Produto
Quatro pilares, quinze módulos.
higeia cobre o ciclo completo de governança que faltava ao setor. Cada módulo conversa com os outros pelo mesmo modelo de dados. Nada vive em silo.
Compliance LGPD
O núcleo regulatório da operação de governança.
Inventário de Tratamentos
Tratamentos com finalidade, base legal do art. 11 da LGPD, categorias de dados, titulares, compartilhamentos, retenção e evidências anexadas. Herança entre unidades, versionamento completo, vínculo nativo com controles e terceiros.
- Cadastro estruturado por finalidade, base legal e categoria de dados
- Herança de tratamentos entre unidades (matriz → filial)
- Versionamento completo com diff entre versões
- Vínculo nativo com controles, políticas e terceiros
- Campos parametrizáveis por setor (hospital, clínica, laboratório)
- Exportação para relatório ANPD em formato estruturado
Screenshot — disponível em breve
RIPD Assistido
Avaliação de risco estruturada a partir do tratamento-fonte, com fatores probabilidade, impacto, vulnerabilidade, ameaça e risco residual. IA produz narrativa; DPO revisa e aprova. Ciclo de revisão parametrizável.
- Geração de RIPD a partir do tratamento cadastrado
- Matriz de risco com 5 fatores: probabilidade, impacto, vulnerabilidade, ameaça, residual
- Primeira narrativa gerada por IA com prompt versionado
- Fluxo de revisão e aprovação com carimbo de responsável
- Ciclo de revisão parametrizável (trimestral, semestral, anual)
- Histórico completo de versões com diff entre revisões
Screenshot — disponível em breve
Biblioteca de Políticas
Documentos com versionamento, diff entre versões, fluxo de aprovação parametrizável, cadência de revisão e vínculo com tratamentos, controles e terceiros.
- Editor estruturado com versionamento nativo
- Diff visual entre versões para revisão rápida
- Fluxo de aprovação parametrizável por tipo de documento
- Cadência de revisão com alertas automáticos
- Vínculo com tratamentos, controles e terceiros afetados
- Templates pré-carregados para política de privacidade, segurança, retenção
Screenshot — disponível em breve
Due Diligence de Terceiros
Questionários parametrizáveis por categoria de terceiro, score determinístico, plano de ação, revisão periódica e vínculo com os tratamentos onde cada terceiro atua.
- Questionários parametrizáveis por categoria (laboratório, TI, marketing)
- Score determinístico calculado por fórmula auditável
- Plano de ação com prazos e responsáveis
- Revisão periódica com cadência configurável
- Vínculo direto com tratamentos onde o terceiro opera
- Templates para os cenários mais comuns do setor de saúde
Screenshot — disponível em breve
Segurança da Informação
Controles técnicos e operacionais para proteção de dados.
Motor de Controles
Controles por domínio (identidade, dados, IA, governança, resposta a incidente), com responsável, evidência requerida e cadência. Listas mínimas pré-carregadas por cenário.
- Controles organizados por domínio funcional
- Responsável nomeado, evidência requerida, cadência de verificação
- Listas mínimas pré-carregadas por cenário operacional
- Status em tempo real: em dia, pendente, atrasado, vencido
- Vinculação com tratamentos e políticas relevantes
- Histórico de verificação com evidência anexada
Screenshot — disponível em breve
Inventário de Ativos
Catálogo de ativos de informação com classificação de criticidade, proprietário, localização e vínculo com tratamentos e controles.
- Cadastro de servidores, dispositivos IoMT, rede e aplicações
- Classificação por criticidade e sensibilidade
- Proprietário e responsável técnico designados
- Vínculo com tratamentos que processam dados no ativo
- Ciclo de vida documentado (aquisição, operação, descarte)
- Base para análise de riscos e planejamento de pentests
Screenshot — disponível em breve
Pentests e Vulnerabilidades
Registro e acompanhamento de testes de penetração, vulnerabilidades identificadas e planos de remediação com CVSS scoring.
- Registro de pentests internos e externos com escopo e metodologia
- Catalogação de achados com scoring CVSS
- Plano de remediação com responsável e prazo
- Acompanhamento de retestes e validação de correção
- Vinculação com ativos e controles afetados
- Histórico consolidado por ativo e por período
Screenshot — disponível em breve
Análise de Riscos
Matriz de riscos com probabilidade, impacto, risco inerente e residual. Heat map visual e plano de tratamento por risco.
- Matriz de riscos com fatores quantificáveis
- Heat map visual por domínio e criticidade
- Risco inerente vs. residual após salvaguardas
- Plano de tratamento com responsável e cadência
- Vinculação com ativos, controles e tratamentos
- Evolução temporal do perfil de risco da organização
Screenshot — disponível em breve
Incidentes de Segurança
Registro, classificação e acompanhamento de incidentes de segurança com timeline, impacto e lições aprendidas.
- Registro estruturado com classificação por severidade
- Timeline do incidente (detecção, contenção, erradicação, recuperação)
- Avaliação de impacto em titulares e tratamentos afetados
- Comunicação a ANPD e titulares quando aplicável
- Lições aprendidas e ações preventivas documentadas
- Prazo de notificação a clientes: 48 horas após confirmação
Screenshot — disponível em breve
Governança
Maturidade, interoperabilidade e canal do encarregado.
Certificações e Frameworks
Acompanhamento de certificações e alinhamento a frameworks de segurança e privacidade com mapeamento de controles.
- Mapeamento de controles contra ISO 27001, ISO 27701, ISO 27799
- Alinhamento a NIST CSF 2.0 e CIS Controls v8
- Suporte a HIPAA e GDPR para operações internacionais
- Roadmap de certificação com marcos e responsáveis
- Gap analysis automatizado por framework
- Relatório de maturidade exportável para auditorias
Screenshot — disponível em breve
Interoperabilidade em Saúde
Mapeamento e documentação de integrações com padrões de saúde nacionais e internacionais.
- Integração com RNDS (Rede Nacional de Dados em Saúde)
- Suporte a FHIR (Fast Healthcare Interoperability Resources)
- Mapeamento de TISS/TUSS para operadoras
- Documentação de fluxos HL7 e DICOM
- Inventário de integrações ativas por sistema
- Avaliação de conformidade por ponto de integração
Screenshot — disponível em breve
Portal do DPO
Canal estruturado para requisições de titulares conforme LGPD, com workflow de atendimento e prazos legais.
- Recebimento de requisições de titulares (acesso, correção, exclusão)
- Workflow de atendimento com SLA configurável (padrão: 5 dias)
- Rastreamento de status e comunicação com titular
- Registro de consentimento e revogação
- Relatório de requisições por período e tipo
- Integração com inventário de tratamentos para localização de dados
Screenshot — disponível em breve
Operacional
Visibilidade executiva, rastreabilidade e configuração.
Painel Executivo
Risco residual por unidade, controles atrasados, pendências vencidas, maturidade por domínio e tempo de resposta a auditorias. Parametrizável por perfil.
- Visão consolidada de risco residual por unidade
- Controles atrasados e pendências vencidas em destaque
- Maturidade por domínio de governança
- Tempo médio de resposta a auditorias internas e externas
- Filtros por perfil: DPO, CIO, direção executiva, conselho
- Exportação de relatório executivo em PDF
Screenshot — disponível em breve
Trilha de Auditoria
Log imutável de todas as ações com hash encadeado, retenção mínima de cinco anos e sumarização assistida por IA.
- Append-only com hash SHA-256 encadeado para detecção de adulteração
- Cada ação registra usuário, IP, timestamp, estado anterior e novo
- Retenção mínima de 5 anos com cold storage automático
- Sumarização por IA para detecção de padrões e anomalias
- Exportação de relatório de auditoria em minutos
- Verificação de integridade da cadeia via endpoint dedicado
Screenshot — disponível em breve
Configurações
Gestão de identidade, perfis de acesso, autenticação e configurações organizacionais.
- SSO via SAML 2.0 e OpenID Connect (Enterprise/Private)
- MFA obrigatório com TOTP
- RBAC com 5 perfis: owner, admin, compliance manager, editor, viewer
- Gestão de unidades e hierarquia organizacional
- Tokens de API para integrações programáticas
- Logs de acesso e sessão com IP e user agent
Screenshot — disponível em breve
Pronto para ver higeia em operação?
Escreva para higeia@saude.dev e marcamos uma demonstração focada no contexto da sua organização.