O Hospital Israelita Albert Einstein divulgou nesta semana um comunicado oficial sobre um incidente de Segurança da Informação registrado em agosto de 2026. Segundo a instituição, a comunicação pública ocorreu somente após a conclusão das etapas regulatórias junto à Autoridade Nacional de Proteção de Dados (ANPD), que foi notificada sobre o caso ainda durante as apurações.
De acordo com o comunicado, o hospital foi alvo de um ataque cibernético que resultou no acesso não autorizado a parte de sua base de dados. As análises apontam que, em alguns casos, podem ter sido acessadas informações cadastrais e dados relacionados à assistência em saúde, como nome, CPF, data de nascimento, prescrições médicas e resultados de exames. O Einstein afirma que não há evidências de uso indevido ou divulgação das informações e que os pacientes impactados estão sendo comunicados individualmente por e-mail.
A instituição também destacou que não houve impacto na assistência aos pacientes, na continuidade das operações, nos sistemas de prontuário eletrônico ou acesso a dados financeiros. A Security Report disponibiliza na íntegra o comunicado o Hospital.
“Informações sobre o Incidente de Segurança da Informação
Sobre o ocorrido
O Einstein foi vítima de ataque cibernético, que resultou em acesso e obtenção não autorizados de uma parte da sua base de dados.
Sobre a exposição dos dados
Não foram identificadas quaisquer evidências de que os dados tenham sido divulgados ou utilizados de maneira imprópria e ações foram tomadas com objetivo de reduzir esses riscos. O monitoramento permanece ativo e será mantido de forma contínua.
Sobre a comunicação aos pacientes afetados
Os pacientes afetados estão sendo comunicados individualmente por e-mail. Os trabalhos estão agora centrados na identificação e na caracterização dos dados acessados, que estão armazenados de forma fragmentada e em bases de informação descentralizadas. Parte relevante desse volume corresponde a documentos avulsos, muitos deles sem possibilidade de identificação. Os pacientes que não foram impactados não receberão comunicação relacionada a esse incidente.
Sobre a natureza dos dados acessados
As análises apontam que, em alguns casos, os dados acessados e obtidos podem ser de natureza pessoal com registros cadastrais, e podem incluir: nome; CPF e/ou data de nascimento; prescrições médicas; resultados de exames; outros dados relacionados à assistência em saúde.
Sobre como confirmar se seus dados foram acessados
Após as etapas necessárias de investigação identificarem com segurança os impactados e os dados acessados, os pacientes afetados estão sendo comunicados individualmente por e-mail. Esse cuidado foi necessário, pois os dados são armazenados de forma fragmentada e em bases de informação descentralizadas e, dessa maneira, é possível transmitir informações completas e precisas para cada pessoa. O paciente que não receber o e-mail, não teve seus dados acessados.
O Einstein disponibilizou uma estrutura dedicada ao atendimento dos titulares. Para obter mais detalhes sobre seus dados pessoais ou esclarecer dúvidas específicas relacionadas à sua situação, acesse o Portal de Relacionamento com o Titular. Dessa maneira, o Einstein consegue garantir que as informações sejam compartilhadas somente com você.
Sobre o funcionamento do Einstein
Em nenhum momento houve impacto à assistência prestada aos pacientes, à segurança dos atendimentos ou à continuidade das operações.
Sobre o impacto nos acessos com login e senha
As plataformas do Einstein e os sistemas de prontuário eletrônico continuaram operando normalmente, sem impacto na autenticação de acesso aos pacientes.
Sobre dados financeiros de pacientes
Não houve qualquer acesso a dados financeiros de pacientes.
Sobre as providências tomadas
Diante de uma suspeita de incidente, o Einstein:
.Conteve e bloqueou os mecanismos usados para o acesso não autorizado;
.Iniciou investigação técnica detalhada para identificar a extensão do incidente, com o apoio de peritos independentes, e consultorias especializadas em segurança da informação e resposta a incidentes cibernéticos;
.Comunicou a Agência Nacional de Proteção de Dados (ANPD), em conformidade com a legislação vigente, além de levar o caso formalmente à Polícia Federal.
Sobre a proteção dos dados
A segurança da informação é uma prioridade para o Einstein. À época do incidente, os ambientes afetados já contavam com controles técnicos e administrativos compatíveis com padrões internacionais reconhecidos.
O Einstein possui arquitetura robusta de proteção, além de equipes especializadas que atuam no monitoramento, na detecção e resposta a ameaças. Essa proteção é constantemente aprimorada.”