Usamos cookies en nuestro sitio web para brindarte la experiencia más relevante recordando tus preferencias y visitas repetidas. Haz clic en "Aceptar todas las cookies" para disfrutar de esta web con todas las cookies, configura tus preferencias antes de aceptarlas o utiliza el botón "Rechazar todas las cookies" para continuar sin aceptar.

Gestión de Cookies
Zona Clientes
User
Password
Campus e-Learning
User
Password
Noticias  /  Sancionan al Hospital Clínic de Barcelona por no contar con medidas de seguridad adecuadas ante el ciberataque

Sancionan al Hospital Clínic de Barcelona por no contar con medidas de seguridad adecuadas ante el ciberataque

La Autoridad Catalana de Protección de Datos (APDCAT) ha impuesto una sanción al Hospital Clínic de Barcelona tras concluir que la institución no disponía de las medidas de seguridad necesarias para proteger los datos personales de sus pacientes, empleado

23/11/2024

La Autoridad Catalana de Protección de Datos (APDCAT) ha impuesto una sanción al Hospital Clínic de Barcelona tras concluir que la institución no disponía de las medidas de seguridad necesarias para proteger los datos personales de sus pacientes, empleados e investigaciones médicas para evitar un ciberataque. La resolución, emitida a finales de octubre, supone un importante revés para el centro sanitario, que sufrió un grave incidente en marzo de 2023 que afectó significativamente su operativa y la privacidad de miles de personas.

La investigación de la APDCAT reveló serias deficiencias en el sistema de protección de datos del Hospital Clínic y sus entidades asociadas, incluyendo al Consorci d’Atenció Primària de Salut Barcelona Esquerra (CAPSBE), la Fundació de Recerca Clínic Barcelona-Institut d’Investigacions Biomèdiques August Pi i Sunyer (FRCB-IDIBAPS) y Barnaclínic, S.A. A excepción de Barnaclínic, que ha presentado un recurso contencioso-administrativo, el resto de entidades han sido sancionadas por no contar con medidas de seguridad adecuadas.

El órgano regulador determinó que el Clínic, como máximo responsable del tratamiento de los datos, no había implementado mecanismos básicos para la prevención, detección y contención de ciberataques. Además, las entidades vinculadas tampoco realizaron un análisis de riesgos adecuado para identificar las amenazas potenciales y definir las medidas de protección necesarias.

Según la resolución, el hospital y sus entidades tendrán que informar periódicamente a la APDCAT hasta 2026 sobre los avances en la implementación de las medidas correctoras y su cumplimiento, lo que supone un control adicional para garantizar la mejora de sus sistemas de seguridad.

 

El impacto del ciberataque: servicios paralizados y datos filtrados

El ciberataque sufrido por el Hospital Clínic el 5 de marzo de 2023 tuvo un impacto muy importante en la operativa del centro. Durante semanas, el hospital se vio obligado a cancelar operaciones no urgentes, suspender consultas externas y aplazar sesiones de radioterapia oncológica. La situación afectó a miles de pacientes, que vieron interrumpidos sus tratamientos y citas médicas programadas.

El ataque, atribuido al grupo de ciberdelincuentes Ransom House, incluyó la filtración de datos personales y confidenciales del hospital. Los ciberdelincuentes exigieron un rescate de 4,5 millones de euros, cifra que la administración del centro se negó a pagar. Como consecuencia, los atacantes difundieron información robada en tres ocasiones a lo largo de los meses posteriores, afectando la privacidad de pacientes y profesionales.

 

Falta de análisis de riesgos: un error grave

Uno de los puntos clave en la resolución de la APDCAT es la falta de un análisis de riesgos adecuado por parte del Hospital Clínic y sus entidades asociadas. Este procedimiento es fundamental para identificar las amenazas potenciales y definir qué medidas de seguridad deben implementarse para mitigar los riesgos. Según la investigación, el centro hospitalario no llevó a cabo este proceso, lo que dejó expuestos datos altamente sensibles a ataques externos.

La falta de análisis de riesgos se considera una infracción grave en el ámbito de la protección de datos. Las normativas vigentes, como el Reglamento General de Protección de Datos (RGPD) de la Unión Europea, exigen que las organizaciones que manejan datos personales realicen evaluaciones de impacto y adopten medidas de seguridad adecuadas para garantizar la privacidad de los mismos.

En el caso del Hospital Clínic, la ausencia de este análisis contribuyó a que los atacantes pudieran acceder fácilmente a los sistemas de la institución y comprometer grandes volúmenes de información. La APDCAT ha instado al centro a rectificar esta situación, exigiendo la implementación de controles más estrictos y auditorías periódicas de sus sistemas de seguridad.

La sanción impuesta al Hospital Clínic de Barcelona establece un precedente importante para el sector sanitario, que ha experimentado un incremento en el número de ciberataques en los últimos años. Los hospitales y centros de salud manejan enormes cantidades de datos personales y médicos, lo que los convierte en objetivos atractivos para los ciberdelincuentes.

 

Fuente: bitlifemedia.com

Solicita más información

En cumplimiento de la normativa de protección de datos, en particular del Reglamento (UE) 2016/679, del Parlamento Europeo y del Consejo, de 27 de abril de 2016, le informamos que los datos personales que usted nos facilita a través del presente formulario, serán utilizados por International Dynamics Advisors (INTEDYA), para tramitar su solicitud de información respecto al asunto indicado. .

Los datos personales marcados con (*) son imprescindibles para tramitar su solicitud, siendo el resto opcionales, y orientados a mejorar las vías de comunicación con los solicitantes. INTEDYA únicamente comunicará sus datos a las oficinas (pertenecientes a su red de oficinas) necesarias o relacionadas con el servicio solicitado, no realizando ninguna otra comunicación, más allá de las obligaciones legales que puedan derivarse del tratamiento. Asimismo, ni INTEDYA ni las oficinas de su red implicadas, utilizará sus datos con finalidades distintas a las indicadas, salvo autorización expresa y previa del titular de los mismos. Los datos personales serán tratados únicamente durante el tiempo necesario para tramitar su solicitud, tras lo cual se procederá a su supresión. Le informamos sobre la posibilidad de ejercer los derechos de acceso, rectificación, supresión, portabilidad y limitación del tratamiento, en los términos previstos en la ley, que podrá ejercitar dirigiéndose a International Dynamics Advisors, en Calle Secundino Roces Riera, nº 5, planta 2, oficina 7, Parque Empresarial de Asipo I. C.P. 33428 Cayés, Llanera (Asturias)., o a la dirección de correo electrónico info@intedya.com.

Además, en caso de que usted nos autorice expresamente, INTEDYA podrá utilizar sus datos de contacto para el envío de Newsletter, comunicaciones, notificaciones y, en general, información sobre nuestros productos y servicios que puedan resultar de su interés.

Para obtener más información sobre el uso de los datos de carácter personal, así como sobre el cumplimiento de los principios, requisitos y derechos recogidos de la normativa de protección de datos, INTEDYA pone a disposición de los interesados, a través de su página web, su Política de Privacidad.

Trabajamos formando un banco mundial de conocimiento, sumando la experiencia y capacidades de todos nuestros profesionales y colaboradores capaces de formar el mejor equipo internacional de conocimiento.

Reconocimientos y participación

Pacto Mundial de las Naciones Unidas - ODSAcredittaSedexPacto Mundial de las Naciones UnidasINCIBEUniversidad Europea Miguel de Cervantes. Cursos de Formación Permanente.StaregisterUNE Normalización EspañolaOganización Asociada a la WORLD COMPLIANCE ASSOCIATIONStandards Boost BusinessMiembros de la Asociación Española de la CalidadAdheridos al Pacto de Luxemburgo

Inted IA

Esta conversación puede contener respuestas generadas por IA, intentamos ser precisos, aunque podría haber errores puntuales.

¡Hola! Soy Inted IA. ¿En qué puedo ayudarte hoy?

¡Hola!, ¿Puedo ayudarte?