Seguridad

Salud y ciberseguridad en 2025: entre amenazas y reglamentos

Si bien los ataques cibernéticos están paralizando cada vez más la infraestructura de salud crítica, la directiva NIS2 requiere medidas estrictas para fortalecer la seguridad. La integración de métodos modernos, como MFA avanzado y una estrategia de confianza cero, se vuelve esencial para proteger los datos confidenciales y garantizar la continuidad de los servicios.

Los ataques cibernéticos dirigidos al sector de la salud se están multiplicando, comprometiendo, dependiendo del caso, la disponibilidad de sistemas, confidencialidad, integridad y trazabilidad de los datos y, indirectamente, atención al paciente.

El informe de ANSSI 2024 sobre el estado de la amenaza en el sector de la salud publicado recientemente revela que un tercio de los incidentes que afectan los establecimientos de salud observados en 2022 y 2023 se refiere a los compromisos de las cuentas de mensajes, a veces junto con los correos electrónicos de phishing.

Un sector privilegiado de cibercriminales

El sector de la salud ha sido el objetivo privilegiado de ataques cibernéticos cada vez más sofisticados durante varios años. Los ataques de ransomware, por ejemplo, se han multiplicado, bloqueando el acceso a sistemas críticos hasta el pago de un rescate. La complejidad de la infraestructura, muy a menudo combinando tecnologías antiguas y nuevas, hace que estas organizaciones sean vulnerables. Además, los datos de salud tienen un gran valor en el mercado negro: contienen información confidencial sobre pacientes, resultados de investigación de laboratorio, innovaciones en desarrollo y secretos industriales protegidos por años de inversión. Estos elementos hacen del sector un objetivo de elección para los cibercriminales, que saben que un ataque puede paralizar la actividad y poner en peligro la seguridad del paciente, un argumento que les da la ventaja en caso de chantaje, por ejemplo.

Esta situación se ve exacerbada por la transformación digital que se generaliza a lo largo de los años. Los sistemas IT (IT) y operativos (OT) son cada vez más convergentes, conectando hospitales, laboratorios, universidades y socios industriales a través de plataformas digitales compartidas. Sin embargo, esta interconexión amplía la superficie de ataque, multiplicando los puntos de entrada para los cibercriminales. Además, los sistemas de datos de nubes y desmaterializados en crecimiento crean nuevas vulnerabilidades. Las configuraciones erróneas y el compromiso de los identificadores siguen siendo debilidades frecuentes, facilitando las intrusiones a través de técnicas de phishing o ingeniería social. La necesidad de fortalecer la seguridad se convierte en una prioridad estratégica para el sector.

Directiva NIS2, un escudo reforzado para la infraestructura crítica

Ante el surgimiento de las cibernéticas, la Directiva Europea NIS2 que acaba de entrar en vigor es un paso crucial para la seguridad de la infraestructura crítica, incluso en el sector de la salud. Adoptada para lidiar con la intensificación de los ataques, esta directiva extiende su alcance para abarcar a un mayor número de jugadores, como hospitales, laboratorios, clínicas y proveedores de servicios de salud. Su objetivo es mejorar la resiliencia de la infraestructura crítica imponiendo requisitos de ciberseguridad más estrictos.

Una de las principales nuevas características de NIS2 se refiere a la reducción del tiempo para informar incidentes. Los establecimientos de salud ahora tendrán que informar a las autoridades competentes de cualquier defecto de seguridad dentro de las 24 a 72 horas posteriores a su detección. Esta obligación de transparencia tiene como objetivo permitir una respuesta rápida y coordinada a los incidentes, minimizando así los posibles impactos en los pacientes y la seguridad nacional. Paralelamente, la directiva proporciona sanciones financieras más severas para las organizaciones no complicadas, lo que los alienta a invertir en medidas de seguridad cibernética sólidas. Se hace hincapié en la necesidad de adoptar soluciones modernas, particularmente en términos de autenticación, para asegurar sistemas y datos críticos.

Multifactor Multifactory y Zero Trust: Solutions esenciales

En este contexto de regulación fortalecida y aumento de las amenazas, la autenticación multifactor múltiple se destaca como un elemento central de la estrategia de ciberseguridad de las organizaciones de salud. En términos de protección, todos los MFA no son iguales: las formas tradicionales de autenticación, como SMS o códigos para uso único, ya no son suficientes para proteger los sistemas críticos frente al nuevo phishing y la desviación de los tonos de identificación. Esta es la razón por la cual el despliegue de métodos modernos, como las teclas de seguridad FIDO2, es esencial. Estos dispositivos se basan en el uso de equipos físicos, combinados con una verificación de código PIN o biometría, para garantizar un acceso seguro a datos confidenciales y minimizar el riesgo de compromiso.

El enfoque de Zero Trust adquiere su significado completo aquí. Según la idea de que cualquier intento de acceder, interno o externo, debe verificarse y validar, esta estrategia se basa en la gestión fina de las identidades. Al garantizar que cada conexión proviene de un usuario legítimo a través de un MFA robusto, el enfoque de confianza cero hace posible reducir considerablemente la superficie de ataque. Este modelo fortalece la seguridad al limitar el acceso a personas autorizadas solas, segmentar redes y aplicar controles de acceso dinámico dependiendo del comportamiento y el contexto. Por lo tanto, incluso en caso de compromiso de una cuenta, los atacantes se aislan rápidamente y no pueden moverse lateralmente dentro de la red.

Además, la Directiva NIS2 requiere la implementación de prácticas de autenticación robustas y modernas para proteger la infraestructura crítica. Los establecimientos de salud deben garantizar que sus sistemas de autenticación cumplan con estos nuevos estándares, bajo penalización de sanciones. Esto incluye la adopción de MFA que no se contenta con agregar una capa de seguridad adicional, pero que resiste activamente las técnicas de ataque más comunes. Por lo tanto, la combinación de una fuerte autenticación y un enfoque de confianza cero se convierte en un imperativo, no solo para cumplir con los requisitos de NIS2, sino también para asegurar sosteniblemente el sector ante las amenazas en constante evolución.

La entrada en vigencia de la Directiva NIS2 y la evolución de las ciberninas obligan a los actores del sector de la salud a revisar y modernizar su enfoque de la ciberseguridad. La autenticación multifactor de múltiples medidores, integrada en una estrategia de confianza cero, parece ser la mejor respuesta para asegurar datos críticos al cumplir con los requisitos regulatorios. Esta es una transformación necesaria para garantizar no solo la seguridad de los pacientes y los datos, sino también la sostenibilidad de la investigación e innovaciones en un campo donde la seguridad y la continuidad de los servicios son esenciales.
____________________________

Par Fabrice de VésianGerente de ventas Francia de Yubico

Leer también:

¿Por qué el ISIS debería favorecer un MFA resistente a phishing?

Salud y IA: cómo combinar la innovación y la ética …

Fortalecer la resiliencia cibernética: un imperativo para los servicios públicos en la era del aumento de las cibernaciones

Salud: ¿Qué pasa si la IA generativa cayó en malas manos?

Salud y ataques cibernéticos: ¡Código rojo activado!

Proteger a los usuarios individualmente para reducir el riesgo de phishing en los negocios …

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *