La Generalitat concluye que el Cl¨ªnic no ten¨ªa medidas de seguridad ¡°m¨ªnimas¡± para contener el ciberataque de 2023
Los delincuentes filtraron 4,5 terabytes de informaci¨®n identificativa y la Autoridad Catalana de Protecci¨®n de Datos considera que el centro barcelon¨¦s no realiz¨® un ¡°an¨¢lisis de riesgo¡±
El hospital Cl¨ªnic de Barcelona no ten¨ªa medidas de seguridad para una ¡°prevenci¨®n m¨ªnima¡± contra los ciberataques y no realiz¨® un an¨¢lisis de riesgo necesario para definir las medidas de seguridad aplicables al tratamiento de datos personales. Esta es la conclusi¨®n a la que ha llegado la Autoridad Catalana de Protecci¨®n de Datos (Apdcat) tras investigar la macrofiltraci¨®n de datos que sufri¨® el centro sanitario en el ciberataque sufrido en marzo de 2023.
¡°Una vez realizadas todas las investigaciones, la Agencia le atribuye el incumplimiento de sus obligaciones como responsable y encargado del tratamiento de datos¡±, concluye la resoluci¨®n de la entidad p¨²blica, publicada en su portal. La Autoridad, entidad independiente y p¨²blica, requiere al Cl¨ªnic que adopte ¡°medidas correctoras¡± y las acredite para cumplirlas; algo que ya viene ocurriendo.
El 5 de marzo de 2023, el Cl¨ªnic detect¨® un ataque con software de secuestro (conocido como ransomware) que afectaba a sus sistemas de informaci¨®n y a las de sus entidades vinculadas: el Consorcio de Atenci¨®n Primaria de Salud Barcelona Esquerra (CAPSBE); la Fundaci¨®n de Investigaci¨®n Cl¨ªnic Barcelona-Instituto de Investigaciones Biom¨¦dicas August Pi y Sunyer (FRCB-IDIBAPS) y Barnacl¨ªnic, el ala privada del centro.
El robo sustrajo 4,5 terabytes de informaci¨®n confidencial. El grupo criminal public¨® primero en la dark web una parte de la informaci¨®n y pidi¨® m¨¢s de cuatro millones de euros para evitar una filtraci¨®n masiva, que se realiz¨® definitivamente al cabo de cuatro meses. La informaci¨®n expuso datos identificativos y asistenciales, datos personales de los trabajadores y datos personales de proveedores, principalmente. Durante los primeros d¨ªas posteriores al ataque, el hospital tuvo que desprogramar cirug¨ªas y visitas; y realiz¨® el seguimiento de los pacientes a mano.
La Apdcat inici¨® a finales de abril de 2023 una actuaci¨®n de oficio ante el robo de una informaci¨®n considerada muy sensible por ser del ¨¢mbito sanitario; y durante todo este tiempo ha evaluado si las entidades afectadas cometieron infracciones cometidas en el marco de la normativa de protecci¨®n de datos y la responsabilidad que les correspond¨ªa. ¡°Antes de sufrir el ciberataque, el Hospital Cl¨ªnic no ten¨ªa implementadas las medidas de seguridad de prevenci¨®n, detecci¨®n y contenci¨®n (...) esenciales para una prevenci¨®n m¨ªnima frente a los ciberataques y una reacci¨®n adecuada en caso de incidente¡±, subraya el documento.
Mientras que la entidad resuelve que el Cl¨ªnic incumpli¨® en sus obligaciones como responsable y encargado del tratamiento de datos; considera que las otras entidades implicadas tampoco ¡°adoptaron las medidas t¨¦cnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo del tratamiento¡±. La sanci¨®n no es econ¨®mica para el Cl¨ªnic, al ser una entidad p¨²blica; pero s¨ª para Barnacl¨ªnic, que ha impugnado la resoluci¨®n.
Tu suscripci¨®n se est¨¢ usando en otro dispositivo
?Quieres a?adir otro usuario a tu suscripci¨®n?
Si contin¨²as leyendo en este dispositivo, no se podr¨¢ leer en el otro.
FlechaTu suscripci¨®n se est¨¢ usando en otro dispositivo y solo puedes acceder a EL PA?S desde un dispositivo a la vez.
Si quieres compartir tu cuenta, cambia tu suscripci¨®n a la modalidad Premium, as¨ª podr¨¢s a?adir otro usuario. Cada uno acceder¨¢ con su propia cuenta de email, lo que os permitir¨¢ personalizar vuestra experiencia en EL PA?S.
En el caso de no saber qui¨¦n est¨¢ usando tu cuenta, te recomendamos cambiar tu contrase?a aqu¨ª.
Si decides continuar compartiendo tu cuenta, este mensaje se mostrar¨¢ en tu dispositivo y en el de la otra persona que est¨¢ usando tu cuenta de forma indefinida, afectando a tu experiencia de lectura. Puedes consultar aqu¨ª los t¨¦rminos y condiciones de la suscripci¨®n digital.