Ley de ciberseguridad sanitaria supera el Senado de EE. UU.

Ley de ciberseguridad sanitaria supera el Senado de EE. UU.

El Senado de Estados Unidos ha aprobado la Health Care Cybersecurity and Resilience Act, una ley bipartidista pensada para que hospitales, clínicas y otras organizaciones sanitarias resistan mejor los ciberataques.

Los senadores Bill Cassidy, Maggie Hassan, John Cornyn y Mark Warner presentaron el proyecto. Salió adelante por consentimiento unánime, un procedimiento del Senado que permite aprobar una medida sin votación nominal siempre que ningún senador se oponga. Ahora el texto pasa a la Cámara de Representantes.

Es el segundo intento. La ley se presentó por primera vez en 2024, pero no llegó a aprobarse antes de que terminara aquella legislatura. Los senadores la volvieron a presentar en diciembre de 2025.

"Los ciberataques contra nuestro sector sanitario no solo ponen en riesgo los datos de salud sensibles de los pacientes, sino que pueden retrasar una atención que salva vidas. Esta ley bipartidista garantiza que las instituciones sanitarias puedan proteger los datos de salud de los estadounidenses frente a unas ciberamenazas cada vez mayores", afirmó Cassidy.

Un sector bajo presión constante

La sanidad es uno de los principales objetivos de los ciberdelincuentes. El año pasado, más de 730 brechas afectaron a más de 270 millones de estadounidenses, y el coste medio de cada brecha fue de 10 millones de dólares.

Varios incidentes se han convertido en referentes para el sector:

  • Anthem (2015): la brecha comprometió los datos personales y los historiales médicos de 78,8 millones de clientes y costó más de 115 millones de dólares.
  • Ascension (2024): un ataque de ransomware alteró las operaciones clínicas y las historias clínicas electrónicas en 11 estados del país.
  • Change Healthcare (2024): se cree que el ataque expuso los datos de más de 190 millones de personas. Además, provocó retrasos importantes en la atención y en la receta electrónica.

El ransomware combinado con la doble extorsión es el arma principal contra el sector. En la doble extorsión, los atacantes cifran los sistemas y, a la vez, amenazan con filtrar los datos robados. La extorsión basada solo en datos, en la que los atacantes se limitan a robar información y amenazan con publicarla, es cada vez más habitual.

Esto deja a los hospitales en una situación complicada. El Gobierno desaconseja pagar rescates, pero los centros también tienen que proteger a sus pacientes. Los atacantes cuentan con este dilema y esperan que las víctimas paguen antes que poner en riesgo la salud de los pacientes.

Qué incluye la ley

La ley contempla:

  • subvenciones para mejorar la prevención y la respuesta ante ataques, además de formación en buenas prácticas de ciberseguridad
  • más apoyo para las clínicas rurales
  • una mejor coordinación entre el Departamento de Salud y Servicios Humanos (HHS) y la Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA)
  • la actualización de la normativa vigente para que refleje las buenas prácticas actuales
  • la obligación de que el secretario del HHS elabore y aplique un plan de respuesta a incidentes de ciberseguridad

La ley también busca ofrecer una orientación centralizada en un ámbito que ya cubren varios marcos existentes. Uno de los cambios más destacados afecta a la Administration for Strategic Preparedness and Response (ASPR), una oficina dentro del HHS. La ley convierte formalmente a la ASPR en la Sector Risk Management Agency de la sanidad, es decir, el organismo federal responsable de la seguridad del sector. Además, crea un canal directo a través del cual CISA puede facilitar inteligencia sobre amenazas adaptada y aplicable.

"Los pacientes merecen tener la total seguridad de que sus datos médicos sensibles almacenados en internet están protegidos y a salvo de brechas de ciberseguridad o ataques de ransomware", declaró Cornyn. "Esta ley reforzaría la coordinación entre agencias y mejoraría las prácticas de seguridad de los proveedores rurales, para que la atención sanitaria de los texanos no se retrase ni se vea comprometida por ciberataques".

Reacciones dispares

El sector sanitario ha recibido la ley, en general, con buenos ojos. Las voces del sector de la seguridad son más prudentes. Señalan que su éxito dependerá de la coherencia con la que se apliquen las normas. También preocupa el coste del cumplimiento si la financiación federal y la asistencia técnica no van al ritmo de las nuevas exigencias.

En la práctica, la ley añade una nueva capa de cumplimiento normativo para las organizaciones sanitarias. Solo funcionará si tanto el Gobierno como los proveedores hacen su parte.

Nuestro análisis

Que la ley ponga el foco en las clínicas rurales y en definir mejor el papel de la ASPR y de CISA indica que los legisladores reconocen un problema clave: muchos ataques golpean a organizaciones con poco personal o presupuesto de seguridad. Las subvenciones y el intercambio de inteligencia sobre amenazas podrían ayudar a estos proveedores, pero solo si el dinero y el apoyo les llegan de verdad. De lo contrario, los proveedores más pequeños podrían encontrarse con nuevas obligaciones que no pueden permitirse cumplir.

El enfoque contrasta además con una propuesta reciente de normas voluntarias de ciberseguridad para las telecos, que apuesta por la cooperación del sector en lugar de por una normativa actualizada. Como esta ley ya se atascó una vez, conviene estar atentos a si la Cámara se mueve más rápido en esta ocasión. Otra cuestión pendiente es cómo traducirá el HHS las actualizaciones normativas previstas en requisitos concretos para los proveedores.