Seguridad ofensiva para salud y healthtech.
Historia clínica, pruebas y antecedentes forman uno de los conjuntos de datos más sensibles que existen, y uno de los más buscados. Probamos hospitales, aseguradoras, laboratorios y healthtech con ese peso presente.
Por qué la sanidad es objetivo prioritario
El dato de salud no caduca. A diferencia de una tarjeta, que se cancela en minutos, una historia clínica filtrada sigue siendo explotable durante décadas: para extorsión, fraude a seguros o discriminación. Añade la intolerancia del sector a la indisponibilidad: parar un sistema hospitalario tiene consecuencia clínica inmediata, lo que hace el entorno atractivo para la extorsión.
- El dato clínico es permanente y no puede reemitirse tras una filtración.
- La presión por disponibilidad continua reduce la ventana para aplicar parches.
- El equipamiento médico conectado suele ejecutar sistemas sin soporte del fabricante.
- Las integraciones entre aseguradoras, laboratorios y centros crean confianza implícita entre redes distintas.
Qué probamos en un entorno sanitario
Mapeamos dónde nace el dato clínico, por dónde circula y quién puede alcanzarlo, incluidas rutas que nadie diseñó a propósito.
Control de acceso por perfil, segregación entre centros y autorización a nivel de objeto: si un usuario puede leer el registro de un paciente que no es suyo, aparece aquí.
Alta, recuperación de contraseña, citas y acceso a resultados: los puntos donde suele producirse el robo de cuenta.
Sala de consulta, grabación, receta digital y firma: comprobamos si un tercero puede entrar, recuperar contenido o falsificar un documento.
Intercambio con aseguradoras, laboratorios y sistemas públicos, incluidas interfaces de interoperabilidad clínica y autenticación entre servicios.
Segmentación entre red administrativa, red asistencial y equipamiento conectado, y qué alcanza un acceso inicial desde cada una.
Clínicas asociadas, empresas de facturación y proveedores con acceso remoto: vía de entrada recurrente en incidentes del sector.
Evidencia alineada con las obligaciones del sector
El informe está escrito para el delegado de protección de datos, cumplimiento y auditoría, sin exigir traducción técnica adicional.
- RGPD — categoría especial
- El dato de salud es categoría especial, con bases de tratamiento restringidas. Documentamos qué interesados y qué bases se verían afectados en cada escenario explotado.
- Historia clínica
- La normativa exige control de acceso, trazabilidad e integridad del registro. Probamos exactamente esos tres atributos.
- NIS2 y entidades esenciales
- Los prestadores sanitarios entran en el ámbito como entidades esenciales, con deberes de gestión de riesgo y notificación. El informe evidencia la prueba periódica.
- Notificación de brechas
- Cuando hay riesgo relevante para el interesado existe deber de comunicación. Nuestra evidencia ayuda a dimensionar el alcance real, lo que cambia la decisión de notificar.
Cómo ejecutamos en entorno asistencial
Alcance sin riesgo clínico
Separamos entorno asistencial de administrativo. Nada que pueda afectar a la atención recibe prueba activa sin réplica y autorización escrita.
Dato mínimo necesario
Demostramos el impacto con el menor volumen posible de dato real, y enmascaramos la identificación del paciente en la evidencia siempre que no sea esencial para la prueba.
Explotación y encadenamiento
Buscamos el camino completo: del acceso inicial hasta la historia clínica. Un fallo aislado dice poco; la cadena que llega al registro lo dice todo.
Corrección y retest
Priorizamos por exposición de interesados, acompañamos la corrección y volvemos a probar. El informe final documenta el ciclo cerrado.
Qué recibes
- Informe ejecutivo con riesgo para interesados
- Informe técnico reproducible
- Mapa de exposición de dato sensible
- Puntuación CVSS justificada
- Evidencia con identificación enmascarada
- Priorización por impacto asistencial
- Retest de los hallazgos corregidos
- Carta de atestación para auditoría
Preguntas frecuentes del sector
¿La prueba puede tumbar un sistema usado en la atención?
+
No, y se cierra antes de empezar. El entorno asistencial solo recibe prueba activa con réplica disponible o autorización escrita específica. Para el resto trabajamos con ventana acordada, límites de volumen y canal abierto durante toda la ejecución, para detener cualquier actividad en segundos.
¿Accedéis a historias clínicas reales durante la prueba?
+
Solo cuando es la única forma de acreditar el impacto, y siempre al volumen mínimo. Preferimos demostrar con registros de prueba. Cuando el dato real es inevitable, la evidencia sale con identificación enmascarada y el material se destruye al cierre del ciclo, previa confirmación formal.
¿El equipamiento médico conectado entra en el alcance?
+
Entra, con tratamiento diferenciado. Buena parte ejecuta software heredado sin soporte, donde la prueba activa es arriesgada. En esos casos evaluamos exposición, segmentación y qué alcanzaría un atacante desde el dispositivo, sin interactuar de forma agresiva con él.
¿El informe ayuda a responder a la autoridad de control?
+
Ayuda a dimensionar. El documento describe qué categorías de dato eran alcanzables, por qué ruta y con cuánto esfuerzo. Eso sostiene la evaluación de riesgo para el interesado, que es el criterio central cuando existe deber de comunicación.
Servicios aplicados a este sector
¿Listo para descubrir tus fallas?
La primera call de scoping es gratuita y cubierta por NDA. En 48 horas recibes propuesta técnica, alcance y cronograma. Sin formularios burocráticos.