O Ministério Público está a investigar o acesso ilegítimo a base de dados pessoais de crianças e adultos nas bases de dados do SNS, através das credenciais de um médico, noticia a Rádio Renascença.
O caso, soube-se esta sexta-feira, estava a ser investigado pela Polícia Judiciária (PJ). Ao que o Observador apurou, registaram-se acessos aos registos de saúde eletrónicos de um número indeterminado de utentes, que receberam uma notificação sobre o acesso indevido aos próprios dados, ou aos de terceiros (como menores sob a sua tutela). O caso está a ser investigado pela Unidade Nacional de Combate ao Cibercrime e à Criminalidade Tecnológica (UNC3T). Contudo, a ULS do Alto Minho, a que o médico está vinculado, indica que não houve acesso a dados clínicos, mas administrativos.
Esta sexta-feira, o jornal Expresso e a Agência Lusa noticiaram que um pirata informático poderá ter conseguido apoderar-se das credenciais de acesso de um médico. Ao que o Observador apurou, além das credenciais de acesso, o hacker terá tido acesso a mais dados do médico visado pelo ataque.
A Ordem dos Médicos confirma que chegaram à entidade várias queixas, sobretudo de pais que foram consultar o portal do SNS e confirmaram o acesso indevido que é atribuído a um médico, que poderá ter tido a segurança das suas credenciais de acesso comprometida.
Ainda não é claro durante quanto tempo o hacker teve acesso aos dados dos utentes. O médico exerce funções na ULS do Alto Minho, que indicou ter ouvido o visado. “Tudo indica que foram comprometidas as suas credenciais, não tendo os acessos sido realizados pelo profissional. O compromisso das credenciais do médico terá resultado no acesso indevido a registos administrativos, não clínicos, de diversos utentes, entre os quais crianças”, adianta fonte oficial. “A Unidade Local de Saúde do Alto Minho esclarece, ainda, que informou as entidades competentes para a apreciação da ocorrência de possíveis atos ilícitos.”
O acesso ao portal do SNS – através do site e da app – tem estado instável nas últimas horas, depois de o risco ter sido denunciado nesta manhã nas redes sociais: “Tomem cuidado! Este médico está a aceder aos dados dos nossos filhos. […] Vão ao site e vejam. Quem tiver [o registo de acesso] que faça o favor de fazer queixa na polícia e enviar email”.
Para confirmar se houve acesso indevido, deve fazer-se o login no portal através de um computador (na app não é possível ver quem consultou) e, uma vez no interior da conta do seu filho, deve clicar na opção “o meu perfil“, no canto superior direito.
No fundo dessa página, existe um botão que diz “quem viu a minha informação“. É aí que poderá confirmar se existe algum acesso suspeito.
Em declarações à agência Lusa, o bastonário da Ordem dos Médicos, Carlos Cortes, afirmou que a Ordem recebeu na quinta-feira à noite “um aviso” sobre esta situação, tendo desenvolvido procedimentos internos para tentar averiguar se se tratava de “um ato de má conduta deontológica”. Revelou que esta manhã a Ordem dos Médicos enviou ofícios ao Ministério Público, aos Serviços Partilhados do Ministério da Saúde e à ULS do Alto Minho, onde o médico exerce.
Eu próprio contactei todas estas entidades diretamente, também estou a tentar perceber – dada a dimensão da situação e as dezenas de queixas que a Ordem dos Médicos já recebeu hoje de manhã – e tanto quanto é possível perceber, até ao momento, (…) parece que estamos perante uma situação de cibersegurança, de falha em termos de segurança informática”, salientou.
Carlos Cortes sublinhou que esta suspeita “ainda tem que ser apurada pelas entidades competentes, que não é a Ordem dos Médicos”. A investigação terá de ser feita pelos Serviços Partilhados do Ministério da Saúde e pela ULS do Alto Minho. “Estamos a aguardar, estamos em contacto direto com estas três entidades”, disse o bastonário, acrescentando que a Ordem dos Médicos dará “toda a ajuda que for possível”.
Obviamente que será dada [a ajuda], mas tanto quanto é possível perceber, até agora, é uma situação que está no domínio da área informática do Serviço Nacional de Saúde”, declarou.
Nas redes sociais, vários utentes relataram alegados acessos indevidos a processos clínicos de crianças através do SNS 24, com notificações a indicar consultas aos registos médicos em diferentes locais. De acordo com esses relatos, alguns pais terão recebido alertas sobre acessos aos processos dos seus filhos, sobretudo crianças pequenas, o que terá levado a contactos com centros de saúde e, em alguns casos, à apresentação de queixas junto das autoridades de saúde e da polícia.
Os mesmos testemunhos referem ainda que alguns centros de saúde terão recebido um elevado número de chamadas relacionadas com a situação.
Entidade Reguladora da Saúde abre processo de avaliação
A Entidade Reguladora da Saúde (ERS) anunciou ter aberto um processo de avaliação “com vista ao acompanhamento da situação e da adoção, pelas entidades responsáveis, das medidas de mitigação que venham a revelar-se necessárias”. A autoridade indica ainda que os utentes visados por estes “alegados acessos indevidos a informação de saúde” poderão comunicar esses factos à ERS “mediante a apresentação de exposição, através dos canais disponíveis“.
“A informação de saúde abrange todo o tipo de informação direta ou indiretamente ligada à saúde, presente ou futura, incluindo os dados clínicos registados nas unidades de saúde (por exemplo, o processo clínico ou quaisquer fichas clínicas), história clínica e familiar, resultados de análises e de outros exames, intervenções, diagnósticos e tratamentos”, clarifica a ERS.
Fonte oficial dos Serviços Partilhados do Ministério da Saúde (SPMS), que gere a Linha e o Portal SNS24, indicou, numa nota, que “não comenta casos concretos relacionados com matérias de segurança ou cibersegurança”.
“Assegura, porém, que todas as comunicações de possíveis incidentes de cibersegurança são analisadas e que está em permanente articulação com as autoridades competentes. Sempre que há indícios de factos ilícitos, estes seguem os trâmites instituídos”, termina a nota.