
Los ciberataques en el sector salud afectan tanto a los proveedores como a los pacientes
Las interrupciones pueden restringir la atención y abundan las implicaciones financieras
7 minutos de lectura
A principios de agosto, Prospect Medical Holdings fue víctima de un ciberataque que afectó los sistemas informáticos de la empresa, obligando a las salas de emergencia de sus instalaciones de salud a cerrar y a desviar ambulancias. El sistema de salud no pudo utilizar sus sistemas informáticos, lo que llevó a los proveedores a volver a sistemas de papel que habían sido retirados hace tiempo.
"Prácticamente todos los elementos de las operaciones hospitalarias se realizan de forma digital. Historias clínicas de pacientes, codificación, facturación, registro de pagos y contabilidad; todo ocurre en un entorno digital y se mantiene en redes," dijo Ky Chaffin, director general de servicios financieros, sistemas de salud en BOK Financial®. "Todos esos datos son sensibles, lo que convierte a los hospitales y sistemas de salud en un objetivo principal para los ciberataques. Los efectos de las brechas de datos pueden ser catastróficos, tanto financieramente como, más importante aún, para la atención al paciente."
Las empresas de salud son un objetivo común de ciberataques
Los ciberdelincuentes suelen atacar a las empresas de salud debido a la gran cantidad de datos que poseen; ataques como el de Prospect no son nuevos.
Las organizaciones de salud experimentaron 1,426 ataques semanales en 2022, un aumento del 60% respecto a 2021. Los ataques de ransomware—malware que cifra archivos en un dispositivo y los mantiene "secuestrados" hasta que se paga un rescate—son aún más frecuentes. Según datos de inteligencia de amenazas del FBI, de los 870 ataques de ransomware del año pasado, la salud fue el objetivo más común, representando más del 24% de los ataques.
El costo promedio de una brecha de datos en salud es de $10.93 millones—lo que las convierte en las más costosas de todas las industrias, en gran parte debido al valor que se le da a los datos que se pueden obtener de un ataque.
"El entorno rico en datos de una organización de salud proporciona a los ciberdelincuentes tu tipo de sangre, historial médico, información personal identificable (PII), información financiera y más," dijo Paul Tucker, director de seguridad de la información y privacidad en BOK Financial. "Aparte del gobierno federal, es difícil obtener tanta información que pueda ser vendida con fines de lucro para estas empresas criminales. Es por eso que la salud es un gran objetivo."
Según Jay Bouche, el valor en el mercado negro de las historias clínicas se valora en $250 cada una, lo que lo convierte en un negocio lucrativo para los ciberdelincuentes, canal y éxito del cliente con Lumifi, un proveedor gestionado de detección y respuesta a anomalías cibernéticas.
"La industria de la salud ha liderado la adopción de medidas de seguridad de datos robustas pero, la realidad es que los ciberdelincuentes evolucionan rápidamente, siempre buscando formas novedosas de derrotar la seguridad existente," dijo Chaffin.
Consecuencias de los ciberataques
Y no solo los dólares y centavos se ven afectados una vez que ocurre un ciberataque.
"Los ciberataques presentan no solo riesgos operativos y financieros para los hospitales, las consecuencias pueden ser literalmente de vida o muerte para los pacientes."- Ky Chaffin, director general de servicios financieros, sistemas de salud en BOK Financial
La exposición de historias clínicas también puede violar la Ley de Portabilidad y Responsabilidad de Seguros de Salud (HIPAA), que protege las historias clínicas de los individuos y otra información de salud identificable. Las violaciones pueden resultar en sanciones civiles y penales y multas.
Mientras tanto, la incapacidad de las empresas para recaudar ingresos, un aumento en las primas de seguros, daño reputacional, multas y, para una empresa que cotiza en bolsa, incluso cambios en el mercado pueden ser parte de las consecuencias.
El papel del seguro cibernético
Dada la evolución de los eventos de ransomware y extorsión cibernética, un programa integral de seguro cibernético es aún más importante para que las empresas de salud lo consideren.

"La cobertura cibernética puede implementarse de muchas maneras; no hay una forma o póliza única que cubra todos los problemas de ciberseguridad," dijo Sean Pechan, líder de práctica de seguros en USI Insurance Services. Pechan dijo que las organizaciones de salud tienen una estructura diferente para las protecciones debido a la naturaleza de la información y los datos que se protegen.
El seguro cibernético tiene como objetivo proteger cuatro fuentes principales de datos: PII, información corporativa confidencial, información de procesamiento de tarjetas de pago e información de salud protegida. Para las empresas de salud, la exposición al riesgo incluye las cuatro categorías. Al proporcionar cobertura, los suscriptores analizan los controles alrededor de la protección de la información, cómo se almacena, cómo se accede y, si se compromete, el potencial de usar respaldos o sistemas alternativos.
"La importancia de los controles de suscripción para el seguro cibernético se ha vuelto cada vez más escrutada," dijo Pechan. "Se coloca un énfasis mucho mayor en qué gestión de riesgos está en su lugar para que un suscriptor lo considere."
Dijo que cosas como la autenticación multifactor (MFA), que requiere que los usuarios inicien sesión utilizando dos (o más) formas de identificación, como una contraseña y un código, y la detección de software en puntos finales ahora son obligatorias para la cobertura.
Agregó que el seguro cibernético no es la única respuesta, sino una pieza del rompecabezas.
"Prevenir el evento te llevará más lejos que tener seguro, pero estar preparado para el evento es lo que te hará resiliente."- Sean Pechan, líder de práctica de seguros en USI Insurance Services
Medidas de protección a considerar
Los ciberataques a menudo comienzan a través de phishing, la práctica de enviar comunicaciones fraudulentas que parecen legítimas para obtener acceso a información o datos sensibles.
"Los ciberdelincuentes obtienen una base a través de phishing en una cuenta y continúan escalando la amenaza a un líder que podría tener derechos privilegiados y acceso a datos valiosos," dijo Tucker.
Estas son algunas protecciones a considerar:
- Filtros de spam mejorados. No basta con usar los filtros ya disponibles de tu proveedor de correo electrónico; estas soluciones integradas no van a detectar los intentos de phishing inteligentes que parecen provenir de fuentes internas o externas legítimas. Una forma de mejorar los filtros es identificando todos los correos electrónicos que provienen de fuera de la organización.
- Autenticación multifactor (MFA). Aunque es un requisito para las pólizas de seguro cibernético, MFA debería ser esencial para cualquier empresa de salud.
- Monitoreo impulsado por IA. La inteligencia artificial se utiliza para identificar amenazas potenciales al observar anomalías en los correos electrónicos para combatir compromisos a través del correo electrónico.
- Piensa en la resiliencia. El momento para considerar la resiliencia empresarial no es durante un evento, sino antes de que ocurra.
- Asóciate con un Centro de Operaciones de Seguridad (SOC) externo o un proveedor de Detección y Respuesta Gestionada (MDR). Es importante tener acceso a un equipo externo que pueda multiplicar esfuerzos rápidamente si el ransomware ataca. Además, el monitoreo 24/7 puede impactar positivamente al identificar en tiempo real cuando puede haber una brecha.
Además, Tucker recomienda usar un marco, como el Instituto Nacional de Estándares y Tecnología, para la protección:
- Identificar. Gestionar activos tecnológicos se vuelve crítico porque si tienes dispositivos conectados en red que nadie conoce y están conectados, eso es lo que los ciberdelincuentes probablemente atacarán primero. "Si no sabes sobre ellos, no puedes parchearlos ni actualizarlos con las últimas actualizaciones de seguridad," dijo Tucker. Identifica cualquier activo que no esté siendo utilizado.
- Proteger. El phishing es una de las mayores amenazas para una organización, por lo que invertir en protección avanzada es fundamental. Si una organización no puede permitirse esta inversión, la capacitación de los empleados se vuelve crucial como la primera defensa contra amenazas externas.
- Detectar. En el caso de ataques de ransomware, los ciberdelincuentes probablemente han estado en tu red durante algún tiempo, tratando de descifrar tus contraseñas para poder robar información y luego desplegar ransomware. Aquí es donde entran la detección y el monitoreo, pero el software de detección podría no marcar la diferencia a menos que una organización se haya centrado en la parte de "identificar". Si una organización entiende dónde están sus activos, el software de detección puede detectar brechas muy temprano y mitigarse más rápidamente.
- Responder. Tener un manual de respuesta a un incidente es crucial para recuperarse de un ciberataque. Por ejemplo, si un MDR ve ransomware en un dispositivo, el siguiente paso sería aislarlo para que no pueda propagarse por todas partes. Un manual cubre los protocolos de respuesta en detalle, junto con quién es responsable de cada paso.
- Recuperar. Este paso es crucial e implica desarrollar e implementar las actividades apropiadas para mantener planes de resiliencia y restaurar cualquier capacidad o servicio que se haya visto afectado debido a un evento de ciberseguridad.
"Las organizaciones de salud han tenido que enfocarse extensamente en la privacidad de los datos, lo que puede haber desviado recursos de los ataques de seguridad de datos," dijo Tucker. "Prepararse para un evento de ciberseguridad, una brecha de datos o un ataque de ransomware debería ser una prioridad principal para estas instituciones."