DATA·TRENDS
Latam
Buenos Aires, ArgentinaNewsletter
DGL Talent - El talento en datos. Lo conocemos.
PrivacidadAlerta

Veradigm: banda criminal reclama 3,5 millones de registros de salud

LR
La Redacción
11 de sept de 2026 · 2 min de lectura
Veradigm: banda criminal reclama 3,5 millones de registros de salud

Un grupo criminal afirma haber exfiltrado 3,5 millones de registros de Veradigm, empresa estadounidense de tecnología para el sector salud, en un incidente reportado el 10 de septiembre de 2026. La compañía aún no ha confirmado oficialmente la magnitud ni el origen del compromiso.

Veradigm —antes conocida como Allscripts Healthcare Solutions— provee plataformas de datos clínicos, registros médicos electrónicos y servicios de analítica para hospitales, consultorios y aseguradoras en Estados Unidos y mercados internacionales. Según se informó, un grupo de ciberdelincuentes publicó la reivindicación del ataque y asegura tener en su poder 3,5 millones de registros con información de pacientes y proveedores de salud. La divulgación fue detectada por investigadores de seguridad que monitorearon foros de filtración en la dark web.

Datos confirmados al momento del reporte

  • Volumen reclamado por el grupo criminal: 3,5 millones de registros
  • Empresa afectada: Veradigm (ex-Allscripts), sector healthtech, EE.UU.
  • Fecha de la divulgación pública: 10 de septiembre de 2026
  • Confirmación oficial de Veradigm: pendiente al cierre de esta nota
  • Tipo de datos potencialmente comprometidos: no especificado con precisión en la reivindicación

Qué se sabe y qué falta confirmar

Lo que está confirmado es la existencia de la reivindicación pública del grupo criminal y el número de registros que alegan haber obtenido. Lo que permanece sin verificar es si la exfiltración efectivamente ocurrió, qué campos específicos contienen los registros —nombres, diagnósticos, números de seguro, datos de facturación— y si el incidente corresponde a un ataque reciente o a datos acumulados de brechas anteriores. Veradigm ya protagonizó incidentes de seguridad en años previos, incluyendo un ataque de ransomware en 2023 que afectó la operación de farmacias en EE.UU., lo que añade contexto pero no confirma la vinculación con este nuevo reclamo.

Para los equipos de privacidad y gobernanza de datos en América Latina que operen con proveedores de tecnología sanitaria de origen estadounidense, el incidente es una señal de alerta directa. Bajo la LGPD brasileña (Lei 13.709/2018), los datos de salud son clasificados como datos sensibles y su tratamiento exige salvaguardas reforzadas; lo mismo ocurre bajo el artículo 9 del GDPR europeo y, en el plano local, bajo las leyes de protección de datos de Argentina (Ley 25.326), México (LFPDPPP) y Colombia (Ley 1581/2012). Cualquier organización latinoamericana que haya compartido registros clínicos con Veradigm o sus plataformas integradas debe activar ya una revisión de los contratos de encargado de tratamiento y verificar si existe obligación de notificación ante la autoridad de control local.

El próximo hito crítico es la notificación regulatoria que Veradigm deberá realizar ante el Departamento de Salud de EE.UU. (HHS/OCR) bajo la HIPAA Breach Notification Rule, cuyo plazo estándar es de 60 días desde que la organización toma conocimiento del incidente.

El briefing semanal de datos, privacidad e IA en LATAM

Análisis, regulación y noticias curadas. Sin ruido, directo al punto.