| Nome: | Descrição: | Tamanho: | Formato: | |
|---|---|---|---|---|
| 500.48 KB | Adobe PDF |
Autores
Orientador(es)
Resumo(s)
ABSTRACT - In the past decade, the frequency and magnitude of cyberattacks in the healthcare sector have increased, ranging from network intrusions to ransomware incidents that encrypt files and restrict data access. Such attacks can severely compromise patient safety by targeting electronic health records, critical clinical information, and essential support systems, thereby delaying hospital activities such as surgeries and medication delivery. Beyond threatening lives, cyber incidents also have substantial financial consequences due to service disruptions. However, publicly available information that quantifies their economic impact remains scarce.
This study aimed to (1) identify key dates and events associated with the 2023 cyberattack in the Autonomous Region of Madeira, Portugal, and (2) estimate its economic impact using Hospital Dr. Nélio Mendonça as a case study. Data were collected from national and local sources to reconstruct a timeline of events. Based on publicly available information on activity disruption and downtime, we estimated direct costs using the hospital’s contractual activity plan. A sensitivity analysis was performed to illustrate a potential range of outcomes under varying assumptions.
Estimated financial losses ranged from a minimum of €113,011.88 to a maximum of €2,260,237.60, depending on the percentage of affected resources and the number of working days disrupted. These estimates accounted for outpatient consultations, hospitalizations, and ambulatory services over a maximum of five working days.
Our findings highlight the importance of robust information to support decision-making in hospital cybersecurity. This study provides valuable preliminary insights into the costs and risks associated with cyber threats and underscores the need for effective preventive and reactive strategies, such as contingency planning and sustained investment, to enhance cyber-resilience in healthcare.
RESUMO - Contexto: Na última década, a frequência e a dimensão dos ciberataques na indústria de cuidados de saúde aumentaram, variando entre violações de processos ou redes e encriptação de ficheiros que restringem o acesso aos dados. Estes ataques podem ter várias consequências para a segurança do paciente, uma vez que podem, por exemplo, visar os registos eletrónicos de saúde, o acesso a informações críticas e o suporte a sistemas essenciais, causando assim atrasos nas atividades hospitalares. Os efeitos das violações de segurança cibernética não são apenas uma ameaça à vida dos pacientes, mas também têm consequências financeiras devido à inatividade causada nos sistemas de saúde. No entanto, a informação pública disponível sobre esses incidentes, que quantifique o seu impacto, é escassa. Com este estudo, pretendemos, utilizando dados disponíveis publicamente em Portugal, (1) identificar datas chave durante o evento do ciberataque na Região Autónoma da Madeira (RAM) e, dada disponibilidade de informações públicas disponíveis na Região, (2) medir o impacto económico usando o cenário do ataque ao Hospital Nélio Mendonça como estudo de caso. Métodos: Recolhemos dados de várias fontes nacionais e locais sobre o ciberataque na RAM em 2023, e construímos uma linha temporal dos eventos chave. Posteriormente, perante a disponibilidade informações públicas sobre os ciberataques (quedas de atividade relatadas e tempo de inatividade) foram estimados os custos diretos do evento. Os dados foram produzidos com base na atividade planeada através do programa de contratualização hospitalar. Utilizamos uma análise de sensibilidade para ilustrar uma faixa potencial de valores com base em suposições. Resultados: Os impactos financeiros foram obtidos do ponto de vista dos custos, onde os valores estimados variaram de um mínimo de € 113.011,88 a um máximo de € 2.260.237,60, dependendo das percentagens de recursos afetados e do número de dias úteis de inatividade. Estas estimativas consideraram os custos de consultas externas, hospitalização e clínicas ambulatórias durante o período de inatividade, para um máximo de 5 dias úteis.Conclusões: Para melhorar as capacidades de cibersegurança nos hospitais, é importante fornecer informações robustas que sustentem a tomada de decisão. O nosso estudo fornece informações valiosas e insights preliminares que podem ajudar as organizações de saúde a compreender melhor os custos e riscos associados às ameaças cibernéticas e a melhorar as suas estratégias de cibersegurança. Além disso, demonstra a importância da adoção de estratégias preventivas e reativas eficazes, como planos de contingência, bem como o aumento do investimento em melhorar as capacidades de cibersegurança nesta área crítica, com o objetivo de alcançar a ciber-resiliência.
RESUMO - Contexto: Na última década, a frequência e a dimensão dos ciberataques na indústria de cuidados de saúde aumentaram, variando entre violações de processos ou redes e encriptação de ficheiros que restringem o acesso aos dados. Estes ataques podem ter várias consequências para a segurança do paciente, uma vez que podem, por exemplo, visar os registos eletrónicos de saúde, o acesso a informações críticas e o suporte a sistemas essenciais, causando assim atrasos nas atividades hospitalares. Os efeitos das violações de segurança cibernética não são apenas uma ameaça à vida dos pacientes, mas também têm consequências financeiras devido à inatividade causada nos sistemas de saúde. No entanto, a informação pública disponível sobre esses incidentes, que quantifique o seu impacto, é escassa. Com este estudo, pretendemos, utilizando dados disponíveis publicamente em Portugal, (1) identificar datas chave durante o evento do ciberataque na Região Autónoma da Madeira (RAM) e, dada disponibilidade de informações públicas disponíveis na Região, (2) medir o impacto económico usando o cenário do ataque ao Hospital Nélio Mendonça como estudo de caso. Métodos: Recolhemos dados de várias fontes nacionais e locais sobre o ciberataque na RAM em 2023, e construímos uma linha temporal dos eventos chave. Posteriormente, perante a disponibilidade informações públicas sobre os ciberataques (quedas de atividade relatadas e tempo de inatividade) foram estimados os custos diretos do evento. Os dados foram produzidos com base na atividade planeada através do programa de contratualização hospitalar. Utilizamos uma análise de sensibilidade para ilustrar uma faixa potencial de valores com base em suposições. Resultados: Os impactos financeiros foram obtidos do ponto de vista dos custos, onde os valores estimados variaram de um mínimo de € 113.011,88 a um máximo de € 2.260.237,60, dependendo das percentagens de recursos afetados e do número de dias úteis de inatividade. Estas estimativas consideraram os custos de consultas externas, hospitalização e clínicas ambulatórias durante o período de inatividade, para um máximo de 5 dias úteis.Conclusões: Para melhorar as capacidades de cibersegurança nos hospitais, é importante fornecer informações robustas que sustentem a tomada de decisão. O nosso estudo fornece informações valiosas e insights preliminares que podem ajudar as organizações de saúde a compreender melhor os custos e riscos associados às ameaças cibernéticas e a melhorar as suas estratégias de cibersegurança. Além disso, demonstra a importância da adoção de estratégias preventivas e reativas eficazes, como planos de contingência, bem como o aumento do investimento em melhorar as capacidades de cibersegurança nesta área crítica, com o objetivo de alcançar a ciber-resiliência.
Descrição
Palavras-chave
Cybersecurity health informatics economic impact costs patient safety privacy cyberattack data breach healthcare system Cibersegurança informática médica impacto económico custos segurança privacidade ciberataque violação de dados sistema de saúde
