TL, DR:
| La ciberseguridad en el sector sanitario protege los datos de los pacientes, los sistemas clínicos, los dispositivos médicos y las operaciones sanitarias. |
| Entre las principales amenazas se incluyen el ransomware, el phishing, los riesgos internos, la exposición a terceros y las filtraciones de datos. |
| Entre las medidas de seguridad más estrictas se incluyen los controles HIPAA, las revisiones de acceso, las copias de seguridad, la monitorización y la formación de los empleados. |
En octubre de 2021, un hospital japonés se vio obligado a cerrar sus operaciones durante meses. Unos ciberdelincuentes cifraron los datos médicos de 85 000 pacientes y amenazaron con filtrarlos si no se pagaba un rescate. Este no es un incidente aislado: las empresas dependen de la nube para agilizar sus flujos de trabajo, pero no la protegen hasta que ocurre un incidente. Los ciberdelincuentes siempre buscan una oportunidad para explotarla, pero no lo conseguirán si no se implementan medidas de ciberseguridad en el sector sanitario.
Analizaremos qué es la ciberseguridad en el sector sanitario, su importancia y cómo implementarla.
¿Qué es la ciberseguridad en el sector sanitario?
La ciberseguridad en el sector sanitario consiste en proteger los datos confidenciales de los pacientes contra el uso no autorizado o la divulgación accidental. Su objetivo es proteger la integridad, la confidencialidad y la disponibilidad de los datos mediante medidas administrativas, físicas y técnicas. Los estándares específicos de ciberseguridad que rigen las organizaciones sanitarias, como la Regla de Seguridad de HIPAA, HITRUST CSF y NIST 800-66, establecen expectativas de control concretas para estas categorías administrativas, físicas y técnicas, en lugar de considerarlas meros principios de diseño.
¿Por qué es tan importante la ciberseguridad en el sector sanitario?
La ciberseguridad en el sector sanitario protege los equipos médicos, los datos del sistema y los historiales clínicos confidenciales de los pacientes contra el acceso no autorizado y los ciberdelincuentes, garantizando así la continuidad del negocio y la privacidad de los pacientes. A pesar de ser un sector altamente regulado, la atención sanitaria es uno de los más afectados por los ciberataques.
Un informe elaborado por IBM, que analizó a las principales industrias, reveló que, durante 12 años consecutivos, el sector sanitario registró el mayor coste medio por incidente. A medida que el número de incidentes sigue aumentando cada año, también lo hace el coste de su contención.
Como en la mayoría de los sectores, los datos son parte fundamental de la infraestructura sanitaria. Esto, sumado a las deficientes prácticas de seguridad, la infraestructura precaria, la falta de capacitación, la urgencia por mantener las operaciones y la pandemia, contribuye a esta estadística.
La filtración de datos sanitarios es una preocupación grave por dos razones principales. En primer lugar, puede interrumpir los servicios de atención médica: los ataques de ransomware suelen implicar a ciberdelincuentes que impiden el acceso de los profesionales sanitarios a dichos datos. En segundo lugar, si se manipulan los datos robados, pueden derivar en tratamientos erróneos, lo que puede acarrear costosos litigios.
Debido a la naturaleza sensible de la información en el sector sanitario, los centros de salud están obligados a cumplir con normativas como la HIPAA. Su incumplimiento conlleva fuertes multas que oscilan entre los 100 y los 100 000 dólares.
Mejores prácticas de ciberseguridad en el sector sanitario
Los servicios de salud (al igual que otros proveedores de servicios) no priorizan la ciberseguridad hasta que se ven envueltos en una situación crítica donde el virus es el ingrediente principal. Por eso, aquí les presentamos algunos pasos para mantenerse a salvo.
1. Limitar el acceso físico
Las medidas de seguridad física de HIPAA exigen prácticas para proteger los dispositivos donde se almacena o procesa la información médica electrónica (ePHI). La pérdida de dispositivos por robo o extravío es un factor importante que contribuye a la filtración de datos. Esta filtración puede ocurrir incluso si el dispositivo está protegido con contraseñas u otros medios técnicos. La solución consiste en restringir el acceso físico al dispositivo mediante políticas de seguridad.
Lista de verificación de acceso físico:
- Desarrollar políticas que describan la seguridad física y la seguridad de los dispositivos.
- Los empleados deben comprender y aceptar contractualmente seguir las políticas y los procesos relacionados con el acceso a los dispositivos.
- Mantenga un inventario de todos los dispositivos que contienen información de salud protegida (PHI).
- Proteja los ordenadores de los peligros ambientales como incendios, agua, terremotos, huracanes, etcétera.
- Restringir el acceso físico a los dispositivos únicamente a personas autorizadas.
- Restringir el acceso a los ordenadores que contienen registros electrónicos de salud (EHR) para evitar su visualización no autorizada.
- Proteger los equipos ubicados en áreas de alto tránsito o de baja seguridad contra el acceso físico.
2. Limitar el acceso a la red
Las pequeñas clínicas suelen utilizar sistemas de enrutamiento inalámbrico que pueden dar servicio a varios ordenadores. Las señales del router pueden ser interceptadas por personas no autorizadas a menos que estén protegidas mediante cifrado. Evite compartir el acceso a la red con dispositivos de visitantes y permita el acceso únicamente a los dispositivos utilizados por la clínica.
Lista de verificación de acceso a la red:
- Las aplicaciones utilizadas por el personal de la clínica para compartir archivos, imágenes y enviar mensajes deben revisarse antes de su instalación.
- Los miembros del personal deben comprender, aceptar y cumplir con la política de la red.
- Desarrollar políticas y procedimientos que describan la configuración y el acceso a la red.
- Restringir el acceso a la red únicamente a usuarios, dispositivos y aplicaciones autorizados.
- Prohíba que los dispositivos de invitados o visitantes accedan a redes que contengan información de salud protegida (PHI).
- Encriptar redes inalámbricas
- Evite usar sistemas de mensajería instantánea públicos y utilice sistemas de mensajería privada seguros.
3. Gestión de contraseñas
Las contraseñas son la primera línea de defensa contra el acceso no autorizado. Si bien las contraseñas seguras no garantizan una protección total contra los intentos de intrusión, pueden ralentizarlos al hacer que el archivo sea inaccesible después de varios intentos o al notificar a los administradores de seguridad sobre una posible brecha de seguridad.
Entre las buenas prácticas para proteger las contraseñas se incluye el uso de palabras que no aparecen en el diccionario o que no contienen información personal como la fecha de nacimiento, el nombre de la mascota, el número de seguridad, etc.
Además, debe contener al menos ocho caracteres, un número, una letra mayúscula, una minúscula y un carácter especial.
Utilice técnicas de autenticación multifactor, como combinar una contraseña con otro factor, como una tarjeta inteligente, tokens de seguridad o huellas dactilares.
Lista de verificación de contraseñas:
- Asigne un nombre de usuario y una contraseña únicos a cada trabajador.
- Los empleados no deben anotar ni mostrar las contraseñas en la pantalla.
- Utiliza contraseñas que no sean fáciles de adivinar pero sí fáciles de recordar.
- Cambia tus contraseñas con regularidad y no uses las mismas que usaste anteriormente. Puedes usar un sistema con función de restablecimiento automático de contraseñas.
- Cambie las contraseñas predeterminadas del sistema durante la instalación.
- Si un dispositivo ofrece la opción de usar contraseña, actívela y úsela.
4. Control de acceso
El acceso basado en roles se rige por el principio del mínimo privilegio: un proceso que permite a cada miembro acceder a la cantidad mínima de datos necesaria para su función. En muchos casos, este proceso es manual. Si este es el caso de su consultorio, determine quién debe tener acceso a qué antes de configurarlo.
Un sistema de control de acceso eficiente debe estar equipado con funciones de registro de auditoría que permitan a los administradores ver quién vio o actualizó qué y cuándo.
Lista de verificación de control de acceso:
- Desarrollar e implementar políticas que prescriban controles de acceso.
- Cada cuenta de usuario debe estar vinculada a una persona autorizada.
- Configure el acceso a archivos o aplicaciones de manera que permita a los usuarios autorizados acceder solo a lo que sea necesario.
- Todos los archivos que contengan información de salud protegida (PHI) deben tener acceso restringido únicamente a usuarios autorizados.
- Las computadoras u otros dispositivos que contengan información de salud protegida deben utilizarse para otros fines.
5. Prepárate para lo peor
Incluso la infraestructura de seguridad más robusta puede ser vulnerada por ciberdelincuentes. Los ciberdelincuentes utilizan cada vez más tecnologías avanzadas para superar las barreras de seguridad. Existen dos estrategias para afrontar los desastres: realizar copias de seguridad periódicas y contar con un plan de recuperación sólido.
Las pequeñas empresas a menudo no realizan copias de seguridad de sus datos hasta que ocurre un desastre. Un plan de copias de seguridad eficaz debe capturar correctamente todos los datos para garantizar su fiabilidad durante las emergencias. Debe ser fácilmente restaurable y su capacidad de restauración rápida debe ser probada.
Almacene el medio de almacenamiento de la copia de seguridad de forma segura utilizando los controles de acceso físico y de desastres naturales, tal como se describe en el apartado de acceso físico.
Utilice un sistema de respaldo que ofrezca el mismo nivel de seguridad que el original. Pruebe la capacidad de respaldo de los soportes reutilizables, como discos duros y cintas magnéticas, ya que estos se desgastan con el tiempo.
Utilice un sistema automatizado para el proceso de copia de seguridad, ya que los esfuerzos manuales son propensos a errores y consumen mucho tiempo.
Desarrolle un proceso que describa claramente un plan de acción en caso de incidente. Durante una emergencia, el personal médico debe poder acceder a los datos de respaldo y restablecer las funciones de cuidados críticos.
No espere a que se produzca un ataque para poner a prueba su plan de recuperación. Descargue la Guía práctica para la resiliencia ante el ransomware en el sector sanitario y aprenda a crear defensas proactivas, minimizar el tiempo de inactividad y recuperarse con confianza.
Lista de verificación para copias de seguridad y recuperación:
- Comparta el plan de restauración del sistema con una entidad externa de confianza ajena a la organización.
- Guarde una copia del plan de recuperación en un lugar seguro fuera de las instalaciones.
- Documente los archivos críticos en la configuración de copia de seguridad.
- Programe el proceso de copia de seguridad periódicamente para garantizar que todos los datos estén actualizados.
- Implementar controles de acceso físico para garantizar la seguridad de las copias de seguridad.
- Utilice procesos de destrucción de datos como el borrado, la sobrescritura o la trituración para que resulten ilegibles antes de su eliminación.
- Encripta todos los archivos multimedia almacenados en ubicaciones externas.
- Utilice varios sistemas de respaldo para garantizar la integridad del proceso de recuperación.
6. Utilice software antimalware.
Las soluciones antimalware bloquean los intentos de intrusión al identificar el patrón de código conocido para su explotación. Dado que cada día aparecen nuevas amenazas con firmas desconocidas, los sistemas que se enfrentan a ellas no logran identificarlas ni ponerlas en cuarentena.
El equipo de desarrollo de la solución publica actualizaciones constantemente para incorporar nuevas amenazas a sus capacidades de detección. Mantenga su solución actualizada con la última versión para que funcione a su máximo potencial. Si la solución ofrece la opción de actualización automática, actívela o configure el sistema para que le notifique cuando haya actualizaciones disponibles.
Algunos indicios comunes de una computadora infectada incluyen la pantalla azul de la muerte (BSOD), múltiples fallos del sistema, ventanas emergentes de publicidad y apertura de páginas web fraudulentas en el navegador. Además, el ratón y el antivirus pueden dejar de funcionar.
Lista de verificación antimalware:
- Los empleados de las instalaciones deben familiarizarse con los síntomas de un dispositivo infectado.
- Instale la herramienta antimalware en todos los dispositivos que contengan información médica electrónica protegida (ePHI) con la configuración sugerida por el fabricante.
- Configure el sistema antivirus para que se actualice automáticamente.
- Instala la herramienta antimalware en dispositivos móviles u otros dispositivos portátiles que la admitan.
7. Instale un cortafuegos
Más vale prevenir que curar. En ciberseguridad, el primer paso para la gestión de amenazas es bloquear o crear una barrera entre sus datos y los intrusos. Si bien las soluciones antivirus se asemejan al control de daños posterior a la infección, los firewalls impiden que la infección entre en primer lugar. Los firewalls analizan el tráfico entrante y lo clasifican según un conjunto de reglas predefinidas.
Los cortafuegos pueden ser de dos tipos: de software o de hardware.
Algunos cortafuegos de software vienen preinstalados en los sistemas operativos y otros son vendidos por proveedores de seguridad, como los vendedores de productos antimalware.
Los firewalls de hardware son difíciles de configurar sin conocimientos técnicos. Si su consultorio utiliza una red de área local (LAN), un firewall de hardware es la opción adecuada, ya que ofrece una administración centralizada que refuerza la seguridad de la LAN.
Mejores prácticas para cortafuegos:
- Desarrollar políticas que describan cómo configurar, usar y operar los firewalls y los registros de firewall.
- Proteja todos los equipos mediante un cortafuegos correctamente configurado.
8. Siga buenas prácticas de seguridad.
Las buenas prácticas de seguridad incluyen personas, herramientas y procedimientos. El factor humano es fundamental, ya que la mayoría de los estudios sobre amenazas internas concluyen que los ataques internos representan una parte significativa del total de amenazas. Esta cifra oscila entre el 30 % y el 60 %, dependiendo de la fecha, las organizaciones encuestadas, el tipo de negocio, entre otros factores.
Los trabajadores negligentes, los empleados malintencionados, los agentes internos, los empleados descontentos y los terceros son ejemplos de tipos de amenazas internas . El 61 % de estos ataques son involuntarios, causados por falta de conocimiento o negligencia. La falta de voluntad para aprender y las ideas erróneas comunes, como «a mí no me puede pasar», representan algunos obstáculos para las buenas prácticas de seguridad.
Es importante comprender que las listas de verificación solo son útiles mientras los empleados compartan un sentido de responsabilidad y las pongan en práctica.
Lista de verificación de buenas prácticas de seguridad:
- Capacitar, formar y evaluar a los empleados periódicamente.
- Los trabajadores que gestionan y dirigen a los empleados no deben practicar el favoritismo y deben dar un buen ejemplo.
- Valores como la rendición de cuentas y la responsabilidad deben formar parte de los valores fundamentales de la organización.
Lea también lo que dice HIPAA sobre la norma de seguridad.
9. Proteger los dispositivos portátiles de punto final
Los datos organizacionales se encuentran dispersos en dispositivos finales como teléfonos inteligentes, tabletas y computadoras portátiles. Si bien esto reduce significativamente la complejidad de TI, también genera una serie de vulnerabilidades que pueden ser explotadas.
Los dispositivos de punto final son propensos a la pérdida y al robo debido a su movilidad. Además, pueden estar expuestos a interferencias electromagnéticas de otros dispositivos, lo que puede dañar los datos almacenados en su interior.
La autenticación robusta, los controles de acceso, el cifrado de extremo a extremo y las contraseñas son algunas maneras de proteger los datos de los dispositivos portátiles contra el uso no autorizado. No conecte dispositivos portátiles que transmitan datos de salud electrónicos a redes públicas.
Lista de verificación de dispositivos portátiles de punto final:
- Configure los dispositivos portátiles de punto final para evitar el acceso no autorizado.
- Cifrar la información de salud protegida (PHI) transmitida a través de dispositivos portátiles.
- Cifrar las conexiones entre dispositivos autorizados e información de salud protegida (PHI)
10. Sigue buenos hábitos informáticos.
Las grandes infraestructuras que abarcan la nube, los dispositivos de punto final y las instalaciones de almacenamiento presentan inevitablemente puntos débiles en materia de seguridad. Dado que los datos de salud confidenciales fluyen a través de estos sistemas, su configuración y mantenimiento son cruciales para un rendimiento óptimo. Los nuevos paquetes de software ofrecen una variedad de opciones confusas durante la configuración inicial.
Las mejores prácticas para mejorar las capacidades de seguridad integradas son:
- Desinstala paquetes innecesarios como juegos o herramientas diversas.
- En lugar de aceptar configuraciones estándar, comprenda qué significa cada una y utilice la ayuda técnica si es necesario.
- Si su proveedor de EHR proporciona una conexión abierta para soporte y actualizaciones, proteja esta conexión y solicite que se desactive este acceso cuando no se utilice.
- Las operaciones remotas, como compartir archivos e imprimir, dentro de la configuración del sistema operativo pueden permitir el acceso no autorizado, por lo que se recomienda desactivar estas opciones.
11. Gestionar el sistema operativo
La mayoría de los proveedores de software lanzan actualizaciones para corregir vulnerabilidades. La aplicación de parches previene la entrada de amenazas desconocidas al sistema. Las pequeñas empresas que carecen de los recursos para actualizar manualmente sus sistemas pueden configurarlos para que instalen automáticamente parches de seguridad críticos semanal o diariamente. Las configuraciones del sistema y los datos de los usuarios se desactualizan con el tiempo.
Siga una lista de verificación para el mantenimiento del sistema operativo:
- Revocar el acceso de usuario de los exempleados. Si un empleado es despedido involuntariamente, revocar el acceso mientras esté cumpliendo un período de preaviso.
- Antes de desechar cualquier dispositivo que contenga registros electrónicos de salud (EHR), elimine todos los datos siguiendo las directrices NIST 800-88.
- Archive los archivos de datos antiguos si la información es necesaria y elimínelos del sistema si no lo son.
Recomendado: Una guía detallada para el cumplimiento de HIPAA
Desafíos de seguridad en la atención médica
A pesar de la innovación tecnológica y la creciente preocupación por la seguridad por parte de las autoridades legales, los centros sanitarios se enfrentan a estos desafíos comunes:
- Amenazas de seguridad como malware, virus, ransomware, phishing y más provenientes de actores maliciosos
- Amenazas de seguridad como daños involuntarios a los datos o uso indebido intencional de privilegios por parte de los empleados.
- Falta de profesionales cualificados en ciberseguridad para cerrar la brecha que la tecnología y la IA no pueden cubrir
- Proceso de cumplimiento tedioso que requiere que las empresas certifiquen nuevos sistemas o productos.
- Existen barreras humanas para mejorar la postura de seguridad, como la falta de entusiasmo por aprender sobre buenas prácticas de seguridad y someterse a formación.
- Conocimientos insuficientes sobre buenas prácticas de seguridad y requisitos de cumplimiento.
Conclusión
Si prestas servicios de atención médica, seguir buenas prácticas de seguridad es fundamental. La filtración de historiales médicos inevitablemente te acarreará problemas legales: hablamos de penas de cárcel o costosos litigios.
Afortunadamente, existe una manera de implementar todas las mejores prácticas que hemos comentado sin ningún esfuerzo manual. Sprinto , una herramienta integral, se integra con su sistema para automatizar el programa de cumplimiento normativo. Supervisa el sistema en busca de fallos en las comprobaciones, notifica a la persona adecuada en caso de incumplimiento, capacita a sus empleados, permite un control de acceso granular y mucho más.
¡No esperes más ! Ponte en contacto con nuestros expertos hoy mismo y descubre cómo podemos mejorar tu seguridad.
Preguntas frecuentes
Autor
Anwita
Anwita es una apasionada de la ciberseguridad y bloguera veterana. Su amor por todo lo relacionado con la ciberseguridad la impulsó a adentrarse en el mundo del cumplimiento normativo. Con múltiples certificaciones en ciberseguridad, busca simplificar temas complejos relacionados con la seguridad para todo tipo de público. Le encanta leer no ficción, escuchar rock progresivo y ver comedias de situación los fines de semana.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.






























