La Comisión Europea ha presentado un nuevo plan de acción diseñado para reforzar la ciberseguridad de los hospitales y los proveedores de atención sanitaria, que incluye el lanzamiento de un Centro de Apoyo a la Ciberseguridad paneuropeo que ofrece orientación, herramientas, servicios y formación personalizados.
El plan se hizo público el 15 de enero de 2025, después de haber sido mencionado por primera vez en julio de 2024 en el documento de Orientaciones políticas 2024-2029 de la Comisión Europea.
Su objetivo es ayudar a las entidades sanitarias a mitigar las ciberamenazas en rápido aumento a las que se enfrentan.
En 2023, los estados miembros de la UE notificaron 309 incidentes de ciberseguridad importantes que afectaron al sector sanitario, más que en cualquier otro sector crítico.
Henna Virkkunen, vicepresidenta ejecutiva de Soberanía Tecnológica, Seguridad y Democracia de la Comisión Europea, comentó: “La atención sanitaria moderna ha logrado avances increíbles a través de la transformación digital, lo que ha significado que los ciudadanos se han beneficiado de una mejor atención sanitaria. Lamentablemente, los sistemas sanitarios también están sujetos a incidentes y amenazas de ciberseguridad”.
Además, las medidas de ciberseguridad establecidas en muchos centros sanitarios europeos no son lo suficientemente sólidas, afirmó Christiane Kirketerp de Viron, directora interina de Seguridad Digital, Confianza y Ciberseguridad de la DG Connect de la Comisión Europea, durante la Cumbre de Ciberresiliencia Europea del Financial Times en noviembre de 2024.
“Una gran mayoría de hospitales nunca ha realizado una evaluación de riesgos de seguridad”, afirmó De Viron.
Plan de acción de ciberseguridad de la UE para la atención sanitaria: cuatro pilares clave
El plan de acción se centra en cuatro pilares:
- Prevención mejorada a través de medidas de preparación mejoradas, como orientación sobre la implementación de prácticas críticas de ciberseguridad; Bonos de ciberseguridad para proporcionar asistencia financiera a hospitales y proveedores de atención sanitaria de tamaño micro, pequeño y mediano; y recursos de aprendizaje sobre ciberseguridad para profesionales sanitarios.
- Mejor detección e identificación de amenazas: el nuevo Centro de Apoyo a la Ciberseguridad para hospitales y proveedores de atención sanitaria, creado por la Agencia Europea de Ciberseguridad (ENISA), ofrecerá un servicio de alerta temprana en toda la UE, que emitirá alertas casi en tiempo real sobre posibles ciberamenazas, de aquí a 2026
- Respuesta a los ciberataques para minimizar el impacto, incluso mediante un servicio de respuesta rápida para el sector sanitario en el marco de la Reserva de Ciberseguridad de la UE
- Disuasión cibernética, incluso mediante el uso de la Caja de Herramientas de Diplomacia Cibernética, una respuesta diplomática conjunta de la UE a las actividades cibernéticas maliciosas
En 2025 y 2026 se pondrán en marcha progresivamente otras acciones específicas vinculadas a estos pilares.
La Comisión Europea lanzará pronto una consulta pública sobre este plan, abierta a todos los ciudadanos y partes interesadas. Los resultados se incorporarán a otras recomendaciones para fines de 2025.