El Servicio Nacional de Salud (NHS) de Inglaterra ha instado a sus proveedores a comprometerse con sólidas prácticas de ciberseguridad ante el aumento de las ciberamenazas a pacientes y servicios.
La carta voluntaria de ciberseguridad tiene como objetivo proteger mejor al NHS de las crecientes ciberamenazas a través de su cadena de suministro, incluido el ransomware.
La carta abierta a los proveedores actuales y potenciales del NHS señalaba que la amenaza del ransomware es «endémica».
«Hemos sufrido varios ataques significativos de ransomware en nuestra cadena de suministro en los últimos años», decía.
Esto incluye un ataque de ransomware contra Synnovis, proveedor de patología del NHS, en junio de 2024, que se cree fue perpetrado por la banda rusa Qilin.
El ataque provocó la cancelación de miles de operaciones y citas en hospitales londinenses durante varios meses, así como la escasez de sangre en todo el país.
Los atacantes también publicaron en línea datos robados, incluyendo información confidencial de pacientes del NHS.
“La gravedad de los incidentes y su creciente frecuencia han demostrado un cambio radical en los últimos meses”, continuaba la carta abierta.
Se insta a los proveedores a comprometerse con ocho compromisos de seguridad
A través de la carta voluntaria de ciberseguridad, el NHS de Inglaterra ha establecido ocho compromisos de seguridad que los proveedores deben implementar cuando sea razonablemente necesario.
Esto incluye si el servicio respalda los sistemas clínicos del NHS o implica el procesamiento de información confidencial, como datos de pacientes.
Los compromisos de la carta incluyen lo siguiente:
Garantizar el soporte y la actualización de todos los sistemas con los parches más recientes para abordar las vulnerabilidades conocidas.
Lograr y mantener al menos la certificación «Estándares Cumplidos» como parte del Kit de Herramientas de Seguridad y Protección de Datos (DSPT).
Garantizar la aplicación de la autenticación multifactor (MFA) en todas las redes internas y en los productos suministrados.
Implementar la monitorización y el registro 24/7 de la infraestructura informática crítica para detectar ataques.
Informar oportunamente al NHS sobre cualquier ciberataque que afecte a los datos o la atención de los pacientes.
Garantizar que todo el software proporcionado al NHS se haya desarrollado de conformidad con el Código de Prácticas de Seguridad de Software del gobierno del Reino Unido.
La carta abierta a todos los proveedores actuales, potenciales o aspirantes del NHS enfatizó que las obligaciones legales en materia de ciberseguridad seguirán vigentes más allá de la carta.
Esto incluye las condiciones contractuales con las organizaciones del NHS y las obligaciones legales, como el artículo 32 del RGPD del Reino Unido, que exige a las empresas garantizar un nivel de seguridad adecuado a los riesgos para los datos personales.
La carta también señalaba que el Proyecto de Ley de Ciberseguridad y Resiliencia del Reino Unido, cuya entrada en vigor está prevista para finales de este año, incluirá requisitos adicionales en materia de seguridad de la cadena de suministro.
El Servicio Nacional de Salud (NHS) de Inglaterra (NHS England) indicó que a partir del otoño de 2025 los proveedores dispondrán de un formulario de autoevaluación para que puedan firmar la carta.
Esto da tiempo a los proveedores actuales y potenciales para actualizar su estrategia de seguridad de acuerdo con las expectativas del NHS.
Esta medida parece formar parte del enfoque del gobierno del Reino Unido para incentivar una ciberseguridad más sólida a través de la presión del mercado y la demanda de los consumidores, como se estableció durante la reciente conferencia CYBERUK.