O Hospital Israelita Albert Einstein, em São Paulo, sofreu um ataque cibernético identificado em 4 de agosto de 2026, que permitiu o acesso não autorizado a informações de pacientes. O caso levou a Polícia Federal a realizar uma operação em Santa Catarina para apurar a extração dos dados e suspeitas de extorsão.
PF investiga suspeito de participar do ataque ao Einstein
Em 7 de outubro, a Polícia Federal deflagrou a Operação Insidioso, em Joinville (SC). Os agentes cumpriram mandados de busca e apreensão e de prisão temporária para avançar na identificação dos envolvidos.
Segundo a corporação, os suspeitos teriam exigido pagamentos após obter informações do hospital. A investigação apura possíveis crimes de invasão de dispositivo informático e extorsão, além de outras infrações que possam ser identificadas.
A PF também investiga a participação do homem preso temporariamente. De acordo com informações divulgadas sobre o caso, ele teria atuado como facilitador da extração dos dados pelo grupo.
O material apreendido será analisado pelos investigadores. A apuração busca esclarecer como ocorreu a invasão e qual foi a participação de cada suspeito.
Quais dados dos pacientes foram acessados?
O Einstein informou que parte da base de dados de pacientes foi acessada sem autorização. As informações identificadas até o momento incluem registros cadastrais, como nome, CPF e data de nascimento.
O material também pode conter dados de saúde, como prescrições médicas e resultados de exames. Essas informações exigem proteção especial, pois podem revelar detalhes da vida privada e do histórico clínico dos pacientes.
Segundo o hospital, os registros estavam distribuídos em diferentes bases de informação. Parte do conteúdo corresponde a documentos avulsos, o que dificulta a identificação de todas as informações envolvidas.
A instituição afirmou que ainda trabalha para identificar e caracterizar os dados acessados. Por isso, a extensão completa do incidente depende do avanço da análise técnica.
Hospital afirma que atendimento não foi interrompido
O Einstein declarou que identificou a suspeita do incidente em 4 de agosto e adotou medidas técnicas e operacionais para investigar o acesso não autorizado.
Segundo a instituição, as plataformas digitais e os sistemas de prontuário eletrônico continuaram funcionando normalmente. O hospital também informou que não encontrou evidências de divulgação ou uso indevido das informações até o momento da declaração.
A apuração conta com o apoio de peritos independentes e consultorias especializadas em segurança da informação. O hospital comunicou o caso à Autoridade Nacional de Proteção de Dados (ANPD) e formalizou a denúncia à Polícia Federal.
A instituição mantém o monitoramento dos sistemas e afirma que adotou medidas para reduzir os riscos relacionados ao incidente.
Como os pacientes afetados serão avisados?
O hospital informou que está comunicando individualmente os pacientes afetados por e-mail. A instituição também montou uma estrutura de atendimento para esclarecer dúvidas dos titulares que receberam a notificação.
Quem receber uma mensagem sobre o caso deve verificar cuidadosamente o remetente antes de clicar em links ou fornecer informações pessoais. Essa precaução ajuda a reduzir o risco de golpes que usam incidentes de segurança como pretexto para obter senhas e dados bancários.
A Lei Geral de Proteção de Dados (LGPD), disponível no portal oficial do Planalto, estabelece regras para o tratamento de informações pessoais no Brasil. A legislação também prevê cuidados específicos para dados pessoais sensíveis, como os relacionados à saúde.
As investigações da Polícia Federal e a análise técnica conduzida pelo Einstein deverão esclarecer a dimensão do ataque e as circunstâncias do acesso. Enquanto isso, os pacientes notificados podem utilizar os canais de atendimento indicados pelo hospital para esclarecer dúvidas sobre suas informações.
