Análisis Principal
Seguridad y Riesgo5 min

Polonia confirma filtración de 2 TB y casi 19 millones de PESEL en la plataforma médica MyDr

Sala de arquivo médico deserta à noite com gaveteiros metálicos entreabertos, prontuários espalhados no chão e um terminal de computador solitário exibindo tela de login.

El Ministerio de Digitalización confirmó el robo de datos clínicos de 12 mil clínicas a través de la plataforma MyDr, exponiendo recetas, agendas e identificadores nacionales de millones de ciudadanos.

El viceprimer ministro y ministro de Digitalización de Polonia, Krzysztof Gawkowski, confirmó este miércoles el robo de datos vinculados a casi 19 millones de ciudadanos a partir del sistema MyDr, uno de los mayores operadores de historia clínica electrónica del país. Según el comunicado del Ministerio de Digitalización y la agencia estatal PAP, más de 2 terabytes de datos fueron extraídos. Los atacantes afirman poseer 18.814.422 números PESEL únicos, el identificador nacional polaco.


MyDr es utilizado por aproximadamente 12 mil clínicas y consultorios en toda Polonia. Los datos comprometidos van más allá del bloque básico de identificación: recetas emitidas, agenda de consultas, historias clínicas, medicamentos registrados y direcciones de correspondencia. Gawkowski calificó el episodio como uno de los mayores incidentes en la historia del país y recomendó públicamente que los ciudadanos limiten el uso del PESEL hasta que se mapee el alcance final de la filtración.


El alcance


CERT Polska, la Oficina Central de Lucha contra el Cibercrimen y la Oficina de Protección de Datos Personales (UODO) han abierto una investigación conjunta. El ministerio ha creado el portal Bezpieczne Dane (Datos Seguros) para que los ciudadanos consulten si están en la base de datos afectada. Hasta el cierre de este artículo, MyDr no había publicado un comunicado propio detallando el vector de acceso, el plazo de contención o el plan de notificación individual obligatorio según el GDPR cuando el incidente involucra datos sensibles de salud.


El gobierno evita atribuir el ataque a un estado extranjero. Gawkowski indicó que la causa podría ser un error humano, un fallo sistémico, sabotaje o negligencia de la empresa contratada. La elección de palabras es jurídicamente interesante: caracterizarlo como una falla del operador expone a MyDr a sanciones administrativas mayores bajo el artículo 83 del GDPR, con un límite del 4% de la facturación anual global.


El patrón que se repite


El arreglo comprometido es el mismo en casi todo el continente: una plataforma externalizada concentra la historia clínica electrónica de una red de clínicas independientes, con control de acceso federado laxo entre unidades y poca visibilidad individual de la postura de seguridad de cada nodo. Una sola credencial comprometida en una unidad pequeña expone el dato agregado.


Para el CIO europeo, el precedente polaco se convierte en un caso de estudio operativo: la autoridad nacional confirmó el incidente en menos de 72 horas, trasladó datos residuales a la infraestructura estatal y comunicó públicamente antes de que el operador de la plataforma lo hiciera. Si esta dinámica se convierte en el estándar de respuesta del bloque, el costo reputacional de una brecha en Europa cambiará de lado, pesando más sobre el proveedor que sobre el estado o la clínica cliente.


Lecturas más allá de Polonia


En Alemania, el Instituto Federal para la Seguridad de la Información (BSI) y el Ministerio de Salud han estado endureciendo los requisitos para los operadores de la Telematik-Infrastruktur, la columna vertebral de la historia clínica electrónica alemana. Un evento como el de MyDr transfiere presión política inmediata para acelerar auditorías sobre gematik y sobre los operadores privados que integran la red.


En Brasil, el sector privado de salud opera historias clínicas electrónicas en un modelo idéntico al de MyDr: SaaS especializado que agrega clínicas independientes y planes de salud. Proveedores como Feegow, iClinic, MV Sistemas y Tasy de Philips atienden a miles de establecimientos y concentran datos de identificación, CPF y antecedentes clínicos en un único operador. La Autoridad Nacional de Protección de Datos ha estado fortaleciendo la consulta sobre requisitos de seguridad para datos de salud y la Anvisa ha comenzado a exigir un plan de respuesta a incidentes en la renovación de licencias hospitalarias. El caso MyDr acelera este debate.


En Estados Unidos, el sector aún opera bajo la respuesta posterior al ataque de Change Healthcare de 2024, que paralizó el reembolso hospitalario y forzó la revisión de contratos entre pagadores, proveedores y vendedores de EHR. La tesis que el CISO estadounidense intenta vender a la junta desde hace dieciocho meses recibe ahora un ejemplo europeo reciente y verificado.


Consultorías y aseguradoras en la mira


La lectura financiera también importa. Consultorías y aseguradoras cibernéticas necesitarán revaluar dos bloques rápidamente. Deloitte, PwC y KPMG mantienen prácticas de seguridad en salud con contratos indexados al nivel de riesgo por proveedor; cuando el proveedor asume la responsabilidad primaria, el precio de la evaluación aumenta. Aseguradoras como AIG, Chubb y Munich Re, que han estado endureciendo las exclusiones para incidentes en plataformas agregadoras, ganan un argumento inmediato para elevar la franquicia sobre operadores SaaS de EHR en el próximo ciclo de renovación. Para el CFO del proveedor de plataforma médica, esto significa que el costo de capital y el costo de la póliza se moverán en la misma dirección.


El punto que queda es operativo. La crisis polaca mostró que el estado es capaz de actuar más rápido que el operador comercial en la comunicación pública, invirtiendo el vector de daño reputacional. Proveedores europeos y brasileños de plataformas clínicas que aún no han escrito un plan público de respuesta en 72 horas acaban de recibir una fecha límite informal, impuesta por la expectativa que el caso MyDr creó.

Análisis Principal