Por que a Saúde Precisa de uma Nova Camada de Confiança
Existe uma experiência de pensamento em filosofia chamada o Navio de Teseu. Se substituir cada prancha de um navio de madeira, uma de cada vez, continua a ser o mesmo navio? A TI em saúde tem realizado a sua própria versão desta experiência há três décadas: substituindo componentes analógicos por digitais, peça a peça, enquanto se assumia que o modelo de confiança subjacente se manteria.
Não se manteve.
As pranchas foram substituídas, mas o casco nunca foi redesenhado para as novas condições do mar. E as condições do mar mudaram dramaticamente. Os dados clínicos atravessam agora fronteiras institucionais por defeito. Um médico de clínica geral em Zurique encaminha um doente para um especialista em Berna. Um laboratório transmite resultados de volta à clínica que fez o pedido. Uma farmácia verifica uma prescrição de um médico com o qual nunca tinha interagido antes. Estes não são casos extremos. São as operações ordinárias de um sistema de saúde moderno.
A infraestrutura de confiança que sustenta a maioria destas interações foi concebida para um mundo onde as instituições operavam principalmente dentro dos seus próprios perímetros. Esse mundo deixou de existir.
O Problema Não É Controlo de Acesso
A segurança de perímetro funciona bem quando a ameaça é externa e os atores são internos. A firewall de um hospital mantém os intrusos afastados. A autenticação baseada em certificados confirma que um servidor é quem diz ser. Estas ferramentas continuam essenciais.
Mas eis a lacuna estrutural: a infraestrutura existente pode verificar que uma mensagem chegou de um servidor conhecido. Não consegue verificar de forma fiável que a mensagem foi autorizada por um profissional humano específico e identificado, e que a autorização ainda é válida no momento em que a instituição recetora a verifica.
As autoridades de certificação que sustentam este sistema criam os seus próprios problemas. Toda a AC é um terceiro que detém a confiança em reféns: uma entidade que pode ser comprometida, coagida por governos ou falhar operacionalmente. A Let’s Encrypt detém sozinha aproximadamente 60% da quota de mercado para certificados TLS. Uma única instituição norte-americana como ponto único de falha estrutural da maioria da segurança de transporte da internet.
Esse é um preço elevado a pagar por “confiança”.
Trinta Anos de Email Encriptado, e os Seus Limites
Health Info Net AG da Suíça, HIN, tem estado a executar infraestrutura de mensagens médicas segura há trinta anos. Hoje, SEAL processa mais de 800.000 entregas encriptadas por mês através desta rede, conectando mais de 30.000 consultórios de clínica geral com hospitais, especialistas, farmácias e laboratórios.
Este é um feito operacional significativo. O Mail Gateway que precedeu SEAL manteve as comunicações de saúde sensíveis privadas e autenticadas desde meados dos anos 1990. Fez aquilo para o qual foi concebido.
Mas foi concebido para uma era de email. Funciona na camada de mensagem. Consegue confirmar que uma mensagem está encriptada e que chegou através da infraestrutura HIN. O que não consegue fazer é incorporar asserções verificáveis sobre as credenciais profissionais do remetente, a sua afiliação institucional atual, ou as permissões específicas que detém, de forma que a parte recetora possa verificar de forma independente, sem consultar um registo central.
À medida que os sistemas de saúde se aproximam da troca de dados estruturados, pense em fluxos de trabalho de pedidos clínicos baseados em FHIR, encaminhamentos entre instituições com autorização vinculada a consentimento, encaminhamento de resultados laboratoriais em tempo real, o modelo de camada de mensagem atinge os seus limites arquitetónicos. Não porque está quebrado. Porque os requisitos cresceram para além daquilo para o qual foi construído.
O Que Substitui a Segurança de Perímetro
A resposta é uma primitiva de confiança fundamentalmente diferente: credenciais verificáveis criptograficamente detidas pelos próprios atores, não apenas pelos sistemas que utilizam.
Em vez de perguntar “esta mensagem chegou através de um canal autorizado?”, a pergunta torna-se: “esta mensagem carrega prova criptográfica de que o remetente detém credenciais atuais e válidas emitidas por uma autoridade em que a parte recetora já confia?”
Isto desloca a confiança da camada de infraestrutura para a camada de identidade. Uma mensagem traz consigo prova de quem a enviou, sob que autoridade profissional, e se essa autoridade é atual, sem exigir que a parte recetora consulte um registo central no momento da verificação.
O OAuth e os sistemas de certificados em que a maioria das organizações confiam hoje não foram concebidos para isto. Funcionam bem com gestão de sessão dentro de um único domínio. Mas confiança entre instituições? OAuth assume que a parte que emite o token é a parte que depende dele. Quando a Instituição A emite um token, funciona dentro da Instituição A. A Instituição B não tem razão para o confiar. Não existe um mecanismo nativo para essa verificação além de fronteiras.
Assim, as organizações convergem para um fornecedor central de identidade, Google, Microsoft, Okta, recriando o problema da centralização com uma nova aparência.
Uma arquitetura de confiança distribuída, onde cada entidade mantém a sua própria identidade criptográfica ancorada a um identificador autocertificado, verificável por qualquer contraparte sem um intermediário central, aborda esta limitação estrutural. Esta é a gestão de chaves descentralizada. E esta é a arquitetura por trás da implementação Verimesh que está a transformar a rede HIN hoje.
A Transformação em Curso
A implementação HIN está em produção agora. SEAL, o sistema de entrega encriptada de enxame que trata a comunicação externa para destinatários fora da rede HIN, processa essas 800.000+ entregas por mês. Os destinatários, predominantemente doentes, acedem às suas mensagens em qualquer navegador em qualquer dispositivo. Sem transferências de aplicações. Sem contas. Sem certificados.
Mas SEAL é o ponto de partida, não o destino. Verimesh, o tecido de confiança que surgiu do projeto Stargate, está em produção na HIN hoje, o gateway e a AC central a executar gestão de chaves descentralizada em produção, com os primeiros clientes migrados e a utilizarem-na, substituindo o legacy mail gateway por infraestrutura que adiciona identidade descentralizada, credenciais verificáveis, troca de dados estruturados e trilhos de auditoria criptográficos por cima da comunicação encriptada.
O lançamento faseado de vários anos continua. Hospitais e instituições vão entrar em linha até 2026, e os Clientes HIN em consultórios de clínica geral estão planeados a seguir, com datas anunciadas conforme forem agendadas em vez de prometidas com antecedência. A HIN está a realizar esta transformação com o apoio da Vereign como uma evolução orgânica onde Verimesh mantém compatibilidade completa com sistemas existentes.
De uma perspetiva de engenharia, o mais importante acerca desta implementação é aquilo que não exige: não exige que cada instituição participante confie numa única autoridade central. Cada entidade mantém o seu próprio registo de eventos de chaves. Qualquer contraparte verifica a confiança lendo esse registo diretamente, sem negociação bilateral, sem AC partilhado, sem acordo de confiança intermediário.
Para Além da Saúde
O padrão que descrevi aqui não é específico da Suíça ou de mensagens médicas. Cada setor regulado, finanças, direito, governo, farmacêutica, energia, enfrenta o mesmo desafio estrutural: atores que precisam de interagir através de fronteiras institucionais, com credenciais que devem ser verificáveis sem dependência central, em ambientes onde o trilho de auditoria é inegociável.
A saúde provou que funciona à escala. 800.000+ entregas verificáveis por mês, dezenas de milhares de profissionais médicos, centenas de participantes institucionais. As credenciais são verificáveis. O sistema é resiliente. A história de conformidade é clara, porque cada asserção sobre identidade profissional traz a sua própria prova criptográfica.
O problema de confiança é uma lacuna estrutural, e exige infraestrutura nova.
Voltando ao Navio de Teseu. A saúde tem estado a substituir pranchas há trinta anos. O que precisa agora não é outra prancha. É um casco concebido para as águas em que realmente navega, um onde a confiança não depende de uma única autoridade manter-se honesta, manter-se financiada e manter-se inviolada.
É isto que uma camada de confiança significa. Não um novo perímetro. Uma nova fundação.