Empresa Socios Nuestros Equipos Contacto Blog
Servicios
Sectores
Habla con un especialista
Sector de Salud

Ciberseguridad para hospitales y clínicas, sin detener la atención.

Hospitales, clínicas, laboratorios, operadoras de planes de salud y healthtechs operan con datos que la LGPD clasifica como sensibles y con sistemas que no pueden quedar fuera de servicio. Ayudamos al sector a prevenir, detectar y responder a ataques y a demostrar cumplimiento.

Por qué el sector es un blanco

Disponibilidad crítica y datos de alto valor

La digitalización trajo la historia clínica electrónica, los exámenes integrados y los equipos conectados a la red. Cada avance amplió la superficie de ataque, y el atacante sabe que una institución de salud tiene poco margen para quedarse detenida.

RansomwareLos sistemas de gestión hospitalaria, expediente clínico y laboratorio cifrados interrumpen agendas, exámenes y facturación. La presión para pagar el rescate es mayor cuando la atención depende de ellos.
Datos sensiblesDiagnósticos, informes y antecedentes clínicos tienen valor para el fraude y la extorsión y no pueden "cambiarse" como una contraseña después de filtrados.
Dispositivos conectadosLos equipos médicos y los sistemas prediales conectados a la red muchas veces ejecutan software antiguo y no admiten agentes de seguridad.
TercerosLos laboratorios de apoyo, los proveedores de sistemas, las operadoras y los prestadores con acceso remoto amplían los caminos de entrada al entorno.
Lo que exige la regulación

LGPD, historia clínica electrónica y comunicación de incidentes

LGPD. El dato referente a la salud es un dato personal sensible (art. 5º, II) y solo puede tratarse en las hipótesis del art. 11, como la tutela de la salud por profesionales y servicios de salud. El art. 11 también restringe el intercambio de estos datos con fines de ventaja económica y prohíbe a las operadoras de planes de salud usar datos de salud para la selección de riesgos. El art. 46 obliga a los agentes de tratamiento a adoptar medidas de seguridad técnicas y administrativas contra accesos no autorizados e incidentes.

Lei 13.787/2018. La digitalización de la historia clínica debe asegurar integridad, autenticidad y confidencialidad, con certificado digital ICP-Brasil u otro estándar legalmente aceptado. Los medios de almacenamiento deben proteger los documentos contra acceso, uso, alteración, reproducción y destrucción no autorizados, y el plazo mínimo de conservación es de 20 años a partir del último registro.

Resolución CD/ANPD n.º 15/2024. Los incidentes que puedan acarrear riesgo o daño relevante deben comunicarse a la ANPD y a los titulares en tres días hábiles, contados desde el conocimiento de que el incidente afectó datos personales. Los datos sensibles están entre los criterios de relevancia, y todo incidente, comunicado o no, debe registrarse y conservarse por un mínimo de cinco años. Entienda cómo la ANPD calcula las sanciones.

Dónde actuamos

Los riesgos del sector y el servicio que responde a cada uno

SOC 24×7 y MDR

Monitoreo continuo y respuesta a amenazas, incluso fuera del horario comercial, cuando las guardias y los servicios de urgencias siguen funcionando.

Respuesta a Incidentes

Contención, investigación y recuperación tras un ataque, con el levantamiento de la información que exige la notificación a la ANPD.

Detección en red (NDR)

Análisis del comportamiento del tráfico para revelar movimiento lateral y comunicaciones sospechosas, incluso en segmentos donde no hay agente instalado.

Identidades y accesos

Control de accesos privilegiados, autenticación multifactor y gestión de credenciales de profesionales, administradores y proveedores.

Gestión de Vulnerabilidades

Identificación y priorización de fallas en sistemas clínicos, servidores y aplicaciones expuestas, con seguimiento de la corrección.

GRC y LGPD

Mapeo de los tratamientos de datos de salud, políticas, evaluación de terceros y organización de evidencias para auditorías y para la ANPD.

Continuidad de la atención

Prepare la operación para funcionar bajo ataque

En salud, la pregunta no es solo si los datos fueron expuestos, sino cuánto tiempo el hospital puede operar sin los sistemas. Backups aislados y probados, segmentación entre la red administrativa y la de equipos médicos, contingencia para la historia clínica y los exámenes, y un plan de respuesta ensayado con las áreas clínicas reducen el impacto de un ransomware.

Las pruebas de intrusión y los ejercicios de Red y Purple Team muestran por dónde un atacante llegaría a los sistemas críticos antes de que llegue. Lea cómo preparar la empresa contra el ransomware y el papel del backup en la resiliencia.

Preguntas frecuentes

Preguntas frecuentes sobre seguridad en salud

Sí. El art. 5º, II, de la LGPD incluye expresamente el dato referente a la salud entre los datos personales sensibles, cuyo tratamiento solo puede ocurrir en las hipótesis del art. 11. Un incidente que involucre este tipo de dato tiende a ser evaluado con más rigor por la ANPD.

Según la Resolución CD/ANPD n.º 15/2024, en tres días hábiles contados desde que se tiene conocimiento de que el incidente afectó datos personales, cuando haya riesgo o daño relevante para los titulares. Los incidentes con datos sensibles encajan en uno de los criterios del reglamento. Los titulares también deben ser notificados en el mismo plazo.

Que la digitalización asegure integridad, autenticidad y confidencialidad, con certificado digital ICP-Brasil u otro estándar legalmente aceptado, y que los medios de almacenamiento protejan los documentos contra acceso, uso, alteración, reproducción y destrucción no autorizados. El plazo mínimo de conservación es de 20 años a partir del último registro.

Depende de la evaluación del caso. El reglamento de la ANPD considera, entre otras situaciones, los incidentes que puedan impedir la utilización de un servicio. Cuando el ataque deja indisponibles los datos de pacientes, el análisis de riesgo debe realizarse y documentarse, y el registro del incidente debe conservarse por un mínimo de cinco años, aunque no se notifique.

¿Cuánto tiempo aguanta su operación sin los sistemas?

Hable con un especialista y vea dónde están las brechas entre la LGPD, la Lei 13.787 y los controles de su institución.

Habla con un especialista →