JustCyber Notícias
Noticias Ransomware

Filtración en Isac expone a 500 mil pacientes y activa a la ANPD

JustCyber Newsroom 2 min de lectura ransomware · saude · lgpd

Un ataque de ransomware al Instituto Saúde e Cidadania (Isac), una organización social que administra unidades públicas de salud en Brasil, comprometió registros de aproximadamente 500 mil pacientes. El Isac opera en seis estados — Goiás, Rio Grande do Sul, Bahía, Alagoas, Piauí y Tocantins. Según la información publicada, los datos afectados incluyen identificación personal (como nombre y fecha de nacimiento) e información sensible de salud: historial de exámenes, historias clínicas, recetas, atenciones ambulatorias, internaciones, diagnósticos y procedimientos. Decenas de miles de los registros afectados corresponden a niños y adolescentes, y otras decenas de miles a personas mayores. La Autoridad Nacional de Protección de Datos (ANPD) instauró un proceso sancionador contra la institución.

Por qué importa

El caso reúne los tres factores que vuelven especialmente grave un incidente en el sector salud: escala, sensibilidad y responsabilidad legal. El dato de salud es una categoría especial en la LGPD — su exposición habilita fraude, extorsión y discriminación, y el daño no se revierte cambiando una contraseña. Cuando buena parte de las víctimas son niños, adolescentes o personas mayores, aumentan tanto el riesgo como el deber de cuidado.

Más allá del daño al titular, el proceso de la ANPD señala hacia dónde mira el regulador: no solo a la falla técnica que permitió el ataque, sino a la conducta posterior al incidente. Entre los puntos bajo investigación figuran la ausencia de medidas de seguridad adecuadas, la comunicación deficiente a las personas afectadas y la falta de información clara sobre el encargado de datos. La lección para cualquier operador de datos sensibles es directa: la prevención y la respuesta se evalúan en conjunto, y un plan de comunicación débil amplía la exposición jurídica incluso después de contenido el ataque.

Qué hacer

  • Mapee y clasifique los datos sensibles (salud y grupos vulnerables en primer lugar) y minimice lo que recopila, conserva y replica entre sistemas.
  • Trate el ransomware como un escenario probable: copias de seguridad aisladas y probadas, segmentación de red, MFA resistente a phishing y monitoreo de accesos anómalos.
  • Prepare el plan de respuesta a incidentes con el flujo de comunicación al regulador y a los titulares ya definido — con plazos, responsables y plantillas de aviso.
  • Publique de forma visible el contacto del encargado (DPO) y ensaye el playbook con ejercicios periódicos, no solo en el papel.

Fuente: TI Inside — leer el reporte original.