La Comisión Europea ha presentado un plan de acción de la UE para reforzar la ciberseguridad de los hospitales y los proveedores de atención sanitaria. Este plan ya fue anunciado en las directrices políticas de la presidenta Ursula von der Leyen como una prioridad clave dentro de los primeros 100 días de su nuevo mandato.
Este plan se trata del inicio de un proceso para mejorar la ciberseguridad en todo el sector sanitario. Se implementarán progresivamente acciones específicas en 2025 y 2026 y la Comisión lanzará "pronto" una consulta pública sobre este plan, abierta a todos los ciudadanos y partes interesadas, cuyos resultados se incorporarán a nuevas recomendaciones a finales de año.
Detección, preparación y respuesta
La iniciativa, asegura la Comisión, es un paso importante para proteger al sector sanitario de las amenazas cibernéticas. Y es que, al mejorar las capacidades de detección, preparación y respuesta de amenazas de hospitales y proveedores de salud, se creará un entorno más seguro para pacientes y profesionales de la salud.
En un contexto en que la digitalización está revolucionando la atención sanitaria, permitiendo mejores servicios a los pacientes a través de innovaciones como los registros médicos electrónicos, la telemedicina y los diagnósticos basados en inteligencia artificial, también hay una cara B: los ciberataques. Estos pueden retrasar los procedimientos médicos, crear paralizaciones en las salas de emergencia e interrumpir servicios vitales que, en casos graves, podrían tener un impacto directo en las vidas de los europeos. De hecho, los Estados miembro notificaron 309 incidentes importantes de ciberseguridad que afectaron al sector sanitario en 2023.
Prioridades del plan
El plan de acción propone, entre otras cosas, que ENISA, la agencia de la UE para la ciberseguridad, establezca un Centro paneuropeo de apoyo a la ciberseguridad para hospitales y proveedores de atención sanitaria, proporcionándoles orientación, herramientas, servicios y formación personalizados.
La iniciativa se basa en el marco más amplio de la UE para fortalecer la ciberseguridad en las infraestructuras críticas y marca la primera iniciativa sectorial específica que implementa toda la gama de medidas de ciberseguridad de la UE. Se centra en cuatro prioridades:
- Prevención mejorada. El plan ayuda a desarrollar las capacidades del sector de la salud para prevenir incidentes de ciberseguridad a través de medidas de preparación mejoradas, como orientación sobre la implementación de prácticas críticas de ciberseguridad. En segundo lugar, los Estados miembro también pueden introducir vales de ciberseguridad para proporcionar asistencia financiera a micro, pequeños y medianos hospitales y proveedores de atención sanitaria. Por último, la UE también desarrollará recursos de aprendizaje en ciberseguridad para profesionales de la salud.
- Mejor detección e identificación de amenazas. El Centro de Apoyo a la Ciberseguridad para hospitales y proveedores de atención sanitaria desarrollará un servicio de alerta temprana en toda la UE, que ofrecerá alertas casi en tiempo real sobre posibles ciberamenazas, de aquí a 2026.
- Respuesta a ciberataques para minimizar el impacto. El plan propone un servicio de respuesta rápida para el sector sanitario en el marco de la Reserva de Ciberseguridad de la UE. Establecida en la Ley de Solidaridad Cibernética, la Reserva brinda servicios de respuesta a incidentes de proveedores de servicios privados confiables. Como parte del plan, se pueden realizar ejercicios nacionales de ciberseguridad junto con el desarrollo de guías para guiar a las organizaciones de atención médica a responder a amenazas específicas de ciberseguridad, incluido el ransomware. Se alienta a los Estados miembro a solicitar informes sobre los pagos de rescate a las entidades, para poder brindarles el apoyo que necesitan y permitir el seguimiento por parte de las autoridades encargadas de hacer cumplir la ley.
- Disuasión. Proteger los sistemas sanitarios europeos disuadiendo a los actores de ciberamenazas de atacarlos. Esto incluye el uso de la Cyber Diplomacy Toolbox, una respuesta diplomática conjunta de la UE a las actividades cibernéticas maliciosas.