By · Last updated 2026-02-20

Volver al BlogSalud

$7.42M: Por qué las violaciones de datos en el sector...

El sector salud ha sido la industria más costosa por violaciones de datos durante 14 años consecutivos.

February 20, 20269 min de lectura
healthcareHIPAAPHIdata breachransomware

Sanidad lidera los costes de brechas de datos

Por 14.° año consecutivo, el sector sanitario tiene los costes de brechas de datos más altos de todos los sectores. El informe IBM 2025 sitúa el promedio en 7,42 millones de dólares por incidente. Es una reducción frente a los 9,77 millones de 2024. Pero sigue estando muy por encima de cualquier otro campo.

El promedio mundial en todos los sectores: 4,44 millones de dólares.

Cifras clave

IndicadorValorFuente
Coste medio de brecha7,42 M$IBM 2025
Coste por registro expuesto398 $IBM 2025
Días para detectar y contener279 díasIBM 2025
Grandes brechas (2025)710HHS OCR
Personas afectadas (2025)62 millonesHHS OCR
Ataques de ransomware445Comparitech 2025

Las brechas sanitarias tardan 279 días en detectarse y contenerse. Eso es cinco semanas más que el promedio mundial. Casi 10 meses de riesgo abierto.

Por qué se venden tan caros los registros médicos

Los registros médicos se venden en el mercado negro por 10 a 40 veces más que los datos de tarjetas de crédito. ¿Por qué? Un solo registro contiene mucha información.

Datos de identidad completos

Cada registro puede contener:

  • Nombre completo, fecha de nacimiento, número de seguridad social
  • Dirección, teléfono y correo electrónico
  • Datos del seguro y del empleador
  • Información de familiares

Múltiples tipos de fraude

Los registros robados permiten:

  • Robo de identidad médica
  • Fraude al seguro
  • Fraude con recetas
  • Fraude fiscal con números de seguridad social

Datos que no cambian

Se puede cancelar una tarjeta de crédito. No se puede cambiar el historial médico, el número de seguridad social o la fecha de nacimiento. Por eso estos datos son útiles para los delincuentes durante años.

El ataque a Change Healthcare

La mayor brecha de datos de la historia de la sanidad golpeó a Change Healthcare en febrero de 2024. El grupo de ransomware BlackCat/ALPHV ejecutó el ataque.

IndicadorValor
Registros afectados192,7 millones
Coste total3.100 millones $
Rescate pagado22 millones $
Sistemas caídosSemanas

El ataque cortó el procesamiento de reclamaciones y medicamentos en todo EE. UU. Los proveedores no podían enviar facturas. Los pacientes no podían obtener sus medicamentos. Los ingresos se detuvieron.

El grupo cobró los 22 millones — y aun así publicó los datos de los pacientes en línea. Pagar no sirvió de nada.

Cómo evolucionó el ransomware

El ransomware en sanidad cambió mucho de 2024 a 2025.

Indicador20242025Cambio
Tasa de cifrado74 %34 %−54 %
Tasa de exfiltración94 %96 %+2 %
Rescate medio pedido4 M$343 K$−91 %
Rescate medio pagado1,47 M$150 K$−90 %

Los atacantes se centran ahora en el robo de datos, no en bloquear archivos. Las copias de seguridad han mejorado, por lo que los bloqueos de archivos funcionan menos. Los datos robados mantienen su valor mucho después del ataque.

La tasa de exfiltración del 96 % significa que casi todos los ataques roban datos hoy en día.

Los 18 identificadores HIPAA

HIPAA lista 18 tipos de Información de Salud Protegida (PHI) que requieren protección. Cualquier dato de salud vinculado a estos identificadores se convierte en PHI según la ley.

N.°IdentificadorEjemplos
1NombresNombre del paciente, apellidos
2Datos geográficosDirección, ciudad, código postal
3FechasNacimiento, visita, alta
4Números de teléfonoTodos los números
5Números de faxTodos los números
6Correos electrónicosTodas las direcciones
7Número de seguridad socialTodos los SSN
8Números de historia clínicaMRN, números de ficha
9IDs de plan de saludNúmeros de beneficiario
10Números de cuentaCuentas de paciente
11Números de licenciaCarné de conducir, etc.
12IDs de vehículoVIN, matrículas
13IDs de dispositivoNúmeros de serie médicos
14URLsURLs del portal del paciente
15Direcciones IPTodas las IPs
16BiometríaHuellas dactilares, voz
17Fotos del rostroE imágenes similares
18Otros IDs únicosCódigos, características

Los proveedores son el eslabón débil

Este es un dato clave para todo CISO sanitario:

Más del 80 % de los registros PHI robados procedían de proveedores externos, no de hospitales.

Change Healthcare no afectó a hospitales individuales. Golpeó a una cámara de compensación que procesa reclamaciones para miles de proveedores. El fallo de un solo proveedor se extendió a todos ellos.

La seguridad de su PHI es tan fuerte como su proveedor más débil.

Las multas HIPAA aumentan

La Oficina de Derechos Civiles del HHS (OCR) está actuando. En 2025:

IndicadorValor
Casos con sanción21
Total de sanciones8,33 millones $
Foco principalFallas en análisis de riesgo

La OCR apunta a organizaciones que omiten los análisis de riesgo obligatorios. Es un requisito básico de la Regla de Seguridad — y una brecha frecuente.

Cómo anonym.legal protege los PHI

Los 18 identificadores HIPAA

anonym.legal cubre los 18 tipos de identificadores HIPAA con validación de suma de comprobación. Nombres, fechas, SSN, números de historia clínica, teléfono, fax, correo — todo gestionado. Consulte nuestra guía de cumplimiento HIPAA para más detalles.

Cifrado reversible

Muchos equipos necesitan restaurar datos para estudios, auditorías o revisiones legales. anonym.legal usa cifrado AES-256-GCM que puede revertirse con las claves de acceso correctas.

Cumplimiento Safe Harbor

El método HIPAA Safe Harbor exige eliminar los 18 tipos de identificadores. El preset HIPAA de anonym.legal lo hace automáticamente:

  • Nombres → [PERSON]
  • Fechas → Solo el año
  • Códigos postales → 3 primeros dígitos (si población >20.000)
  • IDs directos → Tokens cifrados

Procesamiento local

Con brechas que promedian 7,42 M$, no puede enviar PHI a servidores externos. La aplicación de escritorio de anonym.legal funciona en su propia máquina. Los datos de salud nunca salen de su red.

El coste de no hacer nada

EscenarioCoste
Brecha sanitaria media7,42 M$
Plan Business anonym.legal29 €/mes
Coste anual348 €
Punto de equilibrio0,005 % de prevención

Si anonym.legal evita solo el 0,005 % del coste de una brecha, se paga solo. El ataque a Change Healthcare costó 3.100 millones de dólares. Mejores controles PHI en esa cadena de proveedores podrían haberlo evitado.

Comience ahora


Fuentes

¿Listo para proteger sus datos?

Comience a anonimizar PII con más de 285 tipos de entidades en 48 idiomas.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.