Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Protección de los datos sanitarios digitales frente a los ciberataques

Por Stella Nguyen, directora sénior de marketing de productos
Última actualización:
Comparte esta publicación

La nueva era de la sanidad digital

Durante el último año se han producido avances significativos en el sector de la tecnología y la sanidad digital, y las empresas no han dejado de desarrollar soluciones destinadas tanto a los pacientes como a los médicos. La digitalización y la automatización en curso de los sistemas sanitarios encierran un enorme potencial para mejorar los resultados sanitarios. Sin embargo, como hemos podido comprobar con el reciente ciberataque de gran repercusión contra Change Health, la proliferación de los servicios digitales en el ámbito sanitario también plantea un desafío sin precedentes a la hora de proteger los datos médicos. 

Los responsables de TI del sector sanitario deben implementar controles de seguridad sólidos y obtener visibilidad sobre el comportamiento de los usuarios para supervisar eficazmente la integridad de los datos. Esto requiere adoptar un enfoque centrado en las personas y supervisar el movimiento de los datos para determinar la intención y garantizar la protección de los mismos. Si bien es fundamental conectar a los usuarios con los datos médicos confidenciales a través de canales seguros, esto no es más que un aspecto de un marco de seguridad más amplio. Además, aunque la automatización de los procesos sanitarios mejora la eficiencia en la toma de decisiones, también introduce riesgos de pérdida de datos. Dicha pérdida puede manifestarse de diversas formas, incluyendo el robo de información, las fugas de datos, la manipulación y el intercambio no autorizado con terceros. Por lo tanto, es esencial implementar medidas de prevención de pérdida de datos (DLP) en el sector sanitario. 

Ciberataques de gran repercusión en el sector sanitario

En 2023, la Oficina de Derechos Civiles (OCR) del Departamento de Salud y Servicios Humanos (HHS) notificó 541 casos de filtraciones de datos que afectaron a más de 500 personas. Algunos de estos incidentes afectaron a millones, o incluso a decenas de millones de personas, como la filtración de HCA Healthcare, que tuvo gran repercusión mediática durante el verano. 

El Día de Acción de Gracias de ese mismo año, Ardent Health Services sufrió un ataque de ransomware, lo que llevó a este sistema de 30 hospitales a cerrar de forma preventiva y suspender todo acceso de los usuarios a sus aplicaciones informáticas. Esto provocó retrasos en las intervenciones no urgentes. 

En febrero de 2024, HIPAA Journal había registrado 24 filtraciones de datos que afectaban a 10 000 historiales médicos. 

Los ciberataques más importantes dirigidos contra proveedores de servicios sanitarios este año se centraron en Change Healthcare, una filial de UnitedHealth Group. Tras el ataque de ALPHV, la empresa se enfrentó a una segunda crisis de ransomware. Los autores del ataque afirmaron estar en posesión de 4 TB de datos de la empresa, entre los que se incluían información de identificación personal (PII) de personal militar estadounidense en activo, historiales médicos de pacientes, datos de pago y mucho más. 

Según un informe de la Asociación Americana de Salud, casi el 60 % de los hospitales encuestados declararon pérdidas diarias de ingresos de al menos un millón de dólares, y el 74 % afirmó que el incidente de Change Healthcare afectó directamente a la atención de los pacientes en sus centros. 

Gráfico de barras que muestra las principales filtraciones de datos conocidas en el sector sanitario entre 2023 y 2024

El aumento de la regulación federal y estatal

Se avecinan nuevos requisitos normativos en materia de seguridad de los datos sanitarios, a medida que los legisladores toman medidas para exigir a las organizaciones que rindan cuentas en materia de protección de datos. 

HIPAA

La Norma de Privacidad de la HIPAA, 45 CFR Parte 160 y las subpartes A y E de la Parte 164, establece los usos y divulgaciones permitidos y obligatorios de la información médica protegida (PHI). La PHI puede presentarse en cualquier formato, ya sea en papel, en película o en formato electrónico, y se considera información médica que permite identificar a una persona concreta. 

La Norma de Seguridad de la HIPAA, 45 CFR, partes 160 y 164, subpartes A y C, establece los requisitos relativos a la información médica protegida en formato electrónico (ePHI). Las entidades sujetas a la normativa y sus socios comerciales tienen la obligación de garantizar la confidencialidad, la integridad y la disponibilidad de la ePHI. 

La Norma de notificación de violaciones de la HIPAA, 45 CFR §§ 164.400-414, exige a las entidades sujetas a la HIPAA y a sus socios comerciales que notifiquen cualquier violación de la información médica protegida que no esté debidamente protegida. 

NIST

La Publicación Especial 800 del NIST ( NIST SP 800-66r2), publicada en febrero de 2024, ofrece orientación a las entidades reguladas (es decir, las entidades sujetas a la HIPAA y los socios comerciales) sobre la evaluación y gestión de los riesgos para la ePHI, identifica las actividades típicas que una entidad regulada podría considerar implementar como parte de un programa de seguridad de la información, y presenta orientaciones que las entidades reguladas pueden utilizar en su totalidad o en parte para ayudar a mejorar su postura de ciberseguridad y contribuir al cumplimiento de la Norma de Seguridad de la HIPAA. 

HHS

En diciembre de 2023, el Departamento de Salud y Servicios Humanos (HHS) publicó un documento conceptual en el que se esbozaba su estrategia de ciberseguridad para el sector sanitario. Esta estrategia hace hincapié en el refuerzo de las medidas de control y en el establecimiento de normas de buenas prácticas más exigentes para el sector. Posteriormente, en enero de 2024, el HHS dio a conocer sus Objetivos de Rendimiento en Ciberseguridad (CPG) específicos para los sectores de la asistencia sanitaria y la salud pública. Estos objetivos se dividen en categorías «esenciales» y «mejoradas», con el fin de abordar las vulnerabilidades de ciberseguridad más frecuentes en el sector sanitario. 

El programa HHS 405(d) ofrece orientación práctica a las organizaciones sanitarias que se enfrentan a las complejidades que conlleva la implementación de medidas sólidas de seguridad de los datos. Esta iniciativa destaca la integración estratégica de los sistemas de prevención de pérdida de datos (DLP) como un componente fundamental de un marco integral de seguridad de los datos. La adaptación de las soluciones DLP a las necesidades específicas de los flujos de trabajo sanitarios puede reducir significativamente los falsos positivos y mejorar la eficacia general de las iniciativas de protección de datos.  

Las leyes federales de Estados Unidos

Leyes federales como la Ley Gramm-Leach-Bliley (GLBA), la Ley de Derechos Educativos y Privacidad de la Familia (FERPA) y la Ley de Informes Crediticios Justos (FCRA) protegen la confidencialidad de los datos personales. Además de estas normativas federales, siguen surgiendo nuevas leyes estatales que refuerzan aún más las medidas de privacidad y protección de datos: 

Washington

31 de marzo de 2024

Ley My , My »

Nevada

Aprovechamiento de la prevención proactiva de la pérdida de datos en la seguridad de la información sanitaria 

Dada la importancia fundamental que revisten los datos de los pacientes y su seguridad, ¿cómo pueden los profesionales sanitarios asegurarse de que sus herramientas de seguridad actuales son eficaces frente a las amenazas en constante evolución? 

Se ha producido un notable aumento de los ataques dirigidos contra proveedores de atención sanitaria regionales de menor tamaño, lo que pone de relieve la necesidad de adoptar medidas de ciberseguridad sólidas. Estas organizaciones suelen almacenar datos extremadamente sensibles, lo que las convierte en objetivos prioritarios para los piratas informáticos. La implementación de estrategias de seguridad «multicapa», que incluyan la prevención de la pérdida de datos y la detección proactiva de amenazas, es fundamental para minimizar los posibles daños. 

OPSWAT Proactive DLP 

La DLP (prevención de fugas de datos) incluye estrategias destinadas a evitar la divulgación involuntaria o no autorizada de datos sensibles, como historiales de pacientes o información médica protegida (PHI). Esto resulta especialmente crucial en el sector sanitario, donde la filtración de la PHI puede tener graves consecuencias para los pacientes, pudiendo dar lugar a robos de identidad o a que se vea comprometido el tratamiento médico. Es imprescindible que las organizaciones establezcan una estrategia sólida de DLP para mitigar las filtraciones de datos y garantizar la seguridad y la confidencialidad de los datos sanitarios. 

CómoProactive DLP OPSWAT Proactive DLP

OPSWAT Proactive DLP detecta y bloquea datos sensibles, que incumplen las políticas y confidenciales en archivos y correos electrónicos. Equipado para mitigar posibles fugas de datos, Proactive DLP una amplia gama de medidas de seguridad, entre las que se incluyen la detección de malware transmitido por archivos, la clasificación de documentos basada en inteligencia artificial y el uso del reconocimiento óptico de caracteres (OCR) para la ocultación de información sensible. Garantiza el cumplimiento de la HIPAA mediante sólidas capacidades de prevención de pérdida de datos, controles de acceso y mitigación de riesgos.  

Diagrama que ilustra cómo OPSWAT Proactive DLP datos confidenciales, como datos de tarjetas de crédito y números de la Seguridad Social, de archivos y correos electrónicos antes de que entren en un flujo de trabajo personalizado

Muestras de archivos DICOM censurados 

Antes: Gammagrafía de medicina nuclear original en la que figuran datos identificativos del paciente, como el nombre, el número de identificación y la fecha de nacimiento

Después: Examen de medicina nuclear en el que se ha eliminado toda la información identificativa del paciente para garantizar la privacidad y el cumplimiento de la normativa de protección de datos, procesado mediante la solución Proactive DLP OPSWAT 

Antes: Imagen radiográfica original en la que se muestran datos identificativos del paciente, como el nombre, el número de identificación y la dirección. 

Después: imagen de rayos X en la que se ha eliminado toda la información identificativa del paciente para garantizar la privacidad y el cumplimiento de la normativa de protección de datos, procesada mediante Proactive DLP OPSWAT 

MetaDefender OPSWAT MetaDefender 

MetaDefender OPSWAT MetaDefender ofrece una prevención integral de amenazas diseñada específicamente para que las organizaciones sanitarias puedan gestionar los datos sanitarios de forma segura y rentable. MetaDefender simplifica los procesos de operaciones de seguridad, se adapta fácilmente a las necesidades de la organización y proporciona tecnologías líderes en el mercado para una estrategia de defensa en profundidad, tales como: 

  • La tecnología Deep CDR™ neutraliza los archivos potencialmente maliciosos y regenera contenido seguro para su uso.
  • Multiscanning detecta tanto el malware conocido como el desconocido con más de 30 motores antivirus.
  • Adaptive Sandbox detecta el malware mediante análisis dinámico y estático.
  • «País de origen» restringe el acceso a los datos en función de la ubicación y el proveedor.
Diagrama de MetaDefender  OPSWAT para la ciberseguridad integral

Descubra en este informe técnico cómoMetaDefender OPSWAT MetaDefender puede ayudar a las entidades sanitarias a hacer frente a sus retos en materia de seguridad de los datos.

Trazando el futuro de la seguridad en la sanidad digital 

El sector sanitario se enfrenta a una amenaza inminente derivada de ciberataques cada vez más sofisticados, incluidos los basados en la inteligencia artificial, lo que supone un reto formidable que va más allá de las medidas de seguridad convencionales. Las estafas de phishing personalizadas, la explotación automatizada de las vulnerabilidades de los sistemas y otros factores de riesgo crecientes provocados por el aumento de la digitalización y la automatización suponen un grave peligro para la integridad de los datos de los pacientes y la continuidad operativa.  

Para combatir eficazmente estas amenazas en constante evolución, los equipos de TI del sector sanitario deben implementar protocolos sólidos de protección de datos que protejan la información médica protegida (PHI) de los atacantes. Este enfoque proactivo garantiza que las organizaciones sanitarias estén bien preparadas para cumplir con las normas de cumplimiento normativo y seguir prestando una atención vital a sus pacientes. 

Secure hoy mismo los datos confidenciales de Secure .  

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.