UMA FRENTE DA SCIERELI
Sciereli Cybersecurity
Segurança ofensiva contínua para quem toca dado de saúde — pentest assistido por IA, re-teste por assinatura e red team de sistemas de IA clínica. A IA acelera; a pessoa explora, valida e assina o laudo.
O PROBLEMA
O elo mais atacado da saúde não é o hospital — é quem fornece para ele.
Healthtechs, sistemas clínicos em nuvem, integradores RNDS/FHIR e plataformas de telemedicina fazem deploy toda semana — e passam por pentest, quando passam, uma vez por ano. Entre um teste e o outro, cada release abre uma porta que ninguém experimentou. É por esse fornecedor, não pela porta da frente do hospital, que o dado de paciente costuma sair.
E a conta chega para o fornecedor: a LGPD exige medidas de segurança demonstráveis (art. 46), o contrato com o hospital exige prova de diligência, e a ANPD deixou de ser um órgão sem estrutura — a Lei 15.352/2026 a transformou em autarquia especial com carreira própria de fiscalização. Um laudo de pentest com evidência de exploração e remediação é a prova mais concreta que existe de que a segurança foi levada a sério antes do incidente, não depois.
SERVIÇOS
Cinco ofertas, direto ao ponto.
Pentest contínuo assistido por IA
Onde um atacante realmente conseguiria entrar hoje — e de novo a cada release, não uma vez por ano.
- Teste inicial em aplicações, APIs e infraestrutura — integrações FHIR/RNDS, portais de telemedicina e storage exposto incluídos
- Re-teste periódico por assinatura, a cada release ou mês
- Relatório priorizado por explorabilidade real (KEV/EPSS e contexto do negócio), com evidência de cada achado
Quem faz deploy toda semana e passa por pentest uma vez por ano.
Red team de sistemas de IA clínica
Teste adversarial de LLM, RAG e agentes que tocam prontuário — pelo OWASP Top 10 para LLM, antes que um paciente descubra o problema.
- Prompt injection direta e indireta; vazamento de dado de paciente via RAG
- Agência excessiva: o que o agente consegue fazer além do previsto
- Envenenamento da base documental
- Relatório utilizável no registro e validação da ferramenta exigidos pela Resolução CFM 2.454/2026
Quem colocou — ou vai colocar — um assistente de IA em contato com dado clínico. Inclusive o que a Sciereli AI constrói.
Adequação e auditoria
ISO 27001 e LGPD técnica — auditoria de conformidade com plano de remediação priorizado, não uma checklist solta.
- Auditoria de conformidade
- Plano de remediação priorizado
- Preparação para certificação
Instituições que precisam responder a uma auditoria ou preparar uma certificação.
Hardening e arquitetura Zero Trust
Redesenho de infraestrutura e controles de acesso partindo do princípio de confiança zero.
- Segmentação de rede e controles de acesso
- Redesenho de arquitetura
- Confiança zero aplicada à infraestrutura real, não só ao discurso
Quem já foi auditado e sabe que é a arquitetura que precisa mudar, não só o processo.
Resposta a incidentes
Contenção, investigação e recuperação quando algo já deu errado.
- Contenção imediata
- Investigação forense
- Plano de recuperação e comunicação
Quem já teve, ou suspeita que teve, um incidente — e precisa de resposta agora, não de um diagnóstico de longo prazo.
COMO A IA ENTRA — E ONDE ELA NÃO ASSINA
A IA acelera o teste. A pessoa explora, valida e assina.
O que torna um pentest contínuo viável não é uma plataforma mágica: é tirar da pessoa o trabalho que se repete — mapear superfície, triar centenas de achados, levantar hipóteses de cadeia, escrever o laudo — e deixar com ela o que não se delega. Nada aqui é um scanner rebatizado; é a mesma exploração autorizada de sempre, com menos horas gastas no que uma máquina faz melhor.
O que a IA faz
- Reconhecimento da superfície exposta
- Triagem e deduplicação de achados
- Hipóteses de cadeia de exploração
- Priorização por KEV/EPSS e contexto
- Rascunho do laudo
O que só a pessoa faz
- Exploração autorizada, dentro do escopo escrito
- Validação do impacto real num sistema clínico
- Decisão de parar
- Assinatura do laudo
O que nunca acontece
- Dado de paciente exfiltrado
- Teste sem escopo escrito e autorização
- Scanner rebatizado de pentest
- Promessa de prazo ou de número de falhas
PRONTIDÃO PÓS-QUÂNTICA
Dado de saúde precisa de sigilo por décadas — e isso torna a migração criptográfica um problema de hoje, não de 2030.
Um atacante pode interceptar e armazenar hoje o tráfego cifrado de um hospital sem conseguir lê-lo — e esperar até que um computador quântico maduro consiga quebrar a cifra. É o ataque conhecido como "colher agora, decifrar depois": o custo de interceptar é baixo, e o prazo de decifração é um problema de amanhã, não de hoje.
Saúde sente isso primeiro porque o prazo de sigilo de um prontuário não se mede em meses: um registro clínico gravado hoje ainda precisa de confidencialidade em 2050. Se a criptografia que protege esse dado for quebrada em quinze anos, o vazamento acontece de qualquer forma — só que atrasado.
Escopo da oferta
- Inventário criptográfico da instituição
- Priorização por vida útil do dado
- Roteiro de migração para os padrões pós-quânticos do NIST — FIPS 203, 204 e 205, publicados em 2024 e ainda a referência vigente
- Implantação de cripto-agilidade (trocar algoritmo sem reescrever o sistema)
O fundamento técnico completo — a linha do tempo do risco e o roteiro de migração passo a passo — está no blog.
Ler: Colher agora, decifrar depois →Aprofundar: a página Quantum da Sciereli →
PRÁTICA, NÃO TEORIA
A experiência vem de dentro
A experiência da Sciereli Cybersecurity vem da operação do próprio ecossistema saude.dev — protegemos primeiro o que é nosso, antes de oferecer a mesma disciplina a hospitais e healthtechs. Foco em saúde, sem excluir outros setores.
O mesmo método vale para o que a casa constrói: os sistemas de IA clínica dafrente Sciereli AI passam pelo red team descrito acima antes de chegar a um paciente — a regra é testar o que se entrega, não só o que se audita.
PERGUNTAS FREQUENTES
Antes de escrever, leia isso.
Preciso ser um hospital grande para contratar?
Não. Atendemos operações de qualquer porte — healthtechs pequenas costumam ter a superfície de ataque mais exposta, não a mais protegida, exatamente por não terem equipe dedicada.
Vocês atendem só o setor de saúde?
O foco é saúde — é onde a experiência da Sciereli é mais funda — mas a disciplina não muda por setor. Atendemos outras operações que levam segurança a sério.
Isso é um scanner automatizado com outro nome?
Não. Scanner lista; pentest explora e prova. A IA entra no reconhecimento da superfície, na triagem dos achados e no rascunho do laudo — a exploração é feita por pessoa, com autorização e escopo escritos, e é ela quem assina.
Vocês acessam dado de paciente durante o teste?
Não. O teste usa contas sintéticas e o ambiente de homologação quando ele existe; a evidência é redigida e coberta por acordo de confidencialidade. Se um achado expõe dado real, o teste para naquele ponto e reporta — o objetivo é provar que a porta existe, não atravessá-la.
Dá para testar nossa IA clínica sem parar a operação?
Sim — em homologação ou numa janela acordada. O escopo escrito define o que o teste pode e não pode tocar, e o red team do modelo não precisa de acesso ao prontuário real para provar que o assistente vaza, obedece a instrução escondida ou faz mais do que devia.
Como começamos?
Escreva para contato@sciereli.com.br — a primeira conversa é um diagnóstico rápido do que você já tem, sem compromisso.
Quer conversar sobre um projeto de cibersegurança?
Escreva para contato@sciereli.com.br