global
Variáveis
Utilitários
ESTILOS PERSONALIZADOS

Como é a cibersegurança em sistemas PACS?

Descubra os desafios e soluções relacionados à cibersegurança em sistemas PACS para melhorar a gestão de departamentos de radiologia e diagnóstico por imagem.
Como é a cibersegurança em sistemas PACS?

Descubra os desafios e soluções relacionados à cibersegurança e proteção de dados ao escolher um sistema PACS para melhorar a gestão de serviços de radiologia e diagnóstico por imagem.

No mundo moderno, o uso da tecnologia da informação (TI) teve um amplo desenvolvimento na área médica. Talvez um dos maiores avanços na gestão hospitalar tenha ocorrido na década de 1970, com a introdução dos sistemas de informação hospitalar (HIS).

O uso generalizado de modalidades de diagnóstico por imagem como a tomografia computadorizada (TC) e a ressonância magnética (RM) também começou nas décadas de 1970 e 1980. Enquanto isso, os sistemas de arquivamento e comunicação de imagens (PACS) e a leitura de cópias digitais tornaram-se populares entre as décadas de 1980 e 1990. Tudo isso contribuiu para o intercâmbio eletrônico de informações clínicas entre instituições, médicos, regiões ou até mesmo internacionalmente, como é prática comum hoje em dia.

A internet tornou-se uma fonte indispensável de informações e um meio eficiente, rápido e barato de comunicação. No entanto, o uso generalizado da tecnologia da informação e da internet também criou novos desafios. Uma questão que se tornou cada vez mais importante para os hospitais é a cibersegurança, um termo que o Oxford English Dictionary  define como "o estado de estar protegido contra o uso criminoso ou não autorizado de dados eletrônicos, ou as medidas tomadas para alcançar esse objetivo."

Tipos de ataques que podem afetar a cibersegurança hospitalar

Um tipo particularmente prejudicial de malware (ou software malicioso) que afeta organizações e usuários de computador em todo o mundo é o ransomware. Este é um software que, uma vez baixado e executado, criptografa o maior número possível de arquivos e, em seguida, exige o pagamento de um resgate (geralmente usando uma criptomoeda como o Bitcoin), com a promessa de que a chave de descriptografia dos arquivos será fornecida após o pagamento, o que nem sempre acontece.

Um documento publicado pelo Departamento de Justiça dos Estados Unidos afirma que, em 2016, 4.000 ataques de ransomware por dia foram relatados, um aumento de quatro vezes em comparação com 2015. Além disso, o setor de saúde está entre os mais afetados, representando 15% de todos os casos. Também observa que 50% de todos os incidentes de cibersegurança em hospitais em 2017 estavam relacionados a ransomware.

Além disso, instituições governamentais ao redor do mundo reconheceram que as instituições de saúde fazem parte da infraestrutura crítica de uma sociedade, e, portanto, exigem proteção completa, especialmente contra ameaças cibernéticas. 

Por exemplo, os governos dos Estados Unidos e da União Europeia elaboraram planos específicos para a proteção da cibersegurança no setor de saúde. Enquanto isso, na Alemanha, hospitais com mais de 30.000 pacientes por ano adotaram as medidas de uma lei de cibersegurança para se protegerem.

Quais ameaças podem afetar a cibersegurança hospitalar?

Atualmente, as ameaças à cibersegurança enfrentadas pelos hospitais atingiram um novo nível de alerta. Embora os ataques no passado fossem frequentemente generalizados e aleatórios, agora eles estão visando cada vez mais o setor de saúde, que aparentemente é visto como um alvo atraente pelos grupos por trás dessas ameaças.

Por exemplo, phishing (e-mail no qual o remetente se passa por outra pessoa) ou spam (e-mail não solicitado) são práticas comuns, nas quais geralmente pede-se aos usuários que abram um arquivo em anexo. 

No entanto, a técnica de spear phishing está se tornando cada vez mais comum. Um usuário, por exemplo, um funcionário do departamento de recursos humanos, receberá um e-mail com aparência convincente contendo um documento anexado ou com link que, ao ser aberto, revela ser um malware que infecta o computador.

Na última década, as imagens médicas migraram amplamente das cópias impressas para o formato digital, por exemplo, por meio de sistemas PACS. Eles são mais fáceis de compartilhar, o que acelera o tempo de diagnóstico. Também podem ser carregados, armazenados e compartilhados em todos os tipos de dispositivos, o que também os torna um alvo de cibercriminosos.

Por sua vez, eles também estão muito interessados em adquirir outros tipos de informações médicas que podem ser altamente valiosas, como prontuários eletrônicos, registros regulatórios, sistemas de informação hospitalar e até mesmo informações relacionadas a governos, arquivos acadêmicos e registros comerciais. Isso deixa os serviços de saúde vulneráveis a possíveis violações de segurança, permitindo que cibercriminosos visem e roubem esses dados importantes.

Desafios comuns de cibersegurança em sistemas PACS

Por esse motivo, ao escolher um sistema PACS, é uma boa prática verificar se o fornecedor pode garantir que várias medidas de segurança eletrônica e proteção de dados estejam em vigor. 

O fornecedor do sistema PACS deve oferecer, no mínimo, as seguintes garantias de cibersegurança:

  • Monitorar e controlar contas de usuário internas.
  • Identifique comportamentos atípicos (por exemplo, um grande número de downloads em um curto período de tempo).
  • Mantenha controle de acesso e rastreamento para todos os usuários externos.
  • A integridade dos dados de imagem deve ser garantida.
  • Monitore constantemente as conexões com o sistema.
  • Garantia e monitoramento completos das conexões de e para sistemas que não fazem parte do sistema interno.
  • Forneça segurança, proteção de dados e gerenciamento de acesso sem afetar a produtividade e o desempenho do sistema.

Ao escolher um sistema PACS, é importante verificar se o fornecedor está em conformidade com os padrões internacionais de segurança cibernética e proteção de dados, como HIPAA conformidade.

Arquitetura de Segurança de Sistemas PACS

Utilizando produtos disponíveis comercialmente, o Instituto Nacional de Padrões e Tecnologia dos Estados Unidos (NIST) criou uma arquitetura de rede de referência. Ela fornece um exemplo para prestadores de serviços de saúde separarem suas redes em zonas para reduzir o acesso e, consequentemente, o risco.

Para minimizar riscos, a arquitetura de referência no guia de práticas do NIST apresenta vários controles técnicos e de processo a serem implementados. São eles:

• Uma solução de defesa em profundidade, incluindo zoneamento de rede, que permite um controle mais granular dos fluxos de tráfego de rede e limita as capacidades de comunicação.

• Um mecanismo de controle de acesso que inclui autenticação multifator para profissionais de saúde, autenticação baseada em certificados para dispositivos de imagem e sistemas clínicos, e mecanismos que limitam o suporte remoto de fornecedores a componentes de imagem médica.

• Também uma abordagem holística de gestão de riscos isso inclui gerenciar ativos de dispositivos médicos, fortalecer os controles de segurança corporativa e aproveitar ferramentas de análise comportamental para a gestão de ameaças.

Referências