Saltar al contenido principal

Salud-ISAC Hackeando la sanidad 8-3-2026

Logotipo de Hacking Healthcare que incluye un ratón de ordenador, un icono de gorro de hacker y una cruz médica.

Esta semana, en Hacking Healthcare® de Health-ISAC®, analizamos los últimos avances en la implementación del Plan de Acción de la Unión Europea para mejorar la ciberseguridad de hospitales y proveedores de atención médica. En particular, profundizamos en una actualización reciente de la Agencia Europea de Ciberseguridad (ENISA), que detalla el progreso en algunas de sus acciones. Finalmente, concluimos la semana examinando un nuevo informe del gobierno estadounidense que ilustra la creciente carga que suponen los sistemas de notificación de incidentes cibernéticos.

Como recordatorio, esta es la versión pública del blog Hacking Healthcare. Para obtener más análisis y opiniones en profundidad, conviértase en miembro de H-ISAC y reciba la versión TLP Amber de este blog (disponible en el Portal de miembros).

 

Versión PDF:

 

Versión de texto:

Bienvenidos nuevamente a Hacking Healthcare® !

Actualización del Plan de Acción Sanitaria de la Unión Europea

En enero de 2025, la Comisión Europea presentó un plan de acción para reforzar la ciberseguridad de hospitales y proveedores de atención médica. [i] La iniciativa se describió como un «paso importante» para proteger mejor el sector sanitario y crear un entorno más seguro tanto para pacientes como para profesionales sanitarios en un momento en que los ciberataques significativos aumentaban en los Estados miembros. [ii] La semana pasada, la Agencia de Ciberseguridad de la Unión Europea (ENISA) publicó un artículo de noticias que detallaba sus «primeros pasos» para implementar el plan de acción.

¿Cuál era la tarea encomendada a ENISA?

El Plan de Acción en sí era un documento de 23 páginas que describía una serie de áreas temáticas en las que debían adoptarse medidas. [iii] Estas áreas temáticas incluían la cooperación público-privada, la disuasión, la fuerza laboral y las cadenas de suministro, entre otras. En estas secciones se incluían diversas acciones propuestas que debían llevar a cabo la propia Comisión Europea, ENISA, los gobiernos de los Estados miembros europeos y diversos elementos del sector privado.

En lo que respecta específicamente a ENISA, el plan contemplaba medidas como las siguientes:

  • La creación de un Centro Europeo de Apoyo a la Ciberseguridad específico para hospitales y proveedores de atención médica que desarrollará progresivamente un catálogo de servicios integral.
  • La creación de un catálogo europeo de vulnerabilidades explotadas (KEV, por sus siglas en inglés) para dispositivos médicos, sistemas de registros electrónicos de salud y proveedores de equipos y software de TIC en el sector sanitario.
  • El desarrollo de manuales de respuesta ante incidentes cibernéticos adaptados al sector sanitario.
  • El desarrollo de una red europea de CISO (Directores de Seguridad de la Información) en el sector sanitario.
  • El desarrollo de directrices sobre las prácticas de ciberseguridad más importantes.

Los miembros deben consultar el Plan de Acción para obtener la lista completa de las acciones propuestas en las que ENISA iba a participar.

¿Qué anunció recientemente ENISA? 

El 22 de julio, ENISA publicó un artículo titulado “Primeros pasos para la implementación del Plan de Acción de Salud”. [iv] En él, ENISA proporcionó una actualización sobre dos de las acciones descritas en el Plan de Acción.

  • Centro Europeo de Apoyo a la Ciberseguridad Un elemento central de muchas de las acciones propuestas en el Plan de Acción es el Centro Europeo de Apoyo a la Ciberseguridad, que iba a estar integrado en ENISA. Según la descripción de ENISA, este Centro sería un «mecanismo para proporcionar orientación, herramientas y servicios personalizados a los proveedores de atención médica en toda Europa».[V]

    Según el artículo de ENISA, el avance más reciente en este ámbito es un Acuerdo de Contribución de seis millones de euros firmado entre ENISA y la Comisión Europea. [vi] El acuerdo de contribución tendrá una duración de tres años y su principal objetivo es impulsar la implementación del catálogo de servicios.

    En concreto, el artículo señala que el acuerdo respaldará acciones como “crear y mejorar enfoques armonizados” y “reestructurar y ampliar la oferta y la arquitectura de servicios actuales para fortalecer la acción y promover resultados”. [vii]

  • Pautas de adquisiciones – La novedad más tangible que ha proporcionado ENISA es la publicación de directrices de contratación pública para la ciberseguridad de hospitales y proveedores de atención médica.[Viii] ENISA describe este documento como «diseñado para ayudar a los hospitales y proveedores de atención médica a integrar los objetivos de ciberseguridad en sus procesos de adquisición. Cubre todas las fases del ciclo de vida de la adquisición y ofrece orientación práctica para abordar los riesgos de ciberseguridad de manera integral».[Ex]

    Con 69 páginas, el documento se divide en secciones sobre el ciclo de vida de la contratación, la guía de implementación, tres escenarios de casos de uso con un nivel de detalle moderado, dos anexos que abarcan los tipos de contratación en el sector sanitario y más de 20 páginas sobre listas de verificación y priorizaciones. ENISA aclara que «las directrices establecen requisitos claros de ciberseguridad, especifican la información necesaria que deben proporcionar los proveedores y están estrechamente alineadas con los marcos regulatorios pertinentes, como la Directiva NIS2, el Reglamento de Dispositivos Médicos, el Reglamento General de Protección de Datos y el Reglamento del Espacio Europeo de Datos Sanitarios». [x]

Para quienes deseen obtener más información de ENISA sobre el progreso del Plan de Acción Sanitaria, los próximos pasos y más detalles sobre las nuevas directrices de contratación, se espera que todos estos temas se aborden en la 11.ª Conferencia de Seguridad en Salud Electrónica de ENISA, que se celebrará el 7 de octubre.

Informe de la GAO sobre los requisitos duplicados de presentación de informes cibernéticos   

En Estados Unidos, un nuevo informe de la Oficina de Responsabilidad Gubernamental (GAO) ha puesto de manifiesto las ineficiencias de los actuales regímenes de notificación de ciberataques, debido a la duplicación de requisitos y a la carga administrativa que esto supone para las organizaciones que operan en territorio estadounidense. [xi]

¿Cuál es el informe?

Como parte de una solicitud del Congreso, la GAO “llevó a cabo una serie de revisiones de las regulaciones federales de ciberseguridad para determinar su impacto en la industria”. [xii] Si bien las revisiones anteriores se centraron en las perspectivas de la industria sobre el tema, este informe de 36 páginas se centró en evaluar “las regulaciones federales de ciberseguridad para identificar oportunidades de armonización regulatoria” y buscó “[determinar] el grado en que las regulaciones y los requisitos federales de ciberseguridad son potencialmente duplicados o contradictorios para las entidades reguladas del sector privado”. [xiii]

Hallazgos

Los aspectos más destacados de los informes de la GAO incluyen: [xiv]

  • Existen más de cien regulaciones federales sobre ciberseguridad, y la mayoría de ellas incluyen requisitos de presentación de informes.
  • La mayoría de estas normativas contienen el mismo tipo de requisito de información aplicable a un sector o el mismo requisito de información que al menos otra normativa.
  • De las 117 regulaciones de ciberseguridad identificadas, 80 tenían al menos uno o más de los siguientes tres tipos de requisitos de presentación de informes para que las entidades privadas informaran de forma proactiva:
    • 1) Incidentes de ciberseguridad, 2) planes de ciberseguridad o información técnica, 3) revisiones/auditorías/evaluaciones.
  • Las entidades del sector privado pueden enfrentarse a requisitos de presentación de informes que no están armonizados entre sí en varias agencias, y dichas entidades pueden enfrentarse a requisitos contradictorios.
  • En todo el sector de la atención médica y la salud pública, la GAO encontró un total de 17 regulaciones que exigían alguna combinación de informes de incidentes de ciberseguridad, informes de planes de ciberseguridad u otra información técnica, o informes de revisión/auditoría/evaluación.
  • Los esfuerzos del poder ejecutivo por armonizar las regulaciones han tenido un progreso limitado.

El informe se publica antes de la prevista publicación del Reglamento Final de la Ley de Notificación de Incidentes Cibernéticos para Infraestructuras Críticas (CIRCIA, por sus siglas en inglés), que establecerá requisitos de notificación sobre ciberseguridad y pago de rescates en todos los sectores de infraestructuras críticas.

 

Acción y análisis
**Incluido con la membresía de Health-ISAC**

 

[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks

[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[xi] https://www.gao.gov/assets/gao-26-108606.pdf

[xii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiv] Recomendamos a quienes estén interesados ​​en el informe que lo revisen íntegramente para obtener un contexto completo. En particular, las dos páginas que describen el alcance y la metodología para comprender mejor las clasificaciones utilizadas y cómo se identificaron las regulaciones de ciberseguridad.

[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/

[xvi] Health-ISAC no está afiliada a EH ISAC, pero mantiene un acuerdo formal de colaboración con ellos.