Sector salud mexicano bajo asedio: SaludNL, AAMATES, Acomme y la urgencia de un programa cultural
Si diriges TI, seguridad o compliance en una institución de salud en México, este trimestre marcó un antes y un después. Tres organizaciones del sector aparecieron con datos comprometidos en foros criminales en cuestión de semanas.
Y los datos en circulación no son nombres y teléfonos. **Son CURP, diagnósticos, fechas de fallecimiento y tokens de autenticación de sistemas críticos. **
### Las brechas confirmadas este trimestre en el sector salud mexicano: ###
Servicios de Salud de Nuevo León (SaludNL): 62.000 registros y tokens de autenticación del sistema. La presencia de tokens es la señal más grave: implica que el atacante tuvo (o sigue teniendo) acceso operativo, no solo extractivo.
- AAMATES (Ambiente para la Administración y Manejo de Atenciones en Salud): información personal, médica y atributos relacionados con salud.
- Acomme: datos médicos y contactos de emergencia, incluidos teléfonos y direcciones.
Estos datos, en manos correctas, valen poco. En manos incorrectas, son el insumo perfecto para fraudes financieros, suplantación de identidad, extorsión a familiares de pacientes fallecidos, y campañas de phishing hiperpersonalizadas contra el propio personal de salud.
#### Por qué el sector salud es objetivo prioritario ####
Hay cuatro factores estructurales que ponen a las instituciones de salud mexicanas en el top de la lista de objetivos:
👉 Datos de alto valor por registro: un expediente médico vale entre 10 y 50 veces más que un registro bancario en el mercado negro, porque permite fraudes de larga vida (a diferencia de una tarjeta, que se cancela).
👉 Continuidad operativa innegociable: un hospital con sistemas caídos no puede esperar. Los grupos de ransomware lo saben y calibran la presión.
👉 Heterogeneidad tecnológica: sistemas hospitalarios mezclan equipamiento médico legacy (con sistemas operativos imposibles de parchear), ERP modernos, portales de pacientes y dispositivos IoT médicos. La superficie de ataque es enorme.
👉 Cultura interna centrada en el paciente, no en el dato: y eso es bueno — pero también significa que la conducta segura no compite bien contra la urgencia clínica si no está diseñada para no interferir.
#### Comportamientos críticos en instituciones de salud ####
Estos son los comportamientos que estamos viendo correlacionados con incidentes en salud LATAM, y que no se resuelven con un curso de 30 minutos:
- Verificación de identidad antes de compartir cualquier información de paciente por teléfono o correo, especialmente con quienes se identifican como aseguradoras, familiares o auditores.
- Reporte inmediato de ventanas de SI abiertas, USBs encontrados o equipos sospechosos en áreas clínicas.
- No compartir cuentas en estaciones de enfermería (incluso cuando “siempre se hizo así”).
- Verificación fuera de banda en solicitudes de cambio de datos bancarios de proveedores médicos.
- MFA estricto en accesos a sistemas con datos clínicos, incluido el HCE.
- Política de escritorio limpio en consultorios y áreas administrativas, donde expedientes en papel y pantallas desbloqueadas son la norma.
#### El error más caro: tratar al personal clínico igual que al administrativo ####
Una de las primeras cosas que hacemos en un diagnóstico cultural en salud es separar audiencias. El médico de guardia, la enfermera de UCI, el residente, el administrativo de archivos y el TI clínico no son la misma persona, no tienen el mismo riesgo, no pueden dedicar el mismo tiempo a awareness, ni absorben el contenido de la misma manera.
Un programa que envía el mismo curso anual a los 5.000 colaboradores de un hospital está garantizando dos cosas: cumplir la lista de asistencia y no cambiar una sola conducta.
#### Lo que un programa serio entrega en salud ####
Si los datos del trimestre lo pusieron incómodo (y deberían), el camino corto es un diagnóstico de seis dimensiones:
- Riesgos específicos del modelo asistencial.
- Estado de compliance y normas sectoriales.
- Madurez cultural actual por audiencia.
- Segmentación clínica vs. administrativa vs. terceros.
- Necesidades del board y del cuerpo médico.
- Presupuesto realista de los próximos 12 meses.
Sobre eso se construye un programa con quick wins en 90 días (por ejemplo: cierre del loop de reporte de phishing con respuesta en menos de 4 horas), métricas trimestrales para CISO y semestrales para dirección médica.
En Safe-U trabajamos con instituciones de salud mexicanas en programas de cambio cultural integrados con sus obligaciones y estándares internacionales (HIPAA, por ejemplo). Si su organización vio las noticias del trimestre y se preguntó “¿cuán expuestos estamos nosotros?”, esa pregunta merece una respuesta basada en diagnóstico, no en intuición.