Mariangela D'Angelico, Formalize
Mariangela D’Angelico Marketing Manager Formalize

Los nuevos desafíos para la ciberseguridad del sector sanitario

Ciberseguridad Sanitaria

En el contexto digital actual, el sector sanitario español está experimentando una profunda transformación impulsada por la integración de tecnologías avanzadas, tales como las historias clínicas electrónicas, los dispositivos médicos conectados o los sistemas digitales de gestión. Esta digitalización mejora la calidad y la eficiencia de la atención, pero también incrementa exponencialmente los riesgos cibernéticos. Hoy en día, el sector sanitario es uno de los principales objetivos de los ciberataques en Europa, con un aumento preocupante de incidentes críticos (309 solo en 2023).

En este escenario, la Directiva europea NIS2, en vigor desde 2023 y de inminente trasposición en España, representa un nuevo marco normativo central que cambia el paradigma de la seguridad de la información en el sector de la salud. Esto implica para las organizaciones involucradas la necesidad de un nuevo impulso, que puede ser respaldado por la tecnología y herramientas como Formalize.

Sin duda, el desafío más importante en el sector sanitario español es el aumento del uso de la tecnología. La difusión de sistemas cada vez más avanzados multiplica las posibilidades de ataque: dispositivos IoT, equipos de diagnóstico en red, aplicaciones de salud… Todos ellos, con datos extremadamente sensibles, hacen que la exposición y el riesgo sean mucho mayores.

A esta situación hay que añadir una baja concienciación del riesgo cibernético en el sector. Muchos profesionales de la salud no han recibido una formación adecuada sobre seguridad informática, lo que aumenta la exposición a amenazas como phishing, estafas o simples errores humanos.

También es importante tener en cuenta que el sistema de salud actual en España abarca realidades muy heterogéneas: desde grandes hospitales hasta pequeños centros de atención primaria donde los recursos son mucho más limitados. Los niveles de digitalización, madurez tecnológica y disponibilidad de recursos varían enormemente por tanto, al pensar en medidas a implementar para superar estos desafíos, no se puede ignorar esta diversidad, siendo necesarias soluciones escalables.

Marco normativo y situación actual

España debía haber traspuesto la Directiva europea NIS2 antes del 17 de octubre de 2024, pero los retrasos han llevado a la Comisión Europea a iniciar un procedimiento de infracción contra este país. El 14 de enero de 2025, se aprobó un anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, que incluye oficialmente al sector sanitario entre las infraestructuras críticas y prevé la creación de un Centro Nacional de Ciberseguridad.

Aquí, España parte de una base sólida gracias al Esquema Nacional de Seguridad (ENS), ya en uso en el sector público. El Centro Criptológico Nacional también ha desarrollado perfiles sectoriales que permiten una transición fluida del ENS a la NIS2.

En este sentido, la Directiva NIS2 obliga a las organizaciones sujetas a realizar evaluaciones de riesgo, nombrar a un responsable de seguridad (CISO o equivalente), implementar políticas de seguridad robustas y monitorizar y notificar los incidentes propios y los de la cadena de suministro, con unos plazos muy acotados para las notificaciones.

Sin embargo, la realidad es que se estima que el 75 por ciento de las organizaciones sujetas clasificadas como «importantes» no están preparadas, con evidentes carencias en cultura, gobernanza e implantación de medidas.

En concreto, las organizaciones sanitarias en España deben responder a necesidades urgentes para garantizar la seguridad de los datos sensibles. Es fundamental adoptar un enfoque continuo en la gestión del riesgo para identificar y mitigar las vulnerabilidades en tiempo real y alinearse con las normativas, como la NIS2 y el ENS. También es crucial tener una gobernanza clara con roles bien definidos y responsabilidades trazables. Las estructuras deben estar preparadas para gestionar incidentes informáticos, con planes de respuesta y simulaciones regulares. Finalmente, la modernización de la infraestructura IT y la protección de los dispositivos conectados son prioridades para salvaguardar todo el ecosistema sanitario.

Las organizaciones sanitarias deben responder a necesidades urgentes para garantizar la seguridad de los datos sensibles

Cómo Formalize puede apoyar

Formalize apoya a las organizaciones sanitarias, tanto públicas como privadas, en el proceso de adaptación a la Directiva NIS2 ofreciendo una solución de gobernanza, riesgos y cumplimiento totalmente escalable, flexible y personalizable.

Dependiendo del nivel de madurez de cada organización, Formalize ayuda en la centralización e interconexión de la información (proveedores, contratos, activos, riesgos…), en la mejora de la eficiencia de distintos procesos a través de automatizaciones y en el cumplimiento de distintos marcos normativos, como NIS2 (también ENS, ISO 27001…) aportando el contenido (políticas, controles, tareas…) y las funcionalidades necesarias (sistema completo de gestión de riesgos y sus evidencias, sistema de gestión de incidentes…).

De esta manera, a través de una guía completa paso a paso, las organizaciones tienen un mapa completo sobre los pasos a seguir y todas las herramientas necesarias disponibles para cumplir una normativa que establece directamente como responsables solidarios del cumplimiento de la misma (y de las infracciones en caso de incumplimiento) a los órganos de dirección.

Ciberseguridad Sanitaria