· Jonathan Izquierdo · Ciberseguridad  ·

18 min de lectura

Ciberataques a hospitales españoles: casos, cifras y NIS2

El sector sanitario es uno de los más atacados del mundo: 2.309 intentos semanales por organización (Check Point, 2025). Qué ha pasado en España, qué obliga NIS2 y cómo responder.

El sector sanitario es uno de los más atacados del mundo: 2.309 intentos semanales por organización (Check Point, 2025). Qué ha pasado en España, qué obliga NIS2 y cómo responder.

Calcula tu peritaje

Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.

Calcular en 2 minutos →

o consulta gratuita

Las organizaciones sanitarias encajaron una media mundial de 2.309 intentos de ataque semanales por organización en lo que iba de 2025, un 39 % más que en el mismo periodo del año anterior (Check Point Research, 7 de abril de 2025). Es una media por organización, no un recuento nacional: las fuentes disponibles no ofrecen un recuento nacional de ataques al sector sanitario español, y conviene desconfiar de quien lo dé por cerrado. Lo que sí puede documentarse en España son los incidentes concretos —el Clínic, Torrejón— y lo que la ley exige después. El sector salud es uno de los objetivos prioritarios del cibercrimen, y las consecuencias van mucho más allá de la pérdida económica: hablamos de historiales clínicos expuestos, operaciones quirúrgicas suspendidas y vidas humanas en riesgo.

Como perito informático forense, analizo en este artículo la dimensión real de la crisis, los casos que han marcado un antes y un después en España, las obligaciones legales que muchos centros desconocen y, sobre todo, qué medidas concretas pueden adoptarse para proteger los datos de los pacientes.

TL;DR: lo que necesitas saber en 30 segundos

AspectoDetalle
Ataques semanales2.309 intentos por organización sanitaria, media mundial, +39% interanual (Check Point, 2025)
Impacto asistencialEl 72% de las organizaciones sanitarias estadounidenses que sufrieron un ataque vio afectada la atención al paciente (Proofpoint–Ponemon, 2025)
Coste medio por brecha7,42 millones de dólares en sanidad, el más alto de cualquier sector por 14.º año consecutivo (IBM, nota de prensa 30-7-2025)
Amenaza principalRansomware: cifrado de sistemas y extorsión con datos de pacientes
Caso referente en EspañaHospital Clínic de Barcelona (marzo 2023): operaciones suspendidas; 4,5 TB de datos sustraídos, confirmados por el hospital en julio de 2023
Obligaciones legalesRGPD Art. 9 (datos sensibles) + NIS2 (notificación 24-72h, sanciones de al menos 10M EUR o el 2 %, el mayor)
Qué hacer tras un incidentePreservar evidencia, notificar a la autoridad de protección de datos competente en 72h, análisis forense, informe pericial

Consulta pericial gratuita →

Datos de pacientes: categoría especial, y dos tramos sancionadores distintos

Los datos de salud son categoría especial del artículo 9 del RGPD: su tratamiento está prohibido salvo excepciones tasadas —entre ellas la asistencia sanitaria—. Conviene separar dos cosas que suelen mezclarse, porque llevan tramos distintos:

  • El incumplimiento del deber de seguridad del art. 32 —que una brecha no demuestra por sí sola: hay que evaluar si las medidas eran adecuadas al riesgo— lo sitúa el art. 83.4.a en el tramo de 10 millones de euros o el 2 % del volumen de negocio global, el que sea mayor. Ahí entran también la falta de evaluación de impacto (art. 35) y la de notificación (art. 33), porque el precepto abarca «los artículos 25 a 39».
  • Tratar datos de salud sin amparo en el art. 9 es otra cosa, y ésa sí va al tramo del art. 83.5: 20 millones o el 4 %.

Un incidente grave puede afectar a ambos tramos, y por eso la exposición potencial es alta. Pero decir que «una brecha conlleva hasta el 4 %» es impreciso, y quien prepare su defensa sobre esa premisa se equivoca de artículo.

La magnitud de la crisis: cifras que no mienten

La sanidad es hoy uno de los sectores más golpeados por el cibercrimen, y conviene decir de dónde sale cada cifra: las series por sector son mundiales o estadounidenses, porque las fuentes disponibles no ofrecen un desglose sectorial de incidentes sanitarios en España. Lo español que sí es verificable son los incidentes concretos y el total de incidentes gestionados por el INCIBE, que no distingue sector.

Panorama de ciberataques al sector sanitario

IndicadorCifraFuente
Intentos de ataque semanales por organización sanitaria (media mundial)2.309Check Point Research, 7-abr-2025
Incremento interanual (media mundial)+39%Check Point Research, 2025
Organizaciones sanitarias de EE. UU. que sufrieron un ciberataque en 12 meses93%Proofpoint–Ponemon, oct. 2025
Incidentes gestionados por INCIBE (total España)122.223INCIBE Balance 2025
Consultas Línea 017142.767 (+44,9%)INCIBE Balance 2025
Coste medio brecha sanitaria7,42M USD en sanidad (9,77M en 2024); la media global de todos los sectores fue 4,44M USD en 2025, frente a 4,88M en 2024IBM, nota de prensa 30-7-2025 · IBM Cost of a Data Breach 2025
Ciclo de identificación y contención (sanidad)279 días, frente a 241 de media globalIBM Cost of a Data Breach 2025

Estos números colocan al sector salud entre los más atacados y el que más tarda en cerrar las intrusiones: nueve meses largos entre el compromiso y la contención, más de cinco semanas por encima de la media global. Conviene no leer esos 279 días como «tiempo hasta descubrir la brecha»: son el ciclo completo hasta cerrarla, detección incluida.

Por qué los hospitales son el objetivo perfecto

Los ciberdelincuentes atacan hospitales por una razón sencilla: la presión asistencial aumenta su capacidad de extorsión. Un hospital con urgencias colapsadas, quirófanos paralizados y sin acceso a historiales clínicos queda en una posición de negociación muy débil, aunque eso no significa que ceda: el Clínic, como se ve más abajo, rechazó el pago.

Las vulnerabilidades estructurales del sector sanitario incluyen:

  • Sistemas heredados (legacy): equipos de diagnóstico por imagen, monitores de constantes vitales y sistemas de gestión hospitalaria que funcionan con sistemas operativos sin soporte de seguridad
  • Presupuesto IT insuficiente: la inversión en ciberseguridad sanitaria suele ir por detrás de la de otros sectores críticos como la banca o la energía
  • Ausencia de CISO: no todos los hospitales y clínicas cuentan con un responsable de seguridad de la información dedicado
  • Interconexión de dispositivos médicos: dispositivos IoT médicos (bombas de infusión, marcapasos conectados, monitores) amplían la superficie de ataque
  • Personal sin formación: el personal sanitario prioriza la atención al paciente, y la concienciación en ciberseguridad no siempre recibe la prioridad que requiere

El caso que lo cambió todo: Hospital Clínic de Barcelona

El 5 de marzo de 2023, el Hospital Clínic de Barcelona sufrió un ataque de ransomware perpetrado por el grupo RansomHouse, uno de los incidentes de ciberseguridad sanitaria más graves documentados en España. Fue confirmado por el propio centro y por la Generalitat, y seguido por la Agència de Ciberseguretat de Catalunya, que intervino en la respuesta.

Cronología del ataque

FechaEvento
5 marzo 2023Detección del ransomware. Se desconectan sistemas. Urgencias, laboratorio y farmacia afectados
6-10 marzoSegún el balance del hospital del día 10: más de 4.000 analíticas, 300 intervenciones quirúrgicas y más de 11.000 consultas externas no realizadas
11 marzoAgència de Ciberseguretat de Catalunya confirma exfiltración de datos
30 marzo – julio 2023RansomHouse empieza a publicar datos en la dark web el 30 de marzo, con nuevas publicaciones en abril; en julio el propio hospital confirma la publicación del conjunto sustraído, que cifra en 4,5 TB (la resolución de APDCAT lo aproxima a 4 TB)
Meses posterioresReconstrucción progresiva de sistemas

La resolución sancionadora de APDCAT (PS 1/2024) declaró que el hospital no había realizado el análisis de riesgos ni implantado las medidas de seguridad adecuadas al riesgo. La versión pública de la resolución omite los detalles técnicos concretos, de modo que aquí no se atribuye al centro una arquitectura de red o de copias que no consta publicada.

Lección forense del caso Clínic

Desde la perspectiva del peritaje informático, el caso del Hospital Clínic demuestra que la preservación de evidencia digital debe iniciarse en el mismo momento de la detección, no días después. Cada minuto sin aislamiento forense es evidencia potencial que se pierde: logs sobrescritos, conexiones activas del atacante no documentadas y artefactos volátiles en memoria RAM que desaparecen con cada reinicio.

Otros incidentes sanitarios relevantes en España

El Hospital Clínic no es un caso aislado. En los últimos años, varios centros sanitarios españoles han sido víctimas de ciberataques:

  • Hospital de Torrejón de Ardoz (Madrid, enero de 2020): un ataque de ransomware que dejó los sistemas informáticos inoperativos durante días y obligó a sostener la asistencia sobre procedimientos en papel
  • Servicio Público de Empleo Estatal (SEPE, marzo 2021): aunque no es sanitario, un ataque de ransomware paralizó un servicio público esencial, demostrando la vulnerabilidad de la infraestructura crítica española
  • Hospitales y centros de salud durante la pandemia COVID-19: INTERPOL alertó en abril de 2020 de un aumento de los ataques de ransomware contra organizaciones sanitarias en plena pandemia

Tipos de ciberataques al sector sanitario

No todos los ataques son iguales. Cada vector tiene implicaciones distintas para la seguridad del paciente y las obligaciones legales del centro.

Comparativa de amenazas por tipo de ataque

Tipo de ataqueMétodoImpacto en el hospitalDatos afectados
RansomwareCifrado de sistemas completosParalización total: urgencias, quirófanos, farmaciaHistoriales, imágenes diagnósticas, recetas
PhishingCorreos fraudulentos al personalRobo de credenciales, puerta de entrada para ransomwareCredenciales de acceso, datos de empleados
Exfiltración de datosAcceso no autorizado a bases de datosVenta de historiales en la dark webDatos completos de pacientes, investigación
Ataque a dispositivos IoT médicosExplotación de vulnerabilidades en equipos conectadosManipulación de equipos, denegación de servicioDatos biométricos, constantes vitales
Ataque a la cadena de suministroCompromiso de proveedores de software sanitarioAcceso masivo a múltiples centros simultáneamenteDepende del proveedor comprometido
Ingeniería socialSuplantación de identidad (directivos, proveedores)Transferencias fraudulentas, acceso a sistemasDatos financieros y administrativos

La crisis de ciberseguridad sanitaria no solo es un problema técnico: es un problema legal. Los centros sanitarios españoles están sujetos a un marco normativo exigente que muchos desconocen o incumplen.

RGPD: datos de salud como categoría especial

El Reglamento General de Protección de Datos clasifica los datos de salud como datos de categoría especial (artículo 9). Esto implica:

  • Prohibición general de tratamiento, salvo excepciones tasadas (consentimiento explícito, interés vital, asistencia sanitaria)
  • Evaluación de impacto obligatoria (DPIA) para tratamientos a gran escala de datos sanitarios
  • Medidas de seguridad reforzadas bajo el artículo 32: cifrado, seudonimización, pruebas periódicas de eficacia
  • Notificación a la autoridad de protección de datos competente —la AEPD o la autoridad autonómica que corresponda— sin dilación indebida y, de ser posible, en 72 horas, salvo que sea improbable que la brecha suponga un riesgo para los derechos de las personas (artículo 33)
  • Comunicación a los afectados si la brecha supone un alto riesgo para sus derechos (artículo 34)

La Agencia Española de Protección de Datos sanciona activamente el tratamiento de datos biométricos, y el precedente más citado conviene leerlo con precisión porque suele contarse mal: la multa de 10.043.002 euros a Aena —una de las más altas impuestas por la AEPD, y no una cifra redonda— no se impuso por usar reconocimiento facial sin base jurídica, sino por una infracción del artículo 35 del RGPD, es decir, por no haber realizado una evaluación de impacto suficiente antes de implantarlo (resolución PS/00431/2024, expediente EXP202304532).

La distinción importa mucho para un hospital, porque invierte la lectura: el reproche no fue tratar el dato, fue no haber acreditado antes que podía hacerse. Un centro sanitario que despliegue biometría de acceso, reconocimiento facial en control de presencia o cualquier tratamiento a gran escala de datos de salud está en ese mismo supuesto, y la evaluación de impacto del art. 35 es lo primero que se le pedirá.

NIS2: las nuevas obligaciones para el sector sanitario

La Directiva NIS2 (Directiva (UE) 2022/2555) incluye al sector sanitario y, según el tamaño de la entidad y los supuestos de sus arts. 2 y 3, lo clasifica como entidad esencial o importante, con obligaciones que España debe transponer a su ordenamiento jurídico.

Obligación NIS2Plazo
Alerta temprana24 horas desde que se tiene constancia de un incidente significativo
Notificación del incidente, con evaluación inicial72 horas
Informe final1 mes desde la notificación
Gestión de riesgos (art. 21): políticas, continuidad, cifrado, control de accesosContinua
Seguridad en la cadena de suministroContinua
Formación del órgano de direcciónContinua
Plan de respuesta a incidentesObligatorio

El régimen sancionador, con la redacción exacta, porque la fórmula que circula se queda corta. El art. 34.4 de la Directiva obliga a los Estados a sancionar a las entidades esenciales —categoría en la que entra la sanidad que supere los umbrales de los arts. 2 y 3— por incumplir los arts. 21 o 23 con multas «de un máximo de, al menos, 10 000 000 EUR o de un máximo de, al menos, el 2 % del volumen de negocios anual total a nivel mundial…, optándose por la de mayor cuantía». Dos matices que cambian el cálculo:

  • No es «hasta 10 millones»: es al menos ese techo, y la transposición nacional puede fijarlo más alto.
  • No se elige el importe menor: se aplica el mayor de los dos. Para un grupo hospitalario grande, el 2 % puede superar con holgura los 10 millones.

Para las entidades importantes, el art. 34.5 fija el listón en 7 millones o el 1,4 %.

Responsabilidad personal de directivos bajo NIS2

NIS2 introduce una novedad importante: la responsabilidad personal de los órganos de dirección. Los directivos de centros sanitarios pueden enfrentarse a medidas como la inhabilitación temporal, pero solo cuando, requeridos para adoptar las medidas de seguridad, no las implantan en el plazo fijado (art. 32.5); esa prohibición temporal de dirección, además, no se aplica a las entidades de la Administración pública.

CCN-CERT: la referencia para centros públicos

El Centro Criptológico Nacional (CCN-CERT) es el organismo de referencia para la ciberseguridad del sector público español, incluidos hospitales y centros de salud del Sistema Nacional de Salud. Publica:

  • Guías CCN-STIC: recomendaciones para implementar el ENS y aplicar sus requisitos (las de obligado cumplimiento general son las instrucciones técnicas de seguridad)
  • Alertas y avisos tempranos: notificaciones de vulnerabilidades que afectan a sistemas sanitarios
  • Herramientas de detección: soluciones como LUCIA, CARMEN o REYES para monitorización de amenazas

Cómo proteger tu centro sanitario: guía práctica

La protección efectiva de un centro sanitario requiere un enfoque integral que combine tecnología, procesos y formación. Estas son las medidas prioritarias:

  1. Segmentación de red: separar las redes de equipos médicos (ecógrafos, TAC, resonancias) de las redes administrativas y de acceso público (WiFi pacientes). Un ransomware que entre por un correo de administración no debe poder alcanzar los sistemas de soporte vital

  2. Copias de seguridad aisladas (air-gapped): mantener backups desconectados de la red principal, con pruebas periódicas de restauración. Unas copias que no estén realmente aisladas pueden quedar cifradas en el mismo ataque y alargar la recuperación semanas

  3. Plan de respuesta ante incidentes documentado y ensayado: no basta con tener un documento. Hay que realizar simulacros con regularidad —su frecuencia depende del riesgo del centro—, incluyendo escenarios de ransomware con afectación a urgencias y quirófanos

  4. Formación continua al personal sanitario: programas de concienciación adaptados a la realidad del personal clínico. Los ejercicios de phishing simulado son especialmente efectivos cuando se contextualizan en el entorno hospitalario (correos sobre turnos, nóminas, protocolos COVID)

  5. Gestión de vulnerabilidades en dispositivos médicos: inventariar todos los dispositivos IoT conectados, aplicar parches del fabricante o, cuando no sea posible, aislarlos en segmentos de red dedicados con monitorización activa

  6. Cifrado de datos en reposo y en tránsito: todos los historiales clínicos, imágenes diagnósticas y datos de investigación deben estar cifrados tanto en almacenamiento como durante su transmisión entre sistemas

  7. Auditoría de seguridad y análisis forense periódico: evaluar el estado real de la infraestructura mediante auditorías técnicas independientes, no solo auditorías de cumplimiento normativo

El papel del perito informático forense en incidentes sanitarios

Cuando un centro sanitario sufre un ciberataque, la intervención de un perito informático forense es fundamental en tres momentos distintos:

Antes del incidente: auditoría preventiva

Una auditoría de ciberseguridad identifica vulnerabilidades antes de que los atacantes las exploten. El informe pericial resultante:

  • Documenta el estado real de la infraestructura con evidencia técnica
  • Identifica los vectores de ataque más probables según la configuración del centro
  • Proporciona recomendaciones priorizadas por riesgo e impacto
  • Sirve como prueba de diligencia ante posibles reclamaciones o sanciones de la AEPD

Durante el incidente: preservación de evidencia y análisis

Las primeras horas tras la detección de un ciberataque son críticas. Un perito forense:

  • Preserva la evidencia digital siguiendo cadena de custodia (ISO 27037)
  • Identifica el vector de entrada: cómo accedió el atacante, qué vulnerabilidad explotó
  • Determina el alcance: qué sistemas fueron comprometidos, qué datos fueron exfiltrados
  • Apoya la contención: asesoramiento técnico para detener la propagación sin destruir evidencia

El informe pericial es la pieza clave para:

  • Notificar a la AEPD con información técnica precisa sobre el alcance de la brecha
  • Defender al centro ante posibles sanciones, demostrando que se adoptaron medidas de seguridad adecuadas
  • Fundamentar denuncias penales contra los atacantes (arts. 197 bis, 264 y 264 bis del Código Penal)
  • Reclamaciones al seguro: conviene revisar los requisitos de documentación de la póliza, que en muchos casos incluyen un informe forense independiente

¿Tu centro sanitario necesita protección o ha sufrido un incidente?

Ofrecemos análisis forense tras incidentes de ciberseguridad y auditorías preventivas para centros sanitarios. Primera consulta gratuita y sin compromiso.

Preguntas frecuentes

¿Qué debe hacer un hospital inmediatamente después de detectar un ciberataque?

Lo primero es no apagar los sistemas de forma desordenada. Los pasos inmediatos son: (1) aislar los sistemas afectados de la red para contener la propagación, (2) activar el plan de respuesta ante incidentes, (3) preservar evidencia digital (logs, capturas de memoria RAM, estados de red), (4) notificar al CCN-CERT si es centro público o a INCIBE si es privado, (5) contactar con un perito informático forense para iniciar la investigación. La notificación a la AEPD debe realizarse en un máximo de 72 horas si se han visto afectados datos personales de pacientes.

¿Puede un hospital ser sancionado por la AEPD tras sufrir un ciberataque?

Sí. La AEPD puede sancionar al centro si determina que las medidas de seguridad eran insuficientes conforme al artículo 32 del RGPD. Ser víctima de un ataque no exime: lo que se evalúa es si el centro había adoptado medidas técnicas y organizativas adecuadas al riesgo, y un informe pericial que documente las implantadas antes del incidente y la respuesta dada después es la herramienta de defensa principal.

Sobre la cuantía, conviene precisar el tramo: la infracción del art. 32 va por el art. 83.4.a, hasta 10 millones de euros o el 2 % del volumen global. El tramo de 20 millones o el 4 % del art. 83.5 corresponde a vulnerar los principios del tratamiento o tratar datos del art. 9 sin amparo — supuestos que un incidente grave puede arrastrar además, pero que no son la brecha en sí.

Un matiz decisivo según el tipo de centro: para los organismos públicos y demás sujetos del art. 77.1 de la LOPDGDD —los hospitales del Sistema Nacional de Salud, entre ellos— la AEPD no impone multa económica (art. 77.2), pero sí declara la infracción, dicta medidas correctoras y puede derivar responsabilidades disciplinarias. Las clínicas privadas sí quedan sujetas al régimen de multas.

¿Qué diferencia hay entre las obligaciones del RGPD y las de NIS2 para un hospital?

El RGPD se centra en la protección de datos personales (incluidos los de salud) y obliga a notificar a la autoridad de protección de datos competente, en 72 horas, las brechas que supongan un riesgo. NIS2 va más allá: regula la ciberseguridad integral de las entidades esenciales, exigiendo alerta temprana de los incidentes significativos en 24 horas, evaluaciones de riesgos continuas, seguridad en la cadena de suministro y formación obligatoria del personal directivo. Un hospital queda sujeto a ambos marcos: el RGPD ya es de aplicación directa y NIS2 conforme avance su transposición en España. NIS2 añade además la responsabilidad personal de los directivos, algo que el RGPD no contempla de forma tan directa.

Conclusión: actuar antes de que sea demasiado tarde

Los más de dos mil intentos de ataque que encaja cada semana una organización sanitaria no son una estadística abstracta. Son quirófanos paralizados, historiales de pacientes vendidos en la dark web y centros que tardan meses en recuperar la normalidad operativa.

El marco legal —el RGPD, ya en vigor, y NIS2, en fase de transposición en España— establece obligaciones exigentes y sanciones severas. Pero la protección real no viene del cumplimiento formal: viene de implementar medidas técnicas efectivas, ensayar planes de respuesta y contar con profesionales que puedan actuar tanto en la prevención como en la investigación post-incidente.

Si diriges o gestionas un centro sanitario en España, la pregunta no es si sufrirás un ciberataque. La pregunta es cuándo, y si estarás preparado.


Referencias y fuentes

  1. Check Point Research (7 de abril de 2025). World Health Day 2025: When Cyber Security Fails, So Does Public Health — 2.309 intentos de ataque semanales por organización sanitaria, media mundial, +39% interanual; APAC 3.957 y Norteamérica 2.110. No ofrece dato de España ni de Europa. blog.checkpoint.com
  2. Proofpoint y Ponemon Institute (8 de octubre de 2025). Cyber Insecurity in Healthcare: The Cost and Impact on Patient Safety and Care 2025 — encuesta a 677 profesionales de TI y seguridad de organizaciones sanitarias estadounidenses. proofpoint.com
  3. IBM (30 de julio de 2025). Cost of a Data Breach Report 2025 — media global de 4,44 M USD, frente a 4,88 M en 2024; para sanidad, 7,42 M USD y 279 días de ciclo de identificación y contención. Nota de prensa · ibm.com/think
  4. INCIBE (2026). Balance de ciberseguridad 2025. incibe.es
  5. AEPD — Resolución PS/00431/2024 (expediente EXP202304532), Aena: 10.043.002 € por infracción del art. 35 del RGPD, evaluación de impacto insuficiente en el sistema de reconocimiento facial. No por falta de base jurídica, que es como suele citarse.
  6. Agència de Ciberseguretat de Catalunya — ciberseguretat.gencat.cat, organismo que intervino en la respuesta al incidente del Hospital Clínic y que publica alertas y boletines para el sector público catalán
  7. Directiva (UE) 2022/2555 (NIS2), de 14 de diciembre de 2022, relativa a medidas para un elevado nivel común de ciberseguridad en la Unión. Diario Oficial de la Unión Europea.
  8. Reglamento (UE) 2016/679 del Parlamento Europeo - RGPD. eur-lex.europa.eu
  9. CCN-CERT (2025). Informes y guías CCN-STIC. ccn-cert.cni.es

Artículo redactado por Jonathan Izquierdo, perito informático forense. Última actualización: 8 de septiembre de 2026.

Sobre el autor

Jonathan Izquierdo es perito informático forense especializado en Ciberseguridad con conocimientos en blockchain, criptomonedas, AWS Cloud, desarrollo de software y seguridad. Experiencia tecnológica de más de 20 años al servicio de la justicia digital, liderando equipos de desarrollo de software en ámbitos internacionales.

Ver más sobre mí

Volver al Blog

Posts Relacionados

Ver Todos los Posts »
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp