Pablo Malo Segura
Las amenazas de ciberseguridad son cada vez mayores para los hospitales y sistemas sanitarios. En los últimos cuatro años, el sector sanitario se ha convertido en el más atacado de la Unión Europea (UE). El aumento significativo de los ciberataques, especialmente los de tipo ransomware, pone en riesgo tanto los datos clínicos como la continuidad asistencial. Por ello, el pasado julio, el Comité Europeo de las Regiones (CDR), órgano consultivo del Parlamento Europeo que representa a las autoridades locales y regionales de la UE, lanzó un llamamiento para reforzar de forma inmediata la ciberseguridad sanitaria en Europa.

«La ciberseguridad hospitalaria ha pasado de ser únicamente un desafío tecnológico para convertirse en una cuestión crítica de salud pública. En España, informes recientes señalan que casi 6 de cada 10 hospitales están en riesgo de sufrir ciberataques graves», afirma.
El pasado julio el Comité Europeo de las Regiones pidió a los Estados miembros desarrollar e implementar estrategias de ciberseguridad para proteger los sistemas sanitarios
El dictamen, elaborado por Daniela Cîmpean, presidenta del Consejo del Condado de Sibiu (Rumanía), sostiene que la ciberseguridad en la atención sanitaria no es sólo una cuestión técnica, sino un desafío de seguridad clave que debe abordarse a nivel local, regional, nacional y europeo. En este sentido, recuerda que los hospitales pueden ser un objetivo para actores maliciosos en un período de mayores tensiones geopolíticas.
Los miembros del CDR también instaron a la Comisión Europea a que adopte medidas legales contra los países que no hayan traspuesto la Directiva de Resiliencia Crítica (2022/2557) antes del 17 de octubre de 2024. «La ciberseguridad en salud es una cuestión de seguridad europea. Proteger los hospitales es una inversión en la confianza ciudadana y la resiliencia democrática de la Unión Europea», advirtió Daniela Cîmpean.
El sector sanitario ha sido el más atacado de la UE en los últimos cuatro años
Más allá de la pérdida de datos: impacto en la seguridad del paciente
Un ciberataque en un hospital trasciende la simple pérdida de información sensible, ya que su principal riesgo radica en la interrupción de la actividad asistencial. Si los sistemas dejan de funcionar, se compromete la capacidad del personal sanitario para acceder a la información y coordinar su trabajo de manera eficiente, lo que genera retrasos, sobrecarga operativa y un aumento del riesgo de errores.
«La mayoría de los hospitales operan sobre infraestructuras digitales complejas, con sistemas legacy, dispositivos médicos conectados y múltiples proveedores, lo que significa que un ataque puede tener un efecto en cadena, afectando a varias áreas críticas de manera simultánea. En definitiva, estamos hablando de un riesgo que impacta directamente en la seguridad y la confianza del paciente. La ciberseguridad no es solo un tema tecnológico: es un elemento esencial para garantizar la continuidad y calidad de la atención sanitaria», recalca el CEO España & Portugal de Advens.
José Luis Díaz (Advens): «Los ciberdelincuentes no buscan únicamente un beneficio económico: su objetivo consiste en interrumpir la asistencia y aprovechar el valor crítico de los datos de salud»
Principales amenazas para los centros sanitarios y ciberprotección
El ransomware supone una de las mayores amenazas debido a su capacidad de paralizar sistemas críticos y obligar a suspender ejercicios médicos. «A esto se suma la exposición de datos médicos altamente sensibles, muy valiosos debido a su alto valor estratégico en el mercado negro, y el aumento de ataques que aprovechan vulnerabilidades de terceros y dispositivos médicos conectados, ya que suelen carecer de las actualizaciones necesarias para garantizar su seguridad», detalla.
Otras amenazas son las relacionadas con ataques de ingeniería social, como el phishing y suplantaciones, dirigidos al personal sanitario, o riesgos asociados a proveedores externos, que pueden abrir nuevas puertas de entrada a los atacantes. «Los ciberdelincuentes no buscan únicamente un beneficio económico: su objetivo consiste en interrumpir la asistencia y aprovechar el valor crítico de los datos de salud», subraya José Luis Díaz.
«Es fundamental que los hospitales desarrollen una cultura de ciberseguridad que involucre a todos los niveles de la organización, desde la dirección hasta el personal operativo»
El incremento de los ciberataques en el sector sanitario pone de manifiesto la necesidad de contar con sistemas de prevención y respuesta. «Para reforzar la preparación frente a ciberamenazas, es fundamental que los hospitales desarrollen una cultura de ciberseguridad que involucre a todos los niveles de la organización, desde la dirección hasta el personal operativo. La formación continua, los ejercicios de simulación de incidentes y la concienciación sobre riesgos específicos, como phishing o accesos no autorizados, permiten reaccionar de forma rápida y coordinada ante cualquier incidente de seguridad», expone el CEO España & Portugal de Advens.
Asimismo, destaca que «las tendencias tecnológicas emergentes, están transformando la capacidad de los hospitales para anticipar, detectar y mitigar ciberataques». Así, resalta como la detección y respuesta gestionada (XDR, SOC), la inteligencia artificial para análisis de amenazas y monitorización proactiva y la colaboración entre centros y autoridades sanitarias se han convertido en herramientas clave para proteger la seguridad y la operativa de los pacientes.
El caso del Hospital Clínic
El ciberataque al Hospital Clínic en 2023 mostró la importancia de disponer de sistemas de preparación y respuesta claros frente a incidentes de ciberseguridad. «Es importante contar con estos procedimientos y que éstos estén probados y por este motivo, Advens durante la fase de puesta en marcha de nuestros servicios de SOC, incluimos unas jornadas de trabajo centradas en el desarrollo y revisión de estos procedimientos junto con nuestro equipo de CSIRT. La planificación estratégica, la monitorización continua y una coordinación interna eficiente son claves para minimizar el impacto de un ataque», detalla José Luis Díaz.
También enfatiza en como este caso evidencia que la gobernanza de ciberseguridad debe ser sólida: definir responsabilidades, protocolos de escalado y canales de comunicación efectivos entre todas las áreas del hospital permite actuar de manera rápida y organizada. «En conjunto, estos aprendizajes refuerzan la importancia de adoptar un enfoque integral que combine tecnología, procesos y concienciación del personal», concluye.









