Pular para o conteúdo

Produto

Quatro pilares, quinze módulos.

higeia cobre o ciclo completo de governança que faltava ao setor. Cada módulo conversa com os outros pelo mesmo modelo de dados. Nada vive em silo.

Compliance LGPD

O núcleo regulatório da operação de governança.

Inventário de Tratamentos

Tratamentos com finalidade, base legal do art. 11 da LGPD, categorias de dados, titulares, compartilhamentos, retenção e evidências anexadas. Herança entre unidades, versionamento completo, vínculo nativo com controles e terceiros.

  • Cadastro estruturado por finalidade, base legal e categoria de dados
  • Herança de tratamentos entre unidades (matriz → filial)
  • Versionamento completo com diff entre versões
  • Vínculo nativo com controles, políticas e terceiros
  • Campos parametrizáveis por setor (hospital, clínica, laboratório)
  • Exportação para relatório ANPD em formato estruturado

Screenshot — disponível em breve

RIPD Assistido

Avaliação de risco estruturada a partir do tratamento-fonte, com fatores probabilidade, impacto, vulnerabilidade, ameaça e risco residual. IA produz narrativa; DPO revisa e aprova. Ciclo de revisão parametrizável.

  • Geração de RIPD a partir do tratamento cadastrado
  • Matriz de risco com 5 fatores: probabilidade, impacto, vulnerabilidade, ameaça, residual
  • Primeira narrativa gerada por IA com prompt versionado
  • Fluxo de revisão e aprovação com carimbo de responsável
  • Ciclo de revisão parametrizável (trimestral, semestral, anual)
  • Histórico completo de versões com diff entre revisões

Screenshot — disponível em breve

Biblioteca de Políticas

Documentos com versionamento, diff entre versões, fluxo de aprovação parametrizável, cadência de revisão e vínculo com tratamentos, controles e terceiros.

  • Editor estruturado com versionamento nativo
  • Diff visual entre versões para revisão rápida
  • Fluxo de aprovação parametrizável por tipo de documento
  • Cadência de revisão com alertas automáticos
  • Vínculo com tratamentos, controles e terceiros afetados
  • Templates pré-carregados para política de privacidade, segurança, retenção

Screenshot — disponível em breve

Due Diligence de Terceiros

Questionários parametrizáveis por categoria de terceiro, score determinístico, plano de ação, revisão periódica e vínculo com os tratamentos onde cada terceiro atua.

  • Questionários parametrizáveis por categoria (laboratório, TI, marketing)
  • Score determinístico calculado por fórmula auditável
  • Plano de ação com prazos e responsáveis
  • Revisão periódica com cadência configurável
  • Vínculo direto com tratamentos onde o terceiro opera
  • Templates para os cenários mais comuns do setor de saúde

Screenshot — disponível em breve

Segurança da Informação

Controles técnicos e operacionais para proteção de dados.

Motor de Controles

Controles por domínio (identidade, dados, IA, governança, resposta a incidente), com responsável, evidência requerida e cadência. Listas mínimas pré-carregadas por cenário.

  • Controles organizados por domínio funcional
  • Responsável nomeado, evidência requerida, cadência de verificação
  • Listas mínimas pré-carregadas por cenário operacional
  • Status em tempo real: em dia, pendente, atrasado, vencido
  • Vinculação com tratamentos e políticas relevantes
  • Histórico de verificação com evidência anexada

Screenshot — disponível em breve

Inventário de Ativos

Catálogo de ativos de informação com classificação de criticidade, proprietário, localização e vínculo com tratamentos e controles.

  • Cadastro de servidores, dispositivos IoMT, rede e aplicações
  • Classificação por criticidade e sensibilidade
  • Proprietário e responsável técnico designados
  • Vínculo com tratamentos que processam dados no ativo
  • Ciclo de vida documentado (aquisição, operação, descarte)
  • Base para análise de riscos e planejamento de pentests

Screenshot — disponível em breve

Pentests e Vulnerabilidades

Registro e acompanhamento de testes de penetração, vulnerabilidades identificadas e planos de remediação com CVSS scoring.

  • Registro de pentests internos e externos com escopo e metodologia
  • Catalogação de achados com scoring CVSS
  • Plano de remediação com responsável e prazo
  • Acompanhamento de retestes e validação de correção
  • Vinculação com ativos e controles afetados
  • Histórico consolidado por ativo e por período

Screenshot — disponível em breve

Análise de Riscos

Matriz de riscos com probabilidade, impacto, risco inerente e residual. Heat map visual e plano de tratamento por risco.

  • Matriz de riscos com fatores quantificáveis
  • Heat map visual por domínio e criticidade
  • Risco inerente vs. residual após salvaguardas
  • Plano de tratamento com responsável e cadência
  • Vinculação com ativos, controles e tratamentos
  • Evolução temporal do perfil de risco da organização

Screenshot — disponível em breve

Incidentes de Segurança

Registro, classificação e acompanhamento de incidentes de segurança com timeline, impacto e lições aprendidas.

  • Registro estruturado com classificação por severidade
  • Timeline do incidente (detecção, contenção, erradicação, recuperação)
  • Avaliação de impacto em titulares e tratamentos afetados
  • Comunicação a ANPD e titulares quando aplicável
  • Lições aprendidas e ações preventivas documentadas
  • Prazo de notificação a clientes: 48 horas após confirmação

Screenshot — disponível em breve

Governança

Maturidade, interoperabilidade e canal do encarregado.

Certificações e Frameworks

Acompanhamento de certificações e alinhamento a frameworks de segurança e privacidade com mapeamento de controles.

  • Mapeamento de controles contra ISO 27001, ISO 27701, ISO 27799
  • Alinhamento a NIST CSF 2.0 e CIS Controls v8
  • Suporte a HIPAA e GDPR para operações internacionais
  • Roadmap de certificação com marcos e responsáveis
  • Gap analysis automatizado por framework
  • Relatório de maturidade exportável para auditorias

Screenshot — disponível em breve

Interoperabilidade em Saúde

Mapeamento e documentação de integrações com padrões de saúde nacionais e internacionais.

  • Integração com RNDS (Rede Nacional de Dados em Saúde)
  • Suporte a FHIR (Fast Healthcare Interoperability Resources)
  • Mapeamento de TISS/TUSS para operadoras
  • Documentação de fluxos HL7 e DICOM
  • Inventário de integrações ativas por sistema
  • Avaliação de conformidade por ponto de integração

Screenshot — disponível em breve

Portal do DPO

Canal estruturado para requisições de titulares conforme LGPD, com workflow de atendimento e prazos legais.

  • Recebimento de requisições de titulares (acesso, correção, exclusão)
  • Workflow de atendimento com SLA configurável (padrão: 5 dias)
  • Rastreamento de status e comunicação com titular
  • Registro de consentimento e revogação
  • Relatório de requisições por período e tipo
  • Integração com inventário de tratamentos para localização de dados

Screenshot — disponível em breve

Operacional

Visibilidade executiva, rastreabilidade e configuração.

Painel Executivo

Risco residual por unidade, controles atrasados, pendências vencidas, maturidade por domínio e tempo de resposta a auditorias. Parametrizável por perfil.

  • Visão consolidada de risco residual por unidade
  • Controles atrasados e pendências vencidas em destaque
  • Maturidade por domínio de governança
  • Tempo médio de resposta a auditorias internas e externas
  • Filtros por perfil: DPO, CIO, direção executiva, conselho
  • Exportação de relatório executivo em PDF

Screenshot — disponível em breve

Trilha de Auditoria

Log imutável de todas as ações com hash encadeado, retenção mínima de cinco anos e sumarização assistida por IA.

  • Append-only com hash SHA-256 encadeado para detecção de adulteração
  • Cada ação registra usuário, IP, timestamp, estado anterior e novo
  • Retenção mínima de 5 anos com cold storage automático
  • Sumarização por IA para detecção de padrões e anomalias
  • Exportação de relatório de auditoria em minutos
  • Verificação de integridade da cadeia via endpoint dedicado

Screenshot — disponível em breve

Configurações

Gestão de identidade, perfis de acesso, autenticação e configurações organizacionais.

  • SSO via SAML 2.0 e OpenID Connect (Enterprise/Private)
  • MFA obrigatório com TOTP
  • RBAC com 5 perfis: owner, admin, compliance manager, editor, viewer
  • Gestão de unidades e hierarquia organizacional
  • Tokens de API para integrações programáticas
  • Logs de acesso e sessão com IP e user agent

Screenshot — disponível em breve

Pronto para ver higeia em operação?

Escreva para higeia@saude.dev e marcamos uma demonstração focada no contexto da sua organização.