Legisladores estadounidenses presentaron al Congreso un nuevo proyecto de ley sobre ciberseguridad en el sector sanitario, diseñado para ampliar la función del gobierno federal en la prevención y respuesta a las filtraciones de datos médicos de los estadounidenses.
El congresista Jason Crow (demócrata por Colorado) presentó la legislación bipartidista el 10 de junio como parte de los esfuerzos para abordar el aumento de las filtraciones de datos médicos en EE. UU.
En enero de 2025, se informó que los registros personales y médicos de 190 millones de ciudadanos estadounidenses se vieron afectados por el ataque de ransomware Change Healthcare tan solo en 2024.
El incidente de Change Healthcare también provocó una interrupción significativa en la atención al paciente.
El Proyecto de Ley de Ciberseguridad en la Atención Médica exigiría específicamente que la Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA) y el Departamento de Salud y Servicios Humanos de EE. UU. (HHS) colaboren para mejorar la ciberseguridad en los sectores de la atención médica y la salud pública. Las iniciativas de colaboración incluyen:
- Facilitar el intercambio de información sobre ciberamenazas entre la agencia y el departamento para mejorar la comprensión de los riesgos cibernéticos en la atención médica.
- CISA capacitará a los propietarios y operadores de organizaciones de atención médica sobre cómo mitigar los riesgos.
- El HHS y CISA crearán un plan de gestión de riesgos específico para el sector de la atención médica, que incluya la evaluación de las mejores prácticas para que el gobierno pueda respaldar la seguridad de las tecnologías, servicios y utilidades cubiertos antes, durante y después de las filtraciones de datos.
- Establecer criterios objetivos para determinar los activos de alto riesgo en el sector de la atención médica y notificar a los propietarios y operadores de estos activos.
- CISA presentará informes al Congreso sobre el apoyo y las actividades que ha brindado al sector de la atención médica y la salud pública para prepararse proactivamente ante las ciberamenazas.
El congresista Brian Fitzpatrick (republicano por Pensilvania), quien se unió a Crow en la presentación del proyecto de ley, comentó: «Este proyecto de ley bipartidista toma medidas directas y estratégicas: empodera a CISA y al HHS para coordinar el intercambio de amenazas en tiempo real, ampliar la capacitación en ciberseguridad para los proveedores y establecer un enlace dedicado para reforzar la respuesta. No solo estamos respondiendo a los ataques, sino que estamos construyendo la infraestructura para prevenirlos». Para proteger la privacidad de los pacientes y defender un pilar fundamental de nuestra seguridad nacional, el Departamento de Salud y Servicios Humanos (HHS) anunció en enero de 2025 sus planes de actualizar la Norma de Seguridad de la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) de 1996. Esta norma exige a los proveedores de atención médica implementar medidas de seguridad mejoradas para la información médica protegida (PHI) de las personas.
Esto incluye proporcionar a las entidades reguladas un nivel específico de autenticación para acceder a los sistemas informáticos pertinentes y exigir la prueba continua de las medidas de seguridad.