Un actor no identificado alega haber comprometido los sistemas de Nueva EPS, la entidad promotora de salud más grande de Colombia, y exige 15 millones de dólares para no publicar los datos sustraídos. El incidente aún no ha sido confirmado oficialmente por la entidad.
Según información difundida por el sitio especializado DataBreaches.net el 5 de octubre de 2026, el presunto atacante contactó a la organización con una demanda de rescate de 15 millones de dólares a cambio de no filtrar la información obtenida. Nueva EPS opera como una Entidad Promotora de Salud (EPS) en el marco del sistema de salud colombiano: es responsable de implementar los lineamientos del Ministerio de Salud, desarrollar protocolos clínicos y supervisar la prestación de servicios a sus afiliados. Por su tamaño y alcance nacional, concentra datos de salud de una porción significativa de la población colombiana.
Datos confirmados al momento del reporte
- Actor: individuo no identificado que alega haber comprometido los sistemas de Nueva EPS.
- Demanda: 15 millones de dólares para no publicar los datos.
- Fecha del reporte público: 5 de octubre de 2026 (DataBreaches.net).
- Confirmación oficial por parte de Nueva EPS: no disponible al cierre de esta nota.
- Volumen de registros comprometidos: no informado.
- Naturaleza de los datos sustraídos: no especificada en la fuente.
Qué se sabe y qué falta confirmar sobre el incidente
Por el momento, la brecha es “alegada”: no existe confirmación técnica independiente ni declaración oficial de Nueva EPS que valide el acceso no autorizado. No se ha divulgado qué tipo de datos estarían en poder del actor —si incluyen historiales clínicos, información financiera de afiliados, o datos administrativos—, ni cuál es el vector de ataque utilizado. En Colombia, los datos de salud están catalogados como datos sensibles bajo la Ley 1581 de 2012, lo que implica estándares de protección reforzados y obligaciones de notificación ante la Superintendencia de Industria y Comercio (SIC) en caso de confirmarse una vulneración. La SIC es la autoridad de control de protección de datos personales en el país y tiene facultad sancionatoria sobre entidades que incumplan sus obligaciones de seguridad y reporte.
El caso presenta similitudes con otros ataques de extorsión registrados en el sector salud de la región: en Brasil, entidades vinculadas al sistema de salud pública han sido objetivo de grupos de ransomware que combinan cifrado con exfiltración, táctica conocida como “doble extorsión”. Si el incidente en Nueva EPS sigue ese patrón, la exposición de datos de pacientes podría materializarse incluso si la entidad no cede al pago. La LGPD brasileña y la Ley 1581 colombiana comparten el principio de que el responsable del tratamiento debe implementar medidas técnicas suficientes para evitar accesos no autorizados; en ambos marcos, la carga de la prueba recae sobre la entidad.
El próximo hito crítico es la eventual notificación formal a la SIC: si Nueva EPS confirma la brecha, el reloj regulatorio colombiano comenzará a correr desde el momento en que la entidad tome conocimiento del incidente.





