Segurança
Segurança como arquitetura, não como selo.
higeia é construído sobre cinco domínios de controle aplicados desde o primeiro commit do código. Este documento descreve os princípios, controles e compromissos técnicos que sustentam a postura de segurança da plataforma.
1. Princípios de segurança
A postura de segurança da higeia é orientada por quatro princípios que governam toda decisão técnica e operacional.
Defesa em profundidade. Nenhum controle isolado é suficiente. Cada camada assume que a anterior pode falhar. Identidade, rede, aplicação, dados e monitoramento operam como domínios independentes com sobreposição intencional.
Menor privilégio. Cada componente, usuário e processo recebe apenas as permissões necessárias para sua função. Acessos são revisados trimestralmente e revogados automaticamente por inatividade.
Segurança por padrão. Configurações seguras são o estado inicial, não uma opção. Criptografia, MFA, logging e isolamento estão ativos desde o primeiro deployment, sem etapa de "hardening" posterior.
Transparência auditável. Toda decisão de segurança é documentada, versionada e acessível ao cliente. Não há segurança por obscuridade.
2. Arquitetura de isolamento
A higeia opera em arquitetura multi-tenant com isolamento lógico por schema de banco de dados (schema-per-tenant). Cada organização cliente tem schema próprio, sem compartilhamento de tabelas, índices ou sequences com outros tenants.
Nos planos Private e Regulated, o isolamento é físico: VPC dedicada, instâncias de banco exclusivas e chaves de criptografia gerenciadas pelo cliente (BYO-KMS).
O tráfego entre componentes internos é cifrado em trânsito via mTLS. Não há comunicação em texto claro entre serviços, mesmo dentro da mesma VPC.
3. Criptografia
Dados em repouso são cifrados com AES-256 via criptografia transparente do provedor de banco de dados. Campos sensíveis (identificadores de titulares, dados de saúde quando presentes em texto livre) recebem cifragem adicional por envelope encryption, com chaves rotacionadas a cada 90 dias.
Dados em trânsito usam TLS 1.3 em todas as conexões externas e mTLS em conexões internas. Certificados são gerenciados automaticamente com renovação antes do vencimento.
Backups são cifrados com chaves distintas das de produção, armazenados em região geográfica diferente da primária.
4. Logging e auditoria
O log de auditoria da higeia é append-only com hash encadeado (cada registro inclui o hash do registro anterior) para detecção de adulteração. Os logs são retidos por no mínimo cinco anos, conforme exigência regulatória do setor de saúde.
Cada decisão material é registrada com: usuário nomeado, IP de origem, timestamp UTC, estado anterior, estado novo, e justificativa quando aplicável. Chamadas de IA incluem adicionalmente: prompt enviado, resposta recebida, modelo utilizado, e metadados de processamento.
Auditorias internas ou requisições da ANPD recebem relatório completo em formato estruturado, gerado em minutos a partir do log.
5. Subprocessadores
A lista atual de subprocessadores que tratam dados de clientes higeia:
| Subprocessador | Finalidade | Localização |
|---|---|---|
| AWS | Infraestrutura de hospedagem e banco de dados | sa-east-1 (São Paulo) |
| Anthropic | Provedor de LLM (plano Standard) | EUA |
| Provedor de LLM (Gemini, todos os planos) | EUA | |
| Airtable | Persistência de leads do formulário de contato | EUA |
| Resend | E-mail transacional | EUA |
| Cloudflare | CDN, DNS e proteção DDoS | Global (edge) |
A lista completa com base contratual é mantida em/subprocessadores.
6. Conformidade regulatória
A higeia é desenhada para operar em conformidade com a LGPD (Lei 13.709/2018), com atenção particular ao tratamento de dados sensíveis de saúde conforme art. 11. Controles são alinhados a ISO 27001, ISO 27701, ISO 27799, NIST CSF 2.0 e CIS Controls v8. Para operações internacionais, o produto é desenhado para conformidade com HIPAA e GDPR.
Certificações formais (ISO 27001 no mês 18, SOC 2 Type I na fase 3, Type II no mês 24) estão no roadmap. Acreditações de saúde (ONA, HIMSS) são suportadas pelo módulo de Certificações e Frameworks. Na fase atual, a postura de segurança é auditável por clientes sob NDA mediante solicitação formal.
7. Canal de contato de segurança
Para reportar vulnerabilidades ou incidentes de segurança, entre em contato via higeia@saude.dev. Respondemos em até 24 horas úteis com confirmação de recebimento e classificação inicial.
Chave PGP pública para comunicação cifrada:
Chave PGP pública será publicada nesta página e em/.well-known/security.txtapós geração. Enquanto isso, utilize o e-mail acima para comunicação inicial.
8. Histórico de incidentes
Nenhum incidente de segurança reportado desde a inauguração da plataforma.
Esta seção será atualizada caso ocorra qualquer incidente material, com descrição do ocorrido, impacto, resposta e medidas corretivas.