Casi el 90 % de los proveedores de asistencia sanitaria se han visto afectados por filtraciones de datos en los últimos dos años, según el Ponemon Institute, una empresa de investigación en seguridad con sede en Traverse City, Míchigan.
No es de extrañar, dada la gran extensión que tienen hoy en día los historiales médicos electrónicos. Los nombres de los pacientes, los antecedentes médicos y familiares, los números de la Seguridad Social y de la seguridad social, la información de facturación… Todo está ahí, y los ciberdelincuentes pueden venderlo todo en el mercado negro.
El reto de garantizar la seguridad de los datos afecta al sector de la restauración tanto como a cualquier otro departamento. El software de seguimiento de bandejas, las aplicaciones para pedir comidas y otros programas pueden contener información confidencial de los pacientes que podría ser objeto de abuso por parte de personas sin escrúpulos. El peligro no es solo externo ni solo digital; por ejemplo, un empleado o un visitante podría obtener datos personales de un recibo de bandeja escaneado y venderlos para obtener beneficios.
5 formas de prevenir y/o gestionar las filtraciones de datos
1. Identifica tus puntos débiles. Analiza de forma proactiva las posibles vías de filtración de los datos de tu departamento. Los ataques de piratas informáticos en línea son actualmente la forma más habitual de filtración de datos, pero también debes tener en cuenta cómo hacer frente a la negligencia o la mala fe de los empleados, la pérdida o el robo de ordenadores portátiles y tabletas, y los ataques de malware procedentes de Internet.
2. Colabora con el departamento de TI. Consulta a tu departamento de TI o a expertos externos en ciberseguridad para diseñar estrategias que minimicen el riesgo. La tecnología de cifrado, por ejemplo, puede ayudar a evitar filtraciones de datos. Insiste en que tus proveedores cumplan los protocolos de privacidad.
3. Formar a los empleados. Asegúrate de que los empleados conozcan la normativa gubernamental, así como las directrices de tu propia empresa en materia de protección de la privacidad. Incluye la protección de la privacidad en todas las descripciones de puesto, asegurándote de que los empleados sepan qué información sanitaria se considera protegida y qué medidas de seguridad se han establecido para garantizar su protección.
4. Supervisar los dispositivos y los registros. Recuerde a los empleados que vigilen de cerca los dispositivos electrónicos y los registros en papel. Muchas filtraciones de datos se producen debido al robo de estos objetos, ya sea en casa, en el coche o en la oficina.
5. Elabora un plan de respuesta. Colabora con la administración del hospital, los profesionales de la comunicación, los asesores jurídicos, los responsables de cumplimiento normativo y tus socios en materia de ciberseguridad para elaborar un plan de acción que se pueda seguir en caso de que se produzca una filtración de datos.
Un tipo diferente de infracción
En marzo de este año, las agencias de ciberseguridad de Estados Unidos y Canadá emitieron una alerta sobre el creciente número de ataques de ransomware que afectan a las organizaciones sanitarias. En lugar de robar datos, los piratas informáticos bloquean los sistemas informáticos de los centros sanitarios y exigen un pago a cambio de desbloquearlos.
El pasado mes de febrero, el Los Angeles Times Según se ha informado, el Hollywood Presbyterian Medical Center pagó un rescate de $17 000 a un pirata informático que infectó los ordenadores de la institución e impidió que el personal los utilizara para comunicarse entre sí.
El pasado mes de enero, el Hurley Medical Center de Flint (Míchigan) fue víctima de un ciberataque que provocó problemas en el servicio de restauración del hospital. El hospital dio a conocer pocos detalles, pero las autoridades de Míchigan… MLive Media Group informó de que los documentos y correos electrónicos obtenidos en virtud de la Ley de Libertad de Información revelaban que “el servicio de almuerzo se retrasó cuando se distribuyeron bandejas genéricas y las enfermeras se vieron obligadas a supervisar las dietas especiales”. A algunos pacientes no se les sirvió el almuerzo hasta después de las 16:00 horas.
El ataque a Hurley resultó ser una protesta del grupo “hacktivista” en línea Anonymous en relación con la crisis del agua en Flint, más que un incidente real de ransomware. Sin embargo, demostró que el servicio de restauración es tan vulnerable como otros servicios destinados a los pacientes cuando se bloquea el sistema informático de un hospital.
Los expertos afirman que quizá sea imposible prevenir por completo los ataques de ransomware, pero que los proveedores pueden minimizar los daños —y evitar el pago de rescates— realizando copias de seguridad y protegiendo los datos, colaborando con proveedores de ciberseguridad bien equipados, formando a los empleados sobre los riesgos y elaborando un plan de actuación para saber cómo actuar en caso de que los sistemas sean secuestrados.
Los responsables de los servicios de restauración deben evaluar el impacto que podría tener un ataque de ransomware en su departamento y elaborar un plan de respuesta que garantice que los pacientes sigan recibiendo alimentación en caso de que el sistema deje de funcionar. Dicho plan debe incluir medidas para identificar alergias, dietas terapéuticas y dietas con textura modificada.
También es fundamental impartir formación periódica sobre ciberseguridad a los empleados. Enséñales a detectar un correo electrónico de phishing, los riesgos que conlleva hacer clic en archivos adjuntos a los correos electrónicos y el peligro potencial que supone conectar dispositivos externos, como memorias USB, al sistema interno.
Si los piratas informáticos aún no han intentado atacarte, lo harán. Es imprescindible que tanto tú como tu empresa hagáis todo lo posible desde ya para proteger adecuadamente los datos sanitarios y evitar que los sistemas queden bloqueados.
Fugas de datos y relaciones públicas
Las filtraciones de datos exigen una respuesta inmediata en materia de comunicación. Las redes sociales garantizan que la noticia se difunda rápidamente de costa a costa, y lo que quieres es controlar el discurso. Los expertos en relaciones públicas te recomiendan que:
Responde con rapidez y sinceridad. Pide disculpas y presenta un plan de acción.
Crear un centro de intercambio de información. Una página web específica puede satisfacer las necesidades de los clientes y, al mismo tiempo, desviar los comentarios negativos de tus redes sociales.
No te compliques. Asegúrate de que todas las comunicaciones sean claras, concisas e imposibles de malinterpretar.
Recuperar la confianza. Ofrece a los clientes algo para compensar tu fallo de seguridad.
La ventaja de EMV
Los datos también pueden verse comprometidos a través de las transacciones con tarjetas de crédito y débito en tus establecimientos de restauración, como cafeterías y quioscos. La tecnología EMV (Europay Mastercard Visa) ayuda a minimizar el riesgo.
Canadá aceleró la implantación de los chips EMV en las tarjetas de crédito en 2007 y redujo considerablemente las pérdidas derivadas del fraude con tarjetas. Ahora, Estados Unidos está siguiendo su ejemplo.
No es obligatorio instalar lectores de tarjetas EMV para las compras en tiendas, pero, si no lo haces, serás responsable de las transacciones fraudulentas.
Objetos que suelen ser objeto de robo
Tecnologías de la información sanitarias Estudio sobre el estado de la ciberseguridad en las organizaciones sanitarias en 2016 identifica los principales objetivos de los piratas informáticos, en este orden:
1. Historiales médicos de los pacientes.
2. Datos de facturación del paciente.
3. Información sobre ensayos clínicos y otras investigaciones.
4. Información sobre los empleados.


