Sin simulacros, sin mando y sin guías: los ciberataques pillan desprevenidos a muchos hospitales

Expertos en gestión de crisis y ciberseguridad alertan de que muchos centros hospitalarios carecen de protocolos, gobernanza y cultura preventiva ante ataques digitales

ciberataques

Paula Baena
Cuando los ciberataques paralizan hospitales, lo que falla no es la tecnología: es la preparación. Esa ha sido la advertencia reiterada hoy por varios especialistas en ciberseguridad y gestión de riesgos sanitarios, que han coincidido en que la sanidad privada sigue siendo vulnerable no tanto por falta de inversión, sino por carencia de estructura y gobernanza ante una crisis digital.

Durante la jornada sobre protección de datos y ciberseguridad organizada por la Alianza de la Sanidad Privada Española (ASPE) y la Fundación Global Salud, expertos en derecho digital, aseguradoras, firmas tecnológicas y entidades públicas han abordado los principales errores que agravan los ataques digitales en entornos clínicos. Todos ellos han coincidido en un diagnóstico: sin mando claro, sin simulacros previos y sin protocolos activos, los hospitales siguen sin estar preparados.

«Nos van a atacar, o ya lo han hecho, y lo importante es tener la respuesta lista antes», ha resumido Antonio Jara, director comercial de S2 Grupo.

Gobernanza difusa y cultura preventiva débil

Entre los puntos más críticos, los expertos han señalado que muchos centros no saben quién debe tomar decisiones cuando el sistema cae, ni cómo organizar un gabinete de crisis en tiempo real. Jara ha explicado que la ausencia de simulacros provoca improvisación y aumenta el daño, incluso cuando los sistemas están bien protegidos.

Pilar Rodríguez, responsable de ciberriesgos en DAC Beachcroft, ha añadido que la complejidad de los ataques actuales (con robo, cifrado y chantaje en paralelo) requiere respuestas jurídicas, técnicas y reputacionales coordinadas desde el primer minuto. «Cuando no hay plan, cada área actúa por su cuenta o no actúa», ha advertido.

En esa línea, los expertos han propuesto que todos los hospitales cuenten con equipos de gestión de crisis cibernética integrados por perfiles de IT, asesoría jurídica, responsables de comunicación y dirección médica, con procedimientos claros de activación y liderazgo unificado. La definición previa de roles y la capacidad ejecutiva del grupo han sido señaladas como elementos esenciales para reducir el tiempo de respuesta y contener el daño.

La definición previa de roles y la capacidad ejecutiva del grupo, esenciales para reducir el tiempo de respuesta y contener el daño de los ciberataques en hospitales

Desde la aseguradora Relyens, Laura Prats ha subrayado que la cadena de proveedores conectados al hospital es una vía de entrada de riesgo muchas veces ignorada. Sin controles ni cláusulas claras, el centro acaba asumiendo la responsabilidad. Además, ha recordado que muchos hospitales desconocen siquiera el alcance de sus pólizas ciber hasta que sufren un ataque.

Todos han coincidido en que la respuesta a un incidente debe bajar a planta: formar al personal clínico, incluir al mando intermedio y entrenar procedimientos como aislamiento, trazabilidad y continuidad asistencial. «La tecnología puede ser excelente, pero si no se acompaña de organización, se cae igual», ha resumido Jara.

Incibe: acompañamiento, no sanción

Juan Díez (Incibe)

Juan Díez, responsable de Operadores Estratégicos del Instituto Nacional de Ciberseguridad (Incibe), ha ofrecido el respaldo del organismo a los centros sanitarios privados, recordando que la notificación de incidentes no conlleva sanción. «El 017 está operativo y disponible para dar soporte técnico y organizativo en cualquier momento», ha señalado.

Incibe ha activado para el sector servicios de análisis, vigilancia de activos expuestos, respuesta a incidentes y coordinación con las autoridades competentes. Aunque la actual normativa no obliga al sector privado a reportar, la nueva directiva NIS2 ampliará el perímetro y exigirá trazabilidad de los incidentes y capacidad demostrable de respuesta.

No obstante, más allá de cortafuegos o servidores, lo que se ha puesto de relieve hoy es que la mayor debilidad ante un ciberataque no está en los sistemas, sino en las personas. Sin liderazgo clínico implicado, sin simulacros interdisciplinares ni un plan realista activado, el hospital privado sigue enfrentando esta amenaza desde la improvisación.

Podcast

Podcast

Economía

Accede a iSanidad

Buscar
Síguenos en