Um ataque de ransomware que paralisou hospitais no sudeste de Londres há mais de 18 meses continua a causar disrupções significativas no sistema de saúde britânico. Documentos oficiais revelam que pelo menos uma confiança do Serviço Nacional de Saúde (NHS) ainda opera sem sistemas totalmente restaurados, lidando com grandes acúmulos de resultados de testes atrasados.
Impacto de longo prazo na saúde pública
A persistência dos efeitos do ataque destaca a fragilidade de infraestruturas críticas de saúde frente a ameaças cibernéticas persistentes. Mesmo após dois anos, a recuperação completa dos sistemas de informação hospitalar não foi alcançada, o que compromete a eficiência do atendimento e a segurança dos pacientes.
O atraso na restauração dos sistemas implica em processos manuais, aumento da carga de trabalho para o pessoal médico e riscos de erros médicos devido à falta de acesso a registros eletrônicos atualizados. A disrupção contínua afeta a capacidade do NHS de gerenciar fluxos de pacientes e resultados de exames de forma ágil.
Lição para a resiliência cibernética
O caso do NHS serve como um estudo de caso crítico para CISOs e gestores de saúde em todo o mundo. Ele demonstra que a recuperação de desastres não é apenas sobre restaurar backups, mas sobre garantir a integridade e a disponibilidade dos sistemas críticos em um ambiente hostil.
A demora na resolução sugere desafios complexos na investigação forense, na remoção de malware persistente e na reconstrução de ambientes de TI que foram comprometidos profundamente. Além disso, a pressão para retomar as operações normais pode ter levado a decisões de restauração que não abordaram completamente as vulnerabilidades exploradas.
Recomendações para o setor de saúde
Para evitar cenários semelhantes, as organizações de saúde devem adotar as seguintes medidas:
- Segmentação de rede: Isolar sistemas críticos de pacientes de redes administrativas e de internet pública.
- Backups imutáveis: Manter cópias de segurança que não podem ser alteradas ou criptografadas por ransomware.
- Plano de resposta a incidentes: Ter procedimentos claros e testados para operar em modo degradado caso os sistemas digitais falhem.
- Monitoramento contínuo: Implementar soluções de detecção de ameaças que identifiquem atividades anômalas em tempo real.
Implicações regulatórias
No contexto da conformidade, a falha em proteger dados de saúde pode resultar em violações de leis de privacidade, como o GDPR na Europa e a LGPD no Brasil. A responsabilidade pela proteção de dados sensíveis recai sobre as organizações, e a incapacidade de restaurar sistemas pode ser vista como negligência na gestão de riscos de segurança.
O que fazer agora
As instituições de saúde devem revisar seus planos de continuidade de negócios e garantir que os backups estejam testados e isolados. A colaboração com agências de segurança cibernética e a participação em grupos de compartilhamento de informações de ameaças (ISACs) do setor de saúde são essenciais para antecipar e mitigar futuros ataques.