AdaptHealth confirma 4.1 millones de personas expuestas en el ciberataque de julio

El proveedor de equipos médicos domiciliarios cerró el conteo del incidente ocurrido en julio, dos meses después del ataque.

AdaptHealth, proveedor estadounidense de equipos médicos de uso domiciliario, confirmó que el ciberataque sufrido en julio expuso información de 4.1 millones de personas.

El rezago de dos meses

Entre el incidente y la confirmación del alcance pasaron cerca de dos meses. Ese intervalo es el estándar del sector salud y explica por qué las víctimas suelen enterarse cuando el fraude con sus datos ya comenzó.

El retraso tiene causas técnicas legítimas. Determinar exactamente qué registros tocó un atacante exige análisis forense de los sistemas, reconstrucción de los accesos y verificación cruzada con las bases de datos. El proceso toma semanas.

La consecuencia para el afectado sigue siendo la misma: la ventana de exposición corre desde el ataque, no desde la notificación.

El perfil del dato médico

Un expediente de proveedor de equipos médicos domiciliarios combina identificación completa, dirección de entrega, datos del seguro, prescripción del equipo y, por tanto, la condición médica que lo motiva.

Ese conjunto sostiene fraude de seguros, suplantación de identidad y extorsión dirigida. A diferencia de una tarjeta de crédito, el historial médico no se puede cancelar y reemitir.

Qué significa para el sector salud dominicano

El sector salud lidera las estadísticas de filtraciones a nivel global por dos razones combinadas: concentra datos de altísimo valor y opera con presupuestos de TI ajustados frente a sus prioridades clínicas.

Las clínicas, laboratorios y aseguradoras de la región comparten ese perfil, con el agravante de una cadena de proveedores extensa: sistemas de gestión hospitalaria, laboratorios de referencia, empresas de facturación, proveedores de equipos.

Las preguntas útiles para una junta directiva del sector son tres. Cuánto tiempo tardaría la organización en detectar un acceso no autorizado a su base de pacientes. Qué proveedores externos tienen copia de esos datos. Y qué protocolo de notificación existe hacia los pacientes, con qué plazo, bajo la Ley 172-13.

Fuentes