DATA·TRENDS
Latam
Buenos Aires, ArgentinaNewsletter
DGL Talent - El talento en datos. Lo conocemos.
Data GovernanceAlerta

Colombia: 6 de cada 10 ciberataques apuntan al sector salud

LR
La Redacción
14 de sept de 2026 · 3 min de lectura
Colombia: 6 de cada 10 ciberataques apuntan al sector salud

Seis de cada diez ciberataques registrados en Colombia tienen como blanco instituciones del sector salud, según un reporte de Biofile que toma como base mediciones del IBM X-Force Index. La cifra posiciona a hospitales y clínicas colombianas como el principal objetivo de amenazas digitales en el país, y dispara preguntas urgentes sobre el estado de la gobernanza de datos en el sistema sanitario.

El dato fue reportado el 13 de septiembre de 2026 por Joseph Freixes en DataBreaches.net, citando el informe de Biofile. La concentración del 60% de los ataques en un solo sector no es casualidad: la información médica combina datos sensibles de alta demanda en mercados ilegales — diagnósticos, historiales clínicos, números de identificación, datos de cobertura — con entornos tecnológicos históricamente subfinanciados en materia de seguridad y gobernanza. No se ha confirmado públicamente el número total de incidentes sobre el que se calcula ese porcentaje, ni si todos los casos involucraron exfiltración confirmada de datos.

Qué falló: clasificación, ownership y controles de acceso en hospitales colombianos

Cuando el sector salud concentra la mayoría de los ataques exitosos, el problema raramente es solo técnico. Desde la perspectiva del DAMA-DMBOK, los hospitales colombianos enfrentan déficits estructurales en tres capabilities críticas: clasificación de datos (data classification), definición de propietarios del dato (data ownership) y control de acceso basado en roles. Sin un catálogo activo que distinga qué registros son críticos y quién responde por ellos, cualquier vector de entrada —ransomware, credenciales comprometidas, acceso indebido— puede moverse lateralmente sin fricción. El marco CDMC del EDM Council establece que los controles de seguridad de datos deben estar alineados con la clasificación formal; en entornos hospitalarios públicos de Colombia, ese alineamiento es, en la mayoría de los casos, inexistente o informal.

Colombia cuenta con la Ley 1581 de 2012 de Protección de Datos Personales y su decreto reglamentario 1377 de 2013, que obligan a los responsables del tratamiento a implementar medidas de seguridad adecuadas para proteger datos sensibles — categoría en la que cae explícitamente la información de salud. La Superintendencia de Industria y Comercio (SIC) es la autoridad de control con facultades sancionatorias. Sin embargo, la brecha entre el marco legal vigente y la capacidad operativa real de los hospitales públicos para implementar gobernanza efectiva sigue siendo amplia. La SIC no ha publicado, hasta la fecha de este reporte, sanciones consolidadas específicas contra instituciones de salud por fallas de seguridad.

Señal para CDOs y data stewards del sector salud en la región

El patrón colombiano no es aislado. En Brasil, la ANPD ha señalado al sector salud como uno de los más expuestos bajo la LGPD, y en Argentina la AAIP ha recibido notificaciones de incidentes en clínicas privadas bajo la Ley 25.326. Lo que diferencia a las organizaciones que contienen el daño de las que no es la existencia de un programa activo de gobernanza: inventario de activos de datos, data stewards designados por dominio clínico, y procedimientos de notificación ensayados. Un CDO o responsable de datos en un hospital colombiano debería, como primer paso, mapear qué sistemas contienen datos de pacientes, quién tiene acceso hoy y si ese acceso está documentado y justificado. Esa auditoría de acceso — ejecutable en días con herramientas básicas — es el insumo mínimo para una conversación real con la dirección sobre riesgo.

  • Confirmar si existe un inventario formal de bases de datos con información de pacientes y su nivel de clasificación.
  • Identificar al data steward responsable por cada dominio clínico (historiales, facturación, laboratorio).
  • Revisar si los procedimientos de notificación a la SIC ante incidentes están documentados y tienen un responsable asignado.
  • Evaluar si los controles de acceso están alineados con la clasificación de datos sensibles exigida por la Ley 1581.

Mientras el 60% de los ataques digitales en Colombia sigan concentrándose en un sector que gestiona la información más sensible de las personas, la pregunta no es si las instituciones de salud serán el próximo blanco — sino si sabrán qué datos tenían cuando ya sea tarde.

El briefing semanal de datos, privacidad e IA en LATAM

Análisis, regulación y noticias curadas. Sin ruido, directo al punto.