Gestión Médica

Software médico, historia clínica electrónica y gestión de clínicas

Privacidad & Seguridad

Ciberseguridad en clínicas: el sector salud sigue en la diana

Ciberseguridad en clínicas: el sector salud sigue en la diana

El sector salud no es solo un objetivo más para la ciberdelincuencia, es uno de los preferidos, y los datos de 2025 lo confirman con una claridad que debería preocupar a cualquier gestor de clínica que todavía trate la ciberseguridad como un gasto aplazable.

La magnitud del problema, en cifras

En 2025 se registraron más de 450 incidentes de ransomware en el sector salud a nivel global, afectando a hospitales, clínicas y proveedores de servicios médicos. En España, el sector sanitario experimentó un incremento del 75% en incidentes de ciberseguridad respecto al año anterior. Y el sector salud lleva ya 14 años consecutivos siendo la industria con el coste medio de brecha de datos más alto de todos los sectores, superando actualmente los 9,7 millones de dólares por incidente.

Por qué el sector salud es un objetivo tan atractivo

Los atacantes utilizan cada vez con más frecuencia tácticas de "triple extorsión": bloquean el acceso a los sistemas vitales de la clínica, amenazan con filtrar los datos confidenciales si no se paga el rescate, y presionan directamente a los propios pacientes cuyos datos han sido robados. Esta última capa es la que hace especialmente dañino un ataque en salud frente a otros sectores: el dato robado no es solo una tarjeta de crédito, es un historial médico completo, mucho más difícil de "cancelar" o sustituir que un número de tarjeta.

Un ejemplo de impacto real: en junio de este ciclo, varios hospitales del Reino Unido sufrieron un ataque de ransomware que obligó a cancelar más de 800 operaciones quirúrgicas. No es un dato abstracto de informe, es atención sanitaria real que dejó de prestarse por un fallo de ciberseguridad.

Dónde suelen estar las brechas en clínicas pequeñas y medianas

Por lo que he visto asesorando digitalización de consultas, los puntos débiles más habituales no son sofisticados: contraseñas compartidas entre varios usuarios del mismo equipo, ausencia de copias de seguridad verificadas (tener copia no sirve si nunca se ha probado restaurarla), software de gestión sin actualizaciones de seguridad aplicadas, y personal sin formación básica para detectar un email de phishing bien hecho. Las clínicas pequeñas suelen pensar que "no son un objetivo interesante" precisamente por su tamaño, cuando en realidad son un objetivo más fácil que un hospital grande con departamento de IT dedicado.

Medidas que priorizaría con presupuesto limitado

  • Copias de seguridad automáticas, cifradas, y probadas periódicamente (no basta con que existan, hay que verificar que se pueden restaurar).
  • Autenticación de dos factores en el acceso al software de gestión clínica, sin excepciones por comodidad.
  • Formación básica del equipo en detección de phishing, repetida al menos una vez al año, no solo al contratar.
  • Un protocolo escrito de respuesta ante incidente, incluyendo el plazo de 72 horas para notificar a la AEPD si hay datos personales afectados.
  • Exigir a tu proveedor de software médico que acredite su cumplimiento con la norma UNE-EN 82304-1 de seguridad y calidad de software sanitario.

Preguntas que me hacen sobre esto

¿Cuánto debería presupuestar una clínica pequeña en ciberseguridad? No hay una cifra universal, pero las medidas más efectivas (copias de seguridad verificadas, doble factor de autenticación, formación del equipo) tienen coste bajo comparado con el coste medio de una brecha, que como hemos visto supera ampliamente los 9 millones de dólares a nivel global en los casos más graves, y de forma mucho más modesta pero real también en incidentes menores en clínicas pequeñas.

¿Debo contratar un seguro de ciberriesgo? Cada vez más aseguradoras lo ofrecen específicamente para el sector salud. No sustituye las medidas de prevención, pero puede cubrir parte del coste de gestión de una brecha si ocurre a pesar de todo.

¿Qué hago en las primeras horas si detecto un ataque? Aísla los sistemas afectados de la red, no pagues ningún rescate sin asesoramiento especializado, y activa el protocolo de notificación de brecha en 72 horas si hay datos personales comprometidos. Improvisar en ese momento es el peor error posible.

Mi conclusión

La ciberseguridad en una clínica ya no es una decisión técnica que se delega sin más al proveedor de software, es una responsabilidad de gestión con consecuencias legales y asistenciales reales si falla. Con el incremento de incidentes que estamos viendo, esperar a que ocurra algo para tomárselo en serio es la decisión más cara de todas las posibles.