Hospitales, clínicas, laboratorios, operadoras de planes de salud y healthtechs operan con datos que la LGPD clasifica como sensibles y con sistemas que no pueden quedar fuera de servicio. Ayudamos al sector a prevenir, detectar y responder a ataques y a demostrar cumplimiento.
La digitalización trajo la historia clínica electrónica, los exámenes integrados y los equipos conectados a la red. Cada avance amplió la superficie de ataque, y el atacante sabe que una institución de salud tiene poco margen para quedarse detenida.
LGPD. El dato referente a la salud es un dato personal sensible (art. 5º, II) y solo puede tratarse en las hipótesis del art. 11, como la tutela de la salud por profesionales y servicios de salud. El art. 11 también restringe el intercambio de estos datos con fines de ventaja económica y prohíbe a las operadoras de planes de salud usar datos de salud para la selección de riesgos. El art. 46 obliga a los agentes de tratamiento a adoptar medidas de seguridad técnicas y administrativas contra accesos no autorizados e incidentes.
Lei 13.787/2018. La digitalización de la historia clínica debe asegurar integridad, autenticidad y confidencialidad, con certificado digital ICP-Brasil u otro estándar legalmente aceptado. Los medios de almacenamiento deben proteger los documentos contra acceso, uso, alteración, reproducción y destrucción no autorizados, y el plazo mínimo de conservación es de 20 años a partir del último registro.
Resolución CD/ANPD n.º 15/2024. Los incidentes que puedan acarrear riesgo o daño relevante deben comunicarse a la ANPD y a los titulares en tres días hábiles, contados desde el conocimiento de que el incidente afectó datos personales. Los datos sensibles están entre los criterios de relevancia, y todo incidente, comunicado o no, debe registrarse y conservarse por un mínimo de cinco años. Entienda cómo la ANPD calcula las sanciones.
Monitoreo continuo y respuesta a amenazas, incluso fuera del horario comercial, cuando las guardias y los servicios de urgencias siguen funcionando.
Contención, investigación y recuperación tras un ataque, con el levantamiento de la información que exige la notificación a la ANPD.
Análisis del comportamiento del tráfico para revelar movimiento lateral y comunicaciones sospechosas, incluso en segmentos donde no hay agente instalado.
Control de accesos privilegiados, autenticación multifactor y gestión de credenciales de profesionales, administradores y proveedores.
Identificación y priorización de fallas en sistemas clínicos, servidores y aplicaciones expuestas, con seguimiento de la corrección.
Mapeo de los tratamientos de datos de salud, políticas, evaluación de terceros y organización de evidencias para auditorías y para la ANPD.
En salud, la pregunta no es solo si los datos fueron expuestos, sino cuánto tiempo el hospital puede operar sin los sistemas. Backups aislados y probados, segmentación entre la red administrativa y la de equipos médicos, contingencia para la historia clínica y los exámenes, y un plan de respuesta ensayado con las áreas clínicas reducen el impacto de un ransomware.
Las pruebas de intrusión y los ejercicios de Red y Purple Team muestran por dónde un atacante llegaría a los sistemas críticos antes de que llegue. Lea cómo preparar la empresa contra el ransomware y el papel del backup en la resiliencia.
Sí. El art. 5º, II, de la LGPD incluye expresamente el dato referente a la salud entre los datos personales sensibles, cuyo tratamiento solo puede ocurrir en las hipótesis del art. 11. Un incidente que involucre este tipo de dato tiende a ser evaluado con más rigor por la ANPD.
Según la Resolución CD/ANPD n.º 15/2024, en tres días hábiles contados desde que se tiene conocimiento de que el incidente afectó datos personales, cuando haya riesgo o daño relevante para los titulares. Los incidentes con datos sensibles encajan en uno de los criterios del reglamento. Los titulares también deben ser notificados en el mismo plazo.
Que la digitalización asegure integridad, autenticidad y confidencialidad, con certificado digital ICP-Brasil u otro estándar legalmente aceptado, y que los medios de almacenamiento protejan los documentos contra acceso, uso, alteración, reproducción y destrucción no autorizados. El plazo mínimo de conservación es de 20 años a partir del último registro.
Depende de la evaluación del caso. El reglamento de la ANPD considera, entre otras situaciones, los incidentes que puedan impedir la utilización de un servicio. Cuando el ataque deja indisponibles los datos de pacientes, el análisis de riesgo debe realizarse y documentarse, y el registro del incidente debe conservarse por un mínimo de cinco años, aunque no se notifique.
Hable con un especialista y vea dónde están las brechas entre la LGPD, la Lei 13.787 y los controles de su institución.