DATA·TRENDS
Latam
Buenos Aires, ArgentinaNewsletter
DGL Talent - El talento en datos. Lo conocemos.
PrivacidadAlerta

Dos organizaciones con el mismo nombre, dos ataques, una sola la divulgó

LR
La Redacción
5 de sept de 2026 · 3 min de lectura
Dos organizaciones con el mismo nombre, dos ataques, una sola la divulgó

Dos entidades médicas estadounidenses llamadas “Nephrology Associates” sufrieron ciberataques en 2026. Solo una de ellas lo divulgó públicamente. El silencio de la segunda plantea preguntas directas sobre obligaciones de notificación que también aplican en América Latina.

El caso fue reportado por DataBreaches.net el 3 de septiembre de 2026 luego de que el sitio detectara lo que inicialmente pareció ser un doble ataque a una misma víctima. La investigación posterior confirmó que se trata de dos organizaciones de salud distintas, sin relación entre sí, que coinciden en el nombre. El primer incidente ocurrió el 7 de marzo e involucra a la entidad con sede en Kansas. Esa organización cumplió con los pasos de notificación requeridos bajo la normativa federal estadounidense (HIPAA) y lo hizo público. La segunda entidad, hasta la fecha de publicación del reporte, no había realizado ninguna divulgación.

Datos confirmados sobre los dos incidentes

  • Dos entidades distintas con el nombre “Nephrology Associates” fueron atacadas en 2026.
  • El incidente de Kansas se registró el 7 de marzo de 2026 y fue divulgado conforme a HIPAA.
  • La segunda entidad no había realizado ninguna divulgación pública al 3 de septiembre de 2026, según DataBreaches.net.
  • DataBreaches.net confirmó que ambas organizaciones son independientes y no están relacionadas entre sí.

Qué se sabe y qué falta confirmar

Lo confirmado es que ambas entidades fueron atacadas y que solo una notificó. Lo que no ha sido verificado públicamente incluye: el tipo de ataque sufrido por la segunda organización, si hubo exfiltración de datos de pacientes, el número de personas potencialmente afectadas, y si la entidad silenciosa inició algún proceso de notificación de forma privada ante las autoridades sin hacerlo público. DataBreaches.net no publicó el nombre completo ni la ubicación de la segunda entidad al momento de la nota, según se informó. Tampoco hay confirmación de qué grupo o actor de amenaza estuvo detrás de cada ataque.

El escenario tiene un paralelo directo en América Latina. Brasil, bajo la Lei Geral de Proteção de Dados (LGPD), establece en su artículo 48 que el controlador debe comunicar a la Autoridade Nacional de Proteção de Dados (ANPD) y a los titulares afectados cualquier incidente de seguridad que pueda acarrear riesgo o daño relevante en un plazo razonable, fijado por regulación en hasta 72 horas desde el conocimiento del incidente. En Argentina, la Agencia de Acceso a la Información Pública (AAIP) regula la notificación bajo la Ley 25.326 y su Disposición 11/2006, aunque sin un plazo tan estricto como el brasileño. En México, el INAI exige notificación conforme a la LFPDPPP cuando el incidente afecte derechos patrimoniales o morales de los titulares. En todos estos marcos, el silencio de un responsable de tratamiento frente a un incidente confirmado constituye una infracción autónoma, con independencia de si el ataque en sí fue evitable.

El próximo hito a seguir es si la segunda entidad presenta una notificación ante el Departamento de Salud de Estados Unidos (HHS) antes del vencimiento del plazo de 60 días calendario que HIPAA establece desde la detección del incidente, lo que fijaría como fecha límite aproximada en octubre de 2026.

El briefing semanal de datos, privacidad e IA en LATAM

Análisis, regulación y noticias curadas. Sin ruido, directo al punto.