Brasil Investiga Falhas de Segurança em Vazamento que Afetou 500 Mil Pacientes
15.07.2026
VoltarA Agência Nacional de Proteção de Dados do Brasil, a ANPD, instaurou processo de sanção contra o Instituto Saúde e Cidadania (Isac), uma organização que gerencia unidades de saúde públicas em vários estados brasileiros, incluindo Goiás, Rio Grande do Sul, Bahia, Alagoas, Piauí e Tocantins. Os processos tratam de supostas falhas no cumprimento dos requisitos de proteção de dados pessoais após um ataque de ransomware em larga escala.

O incidente ocorreu em 2025 e afetou aproximadamente 500 mil registros de pacientes. Desses afetados, 78.772 eram crianças e adolescentes, enquanto 47.921 eram idosos.
Os atacantes podem ter obtido acesso a informações pessoais sensíveis, incluindo dados de saúde como:
- Nomes e datas de nascimento
- Registros de consultas ambulatoriais
- Históricos de exames, prontuários médicos e prescrições
- Informações sobre internações, diagnósticos e procedimentos médicos
A ANPD está investigando se o Isac implementou as medidas técnicas e organizacionais de segurança adequadas, exigidas pela Lei Geral de Proteção de Dados do Brasil, a LGPD. A reguladora também levantou preocupações sobre a resposta da organização após o ataque.
O Isac argumentou que o incidente não representou um risco significativo para os pacientes, porque os atacantes teriam acessado apenas informações administrativas e bancos de dados relacionados a contratos que já haviam expirado. No entanto, a organização não forneceu evidências técnicas suficientes para embasar essa avaliação.
Além disso, o Isac não notificou cada indivíduo afetado diretamente, publicando apenas um aviso em seu site. De acordo com a ANPD, o aviso estava incompleto, pois não especificava a data do incidente, as categorias de dados e os indivíduos afetados, nem as medidas tomadas pela organização antes e depois do ataque. A reguladora também observou que o site do Isac não fornecia informações sobre o encarregado pelo tratamento de dados pessoais.
A organização recebeu um prazo de dez dias úteis para apresentar sua defesa. Se as infrações forem confirmadas, a ANPD poderá aplicar sanções previstas na LGPD, que vão desde uma advertência até uma multa de até 2% do faturamento da organização. A reguladora também pode restringir temporariamente ou proibir totalmente as atividades que envolvam o tratamento de dados pessoais.
As consequências de uma violação de dados podem ser graves. É por isso que a questão fundamental não é apenas como limitar os danos após um incidente, mas como preveni-lo por meio da detecção oportuna de atividades suspeitas, do controle proativo de segurança e do monitoramento contínuo.
Confira a seção de conformidade para saber como as soluções da SearchInform ajudam as organizações a atender aos requisitos regulatórios vigentes.