Sanidad lidera los costes de brechas de datos
Por 14.° año consecutivo, el sector sanitario tiene los costes de brechas de datos más altos de todos los sectores. El informe IBM 2025 sitúa el promedio en 7,42 millones de dólares por incidente. Es una reducción frente a los 9,77 millones de 2024. Pero sigue estando muy por encima de cualquier otro campo.
El promedio mundial en todos los sectores: 4,44 millones de dólares.
Cifras clave
| Indicador | Valor | Fuente |
|---|---|---|
| Coste medio de brecha | 7,42 M$ | IBM 2025 |
| Coste por registro expuesto | 398 $ | IBM 2025 |
| Días para detectar y contener | 279 días | IBM 2025 |
| Grandes brechas (2025) | 710 | HHS OCR |
| Personas afectadas (2025) | 62 millones | HHS OCR |
| Ataques de ransomware | 445 | Comparitech 2025 |
Las brechas sanitarias tardan 279 días en detectarse y contenerse. Eso es cinco semanas más que el promedio mundial. Casi 10 meses de riesgo abierto.
Por qué se venden tan caros los registros médicos
Los registros médicos se venden en el mercado negro por 10 a 40 veces más que los datos de tarjetas de crédito. ¿Por qué? Un solo registro contiene mucha información.
Datos de identidad completos
Cada registro puede contener:
- Nombre completo, fecha de nacimiento, número de seguridad social
- Dirección, teléfono y correo electrónico
- Datos del seguro y del empleador
- Información de familiares
Múltiples tipos de fraude
Los registros robados permiten:
- Robo de identidad médica
- Fraude al seguro
- Fraude con recetas
- Fraude fiscal con números de seguridad social
Datos que no cambian
Se puede cancelar una tarjeta de crédito. No se puede cambiar el historial médico, el número de seguridad social o la fecha de nacimiento. Por eso estos datos son útiles para los delincuentes durante años.
El ataque a Change Healthcare
La mayor brecha de datos de la historia de la sanidad golpeó a Change Healthcare en febrero de 2024. El grupo de ransomware BlackCat/ALPHV ejecutó el ataque.
| Indicador | Valor |
|---|---|
| Registros afectados | 192,7 millones |
| Coste total | 3.100 millones $ |
| Rescate pagado | 22 millones $ |
| Sistemas caídos | Semanas |
El ataque cortó el procesamiento de reclamaciones y medicamentos en todo EE. UU. Los proveedores no podían enviar facturas. Los pacientes no podían obtener sus medicamentos. Los ingresos se detuvieron.
El grupo cobró los 22 millones — y aun así publicó los datos de los pacientes en línea. Pagar no sirvió de nada.
Cómo evolucionó el ransomware
El ransomware en sanidad cambió mucho de 2024 a 2025.
| Indicador | 2024 | 2025 | Cambio |
|---|---|---|---|
| Tasa de cifrado | 74 % | 34 % | −54 % |
| Tasa de exfiltración | 94 % | 96 % | +2 % |
| Rescate medio pedido | 4 M$ | 343 K$ | −91 % |
| Rescate medio pagado | 1,47 M$ | 150 K$ | −90 % |
Los atacantes se centran ahora en el robo de datos, no en bloquear archivos. Las copias de seguridad han mejorado, por lo que los bloqueos de archivos funcionan menos. Los datos robados mantienen su valor mucho después del ataque.
La tasa de exfiltración del 96 % significa que casi todos los ataques roban datos hoy en día.
Los 18 identificadores HIPAA
HIPAA lista 18 tipos de Información de Salud Protegida (PHI) que requieren protección. Cualquier dato de salud vinculado a estos identificadores se convierte en PHI según la ley.
| N.° | Identificador | Ejemplos |
|---|---|---|
| 1 | Nombres | Nombre del paciente, apellidos |
| 2 | Datos geográficos | Dirección, ciudad, código postal |
| 3 | Fechas | Nacimiento, visita, alta |
| 4 | Números de teléfono | Todos los números |
| 5 | Números de fax | Todos los números |
| 6 | Correos electrónicos | Todas las direcciones |
| 7 | Número de seguridad social | Todos los SSN |
| 8 | Números de historia clínica | MRN, números de ficha |
| 9 | IDs de plan de salud | Números de beneficiario |
| 10 | Números de cuenta | Cuentas de paciente |
| 11 | Números de licencia | Carné de conducir, etc. |
| 12 | IDs de vehículo | VIN, matrículas |
| 13 | IDs de dispositivo | Números de serie médicos |
| 14 | URLs | URLs del portal del paciente |
| 15 | Direcciones IP | Todas las IPs |
| 16 | Biometría | Huellas dactilares, voz |
| 17 | Fotos del rostro | E imágenes similares |
| 18 | Otros IDs únicos | Códigos, características |
Los proveedores son el eslabón débil
Este es un dato clave para todo CISO sanitario:
Más del 80 % de los registros PHI robados procedían de proveedores externos, no de hospitales.
Change Healthcare no afectó a hospitales individuales. Golpeó a una cámara de compensación que procesa reclamaciones para miles de proveedores. El fallo de un solo proveedor se extendió a todos ellos.
La seguridad de su PHI es tan fuerte como su proveedor más débil.
Las multas HIPAA aumentan
La Oficina de Derechos Civiles del HHS (OCR) está actuando. En 2025:
| Indicador | Valor |
|---|---|
| Casos con sanción | 21 |
| Total de sanciones | 8,33 millones $ |
| Foco principal | Fallas en análisis de riesgo |
La OCR apunta a organizaciones que omiten los análisis de riesgo obligatorios. Es un requisito básico de la Regla de Seguridad — y una brecha frecuente.
Cómo anonym.legal protege los PHI
Los 18 identificadores HIPAA
anonym.legal cubre los 18 tipos de identificadores HIPAA con validación de suma de comprobación. Nombres, fechas, SSN, números de historia clínica, teléfono, fax, correo — todo gestionado. Consulte nuestra guía de cumplimiento HIPAA para más detalles.
Cifrado reversible
Muchos equipos necesitan restaurar datos para estudios, auditorías o revisiones legales. anonym.legal usa cifrado AES-256-GCM que puede revertirse con las claves de acceso correctas.
Cumplimiento Safe Harbor
El método HIPAA Safe Harbor exige eliminar los 18 tipos de identificadores. El preset HIPAA de anonym.legal lo hace automáticamente:
- Nombres → [PERSON]
- Fechas → Solo el año
- Códigos postales → 3 primeros dígitos (si población >20.000)
- IDs directos → Tokens cifrados
Procesamiento local
Con brechas que promedian 7,42 M$, no puede enviar PHI a servidores externos. La aplicación de escritorio de anonym.legal funciona en su propia máquina. Los datos de salud nunca salen de su red.
El coste de no hacer nada
| Escenario | Coste |
|---|---|
| Brecha sanitaria media | 7,42 M$ |
| Plan Business anonym.legal | 29 €/mes |
| Coste anual | 348 € |
| Punto de equilibrio | 0,005 % de prevención |
Si anonym.legal evita solo el 0,005 % del coste de una brecha, se paga solo. El ataque a Change Healthcare costó 3.100 millones de dólares. Mejores controles PHI en esa cadena de proveedores podrían haberlo evitado.
Comience ahora
- Descargar aplicación de escritorio — Los archivos se quedan en su máquina
- Instalar complemento Office — Proteja documentos clínicos
- Iniciar prueba gratuita — 200 tokens para probar