Salud-ISAC Hackeando la sanidad 7-12-2023

Esta semana, Hacking Healthcare™ analiza el puesto de director cibernético nacional dentro del gobierno de los Estados Unidos. Analizamos en qué consiste el puesto, por qué es tan importante que el presidente Biden no haya nominado a nadie para ocuparlo oficialmente durante aproximadamente cinco meses y qué impacto puede tener la demora en el sector de la atención médica.
Como recordatorio, esta es la versión pública del blog Hacking Healthcare. Para obtener más análisis y opiniones en profundidad, conviértase en miembro de H-ISAC y reciba la versión TLP Amber de este blog (disponible en el Portal de miembros).
Versión PDF:
Versión de texto:
Aumenta la presión para nombrar un director cibernético nacional
Entre los cambios recientes más significativos en la forma en que el gobierno de los Estados Unidos aborda las cuestiones cibernéticas se encuentra el establecimiento de un Director Nacional de Ciberseguridad para asesorar al presidente, ayudar a coordinar las entidades gubernamentales y dirigir la implementación de iniciativas cibernéticas. A pesar de su importancia, el cargo se ha desempeñado de manera interina durante muchos meses, y los miembros de los sectores público y privado están cada vez más preocupados por las consecuencias negativas que podría tener una demora de ese tipo.[i]., [ii] Profundicemos en el tema y examinemos cómo esto puede estar afectando a sectores de infraestructura críticos como la atención médica.
Para aquellos que no están tan familiarizados con el rol del Director Cibernético Nacional y cómo se relaciona con la atención médica, repasemos rápidamente algo de historia.
El cargo de Director Nacional de Ciberseguridad, creado en 2021, fue en parte el resultado de las recomendaciones de la Comisión Solarium del Ciberespacio. Esta ecléctica mezcla bipartidista de expertos y legisladores publicó en 2020 un informe que incluía decenas de recomendaciones para mejorar el enfoque de Estados Unidos en cuestiones de ciberseguridad.[iii] Una de estas recomendaciones proponía la creación de un nuevo puesto dentro de la Oficina Ejecutiva del Presidente que serviría como “el principal asesor del Presidente en materia de ciberseguridad y cuestiones tecnológicas emergentes asociadas; el líder de la coordinación a nivel nacional de la estrategia, la política y las operaciones cibernéticas defensivas; y el principal representante y portavoz de los EE. UU. en cuestiones de ciberseguridad”.[iv]
El Congreso adoptó una versión de la recomendación de la Comisión Solarium del Ciberespacio y se estableció un rol confirmado por el Senado como parte de la Ley de Autorización de Defensa Nacional para el año fiscal 2021.[V] La nueva ley incluyó en términos generales las responsabilidades delineadas por la Comisión Solarium del Ciberespacio y dejó espacio para ampliar su papel cuando fuera necesario.
Es importante señalar que el cargo de Director Nacional de Ciberseguridad no estaba destinado a ser simplemente un asesor independiente. Si bien la ley en sí no asignaba fondos específicos para lo que se convertiría en la Oficina del Director Nacional de Ciberseguridad, la expectativa era que el Director Nacional de Ciberseguridad creara una oficina de alrededor de 75 personas. Finalmente, se consiguió la financiación adecuada mediante la Ley de Inversión en Infraestructura y Empleo, y la Oficina del Director Nacional de Ciberseguridad ha estado aumentando su personal desde entonces. La inclusión de una oficina para respaldar al Director en general refleja la reconocida urgencia e importancia de la ciberseguridad en los altos niveles del gobierno federal.
Chris Inglis fue el primer director cibernético nacional desde julio de 2021 hasta que dejó el cargo en febrero de 2023. Desde entonces, hace aproximadamente cinco meses, el presidente Biden no ha nominado a nadie para que asuma oficialmente el cargo, y el puesto ha sido ocupado en calidad de interino por Kemba Walden. Dado el tiempo adicional que llevará obtener una confirmación del Senado, la decisión del presidente Biden de no nominar a nadie significa que es casi seguro que el puesto pasará más de medio año sin ser cubierto oficialmente. Las personas de los sectores público y privado han comenzado a expresar su preocupación por el hecho de que si no se soluciona esto pronto, esto puede afectar negativamente a la legitimidad, la eficacia y el liderazgo del puesto en un momento crítico.
Acción y análisis
**Incluido con la membresía de Health-ISAC**
Congreso
Martes, julio 11
No hay audiencias relevantes
Miércoles, julio 12
No hay reuniones relevantes
Jueves, julio 13
No hay reuniones relevantes
Audiencias/reuniones internacionales
No hay reuniones relevantes
[i]. https://www.gao.gov/products/gao-23-106826
[ii] https://www.centerforcybersecuritypolicy.org/insights-and-research/industry-groups-urge-white-house-to-nominate-new-national-cyber-director
[iii] https://www.solarium.gov/report
[iv] https://www.solarium.gov/report
[V] https://www.govinfo.gov/content/pkg/PLAW-116publ283/pdf/PLAW-116publ283.pdf
[VI] https://insidecybersecurity.com/sites/insidecybersecurity.com/files/documents/2023/may/cs2023_0103.pdf
[Vii] https://www.king.senate.gov/imo/media/doc/051123lettertopotusonncd.pdf
[Viii] https://www.whitehouse.gov/wp-content/uploads/National-Cybersecurity-Strategy-2023.pdf
[Ex] https://www.gao.gov/products/gao-23-106826
[X] https://www.govinfo.gov/content/pkg/PLAW-116publ283/pdf/PLAW-116publ283.pdf
- Recursos y noticias relacionados
- Análisis de la respuesta a incidentes en junio
- El nuevo marco de ciberseguridad para infraestructuras críticas incluye opciones para gobiernos y consejos regionales.
- Inteligencia artificial de vanguardia en el sector sanitario: Gestión de la cadena de suministro y del riesgo de los proveedores.
- El estado de preparación de las empresas ante las crisis cibernéticas (informe)
- Manual de 90 días para la gestión de riesgos humanos
- Los ciberdelincuentes atacan en masa a las empresas del sector sanitario ante el aumento de los ataques.
- El Departamento de Seguridad Nacional reactiva el intercambio de información sobre amenazas a infraestructuras críticas, pero sin la protección legal que exige el sector.
- La gobernanza del sector sanitario debe acelerarse para combatir el uso no autorizado de la IA.
- Boletín Mensual – Julio 2026
- Ciberseguridad en el sector sanitario en una era de inestabilidad geopolítica