VIGÍA Ciber
AltaAtaquesaludtecnologíaEstados Unidos

Brecha de datos en Novocure expone información de más de 1.400 pacientes con cáncer

2 de septiembre de 2026 · Por Erick Marin

Qué pasó

Novocure, una compañía de tecnología médica especializada en tratamientos oncológicos, reveló que sufrió un ciberataque a mediados de agosto que resultó en la exposición de datos sensibles. Según la información divulgada, el incidente afectó a más de 1.400 pacientes con cáncer en Estados Unidos, además de un número no especificado de empleados de la empresa.

La compañía no ha detallado públicamente el vector de ataque utilizado ni si se trató de ransomware, robo de credenciales u otro método. Tampoco se ha confirmado si los datos expuestos incluyen información médica protegida (PHI) además de datos personales identificables.

Novocure está notificando a las personas afectadas conforme a las regulaciones de protección de datos de salud vigentes en EE.UU., aunque el alcance completo de la información comprometida sigue bajo investigación.

Qué significa para empresas en LatAm

Este incidente refuerza una tendencia global: el sector salud continúa siendo uno de los blancos preferidos de los ciberdelincuentes debido al alto valor de los datos médicos en mercados clandestinos y a la criticidad operativa de estas organizaciones. Empresas de salud, aseguradoras médicas y proveedores de tecnología sanitaria en Latinoamérica deben considerar este caso como un recordatorio de que los datos de pacientes son un objetivo prioritario, independientemente del tamaño o ubicación geográfica de la organización.

Además, organizaciones que manejan datos de salud transfronterizos o que tienen operaciones con socios en EE.UU. deben evaluar el impacto potencial de incidentes similares en sus cadenas de suministro digitales y en el cumplimiento de normativas de protección de datos como la LGPD en Brasil o leyes locales de habeas data.

Qué hacer ahora

  1. Revisar y reforzar los controles de acceso a sistemas que almacenan información médica sensible (PHI/PII) mediante autenticación multifactor.
  2. Auditar la segmentación de redes entre sistemas administrativos y clínicos para limitar el movimiento lateral en caso de compromiso.
  3. Implementar o revisar planes de respuesta a incidentes específicos para brechas de datos de salud, incluyendo protocolos de notificación a pacientes.
  4. Evaluar la exposición de terceros y proveedores tecnológicos que procesan datos médicos en nombre de la organización.
  5. Capacitar al personal en la identificación de intentos de phishing y compromisos de credenciales, vectores comunes en ataques al sector salud.

Fuente original: BleepingComputer (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber