O recente ataque cibernético ao Hospital Albert Einstein reacendeu o debate sobre a exposição de dados sensíveis no setor de saúde e o papel do seguro cibernético como ferramenta de mitigação de danos. Embora a instituição tenha mantido o atendimento e os sistemas de prontuário eletrônico operacionais, a invasão expôs registros cadastrais, prescrições médicas e resultados de exames de pacientes — informações que, nas mãos erradas, podem gerar consequências jurídicas, financeiras e reputacionais de grande escala. O episódio, que mobilizou a Polícia Federal por meio da Operação Insidioso e resultou em uma prisão temporária em Joinville (SC), ilustra como a continuidade operacional não elimina a necessidade de uma estratégia de resposta a incidentes.
O que o seguro cibernético cobre além da paralisação?
Uma das principais distorções no mercado brasileiro é associar o seguro cibernético exclusivamente à interrupção de negócios. Na prática, a cobertura vai muito além. Em incidentes como o do Einstein, mesmo sem paralisação, uma apólice bem estruturada pode arcar com despesas de perícia forense para determinar a origem e extensão do acesso, assessoria jurídica especializada em privacidade e proteção de dados, notificação individual dos titulares afetados e comunicação às autoridades regulatórias, como a Autoridade Nacional de Proteção de Dados (ANPD). Também entram na equação os custos de gestão de crise, recuperação de sistemas e, quando aplicável, negociação em situações de extorsão.
O corretor de seguros William Pinela destaca que a cobertura de interrupção é apenas uma peça do conjunto. “O seguro cibernético não depende de paralisação para ser acionado”, afirma. Em ocorrências envolvendo dados de pacientes, a análise precisa considerar quais garantias foram contratadas para responder à violação de privacidade e às despesas administrativas do incidente.
Desafios específicos do setor de saúde
Hospitais, clínicas e laboratórios enfrentam dificuldades adicionais na contratação de proteção cibernética. Sistemas legados, controles de segurança desiguais entre unidades e a dependência de fornecedores terceiros, como empresas de software de prontuário eletrônico, tornam a avaliação de risco mais complexa. Além disso, dimensionar o limite da apólice exige estimar o custo potencial de um incidente que pode envolver milhares de pacientes — cada um com dados pessoais e clínicos de altíssima sensibilidade.
A seguradora Tokio Marine, por exemplo, informa que atualmente não aceita riscos do segmento hospitalar em seu seguro cibernético, o que revela a cautela do mercado diante da complexidade do setor. Carol Ayub, diretora de Riscos Financeiros da companhia, ressalta que a sensibilidade das informações tratadas por instituições de saúde exige que a proteção de dados seja incorporada à estratégia de continuidade e governança, e não tratada como um item acessório.
Como funciona a resposta imediata da seguradora
Nas primeiras horas após a identificação de um incidente, a seguradora coordena uma resposta rápida e especializada. Na Tokio Marine, os segurados contam com atendimento 24 horas por dia, sete dias por semana, realizado por uma central que mobiliza profissionais de investigação digital, recuperação de dados, assessoria jurídica, gestão de crise e comunicação. A composição da equipe acompanha as necessidades do caso: advogados especializados em privacidade, consultores de relações públicas e especialistas em negociação de resgate podem atuar simultaneamente.
Carol Ayub explica que, mesmo sem interrupção das atividades, a extração de informações pode gerar despesas cobertas pela apólice, como a investigação da origem do acesso, honorários jurídicos, notificações aos afetados e gerenciamento da crise reputacional. Em instituições de saúde, a resposta pode se estender a processos judiciais e questionamentos regulatórios, o que reforça a importância de um contrato bem desenhado.
O que considerar ao contratar um seguro cibernético para hospitais
A leitura do clausulado é um dos principais obstáculos apontados por corretores especializados. A complexidade do produto dificulta a compreensão tanto pelas empresas quanto por profissionais que não atuam no segmento. Entre os pontos que exigem atenção redobrada estão:
- Compatibilidade do limite contratado com o volume de dados — o valor da apólice deve ser suficiente para cobrir a notificação de milhares de titulares.
- Franquias e sublimites — tetos específicos para determinadas coberturas podem limitar o reembolso de despesas como perícia forense ou defesa jurídica.
- Exigências de segurança — atualização de sistemas, backup e autenticação multifator estão entre os controles que podem ser considerados na análise da cobertura.
- Data de retroatividade — é preciso examinar o tratamento contratual de eventos iniciados antes da vigência e descobertos posteriormente.
- Exclusão de serviços profissionais — em saúde, a proteção cibernética não deve ser confundida com cobertura para erro médico.
Pinela recomenda alinhar previamente o plano de resposta com o corretor e a seguradora, dimensionar a proteção pelo volume e pela sensibilidade dos dados e revisar a apólice periodicamente. “O seguro não substitui a segurança da informação, mas a complementa. Nenhuma defesa é infalível, e o custo de um incidente pode ser desproporcional ao caixa da instituição”, observa.
Seguro cibernético como parte da governança de dados
O caso Einstein escancara uma verdade incômoda para o setor de saúde brasileiro: a conformidade com a Lei Geral de Proteção de Dados (LGPD) não é suficiente para evitar violações, mas a ausência de um plano de resposta pode agravar exponencialmente os danos. A apólice de seguro cibernético, nesse contexto, funciona como um amortecedor financeiro e operacional — desde que contratada com transparência e entendimento real das cláusulas.
A expectativa é que o mercado segurador brasileiro passe a desenvolver produtos mais padronizados e claros para hospitais e clínicas, com cláusulas que reflitam a realidade dos sistemas legados e a fragmentação de bases de dados. Enquanto isso não ocorre, cabe aos gestores de TI e aos conselhos administrativos das instituições de saúde tratar o seguro cibernético como parte integrante da estratégia de continuidade de negócios — e não como um item de despesa secundário. O ataque ao Einstein mostrou que a resiliência vai além de manter os servidores de pé: é preciso estar preparado para o que vem depois.

