Ciberseguridad y compra sanitaria: del requisito técnico a la garantía asistencial

Un hospital ya no funciona solo con edificios, profesionales, fármacos, quirófanos y camas. Funciona también con historia clínica electrónica, sistemas de laboratorio, estaciones de imagen, prescripción electrónica, bombas de infusión conectadas, plataformas de cita, farmacia hospitalaria automatizada, telemedicina, dispositivos médicos en red, servicios cloud, sistemas administrativos, soluciones de inteligencia artificial y proveedores externos que mantienen parte de esa infraestructura. La asistencia sanitaria depende, por tanto, cada vez más de sistemas digitales que no son visibles para el paciente, pero que condicionan la actividad clínica diaria.

Esa dependencia condiciona enormemente la forma de entender la ciberseguridad. Este concepto, que se ha convertido en casi coloquial, se define como el conjunto de medidas técnicas, organizativas y humanas destinadas a proteger sistemas, redes, dispositivos y datos frente a accesos no autorizados, alteraciones, interrupciones o usos indebidos.

Durante años se ha tratado como una cuestión de protección de datos o de continuidad de sistemas informáticos. Pero en sanidad, esa lectura es incompleta. Cuando un ataque inutiliza el sistema de historia clínica, retrasa pruebas, impide acceder a imágenes, paraliza agendas, compromete laboratorios o afecta a dispositivos conectados. De manera que el incidente deja de ser solo tecnológico y se convierte en un problema asistencial. La seguridad digital pasa a formar parte de la seguridad clínica, como se ha visto en numerosos ejemplos recientes, tanto en Europa como en Estados Unidos..

En este contexto, la Agencia de la Unión Europea para la Ciberseguridad, ENISA, publicó el 22 de julio de 2026 las Procurement guidelines for the cybersecurity of hospitals and healthcare providers. El documento actualiza y desarrolla orientaciones para integrar requisitos de ciberseguridad en la contratación de productos y servicios utilizados por hospitales y proveedores sanitarios. Su relevancia está en el punto de entrada elegido: no se limita a recomendar buenas prácticas una vez adquirida la tecnología, sino que traslada la ciberseguridad al momento en que se define, compra, contrata y gobierna un sistema.

La noticia tiene un especial interés para los profesionales sanitarios, porque desplaza la ciberseguridad desde el departamento de sistemas hacia el conjunto de la organización clínica. La compra de un software de historia clínica, un dispositivo médico conectado, una solución de telemonitorización, un sistema de imagen o una plataforma de inteligencia artificial no puede evaluarse solo por su funcionalidad, coste o facilidad de uso. Debe analizarse también por su exposición a vulnerabilidades, capacidad de actualización, trazabilidad, control de accesos, respuesta ante incidentes, dependencia del proveedor y efecto potencial sobre la atención si falla.
Comprar tecnología sanitaria es asumir riesgos
La aportación principal de las guías de ENISA es tratar la contratación como una fase crítica de la gestión del riesgo. Muchas vulnerabilidades no aparecen cuando el sistema ya está funcionando, sino antes: en especificaciones incompletas, contratos que no obligan al proveedor a informar de incidentes, ausencia de requisitos de parcheo, interfaces mal documentadas, falta de auditoría, configuraciones por defecto inseguras o dependencia de servicios externos sin garantías suficientes de continuidad.

En un hospital, estos problemas pueden tener consecuencias concretas. Un sistema de laboratorio que no se comunica con la historia clínica obliga a introducir resultados manualmente. Una plataforma de imagen sin mantenimiento adecuado puede quedar expuesta a vulnerabilidades conocidas. Un dispositivo médico conectado puede seguir funcionando clínicamente, pero quedar integrado en una red con controles insuficientes. Un proveedor cloud puede alojar datos sensibles sin una distribución clara de responsabilidades entre cliente y prestador. Un sistema de inteligencia artificial puede depender de actualizaciones externas que modifican su comportamiento sin trazabilidad suficiente.

Por eso, ENISA insiste en que la ciberseguridad debe incorporarse a todas las fases del ciclo de contratación: definición de necesidades, requisitos técnicos, evaluación de ofertas, adjudicación, contrato, implantación, operación, mantenimiento y retirada. Esta perspectiva es especialmente relevante en sanidad, donde los ciclos de vida de equipos y sistemas pueden ser largos. Un dispositivo adquirido hoy puede permanecer años conectado a redes hospitalarias. Si no se han previsto actualizaciones, soporte, gestión de vulnerabilidades y obligaciones del proveedor, el riesgo se acumula.

La guía no se dirige solo a responsables técnicos. ENISA señala que puede ser utilizada por profesionales técnicos senior, equipos de tecnología de la información y otros actores sanitarios implicados en compras y gobernanza. Este punto es muy relevante porque muchas decisiones tecnológicas en sanidad se toman con participación de servicios clínicos. Los profesionales definen necesidades, validan flujos de trabajo, valoran usabilidad y plantean cómo incorporar soluciones. Si la dimensión de ciberseguridad queda fuera de esa conversación, el sistema puede terminar adquiriendo tecnología funcionalmente atractiva pero operativamente frágil.

Por eso, la ciberseguridad encaja de forma directa en la lógica de la compra pública guiada por el valor, porque el valor de una tecnología sanitaria no puede medirse solo por su precio de adquisición, funcionalidad clínica o facilidad de implantación. En un hospital digital, también forman parte del valor su capacidad para operar de forma segura, recibir actualizaciones durante todo el ciclo de vida, resistir incidentes, recuperar la actividad, proteger datos de salud y mantener la continuidad asistencial. Comprar por valor, en este ámbito, significa evitar que una solución aparentemente eficiente genere costes clínicos, organizativos o reputacionales cuando falla, queda desactualizada o compromete sistemas críticos.

Del cumplimiento normativo a la continuidad asistencial

El nuevo documento de ENISA se alinea con varios marcos europeos: la Directiva NIS2, los reglamentos de productos sanitarios, el Reglamento General de Protección de Datos y el Reglamento del Espacio Europeo de Datos de Salud. Esta acumulación normativa refleja la realidad actual. Un hospital digital no opera bajo una única regla. Maneja datos personales de salud, utiliza dispositivos médicos regulados, depende de infraestructuras críticas, intercambia información clínica y se conecta con proveedores externos. Cada capa introduce obligaciones distintas.

Los datos europeos justifican esta atención. La Comisión señala que en 2023 los Estados miembros notificaron 309 incidentes de ciberseguridad que afectaron al sector sanitario. También recoge que el ransomware representó el 54 % de los incidentes analizados en salud entre 2021 y 2023, según ENISA. Estos datos no describen el conjunto total del problema, porque muchos incidentes menores no se publican o no se notifican de forma homogénea, pero muestran que el sector sanitario es un objetivo recurrente.

Una agenda para hospitales digitales

Las guías de ENISA tienen una consecuencia práctica: obligan a mirar a los proveedores de tecnología sanitaria de forma más exigente. El proveedor no solo debe entregar una solución que funcione. Debe explicar cómo protege el sistema, cómo mantiene actualizaciones, cómo comunica vulnerabilidades, cómo colabora ante incidentes y qué evidencias puede aportar sobre seguridad. Un enfoque que, en su conjunto, puede modificar la orientación habitual de la contratación hospitalaria.

 

 

 

FUENTE: Univadis

Ana Manterias
Ana Manterias
Colabora en el portal desde el ámbito de la comunicación y el marketing, con una visión estratégica orientada al sector de la sanidad y la salud, las enfermedades y la nutrición. Especializada en relaciones institucionales, coordina la línea editorial de todos los autores con un enfoque riguroso y coherente.

Deja tu comentario

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí

spot_imgspot_imgspot_img

Articulos relacionados

Síguenos...

80FansMe gusta
9SeguidoresSeguir
26SeguidoresSeguir
1SuscriptoresSuscribirte

Últimas entradas