confirmar se foram ou não atingidos e quais dados exatos foram comprometidos. Essa medida evita, no futuro, que o emprego indevido de dados comprometa ao cliente que se acautela documentando sua diligência em registrar o evento danoso.

Necessidade de pautar segurança nos conselhos administrativos

O caso também chama a atenção para o papel dos órgãos de governança no acompanhamento de riscos tecnológicos. Em organizações que concentram grandes volumes de dados pessoais, especialmente informações de saúde, a proteção digital precisa fazer parte da avaliação contínua dos riscos operacionais, jurídicos e reputacionais.

Isso envolve definir responsabilidades, acompanhar indicadores de segurança, avaliar a capacidade de resposta a incidentes e assegurar que decisões sobre proteção de dados sejam compatíveis com a exposição da instituição. O tema também exige atenção às empresas terceirizadas e aos fornecedores que eventualmente participem do tratamento das informações.

Na avaliação de Nicole Berto, o desafio é impedir que a segurança da informação seja discutida pela alta administração apenas depois de uma crise. Conselhos e dirigentes precisam fazer perguntas antes que um incidente aconteça. Quais são os dados mais sensíveis sob responsabilidade da instituição Quem tem acesso a eles Como os sistemas são monitorados Existe um plano de resposta testado A administração não precisa executar tecnicamente essas tarefas, mas deve exigir informações, cobrar resultados e assegurar que os riscos estejam sendo efetivamente administrados, diz.

Para a executiva do Instituto Empresa, a confiança depositada em instituições de saúde torna a discussão ainda mais relevante. Pacientes compartilham informações íntimas porque precisam de atendimento e esperam que esses registros sejam utilizados e protegidos de acordo com a finalidade para a qual foram fornecidos.

O maior patrimônio de uma instituição não está apenas em seus equipamentos, instalações ou resultados financeiros. Está também na confiança construída com as pessoas que dependem de seus serviços. Quando essa confiança é colocada em risco, a resposta precisa ir além da correção de uma vulnerabilidade tecnológica. É uma questão de governança, responsabilidade e respeito aos direitos dos pacientes, conclui Nicole.