• 07/10/2026 12:20

De la obsolescencia a la IA ofensiva: los grandes desafíos que ponen a prueba la resiliencia del sector salud

Tiempo estimado de lectura: 6 minutos, 22 segundos

El IV Congreso de Ciberseguridad en el Sector Salud abrió sus puertas con la bienvenida institucional a cargo de Alfonso Alcalá Galán, subdirector de Operaciones de la Agencia de Ciberseguridad de la Comunidad de Madrid. Alcalá destacó el compromiso de la región con la transformación digital a través del nuevo Plan Estratégico de Salud Digital 2026-2028 —dotado con 336 millones de euros—, situando la ciberseguridad y la gobernanza del dato clínico como ejes transversales e irrenunciables para garantizar un modelo asistencial confiable.

En su intervención, advirtió sobre el carácter silencioso de las «amenazas invisibles» que entran por dispositivos vulnerables o fallos en la cadena de suministro, recordando que en sanidad una interrupción técnica puede poner vidas en riesgo. También señaló algunos datos alarmantes, como que el 99 por ciento de los hospitales alberga dispositivos IoMT vulnerables y que España es el segundo país del mundo más atacado en este ámbito. Concluyó subrayando la urgencia de la colaboración público-privada para que la ciberseguridad evolucione de simple escudo al «elemento que nos cuida».

Ciberamenazas

Para comenzar la jornada, y bajo el título «Amenazas invisibles, impacto real: El nuevo mapa de riesgos para el sector salud», Red Seguridad reunió una mesa redonda de máximo nivel moderada por su directora, Yolanda Duro. El debate contó con la visión institucional y técnica de José Luis Bezares, subdirector general de Innovación y Soluciones Asistenciales de la Dirección General de Salud Digital de la Comunidad de Madrid; Manuel Jimber, responsable de Seguridad de la Información del Servicio Andaluz de Salud; Niels Sommer, Head Engineering Insider Threats de Roche; Alfonso Delgado, responsable de Infraestructura y Seguridad IT de la Asociación Española Contra el Cáncer; y la perspectiva analítica y legal de Rafael Catalá, exministro de Justicia y Fomento y actual asesor de Procesia.

A lo largo del debate, los expertos coincidieron en que el mayor riesgo para la seguridad sanitaria no procede únicamente de ciberataques externos, sino de las barreras estructurales de la propia Administración Pública. Esta parálisis administrativa dificulta la incorporación y formación de talento especializado y retrasa la actualización de soluciones tecnológicas clave. A ello se suma la complejidad técnica de los hospitales, caracterizada por inventarios incompletos y la presencia de sistemas de electromedicina antiguos (legacy) que resultan sumamente difíciles de actualizar o parchear sin interrumpir la actividad asistencial.

Rafael Catalá, exministro de Justicia y Fomento y actual asesor de Procesia, aportó su experiencia en la gestión hospitalaria para analizar la vulnerabilidad del sector. Catalá destacó que el entorno sanitario afronta un riesgo tridimensional único: la naturaleza asistencial —donde la paralización de sistemas compromete la atención directa al paciente—, la complejidad organizativa que conecta la gestión con la electromedicina y el elevado valor de la historia clínica en el mercado negro.

Pese a estas amenazas, el exministro subrayó que el diagnóstico no es fatalista, pues en los últimos años, la ciberseguridad se ha consolidado en la agenda directiva de las organizaciones públicas y privadas. Asimismo, enfatizó que la regulación europea ha sido decisiva para situar la resiliencia en la gobernanza ejecutiva y asegurar la cadena de suministro desde la base. Y finalizó parafraseando a Gabriel Celaya afirmando que «la IA es un arma cargada de futuro».

IV Congreso de ciberseguridad en el sector salud
José Luis Bezares (Dirección General de Salud Digital de la Comunidad de Madrid), Niels Sommer (Roche), Manuel Jimber (Servicio Andaluz de Salud), Rafael Catalá (Procesia), Alfonso Delgado (Asociación Española Contra el Cáncer) y Yolanda Duro (Red Seguridad).

Gobernanza

El cumplimiento regulatorio y la custodia del dato de salud articularon el siguiente panel de debate, titulado «Gobernanza, protección y detección: Identidad digital y datos». Con Elena García (Chief Security Advisor de Microsoft) al frente de la moderación, los ponentes profundizaron en el equilibrio clave entre la gobernanza de la información y la agilidad en la atención al paciente. En la sesión intervinieron Jorge Prado, jefe del Servicio de Protección de Datos y Gestión del Servicio de TI y delegado de Protección de Datos del Servicio Gallego de Salud; Andrés Calvo, subdirector general de Promoción y Autorizaciones de la Agencia Española de Protección de datos (AEPD); Alberto Sáez, Iberia Digital Lead de Affidea; y Ana Delgado, jefa de Área de la Oficina del Dato y de Historia Clínica Digital del Sistema Nacional de Salud de la Subdirección General de Información Sanitaria del Ministerio de Sanidad.

Durante la sesión, los ponentes destacaron el Espacio Europeo de Datos de Salud como una regulación clave que transformará el sector al armonizar los usos asistenciales y de investigación, introduciendo además la exigencia del marcado CE para los sistemas de historia clínica. Paralelamente, la mesa situó la transparencia en el centro de la estrategia de seguridad: la AEPD recordó que el sector sanitario lidera las notificaciones de brechas, subrayando que comunicar los incidentes no debe verse como un fallo reputacional, sino como un ejercicio de madurez imprescindible para proteger la confidencialidad del paciente. Finalmente, en relación con la inteligencia artificial (IA), se advirtió del peligro de fugas de datos clínicos por el uso de herramientas no autorizadas, defendiendo a su vez la adopción de IA defensiva para automatizar la anonimización y reforzar la detección de amenazas.

IV Congreso de ciberseguridad en el sector salud
Jorge Prado (Servicio Gallego de Salud), Andrés Calvo (AEPD), Alberto Sáez (Affidea), Ana Delgado (Ministerio de Sanidad) y Elena García (Microsoft).

Peligro de venta de datos y conectividad

Con la intervención titulada «Gobierno de la Ciberseguridad en el entorno sanitario», Francisco Valencia, CEO de Secure&IT, defendió una visión integral y transversal de la protección digital que va más allá del departamento informático. Valencia advirtió sobre la hiperconexión de la cadena de valor sanitaria —desde laboratorios hasta hospitales—, convertida en blanco de amenazas geopolíticas (como el ciberespionaje industrial o la desestabilización) y del cibercrimen motivado por el alto valor de los historiales clínicos en la Dark Web. Frente a vectores de ataque cada vez más complejos y el uso de IA ofensiva, el experto subrayó que la gobernanza debe asumirse desde la alta dirección a través del cumplimiento normativo, la gestión de riesgos en la cadena de suministro y la protección de la electromedicina. Por último, enfatizó la necesidad de una respuesta holística ante incidentes que involucre aspectos legales, periciales y reputacionales, rechazando rotundamente el pago de rescates para proteger la continuidad asistencial y al paciente.

En la mesa redonda «Cuando cada dispositivo cuenta: y todo está interconectado», moderada por Iván Sánchez, CISO de Grupo ALS; participaron Tomás Gómez, jefe del Área de Seguridad del Gobierno de La Rioja; Pedro Iván Montes, experto en Ciberseguridad; Carlos Martín, director comercial IT – Spain & Europe Supply Chain de Teva Pharmaceuticals; Estefanía Linares, responsable del CPSTIC del CCN-CERT; y Antonio Cerezo, Head of Cybersecurity Europe & Latam de Sanitas.

Los concurrentes concluyeron que mantener un inventario exhaustivo en los centros sanitarios resulta prácticamente imposible, estimándose que entre un 20 y un 30 por ciento de los dispositivos conectados son invisibles para los equipos de IT. Esta vulnerabilidad se acentúa por la brecha entre la larga vida útil del equipamiento biomédico y su prematura obsolescencia informática. Ante la dificultad de parchear sistemas críticos sin interrumpir la atención al paciente, los expertos defendieron la segmentación estricta de redes como principal medida de protección. Asimismo, la representante del CCN-CERT anunció la creación de un catálogo específico para calificar el riesgo de los dispositivos médicos, mientras que la mesa subrayó la urgencia de superar la resistencia interna a la formación y fortalecer la gobernanza en la cadena de suministro.

IV Congreso de ciberseguridad en el sector salud
Tomás Gómez (Gobierno de La Rioja), Pedro Iván Montes, Carlos Martín (Teva Pharmaceuticals), Estefanía Linares (CCN-CERT), Antonio Cerezo (Sanitas) e Iván Sánchez (Grupo ALS).

Gestión de activos

A continuación, Carlos Hernández Sánchez, consultor especialista en Seguridad de OT/IoT/IoMT de Accenture; y Santiago Gil-Cepeda, Accenture Security Associate Director, abordaron los desafíos críticos de ciberseguridad en los entornos sanitarios e industriales hiperconectados. Los ponentes destacaron cómo la proliferación de dispositivos médicos y sistemas IoT/OT amplía la superficie de ataque, exigiendo soluciones operativas que garanticen tanto la resiliencia tecnológica como la continuidad asistencial.

A través de la plataforma Otira Health, los expertos mostraron un enfoque integral para la gestión continua de activos, la evaluación de vulnerabilidades y el cumplimiento del marco regulatorio (como la Directiva NIS2 y el Esquema Nacional de Seguridad). La sesión subrayó que la protección efectiva en sanidad requiere visibilidad en tiempo real, automatización en la respuesta ante incidentes y una estrategia de gobernanza adaptada al impacto directo que cualquier interrupción técnica puede tener en la vida del paciente.

Confianza digital

El siguiente panel llevó por título «La nueva era del sector salud: tecnología, confianza digital y regulación», y estuvo moderado por Jacinto M. Muñoz, CSO-CISO de Mapfre. En él participaron Ibor Rodríguez, CIO/CISO de Amavir; Carlos Granados, CIO de Alcaliber; Enrique Maldonado, jefe de la Sección de Proyectos y Servicios TIC del Hospital Universitario Gregorio Marañón; Carlos Juarros, CISO/CTO de Globalthy; y Juan Díez, responsable del Sector Estratégico de Salud, Alimentación e Investigación de Incibe-CERT.

Los ponentes advirtieron sobre la completa disolución del perímetro tradicional ante la hiperconexión de dispositivos IoMT, sistemas de gestión de edificios y conexiones remotas no declaradas. Ante la imposibilidad financiera de sustituir de inmediato los equipos biomédicos e industriales obsoletos, la mesa señaló la segmentación estricta y el aislamiento de red como las principales medidas de contención. Asimismo, los expertos subrayaron la necesidad de adaptar la formación en ciberseguridad al personal asistencial mediante procesos sencillos que reduzcan la fricción operativa y vinculen la protección de datos a la seguridad del paciente. Por último, concluyeron que la Directiva NIS2 y la responsabilidad personal directiva están siendo la palanca definitiva para situar el ciberriesgo en la agenda de los consejos de administración.

IV Congreso de ciberseguridad en el sector salud
Ibor Rodríguez (Amavir), Carlos Granados (Alcaliber), Enrique Maldonado (Hospital Universitario Gregorio Marañón), Carlos Juarros (Globalthy), Juan Díez (Incibe-CERT) y Jacinto M. Muñoz (Mapfre).

Ya para finalizar la jornada, se dio paso a la exposición «Anatomía de un ciberataque: cuando la tecnología enferma», en la que Igor Lukic, director de Innovación e Investigación en Ciberseguridad de CSA, expuso los riesgos de integrar IA sobre infraestructuras sanitarias con debilidades previas. Aunque la IA acelera los diagnósticos, Lukic advirtió que los modelos sin guardarraíles pueden ser manipulados o envenenados para vulnerar sistemas, eludir controles biométricos o secuestrar sesiones mediante engaños a modelos de lenguaje.

Asimismo, el experto alertó sobre el comportamiento de agentes de IA descontrolados y la persistente exposición de dispositivos antiguos. Mediante demostraciones prácticas, mostró cómo protocolos de radiología siguen accesibles en Internet sin autenticación, permitiendo a los atacantes usar herramientas sencillas para exfiltrar historias clínicas y extorsionar a los centros. Lukic concluyó que el verdadero peligro no reside en la tecnología, sino en las deficiencias de su implementación.

Finalmente, Yolanda Duro, directora de Red Seguridad, puso el broche a la jornada subrayando la importancia de consolidar un ecosistema de ciberseguridad sólido frente a la gravedad de los ciberriesgos actuales. Asimismo, puso en valor la alianza imprescindible entre el sector público, el privado y las empresas para hacer posibles estos espacios de debate.

La entrada De la obsolescencia a la IA ofensiva: los grandes desafíos que ponen a prueba la resiliencia del sector salud se publicó primero en Red Seguridad.


Artículo de raulsierrasoriano publicado en https://www.redseguridad.com/sectores/sanitario/de-la-obsolescencia-a-la-ia-ofensiva-los-grandes-desafios-de-ciberseguridad-que-ponen-a-prueba-la-resiliencia-del-sector-salud_20261006.html