Dispositivos médicos, a la zaga en preparación cuántica
Los equipos conectados de los que más dependen los hospitales son también los menos preparados para el salto al cifrado resistente a la computación cuántica, según un nuevo informe de Forescout titulado Post-Quantum Cryptography (PQC) in Healthcare: From Data Risk to Migration Readiness.
Los investigadores analizaron más de 2,5 millones de dispositivos en más de 50 redes de organizaciones prestadoras de servicios sanitarios (HDO, por sus siglas en inglés), es decir, los hospitales, clínicas y demás proveedores que atienden a pacientes. También hicieron un seguimiento de las reivindicaciones de ataques contra proveedores sanitarios de todo el mundo entre enero y agosto de 2026. En ese recuento figuraban 461 reivindicaciones públicas de ransomware y 300 de grupos hacktivistas.
Según Forescout, los atacantes están aprovechando dispositivos IT, IoMT (Internet de las Cosas Médicas), OT e IoT en estos entornos para desplegar ransomware, extorsionar pagos y vender datos de pacientes robados.
Por qué los datos de pacientes son un objetivo a largo plazo
El informe se centra en los ataques de tipo "recolectar ahora, descifrar después" (harvest-now, decrypt-later). En este escenario, un adversario roba hoy datos cifrados y los guarda hasta que los ordenadores cuánticos sean lo bastante potentes como para romper el cifrado.
Los datos sanitarios encajan muy bien en este planteamiento. Daniel Trivellato, VP de OT, Healthcare y Cyber Risk Solutions en Forescout, señaló que la información de los pacientes "conserva su valor y su sensibilidad durante décadas". Los historiales médicos, las imágenes diagnósticas, los resultados de laboratorio y las recetas no se pueden cambiar como una contraseña una vez que se filtran.
"Las organizaciones tienen que saber dónde residen estos datos, cómo se mueven por sus entornos y qué sistemas serán los más difíciles de migrar a los estándares PQC", afirmó Trivellato.
Los dispositivos médicos, por detrás de los sistemas IT
La brecha se aprecia con claridad en SSH, el protocolo que se usa para la gestión remota segura de los equipos. Solo el 6% de los dispositivos médicos conectados y el 16% de los dispositivos OT ejecutaban software SSH capaz de soportar PQC. En los dispositivos IT, la cifra era del 50%. Este tipo de soporte ya ha empezado a llegar a las herramientas más extendidas, como se vio cuando OpenSSH añadió firmas poscuánticas en su última versión.
Forescout advierte de que estas cifras solo indican que el software puede soportar protección resistente a la computación cuántica. No confirman que esa protección esté realmente activada.
Parte del problema es el tiempo que los equipos hospitalarios permanecen en servicio. Las bombas de infusión, los respiradores, los monitores de pacientes y los sistemas de control de los edificios pueden funcionar durante años. Cambiar su criptografía puede exigir una actualización del fabricante, una nueva certificación o hardware nuevo, y cualquiera de estas cosas puede frenar la migración.
Forescout recomienda que los planes de migración determinen qué sistemas se pueden actualizar y cuándo ofrecerán soporte los fabricantes. Los dispositivos que no se puedan actualizar quizá tengan que aislarse o sustituirse, de forma que no se interrumpa la atención a los pacientes.
"Nuestra investigación muestra que los dispositivos menos preparados para la transición suelen ser los mismos de los que más dependen las organizaciones sanitarias para atender a los pacientes", dijo Daniel dos Santos, VP de Research en Forescout.
Sistemas expuestos y escaso soporte de protocolos
El informe también aconseja a los equipos de seguridad que identifiquen dónde se generan, almacenan y envían los datos de los pacientes, también a través de servidores, routers y pasarelas de acceso remoto. Los historiales y las imágenes diagnósticas pueden necesitar protección durante décadas. Las agendas de citas y las lecturas en tiempo real de los monitores tienen sus propios requisitos de privacidad, exactitud y disponibilidad.
Las conexiones entre dispositivos pueden ampliar la exposición. Un escáner de TC, por ejemplo, envía imágenes a un sistema de archivo y comunicación de imágenes (PACS), que puede ser accesible desde internet.
Los investigadores contabilizaron más de 5.500 sistemas de información médica expuestos en internet. Las plataformas de historia clínica electrónica representaban el 46% y los PACS, el 40%. En los resultados también aparecían sistemas de gestión de laboratorio y de dispensación de medicamentos.
De media, solo el 31% de los sistemas expuestos soportaba TLS 1.3, la versión del protocolo que sirve de base para la PQC estandarizada en las conexiones de red. Una vez más, que haya soporte no significa que se esté usando protección resistente a la computación cuántica.
Nuestra opinión
Los resultados apuntan a que el problema cuántico de la sanidad es, sobre todo, un problema de gestión de activos. Los hospitales no pueden migrar lo que no ven, y muchos de sus dispositivos más críticos dependen de plazos de los fabricantes que ellos no controlan. Esto coincide con lo que hemos visto en otros sectores, donde los equipos heredados siguen bloqueando la visibilidad de las redes OT.
Los miles de sistemas EMR y PACS expuestos son un riesgo actual, además de futuro. Los datos que se roben hoy de ellos podrían seguir siendo sensibles mucho después de la brecha.
Conviene estar atentos a si los fabricantes de dispositivos se comprometen con hojas de ruta claras en materia de PQC. La regulación es otro factor, con un proyecto de ley de ciberseguridad sanitaria en tramitación en el Congreso que podría aumentar la presión sobre el sector.
