By MyCena | Posted on: 7 maio 2026
Os parceiros de faturamento possuem credenciais de acesso aos sistemas dos pacientes. Essa é a sua responsabilidade de acordo com a HIPAA.
Quando a Professional Finance Company, empresa de faturamento médico com sede na Flórida, sofreu um ataque de ransomware em fevereiro de 2023, a violação expôs informações de saúde protegidas de mais de 1,9 milhão de pacientes em diversos provedores de serviços de saúde. O incidente evidenciou uma vulnerabilidade crítica no extenso ecossistema digital da área da saúde: parceiros terceirizados de faturamento geralmente detêm credenciais administrativas de acesso aos sistemas dos pacientes, criando responsabilidades de conformidade que as organizações de saúde têm dificuldade em monitorar ou controlar.
O problema do controle de credenciais nas cadeias de suprimentos da área da saúde.
As organizações de saúde operam em redes complexas de empresas de faturamento, processadoras de seguros, fornecedores farmacêuticos e fornecedores de tecnologia. Cada parceiro requer diferentes níveis de acesso ao sistema para executar os serviços contratados. As empresas de faturamento médico precisam de acesso aos registros dos pacientes e aos sistemas financeiros. As administradoras de benefícios farmacêuticos exigem integração com bancos de dados de prescrições. Os fornecedores de registros eletrônicos de saúde mantêm privilégios administrativos em todos os sistemas clínicos.
A questão fundamental reside na forma como esses privilégios de acesso são gerenciados. A maioria das organizações de saúde emite credenciais diretamente para funcionários parceiros, que então criam, armazenam e gerenciam senhas de acordo com seus próprios protocolos de segurança. Esse gerenciamento distribuído de credenciais cria pontos cegos no controle de acesso e potenciais violações dos requisitos de salvaguardas administrativas da HIPAA, que exigem que as entidades cobertas implementem procedimentos para conceder acesso a informações eletrônicas de saúde protegidas.
De acordo com a Norma de Segurança da HIPAA, as organizações de saúde permanecem responsáveis por violações envolvendo seus dados, mesmo quando o incidente ocorre em um parceiro comercial. A regulamentação exige que as entidades cobertas garantam que os parceiros comerciais implementem medidas de segurança adequadas, mas o compartilhamento tradicional de credenciais torna essa supervisão praticamente impossível.
Escala de acesso de terceiros na área da saúde
Segundo o relatório sobre o panorama de ameaças à segurança na cadeia de suprimentos da área da saúde, os incidentes de segurança na cadeia de suprimentos do setor aumentaram 42% entre 2022 e 2023. O banco de dados de violações de dados do Departamento de Saúde e Serviços Humanos dos EUA mostra que incidentes envolvendo terceiros representaram 64% das principais violações de dados na área da saúde em 2023, afetando mais de 75 milhões de registros de pacientes.
Uma pesquisa realizada pela Healthcare Information and Management Systems Society constatou que, em média, uma organização de saúde concede acesso ao sistema a 47 fornecedores externos. Grandes sistemas hospitalares trabalham com mais de 200 fornecedores de tecnologia terceirizados. Cada relacionamento com um fornecedor normalmente envolve múltiplas contas de usuário em diferentes sistemas, criando milhares de pontos de contato de credenciais que exigem gerenciamento contínuo.
As implicações financeiras são substanciais. O custo médio de uma violação de dados na área da saúde atingiu US$ 10,93 milhões em 2023, de acordo com o relatório "Cost of a Data Breach" da IBM. Quando terceiros estão envolvidos, os custos de resolução aumentam em média US$ 370.000 devido à complexidade da resposta a incidentes em várias organizações.
A fiscalização regulatória está se intensificando. O Escritório de Direitos Civis aplicou multas no valor de US$ 42,4 milhões por violações da HIPAA em 2023, sendo que controles de acesso inadequados foram citados como fator contribuinte em 73% dos casos envolvendo parceiros comerciais.
As organizações de saúde geralmente implementam sistemas de gerenciamento de identidade e acesso (IAM), plataformas de gerenciamento de acesso privilegiado (PAM), soluções de autenticação única (SSO) e autenticação multifator (MFA) para proteger o acesso de parceiros. Essas ferramentas abordam a autenticação e a autorização, mas não resolvem o problema fundamental do controle de credenciais.
Os sistemas de gerenciamento de identidade e acesso são excelentes no provisionamento e desprovisionamento de contas de usuário, mas dependem dos usuários para criar e gerenciar suas próprias senhas. Quando um funcionário de uma empresa de faturamento deixa a organização, o provedor de serviços de saúde pode revogar o acesso ao sistema, mas não pode garantir que as credenciais armazenadas não sejam retidas ou utilizadas indevidamente.
As plataformas de gerenciamento de acesso privilegiado oferecem monitoramento de sessão e armazenamento seguro de senhas para administradores internos, mas apresentam dificuldades com os padrões de acesso de parceiros externos. Empresas de faturamento e outros fornecedores exigem acesso persistente em vários sistemas por longos períodos, o que torna os controles baseados em sessão impraticáveis.
As soluções de autenticação única (SSO) reduzem a proliferação de senhas, mas concentram o risco nos protocolos de federação e na vulnerabilidade do provedor de identidade. A autenticação multifator (MFA) adiciona camadas de segurança, mas não impede o roubo de credenciais por meio de sofisticadas campanhas de phishing direcionadas a funcionários de empresas parceiras.
As arquiteturas de confiança zero tentam solucionar essas limitações por meio de verificação contínua e modelos de acesso com privilégios mínimos. No entanto, elas ainda dependem de estruturas de credenciais tradicionais, nas quais os usuários possuem fatores de autenticação que podem ser comprometidos ou usados indevidamente.
Uma abordagem estrutural para o controle de credenciais
A solução exige repensar a relação entre identidade e controle de acesso. Em vez de permitir que organizações parceiras criem e gerenciem credenciais para acesso a sistemas de saúde, a organização de saúde pode manter o controle total sobre todos os fatores de autenticação, ao mesmo tempo que possibilita acesso contínuo para usuários autorizados.
Essa abordagem envolve a organização de saúde gerando e distribuindo credenciais criptografadas para funcionários parceiros, sem que esses usuários jamais vejam ou armazenem as informações de autenticação reais. Quando um funcionário da empresa de faturamento precisa acessar os sistemas dos pacientes, seu software local se comunica com o sistema de controle de credenciais da organização de saúde para obter tokens de acesso temporários.
A plataforma patenteada de controle de credenciais da MyCena implementa esse modelo separando a identidade do usuário das credenciais de acesso. As organizações de saúde geram todas as senhas e fatores de autenticação, criptografam-nos com chaves que nunca saem do seu controle e distribuem pacotes criptografados aos funcionários parceiros. Os usuários podem acessar os sistemas necessários sem possuir credenciais que possam ser obtidas por meio de phishing, roubadas ou retidas após o término do vínculo empregatício.
Essa arquitetura torna o acesso inviolável, pois os usuários nunca visualizam as credenciais que os invasores poderiam roubar por meio de engenharia social ou sites maliciosos. Ela também proporciona às organizações de saúde total visibilidade e controle sobre o acesso de parceiros, atendendo aos requisitos de conformidade com a HIPAA para a supervisão de parceiros comerciais.
Implicações para a estratégia de conformidade na área da saúde
As organizações de saúde devem reconhecer que as abordagens tradicionais para a gestão de acesso de parceiros criam responsabilidades inerentes em relação à HIPAA. A emissão de credenciais diretamente para parceiros comerciais remove o controle organizacional sobre um componente crítico de segurança e torna a prevenção de violações dependente das práticas de segurança de terceiros.
O ambiente regulatório exige uma abordagem mais proativa. Os líderes da área da saúde devem avaliar seus atuais contratos com parceiros comerciais para identificar lacunas no controle de credenciais e verificar se as salvaguardas técnicas existentes oferecem supervisão adequada do acesso dos parceiros.
Implementar um sistema de gerenciamento de credenciais controlado pela organização representa tanto uma melhoria na segurança quanto um investimento em conformidade. Ao manter o controle sobre todas as credenciais de acesso e, ao mesmo tempo, habilitar as funcionalidades necessárias para parceiros de negócios, as organizações de saúde podem reduzir o risco de violações de dados e demonstrar maior adesão aos requisitos de salvaguardas administrativas da HIPAA.
O custo da prevenção continua sendo substancialmente menor do que o custo da resposta a violações de segurança, especialmente quando os relacionamentos com terceiros complicam o gerenciamento de incidentes e as obrigações de relatórios regulatórios.
By MyCena | Posted on: 6 maio 2026
Fraude de agentes em BPOs: o problema das credenciais que ninguém aborda
Quando a Teleperformance divulgou, em março de 2023, que agentes fraudulentos haviam obtido acesso não autorizado a dados de clientes em vários programas de clientes, o incidente expôs uma vulnerabilidade que muitos executivos de Business Process Outsourcing (BPO) preferem não discutir: seus próprios funcionários explorando sistematicamente falhas de credenciais para cometer fraudes.
O incidente, que afetou operações em vários países e comprometeu informações confidenciais de clientes, incluindo dados financeiros, não foi resultado de hackers externos ou ataques cibernéticos sofisticados. Em vez disso, agentes legítimos com acesso autorizado aos sistemas usaram suas próprias credenciais para acessar dados além do escopo permitido e posteriormente monetizaram essas informações por meio de esquemas de roubo de identidade e fraude financeira.
A crise das credenciais internas nas operações de BPO
As organizações de Business Process Outsourcing enfrentam um paradoxo de segurança único. Elas precisam conceder acesso a milhares de agentes remotos aos sistemas mais sensíveis de seus clientes — aplicações bancárias, registros de saúde, processos de seguros e plataformas de atendimento ao cliente — mantendo praticamente tolerância zero para vazamentos de dados.
No entanto, as práticas de gerenciamento de credenciais do setor continuam baseadas em sistemas de senha de nível consumidor, que presumem que os usuários agirão de forma responsável com seus privilégios de acesso.
Essa suposição se torna extremamente perigosa em operações de BPO. Diferentemente de ambientes corporativos tradicionais, onde funcionários geralmente possuem relações de longo prazo com seus empregadores, centros de BPO apresentam taxas anuais de rotatividade superiores a 50%.
Os agentes frequentemente trabalham em vários programas diferentes, acumulando acesso a diversos sistemas de clientes. Quando esses agentes controlam suas próprias credenciais — criando senhas, gerenciando fatores de autenticação e mantendo informações de acesso — a organização perde efetivamente o controle sobre seu perímetro de segurança mais crítico.
O problema vai além de indivíduos mal-intencionados. Redes organizadas de fraude recrutam ativamente agentes de BPO, oferecendo pagamentos significativos por credenciais ou acesso a sistemas.
Em mercados onde os salários médios de agentes variam entre US$ 3.000 e US$ 8.000 por ano, fraudadores conseguem oferecer incentivos atraentes para compartilhamento ou abuso de credenciais.
A dimensão da fraude interna em serviços terceirizados
Dados do setor revelam a magnitude das ameaças internas nas operações de BPO.
Segundo o Verizon Data Breach Investigations Report 2024, agentes internos foram responsáveis por 20% de todas as violações de dados nos setores de serviços empresariais, com motivação financeira presente em 83% desses incidentes.
O Association of Certified Fraud Examiners (ACFE) Report to the Nations 2024 descobriu que organizações com operações terceirizadas significativas sofreram perdas médias de US$ 200.000 por incidente de fraude, contra US$ 120.000 em empresas com operações predominantemente internas.
O relatório atribuiu essa diferença à menor supervisão e ao menor controle sobre o gerenciamento de credenciais em ambientes terceirizados.
Especificamente em operações BPO, a pesquisa Ernst & Young Global Fraud Survey 2024 identificou o abuso de credenciais como o principal vetor de fraude interna, afetando 67% das organizações pesquisadas no setor de serviços empresariais.
A pesquisa destacou que métodos tradicionais de detecção normalmente identificam essas violações 14 meses após o comprometimento inicial, quando agentes fraudulentos já extraíram grandes volumes de dados de clientes.
Clientes do setor financeiro enfrentam riscos especialmente elevados. A Federal Trade Commission registrou um aumento de 70% nos casos de roubo de identidade relacionados a violações de dados em serviços de atendimento ao cliente entre 2022 e 2024, com padrões de investigação indicando participação significativa de operações BPO em atividades de extração de dados.
Por que as ferramentas tradicionais de segurança não resolvem o problema
A maioria das organizações BPO implementa arquiteturas sofisticadas de segurança:
- Sistemas de Gerenciamento de Identidade e Acesso (IAM)
- Gerenciamento de Acesso Privilegiado (PAM)
- Single Sign-On (SSO)
- Autenticação Multifator (MFA)
- Arquiteturas Zero Trust
Porém, essas soluções assumem fundamentalmente que os usuários que possuem credenciais utilizarão seus acessos de forma legítima.
A limitação da autenticação multifator (MFA)
A MFA demonstra essa fragilidade.
Quando agentes controlam tanto a criação de senhas quanto os fatores de autenticação — normalmente seus próprios dispositivos móveis pessoais — a MFA não oferece proteção contra uso intencional e fraudulento das credenciais.
Agentes mal-intencionados simplesmente utilizam suas credenciais legítimas e seus dispositivos pessoais para acessar sistemas fora do escopo autorizado.
As limitações do PAM
Soluções de Privileged Access Management apresentam limitações semelhantes.
Elas são eficientes no controle de acessos administrativos, mas enfrentam dificuldades para monitorar milhares de interações simultâneas de agentes.
Quando um agente acessa legitimamente registros de clientes como parte de suas funções, ferramentas PAM não conseguem diferenciar entre:
- Uso autorizado de dados
- Extração sistemática de informações para fins fraudulentos
As limitações do Zero Trust
Arquiteturas Zero Trust, apesar de seus mecanismos avançados de validação, geralmente verificam identidade em vez de controlar diretamente o acesso.
Depois que o agente se autentica — utilizando credenciais que ele próprio controla — o sistema permite suas ações dentro dos limites autorizados.
Essas tecnologias compartilham uma vulnerabilidade comum:
Elas autenticam a identidade, mas não impedem que usuários autenticados abusem de seus próprios acessos legítimos.
A solução estrutural: controle organizacional das credenciais
O caso Teleperformance e incidentes semelhantes destacam um princípio fundamental:
As organizações não conseguem controlar acessos que não possuem.
Quando funcionários criam, administram e mantêm suas próprias credenciais, o perímetro de segurança da organização passa a depender das práticas pessoais, segurança individual e decisões éticas de cada usuário.
Sistemas avançados de controle de credenciais invertem completamente esse modelo.
Em vez de usuários criarem senhas e gerenciarem fatores de autenticação, a organização:
- Gera todas as credenciais
- Criptografa todas as informações de acesso
- Distribui credenciais de forma controlada
Os agentes nunca visualizam suas senhas nem possuem tokens de autenticação.
O acesso passa a ser um serviço fornecido pela organização, e não um privilégio controlado individualmente.
Nesse modelo, a autenticação ocorre por meio da injeção criptografada de credenciais diretamente dos servidores organizacionais.
Os agentes:
- Não podem compartilhar credenciais que nunca visualizaram
- Não podem reutilizar senhas que não conhecem
- Não podem manter acessos após o encerramento do vínculo profissional
A organização mantém controle criptográfico sobre cada evento de autenticação.
Esse modelo transforma phishing em uma atividade inútil: credenciais roubadas existem apenas como dados criptografados sem utilidade para atacantes.
Da mesma forma, fraudes internas tornam-se significativamente mais difíceis quando agentes não conseguem manipular diretamente seus mecanismos de autenticação.
Imperativos de implementação para executivos de BPO
O modelo de controle de credenciais exige mudanças fundamentais nas arquiteturas de segurança de BPO, mas o caminho de implementação é claro.
As organizações precisam migrar de:
Verificação de identidade → Controle real de acesso
As credenciais devem ser tratadas como ativos organizacionais, e não como conveniências dos usuários.
Essa transição torna-se ainda mais urgente à medida que os frameworks regulatórios evoluem.
A proposta de AI Liability Directive da União Europeia provavelmente aumentará a responsabilidade dos BPOs por violações de dados de clientes, enquanto os requisitos atualizados do PCI DSS já exigem controles aprimorados de autenticação em ambientes de processamento de pagamentos.
Executivos de BPO devem avaliar suas práticas atuais de gerenciamento de credenciais com uma pergunta simples:
Se um agente tentasse usar seu acesso para cometer fraude, a organização conseguiria detectar e impedir essa atividade em tempo real?
Se a resposta depender apenas do monitoramento do comportamento do usuário, em vez do controle direto dos mecanismos de acesso, a organização provavelmente continua vulnerável ao próximo incidente semelhante ao da Teleperformance.
O problema das credenciais no setor pode ser resolvido, mas somente quando as organizações reconhecerem que a verificação de identidade não pode substituir o controle de acesso.
By MyCena | Posted on: 16 abril 2026
BPO e Central de Atendimento