¿Qué pasó cuando hackearon el portal de salud más grande de Nueva Zelanda?

Mes Nacional de Conciencia sobre Ciberseguridad - protección digital

El 30 de diciembre de 2025, Manage My Health (MMH), el portal de salud digital más grande de Nueva Zelanda con 1.8 millones de usuarios registrados, detectó que actores maliciosos habían accedido a sus sistemas. Lo que siguió fue uno de los incidentes de ciberseguridad más graves en la historia de la salud neozelandesa: 99.416 pacientes afectados, 108 gigabytes de datos comprometidos y 428.337 documentos exfiltrados, incluyendo notas clínicas, resultados de laboratorio, imágenes íntimas y escaneos de pasaportes.

Lo que sucedió en Nueva Zelanda ofrece lecciones concretas que cualquier clínica latinoamericana debería tomar en serio.

Qué pasó exactamente

MMH opera un portal que permite a los pacientes agendar citas, solicitar recetas, enviar mensajes a su médico y ver resultados de laboratorio. También se usaba para compartir documentación de alta hospitalaria con pacientes, especialmente en la región de Northland.

Los atacantes obtuvieron credenciales de pacientes válidas y las usaron para acceder al módulo “Mis Documentos de Salud”. Desde ahí, escalonaron el acceso para copiar documentos de miles de otras cuentas. El incidente fue descubierto el 30 de diciembre de 2025, y el 1 de enero de 2026, MMH notificó a la Comisión de Privacidad.

El atacante, que se identificó como “Kazu”, demandó un rescate de US$60.000 con amenazas de publicar datos en 48 horas vía Telegram. La mayoría de los pacientes afectados (86.000 aproximadamente) eran de la región de Northland.

Los fallos que la investigación encontró

El Comisionado de Privacidad de Nueva Zelanda, junto con la firma de ciberseguridad CyberCX, identificaron fallas tanto en MMH como en Health New Zealand (HNZ):

Falta de salvaguardas razonables: Tanto MMH como HNZ “fallaron en sus responsabilidades de tener salvaguardas de seguridad razonables”. El portal no tenía verificación centralizada de cumplimiento con los estándares de seguridad del sector salud (HISO/HISF).

Gestión de proveedores deficiente: HNZ confió en las aseguranzas del proveedor sin verificaciones independientes. Las penalidades contractuales por incumplimiento de estándares de seguridad raramente se invocaban.

Sobrecarga de datos sensibles: La decisión de Northland de enviar documentación hospitalaria a través de MMH resultó en cantidades masivas de información sensible en cuentas de pacientes. MMH no era simplemente un procesador; era el “custodio” legal de esa información.

Escalada lateral: Una vez que los atacantes obtuvieron credenciales de una cuenta, pudieron moverse lateralmente para acceder a documentos de otros pacientes, indicando controles de acceso insuficientes entre cuentas.

Las lecciones para clínicas en Latinoamérica

El informe del Comisionado de Privacidad formuló recomendaciones que trascienden el contexto neozelandés:

Verificación independiente de seguridad: No basta con confiar en lo que el proveedor declara. Las clínicas necesitan auditorías independientes de seguridad de sus proveedores de tecnología, especialmente cuando estos manejan información clínica.

Listas públicas de cumplimiento: Mantener un registro verificado de proveedores que cumplen con estándares de seguridad del sector salud. Esto no solo protege a la clínica individual, sino que eleva el estándar de todo el sector.

Notificación de brechas más estricta: El plazo actual de “tan pronto como sea práctico” es insuficiente. Se recomiendan plazos de 24 a 48 horas para notificar al titular del contrato, no al regulador.

Gobernanza, no solo TI: Como señaló el profesor Gehan Gunasekara de la Universidad de Auckland: “No es suficiente que solo participen los profesionales de TI. Necesitan una gobernanza que reúna a clínicos y a todos los involucrados, para que entiendan qué están haciendo y los requisitos legales”.

En julio de 2026, el gobierno neozelandés anunció NZ$153.6 millones en fondos para fortalecer la ciberseguridad del sistema de salud, más NZ$300 millones adicionales para modernizar plataformas de TI. Un recordatorio de que la ciberseguridad es una inversión, no un gasto.

El incidente de Manage My Health dejó claro que la protección de datos de pacientes no es un tema técnico: es un tema de gobernanza, transparencia y compromiso institucional. ¿Su clínica tiene un plan de ciberseguridad verificado, o está confiando solo en las aseguranzas de su proveedor?

Leave a Comment

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Scroll to Top