Un estudio de 2,5 millones de dispositivos en más de 50 organizaciones sanitarias revela que el sector está muy lejos de estar preparado para la era de la criptografía post-cuántica.
Los sistemas expuestos a internet carecen de TLS 1.3, la base para desplegar los estándares PQC, dejando datos críticos de pacientes expuestos a ataques de cosecha y descifrado posterior.
El problema: datos que valen décadas, protegidos con tecnología del pasado
Los sistemas de TI y de Internet de las Cosas (IoT) del sector sanitario parecen mayoritariamente incapaces de afrontar la llegada de la criptografía post-cuántica (PQC). Esta falta de preparación deja información sensible de pacientes potencialmente vulnerable a ataques de “harvest now, decrypt later” (cosechar ahora, descifrar después), una estrategia en la que los atacantes roban datos cifrados hoy para descifrarlos cuando los ordenadores cuánticos sean lo bastante potentes.
La situación es especialmente grave en los sistemas sanitarios expuestos a internet, muchos de los cuales carecen de soporte para TLS 1.3, el protocolo que constituye la base para desplegar la criptografía post-cuántica estandarizada.
Los números de una brecha preocupante
Investigadores de Forescout Technologies analizaron recientemente unos 2,5 millones de dispositivos desplegados en más de 50 organizaciones sanitarias y descubrieron importantes lagunas en la preparación para la PQC.
Solo la mitad de los dispositivos de TI analizados ejecutaban implementaciones SSH capaces de soportar PQC. Las cifras eran mucho más bajas para la tecnología operativa (OT), con un 16%, y para los dispositivos de Internet de las Cosas Médicas (IoMT), con apenas un 6%.
Estos dispositivos incluyen desde teléfonos VoIP, impresoras y sistemas de punto de venta hasta monitores de pacientes, bombas de insulina, desfibriladores, ventiladores y equipos de laboratorio e imagen. Muchos de ellos manejan o transmiten información clínica altamente sensible, como lecturas médicas, datos de diagnóstico y tratamientos.
Forescout también identificó más de 5.500 sistemas sanitarios con historiales médicos electrónicos y datos de imagen médica accesibles desde internet. Solo el 31% de esos sistemas utilizaba TLS 1.3, lo que deja gran parte de la infraestructura expuesta sin soporte para los estándares PQC actuales.
Por qué la sanidad es un objetivo crítico
La preparación para la PQC es especialmente importante en el ámbito sanitario porque los historiales médicos, las imágenes de diagnóstico y otros datos confidenciales de pacientes pueden seguir siendo valiosos y secretos durante décadas. Los actores maliciosos que roban datos de salud cifrados hoy podrían descifrarlos y explotarlos años después, cuando existan ordenadores cuánticos suficientemente potentes.
Además, la sanidad ya es uno de los sectores más atacados, especialmente por actores de ransomware, por lo que el potencial de ataques de “cosechar ahora, descifrar después” no es meramente teórico.
“La principal conclusión es que las organizaciones sanitarias deberían empezar a prepararse ahora, antes de que los ataques cuánticos a gran escala sean prácticos”, advierte Daniel Trivellato, vicepresidente de soluciones de OT, sanidad y ciberriesgo de Forescout.
Los CISOs y otros responsables de seguridad deben liderar este esfuerzo, pero no deben tratarlo como una iniciativa meramente técnica. “Una migración exitosa requerirá la coordinación entre equipos de infraestructura, ingeniería clínica, ingeniería biomédica, arquitectura empresarial, propietarios de aplicaciones, compras, cumplimiento normativo y proveedores de dispositivos médicos”, señala Trivellato.
El gran obstáculo: equipos médicos difíciles de actualizar
Uno de los principales desafíos es que muchos dispositivos médicos son más difíciles de actualizar que los sistemas de TI convencionales, porque son sistemas especializados con vidas útiles muy largas y entornos de software estrictamente controlados. Equipos como sistemas de imagen o dispositivos de cuidado de pacientes a menudo ejecutan sistemas operativos antiguos o componentes embebidos, y las actualizaciones pueden requerir la intervención del fabricante, revisión regulatoria o incluso la sustitución del equipo.
“Muchos de estos dispositivos especializados están entre los activos más difíciles de actualizar y a menudo son críticos para la atención al paciente”, afirma Trivellato. “Eso significa que cerrar la brecha requerirá mucho más que actualizaciones de software. Exigirá años de esfuerzo coordinado entre proveedores sanitarios, fabricantes de dispositivos, reguladores y proveedores de servicios”.
Las organizaciones deben estar preparadas para inversiones significativas en modernización, validación, recertificación y planificación de reemplazo del ciclo de vida, señala.
La paradoja: TI modernizada, pero sistemas expuestos sin protección
Resulta especialmente llamativo que el 50% de los sistemas de TI de la encuesta de Forescout estuvieran listos para PQC, pero solo el 31% de los sistemas sanitarios expuestos a internet soportaran TLS 1.3. Esta brecha pone de manifiesto por qué mejorar la preparación interna de TI no siempre se traduce automáticamente en preparación organizativa.
“Muchas organizaciones sanitarias han invertido en modernizar partes de su infraestructura de TI central, lo que explica la mayor preparación PQC de los activos de TI tradicionales”, dice Trivellato. Sin embargo, muchos de los sistemas expuestos a internet no son TI tradicional, sino software clínico, plataformas de información sanitaria, servicios gestionados por terceros y otras tecnologías diseñadas específicamente que tienden a permanecer en servicio más tiempo.
Estas plataformas son particularmente importantes desde la perspectiva de la PQC porque las organizaciones las utilizan para intercambiar datos entre fronteras organizativas, portales de pacientes, entornos cloud, proveedores de telerradiología y socios externos.
“Estos son precisamente los entornos donde seguimos viendo niveles más bajos de adopción de TLS 1.3 y donde la migración probablemente sea más desafiante”, señala Trivellato. “El resultado es que, aunque la sanidad ha hecho inversiones significativas en modernizar algunas partes de su entorno, asegurar las vías por las que se intercambian datos sensibles sigue siendo un desafío importante“.
¿Por dónde empezar? Priorizar por riesgo, no por tipo de dispositivo
Para las organizaciones sanitarias con recursos limitados, un buen punto de partida es priorizar la migración PQC en función del riesgo en lugar de hacerlo simplemente por tipo de dispositivo.
Las organizaciones deberían proteger primero los datos sensibles y de larga vida, como historiales médicos electrónicos, imágenes médicas, registros de laboratorio y prescripciones. También son importantes los sistemas de cara a internet, como portales de pacientes, API y pasarelas VPN, que pueden actualizarse relativamente rápido, según Trivellato.
El siguiente paso es entender dónde residen esos datos, por dónde viajan y qué sistemas los exponen a redes externas.
“La clave”, dice Trivellato, “es empezar con visibilidad, priorizar los datos de alto valor y las conexiones expuestas a internet, y centrar los esfuerzos iniciales en los sistemas que puedan actualizarse de forma realista, mientras se construye una hoja de ruta para los activos que no puedan”.
Descubre más desde CIBERED
Suscríbete y recibe las últimas entradas en tu correo electrónico.


