Sectores especializados

Ciberseguridad en el Sector Salud

En salud, un ataque informático no solo cuesta dinero: puede retrasar una cirugía, un resultado de laboratorio o una entrega de medicamentos. Y la información que se maneja —diagnósticos, historias clínicas— es de la más sensible que existe.

Gratis 12 minutos 7 temas + autoevaluación
Si solo recuerda una cosa La historia clínica es reservada: no se comparte por WhatsApp personal, no se fotografía y no se deja abierta en una pantalla sin vigilancia.

Riesgos y cómo protegerse

Toque cada tema para abrirlo.

Los datos de salud son "datos sensibles" según la ley: su filtración puede causar discriminación, extorsión o daño a la dignidad del paciente. La historia clínica es un documento reservado que solo pueden conocer el paciente, el equipo de salud y quienes la ley autoriza.

Señales de alerta
  • Resultados o fórmulas enviados por WhatsApp personal del médico o de la auxiliar.
  • Fotos de pacientes, pantallas o documentos compartidas en grupos de trabajo.
  • Usuarios del software clínico compartidos entre varias personas.
Regla de oroCada funcionario con su propio usuario y contraseña en el sistema (así queda registro de quién consultó qué). Entregue resultados solo por los canales oficiales de la institución y a quien esté autorizado.

Las instituciones de salud son de los blancos favoritos del ransomware porque no pueden darse el lujo de parar. En Colombia, un ataque a un proveedor tecnológico en 2023 afectó simultáneamente a entidades de salud y a decenas de entidades públicas.

PreparaciónCopias de seguridad desconectadas y probadas. Plan de contingencia en papel: formatos de historia, órdenes y facturación manuales listos para usar si el sistema cae. Todo el personal debe saber cómo operar sin sistema.

Mensajes que suplantan a EPS, a la Superintendencia de Salud, a laboratorios o a distribuidores de medicamentos: glosas, auditorías, cambios de cuenta para pagos, actualizaciones de plataformas.

Qué hacerVerifique por teléfono cualquier cambio de cuenta o solicitud de acceso. No ingrese credenciales de plataformas de facturación o RIPS desde enlaces que llegan por correo: entre siempre escribiendo la dirección oficial.

Delincuentes llaman a familiares de pacientes hospitalizados haciéndose pasar por médicos o por la clínica para pedir dinero "para un medicamento que no cubre la EPS" o "para una cirugía urgente". Obtienen los datos de listas o conversaciones filtradas.

PrevenciónInforme a pacientes y familiares desde el ingreso que la institución nunca pide dinero por teléfono ni a cuentas personales. Controle quién tiene acceso a los censos de pacientes y no los publique en carteleras visibles.

Computadores de enfermería que quedan con la sesión abierta, pantallas visibles desde la sala de espera, equipos biomédicos conectados a la red con claves de fábrica.

HábitosBloqueo automático de sesión, pantallas orientadas lejos del público, red separada para equipos biomédicos y cámaras, y cambio de las contraseñas de fábrica.

Las consultas virtuales facilitan el acceso, pero una videollamada por una aplicación no autorizada o grabada sin consentimiento expone al paciente y a la institución.

Buena prácticaUse plataformas institucionales, verifique la identidad del paciente al iniciar, pida consentimiento para grabar y no guarde imágenes de pacientes en el celular personal.

Comprobantes de pago falsos en domicilios, pedidos por WhatsApp de medicamentos controlados con fórmulas adulteradas y proveedores falsos con precios "demasiado buenos".

Tip operativoConfirme el pago en su propia app antes de despachar domicilios. Verifique fórmulas con el prescriptor cuando haya dudas y compre solo a distribuidores autorizados.

Autoevaluación rápida

Marque lo que ya hace. Nada se guarda ni se envía: es solo para usted.

Marque las casillas para ver su nivel.

Si ya le pasó: qué hacer

  1. Active la contingencia: priorice la atención de pacientes con los formatos manuales mientras se recupera el sistema.
  2. Aísle los equipos afectados de la red y llame al soporte técnico; no pague rescates sin asesoría.
  3. Si hubo exposición de historias clínicas o datos de pacientes: documente el alcance y reporte el incidente de seguridad ante la Superintendencia de Industria y Comercio.
  4. Denuncie ante la Policía (CAI Virtual) y la Fiscalía, y reporte a la Secretaría de Salud y demás entes de control según corresponda.

Lo que dice la ley

Líneas de ayuda en Colombia

123Línea única de emergencias 165GAULA — extorsión y secuestro. Cuelgue y marque. CAI VirtualPolicía Nacional: orientación y reporte de delitos informáticos A DenunciarDenuncia virtual ante la Policía y la Fiscalía

¿Quiere esta charla para su equipo?

Capacitamos al personal asistencial y administrativo, con enfoque práctico en historia clínica, contingencia sin sistema y fraudes a pacientes.

Esta información protege a más personas si la comparte.

Compartir por WhatsApp

Otras guías de sectores especializados

← Ver todas las guías de ciberseguridad
Programa de educación en ciberseguridad · Seguridad Integral 360 · Cúcuta, Norte de Santander
Contenido educativo y preventivo. No reemplaza la asesoría legal ni la denuncia ante las autoridades.
Enlace copiado