Aesto confirma filtración de datos de salud de 9.5 millones de personas
Qué pasó
La empresa de datos sanitarios Aesto notificó esta semana a reguladores federales que más de 9.5 millones de personas tuvieron información sensible expuesta durante un ciberataque ocurrido en diciembre pasado.
Según la información reportada, se trata de datos provenientes del sistema de registros médicos de la compañía, aunque el detalle específico sobre qué tipo de información fue comprometida (historiales clínicos, datos de identificación, información de seguros médicos, etc.) no fue precisado en la notificación inicial.
El hecho de que la notificación se haya hecho meses después del incidente original (diciembre a la fecha actual) es consistente con los plazos regulatorios de investigación forense y notificación que suelen manejar las empresas del sector salud en Estados Unidos.
Qué significa para empresas en LatAm
Este incidente refuerza una tendencia global: el sector salud continúa siendo uno de los blancos más atractivos para atacantes debido al alto valor de los datos médicos en mercados ilegales y a la criticidad operativa de estos sistemas. Empresas de salud, aseguradoras y proveedores de tecnología médica en Latinoamérica que manejan grandes volúmenes de datos de pacientes deben considerar este tipo de brechas como un riesgo real y no hipotético, especialmente considerando el marco regulatorio cada vez más estricto en materia de protección de datos personales en la región (LGPD en Brasil, leyes de protección de datos en México, Colombia, Chile, entre otros).
Además, la demora entre el incidente y su divulgación pública resalta la importancia de contar con planes de respuesta a incidentes robustos que incluyan no solo la contención técnica sino también los procesos de comunicación y cumplimiento regulatorio.
Qué hacer ahora
- Revisar y actualizar los protocolos de cifrado y control de acceso a bases de datos que contengan información de salud de pacientes.
- Auditar los sistemas de registros médicos electrónicos (EHR) en busca de accesos no autorizados o anomalías recientes.
- Verificar el cumplimiento con normativas locales de protección de datos sensibles y los plazos de notificación de brechas exigidos por ley.
- Establecer o revisar planes de respuesta a incidentes que incluyan comunicación oportuna a reguladores y afectados.
- Capacitar al personal de salud sobre las tácticas comunes usadas en ataques dirigidos al sector (phishing, ransomware, explotación de vulnerabilidades en sistemas legados).
Fuente original: The Record (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber