Más información sobre el libro de Benny Czarny, *Cybersecurity Upside Down*

Más información
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Un hospital francés fue multado con 500.000 euros por no proteger los datos y por personas a las que nunca informó.

La CNIL multó a un hospital con 500.000 euros tras una filtración que expuso a 202.246 contactos de confianza a los que nunca había notificado.
Por Joseph Nguyen, director de marketing de productos
Comparte esta publicación

La CNIL (Comisión Nacional de Informática y Libertades) ha multado al Hôpital privé de la Loire con 500.000 € (unos 580.000 $) por los fallos de seguridad que provocaron una brecha de seguridad en el verano de 2025. El atacante accedió a los registros de 524.867 pacientes. También accedió a los registros de 202.246 personas designadas por los pacientes como terceros de confianza, y el hospital notificó a los pacientes, pero nunca informó directamente a este segundo grupo. El organismo regulador hizo pública su decisión el 3 de septiembre de 2026, en la deliberación SAN-2026-009.

La CNIL invocó dicha omisión en virtud del artículo 34 del RGPD (Reglamento General de Protección de Datos) . La pregunta más pertinente para cualquier persona que gestione un entorno de datos sanitarios es cómo un proceso de notificación llega a medio millón de personas y deja fuera a otras doscientas mil que se encuentran en el mismo sistema.

Quiénes eran el segundo grupo

Según el artículo L1111-6 del Código de Salud Pública francés, cualquier adulto puede designar a una persona de confianza: un familiar, un amigo íntimo o su médico tratante. El personal del hospital consulta con esta persona si el paciente no puede expresar sus propios deseos. El paciente realiza la designación por escrito, y los hospitales deben ofrecer a cada paciente ingresado la oportunidad de hacerlo. El registro resultante incluye el nombre, los datos de contacto y la relación que se establece con el paciente.

Ninguna de esas 202.246 personas era paciente. Nunca se registraron, nunca recibieron atención médica y, en muchos casos, desconocían que un hospital tuviera un expediente con su información. La CNIL determinó que esta omisión les privó de la información necesaria para comprender el ataque, evaluar sus posibles consecuencias y tomar medidas contra el uso indebido de sus datos.

Todos los hospitales manejan versiones de esta población: contactos de emergencia, acompañantes de pacientes, familiares directos registrados durante el ingreso, médicos remitentes mencionados en el informe de alta y tutores legales. Sus registros rara vez se encuentran en los sistemas con los que se inicia un inventario.

Dónde se acumulan los datos personales no catalogados

Las organizaciones sanitarias basan sus políticas de protección de datos en los datos de salud. Las reglas de detección buscan códigos de diagnóstico, números de historial médico, identificadores de seguros y detalles del tratamiento, porque eso es lo que especifican las regulaciones y lo que preguntan los auditores.

Un registro de un tercero de confianza no contiene nada de eso. Incluye un nombre, un número de teléfono, una dirección y una relación. Comparado con una política diseñada para contenido clínico, el archivo cumple con los requisitos. Contiene datos personales regulados en su totalidad, y nadie solicitó que el conjunto de reglas los buscara.

Esa laguna explica cómo un hospital puede llevar a cabo un proceso de notificación competente y aun así generar una resolución conforme al Artículo 34. El proceso funcionó con la población que la organización había catalogado. La población no catalogada era invisible para el sistema, tanto durante las operaciones normales como después de la filtración.

Los registros sobre personas que no son pacientes suelen ubicarse en las partes menos estructuradas de un entorno sanitario: se puede inventariar una columna de una base de datos, pero no un formulario escaneado en una carpeta compartida, hasta que alguien lea su contenido.

Leer el contenido en lugar de confiar en las etiquetas.

La tecnología Proactive DLP™ inspecciona el contenido de un archivo, en lugar de basarse en su nombre, extensión o etiqueta de clasificación. Cubre más de 125 tipos de archivos , incluyendo texto, imágenes y documentos incrustados, y realiza una inspección recursiva, examinando archivos comprimidos y capas anidadas en lugar de omitirlas.

Para encontrar datos personales que nadie haya catalogado, existen tres capacidades clave:

Información sintética del paciente censurada por Proactive DLP
  • Reconocimiento óptico de caracteres (OCR) para documentos que son imágenes. Proactive DLP™ lee formularios escaneados, documentos fotografiados y archivos PDF no indexables de la misma manera que lee documentos de texto. Un formulario de designación o un escaneo DICOM que solo existe como escaneo deja de ser un punto ciego.
Escaneo DICOM sintético anonimizado por Proactive DLP
  • Clasificación y etiquetado que generan un registro. Proactive DLP™ clasifica el contenido detectado según niveles de sensibilidad predefinidos e incorpora etiquetas de clasificación en el archivo procesado. Estas etiquetas alimentan una plataforma SIEM o un sistema de gestión documental, que convierte las detecciones individuales en una imagen acumulativa de dónde se encuentran los datos regulados. La identificación de documentos añade una clasificación por categorías para documentos de identidad y financieros.
Proactive DLP Las etiquetas están habilitadas en los resultados del escaneo de documentos.

La inspección de contenido en los puntos de transferencia analiza los archivos a medida que se mueven: cargas, descargas, archivos adjuntos de correo electrónico, medios extraíbles y transferencias gestionadas. Crea un mapa a partir del tráfico real, en lugar de rastrear el almacenamiento en reposo, lo que significa que la imagen se desarrolla a medida que fluyen los datos y debe combinarse con un proceso de descubrimiento para los archivos que nunca se mueven.

Proactive DLP corre en el interior MetaDefender Core , MetaDefender ICAP Server , MetaDefender Email Security , MetaDefender Kiosk , y MetaDefender Managed File Transfer .

El paso práctico

Una lista de notificación de brechas es un problema de inventario que se resuelve bajo presión de tiempo. Crearla en medio de un incidente implica reconstruir qué categorías de personas aparecen en qué archivos, y las categorías que nadie documentó son las que se pasan por alto.

El informe de IBM sobre el costo de una filtración de datos en 2026 sitúa el costo promedio de una filtración en el sector salud en 6,64 millones de dólares, el más alto de cualquier sector por decimotercer año consecutivo. El tiempo promedio para identificar y contener la filtración alcanzó los 247 días, mientras que las filtraciones en medios extraíbles y cadenas de suministro fueron las que más tiempo tardaron, con 258 días. Un punto de inspección de contenido abarca ambas vías.

Empiece desde el otro lado. Dirija la tecnología Proactive DLP™ hacia los flujos de archivos que ya circulan por su entorno y clasifique los que regresan. Las etiquetas se acumulan en un registro de los datos personales que usted posee sobre personas que no son sus pacientes.

Etiquetas:

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.