Relatório da UE revela fragilidades na cibersegurança do setor da saúde

FOTO MOHAMED HASSAN/ PIXABAY
João Guilherme Oliveira
As redes e os sistemas de tecnologia hospitalar estão cada vez mais expostos a ciberataques complexos, mas as ações da União Europeia (UE) para detetar e responder a incidentes de grande dimensão continuam a ser apenas "parcialmente eficazes". A conclusão é do recente Relatório Especial 19/2026 do Tribunal de Contas Europeu (TCE), e acende um alerta vermelho para os gestores de tecnologias de informação no setor da saúde.
Embora o ecossistema europeu de cibersegurança tenha evoluído, o TCE sublinha que o quadro institucional continua incompleto, apresentando obstáculos operacionais que podem ser fatais num setor onde o tempo de inatividade dos sistemas dita a diferença entre a vida e a morte de pacientes.
Ameaças à Saúde: Partilha restrita e atrasos na Diretiva NIS 2
O setor hospitalar é, reconhecidamente, um dos alvos preferenciais de ataques de ransomware e roubo de dados clínicos. No entanto, o relatório do TCE revela que a troca de informação sobre ameaças cibernéticas entre os Estados-Membros permanece muito limitada.
Esta falta de comunicação tempestiva compromete a capacidade de antecipação dos hospitais. Um novo método de ataque a dispositivos médicos conectados (IoMT) detetado num país pode não ser partilhado a tempo de evitar que hospitais noutros Estados-Membros sejam atingidos. O problema agrava-se com os atrasos na transposição da Diretiva NIS 2 — legislação crucial que classifica o setor da saúde como "entidade essencial" e impõe regras rigorosas de ciber-resiliência. Até outubro de 2024, apenas dois países tinham cumprido este requisito legal.
O TCE detetou também uma grave subnotificação de incidentes. Enquanto os canais oficiais registaram 1276 ataques num ano, fontes abertas apontavam para cerca de 4800. Se os hospitais e os seus fornecedores tecnológicos não reportarem falhas com impacto transfronteiriço, a rede europeia de resposta a crises cibernéticas (EU-CyCLONe) perde o seu valor tático para proteger redes de saúde à escala continental.
Falta de prontidão em infraestruturas críticas de apoio
Para os departamentos de TI hospitalares, que muitas vezes operam com orçamentos limitados para a cibersegurança, o apoio comunitário seria fundamental. O relatório analisou três pilares dessa ajuda que, infelizmente, apresentam falhas:
- Sistema Europeu de Alerta de Cibersegurança: Concebido para ser uma rede de radares capaz de alertar antecipadamente para ciberameaças, o sistema ainda não está operacional devido a atrasos burocráticos. Para um hospital, isto significa não ter acesso a alertas precoces essenciais para remendar vulnerabilidades (como falhas em software de imagiologia ou sistemas de registo eletrónico de saúde).
- Reserva de Cibersegurança da UE: Um mecanismo de solidariedade desenhado para enviar serviços privados de resposta rápida a entidades sob ataque severo (como um hospital paralisado por ransomware). O TCE alerta, porém, que 84 % dos recursos dos programas-piloto foram gastos em preparação, deixando a resposta direta e no terreno descapitalizada.
- Centro de Situação Cibernética: Apesar do investimento de 18 milhões de euros, apresenta sobreposição de competências com a Agência da UE para a Cibersegurança (ENISA), não garantindo, para já, o apoio focado e eficiente que infraestruturas críticas exigem em caso de ataque sistémico.
Financiamento tecnológico na Saúde precisa de melhor controlo
Muitas unidades de saúde dependem de fundos europeus, como o Programa Europa Digital (DIGITAL), para modernizar os seus parques informáticos e reforçar a segurança de dados. O programa tem uma dotação de 1,4 mil milhões de euros para a cibersegurança (2021-2027).
Contudo, a auditoria do TCE a vários projetos revelou atrasos na execução e medições de desempenho deficientes. Mais preocupante para a soberania dos dados de saúde europeus é a fragilidade no controlo das entidades financiadas: o TCE identificou falhas na verificação de fornecedores tecnológicos que recebem estes fundos de forma indireta, o que pode abrir portas a que empresas controladas por Estados terceiros acedam ao ecossistema tecnológico crítico da UE.
O caminho a seguir para a tecnologia na saúde
O Tribunal de Contas formulou recomendações urgentes que, se aplicadas, beneficiarão diretamente a proteção dos sistemas hospitalares. Entre elas, destaca-se a necessidade de criar mecanismos que contornem barreiras burocráticas e permitam a partilha de alertas de ciberataques em tempo real.
Para as administrações hospitalares e diretores de sistemas de informação da área da saúde, a mensagem do TCE é clara: a rede de segurança europeia ainda tem buracos. Enquanto a UE afina as suas agulhas operacionais e legislativas (como a plena aplicação da NIS 2), as instituições de saúde devem redobrar as suas defesas internas, investir na segmentação de redes médicas e garantir planos de contingência robustos para que o atendimento clínico não pare quando a tecnologia falha.
Outros artigos que lhe podem interessar