Un incidente de ciberseguridad comprometió el sistema de registros electrónicos de salud de las dos cárceles del condado de Suffolk, en Massachusetts, afectando datos médicos de personas privadas de libertad. La empresa proveedora del sistema, Computer Systems Integrated Inc. (CSI), confirmó el hecho el jueves 25 de septiembre de 2026 e indicó que la investigación está en curso.
CSI opera la plataforma EHRs-C, utilizada para gestionar historias clínicas y datos de salud de la población carcelaria en los dos centros de detención del condado de Suffolk. Según se informó, la compañía tomó conocimiento del incidente y activó protocolos de investigación interna, aunque al momento de la publicación no había precisado el alcance total de la exposición, la cantidad de registros afectados ni el vector de acceso utilizado por los atacantes.
Datos confirmados sobre el incidente en Suffolk County
- Organización afectada: Computer Systems Integrated Inc. (CSI), proveedor de software de salud penitenciaria.
- Plataforma comprometida: EHRs-C, sistema de registros electrónicos de salud para cárceles.
- Jurisdicción: condado de Suffolk, Massachusetts, Estados Unidos.
- Centros involucrados: las dos cárceles del condado.
- Fecha de confirmación pública: 25 de septiembre de 2026.
- Cantidad de registros expuestos: no confirmada al cierre de esta nota.
- Tipo de datos comprometidos: registros médicos y datos de salud de personas detenidas.
Qué se sabe y qué falta confirmar
Lo confirmado es la existencia del incidente, la identidad del proveedor afectado y la naturaleza sensible de los datos involucrados —historias clínicas de una población especialmente vulnerable. Lo que permanece sin verificar incluye: si hubo exfiltración efectiva de datos o solo acceso no autorizado, si algún actor malicioso reivindica la acción, y si las autoridades penitenciarias del condado de Suffolk o el regulador estatal de Massachusetts fueron notificados formalmente. Tampoco se precisó si el incidente afectó la operatividad clínica de los centros durante el período de investigación. La información disponible proviene exclusivamente de la declaración del proveedor; las autoridades carcelarias no emitieron comunicado propio según se informó.
El caso tiene relevancia regional para América Latina porque varios países de la región —entre ellos Brasil (Lei Geral de Proteção de Dados, LGPD), Argentina (Ley 25.326 y el proyecto de reforma impulsado por la AAIP) y México (LFPDPPP)— contemplan categorías especiales de datos sensibles que incluyen explícitamente la información de salud. Los registros médicos de personas privadas de libertad calificarían bajo esas categorías en prácticamente todos los marcos de protección de datos vigentes en LATAM, lo que impondría obligaciones de notificación reforzadas y plazos acotados —72 horas en el estándar GDPR que varios países de la región toman como referencia— ante una brecha confirmada. La ausencia de comunicación oficial de las autoridades penitenciarias en este caso es, en sí misma, un dato a seguir.
El próximo hito crítico es la conclusión de la investigación forense de CSI y la determinación de si existe obligación de notificación individual a los afectados bajo la ley de notificación de brechas de Massachusetts (M.G.L. c. 93H), cuyo plazo máximo es de 30 días desde la detección del incidente.





