Según registros federales y análisis independientes de filtraciones de datos, dos tercios de las mayores filtraciones de datos sanitarios en la historia de Estados Unidos se originaron en proveedores externos, no en hospitales.
Estos incidentes relacionados con proveedores han expuesto colectivamente cientos de millones de registros de pacientes, incluyendo la filtración de 192.7 millones de registros en Change Healthcare en 2024, la mayor jamás registrada.
El informe de septiembre de 2025 de HIPAA Journal muestra una aparente desaceleración en la notificación de nuevas brechas de seguridad. Solo se registraron 26 incidentes que afectaron a 1.29 millones de personas en el portal de la Oficina de Derechos Civiles (OCR) del Departamento de Salud y Servicios Humanos de EE. UU.
Sin embargo, este descenso no indica una disminución real de las infracciones. Debido al cierre del gobierno federal, la Oficina de Derechos Civiles (OCR) dejó de actualizar su portal público el 24 de septiembre, lo que retrasó varios informes pendientes.
Septiembre de 2025: Menor número de brechas de seguridad mensuales desde 2018
A finales de octubre, la base de datos de la OCR registraba 26 incidentes importantes, un 56 % menos que los 64 de agosto. Los más graves fueron los ataques a servidores de red en el Centro Médico de Goshen (456 385 afectados) y en Medical Associates of Brevard (246 711 afectados). Solo un incidente, relacionado con La Perouse LLC en Nevada, se atribuyó a un socio comercial.
Aun con datos incompletos, el total acumulado del año asciende a 469 grandes brechas de seguridad en el sector sanitario, en comparación con las 554 registradas durante el mismo período de 2024. Esto indica un retraso temporal en la notificación, más que una mejora en la postura de seguridad.
Datos históricos: Los proveedores, responsables de dos tercios de las principales brechas de seguridad.
Si bien la muestra de septiembre se centra en los proveedores de atención médica, los datos a largo plazo revelan que los proveedores son responsables de la mayoría de las brechas de seguridad a gran escala. De las 20 mayores brechas de seguridad registradas en el sector de la salud, 13 se originaron en proveedores como socios comerciales, procesadores de facturación y empresas de análisis.
Entre los casos notables se incluyen Welltok, PJ&A, Maximus y HealthEC, todos ellos comprometidos a través de vulnerabilidades de transferencia de archivos MOVEit en 2023. El ataque de ransomware Change Healthcare de 2024, que expuso casi 200 millones de registros de pacientes, ilustra aún más el riesgo sistémico de las dependencias de proveedores.
Un único proveedor comprometido puede interrumpir el procesamiento de reclamaciones en múltiples hospitales y aseguradoras y provocar una exposición a nivel nacional y con múltiples clientes en cuestión de días.
Las mayores filtraciones de datos sanitarios de la historia de Estados Unidos
| Año | Entidad | Estado | Tipo de entidad | Personas afectadas |
|---|---|---|---|---|
| 2024 | Cambiar la atención médica, Inc. | MN | Socio de negocios | 192,700,000 |
| 2015 | Anthem Inc. | IN | Plan de salud | 78,800,000 |
| 2023 | Welltok, Inc. | CO | Socio de negocios | 14,782,887 |
| 2024 | Plan de salud de la Fundación Kaiser, Inc. | CA | Plan de salud | 13,400,000 |
| 2019 | Optum360, LLC | MN | Socio de negocios | 11,500,000 |
| 2023 | HCA Healthcare | TN | Socio de negocios | 11,270,000 |
| 2015 | Premera Blue Cross | WA | Plan de salud | 11,000,000 |
| 2019 | Corporación de Laboratorios de América (LabCorp) | NC | Proveedor | 10,251,784 |
| 2015 | plan de salud excellus, inc. | NY | Plan de salud | 9,358,891 |
| 2023 | PJ&A (Perry Johnson & Asociados) | NV | Socio de negocios | 9,302,588 |
| 2023 | Máximo, Inc. | VA | Socio de negocios | 9,179,390 |
| 2023 | Atención médica administrada de Norteamérica | GA | Socio de negocios | 8,627,242 |
| 2014 | Sistemas de salud comunitarios | TN | Proveedor | 6,121,158 |
| 2023 | Corporación PharMerica | KY | Proveedor | 5,815,591 |
| 2025 | Sistema de salud de Yale New Haven | CT | Proveedor | 5,556,702 |
| 2024 | Salud de la Ascensión | MO | Proveedor | 5,466,931 |
| 2025 | Episource, LLC | CA | Socio de negocios | 5,418,866 |
| 2011 | SAIC | VA | Socio de negocios | 4,900,000 |
| 2023 | HealthEC LLC | NJ | Socio de negocios | 4,786,241 |
| 2025 | Escudo azul de california | CA | Socio de negocios | 4,700,000 |
Fuente: Portal de filtraciones de datos de la Oficina de Derechos Civiles (OCR) del Departamento de Salud y Servicios Humanos de EE. UU., compilado por HIPAA Journal e independientes. HostScore análisis.
¿Por qué los proveedores siguen siendo el eslabón débil?
Los socios comerciales, incluidos los procesadores de facturación, los proveedores de alojamiento de datos y los proveedores de análisis, siguen siendo el eslabón más vulnerable del ecosistema de datos sanitarios. Por lo general, operan fuera de la supervisión directa de los hospitales y planes de salud a los que prestan servicios, lo que dificulta el cumplimiento normativo y la visibilidad de los incidentes.
Entre los factores de riesgo comunes se incluyen las infraestructuras de nube compartidas, los servidores mal configurados, la demora en la actualización del software y la supervisión limitada de las redes de subcontratistas. Cada uno de estos factores crea un punto de entrada que los atacantes pueden explotar a gran escala.
Según el Centro de Recursos contra el Robo de Identidad (ITRC), las vulneraciones de terceros y de la cadena de suministro se encuentran entre las tres principales causas de brechas de seguridad en todos los sectores de Estados Unidos. Los operadores de ransomware prefieren cada vez más los ecosistemas de proveedores, ya que una sola intrusión puede propagarse a través de múltiples clientes del sector sanitario, exponiendo millones de historiales de pacientes en un ataque coordinado.
El alojamiento compatible con HIPAA como primera línea de defensa
El aumento de las brechas de seguridad provocadas por los proveedores confirma que la seguridad debe comenzar en la capa de alojamiento, no en la de la aplicación. Cuando los proveedores de servicios sanitarios implementan cargas de trabajo en entornos de nube compartidos o con una segmentación deficiente, una sola configuración errónea o una credencial débil puede exponer grandes cantidades de información sanitaria protegida (PHI). Una infraestructura de alojamiento que cumpla con la normativa protege los datos confidenciales antes de que se produzca cualquier interacción con la aplicación o el usuario.
Por ejemplo, Atlantic.NetAlojamiento compatible con HIPAA Ilustra cómo una infraestructura segura puede reducir la exposición a brechas de seguridad y simplificar el cumplimiento normativo para los proveedores de servicios de salud. La plataforma es SOC 2 y SOC 3 certificado, HIPAA y HITECH auditado y diseñado específicamente para salvaguardar la información electrónica protegida de salud (ePHI).
Su arquitectura combina:
- Cortafuegos especializados que bloquean el acceso no autorizado y las amenazas externas.
- Almacenamiento y transmisión de datos cifrados para evitar la interceptación o manipulación.
- Entornos informáticos aislados que contienen cargas de trabajo y restringen el movimiento lateral.
- Monitoreo continuo que detecta anomalías en tiempo real.
Al integrar estos controles de seguridad y cumplimiento a nivel de infraestructura, el alojamiento compatible con HIPAA permite a los proveedores de atención médica cumplir con los mandatos federales de privacidad sin depender únicamente de las defensas de software. HostScoreLos análisis de la plataforma revelan que la mayoría de los proveedores aún operan con pilas de nube genéricas que carecen de certificaciones verificadas, atestación de cifrado o registros de auditoría documentados.
En un ecosistema sanitario interconectado, el entorno de alojamiento se ha convertido en el nuevo perímetro de seguridad. Las plataformas diseñadas para cumplir con la normativa HIPAA siguen siendo una de las primeras líneas de defensa más eficaces contra las filtraciones de datos a gran escala.
Conclusión clave
La aparente disminución en las cifras de filtraciones de datos en 2025 refleja un retraso en la notificación federal, más que una mejora en la seguridad. Más de diez años de registros confirman que dos tercios de las principales filtraciones de datos en el sector sanitario se originaron en proveedores externos.
A medida que las redes de atención médica se interconectan cada vez más, la infraestructura de los proveedores y la verificación del cumplimiento se han vuelto esenciales. La verdadera protección de datos comienza en la capa de alojamiento, donde proveedores auditados y que cumplen con la HIPAA Establecer estándares mensurables para salvaguardar la información del paciente y mantener el cumplimiento normativo.
Fuentes:
- HIPAA Journal – Informe sobre filtraciones de datos en el sector sanitario de septiembre de 2025 (22 de octubre de 2025)
- Departamento de Salud y Servicios Humanos de EE. UU. (HHS) – Oficina para el Portal de Violaciones de los Derechos Civiles
- Informe de filtraciones de datos del tercer trimestre de 2025 del Centro de Recursos contra el Robo de Identidad (ITRC)
- HostScore Análisis de datos independiente, octubre de 2025