· Jonathan Izquierdo · Ciberseguridad ·
Ciberataques a hospitales españoles: casos, cifras y NIS2
El sector sanitario es uno de los más atacados del mundo: 2.309 intentos semanales por organización (Check Point, 2025). Qué ha pasado en España, qué obliga NIS2 y cómo responder.

Calcula tu peritaje
Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.
Calcular en 2 minutos →Las organizaciones sanitarias encajaron una media mundial de 2.309 intentos de ataque semanales por organización en lo que iba de 2025, un 39 % más que en el mismo periodo del año anterior (Check Point Research, 7 de abril de 2025). Es una media por organización, no un recuento nacional: las fuentes disponibles no ofrecen un recuento nacional de ataques al sector sanitario español, y conviene desconfiar de quien lo dé por cerrado. Lo que sí puede documentarse en España son los incidentes concretos —el Clínic, Torrejón— y lo que la ley exige después. El sector salud es uno de los objetivos prioritarios del cibercrimen, y las consecuencias van mucho más allá de la pérdida económica: hablamos de historiales clínicos expuestos, operaciones quirúrgicas suspendidas y vidas humanas en riesgo.
Como perito informático forense, analizo en este artículo la dimensión real de la crisis, los casos que han marcado un antes y un después en España, las obligaciones legales que muchos centros desconocen y, sobre todo, qué medidas concretas pueden adoptarse para proteger los datos de los pacientes.
TL;DR: lo que necesitas saber en 30 segundos
| Aspecto | Detalle |
|---|---|
| Ataques semanales | 2.309 intentos por organización sanitaria, media mundial, +39% interanual (Check Point, 2025) |
| Impacto asistencial | El 72% de las organizaciones sanitarias estadounidenses que sufrieron un ataque vio afectada la atención al paciente (Proofpoint–Ponemon, 2025) |
| Coste medio por brecha | 7,42 millones de dólares en sanidad, el más alto de cualquier sector por 14.º año consecutivo (IBM, nota de prensa 30-7-2025) |
| Amenaza principal | Ransomware: cifrado de sistemas y extorsión con datos de pacientes |
| Caso referente en España | Hospital Clínic de Barcelona (marzo 2023): operaciones suspendidas; 4,5 TB de datos sustraídos, confirmados por el hospital en julio de 2023 |
| Obligaciones legales | RGPD Art. 9 (datos sensibles) + NIS2 (notificación 24-72h, sanciones de al menos 10M EUR o el 2 %, el mayor) |
| Qué hacer tras un incidente | Preservar evidencia, notificar a la autoridad de protección de datos competente en 72h, análisis forense, informe pericial |
Datos de pacientes: categoría especial, y dos tramos sancionadores distintos
Los datos de salud son categoría especial del artículo 9 del RGPD: su tratamiento está prohibido salvo excepciones tasadas —entre ellas la asistencia sanitaria—. Conviene separar dos cosas que suelen mezclarse, porque llevan tramos distintos:
- El incumplimiento del deber de seguridad del art. 32 —que una brecha no demuestra por sí sola: hay que evaluar si las medidas eran adecuadas al riesgo— lo sitúa el art. 83.4.a en el tramo de 10 millones de euros o el 2 % del volumen de negocio global, el que sea mayor. Ahí entran también la falta de evaluación de impacto (art. 35) y la de notificación (art. 33), porque el precepto abarca «los artículos 25 a 39».
- Tratar datos de salud sin amparo en el art. 9 es otra cosa, y ésa sí va al tramo del art. 83.5: 20 millones o el 4 %.
Un incidente grave puede afectar a ambos tramos, y por eso la exposición potencial es alta. Pero decir que «una brecha conlleva hasta el 4 %» es impreciso, y quien prepare su defensa sobre esa premisa se equivoca de artículo.
La magnitud de la crisis: cifras que no mienten
La sanidad es hoy uno de los sectores más golpeados por el cibercrimen, y conviene decir de dónde sale cada cifra: las series por sector son mundiales o estadounidenses, porque las fuentes disponibles no ofrecen un desglose sectorial de incidentes sanitarios en España. Lo español que sí es verificable son los incidentes concretos y el total de incidentes gestionados por el INCIBE, que no distingue sector.
Panorama de ciberataques al sector sanitario
| Indicador | Cifra | Fuente |
|---|---|---|
| Intentos de ataque semanales por organización sanitaria (media mundial) | 2.309 | Check Point Research, 7-abr-2025 |
| Incremento interanual (media mundial) | +39% | Check Point Research, 2025 |
| Organizaciones sanitarias de EE. UU. que sufrieron un ciberataque en 12 meses | 93% | Proofpoint–Ponemon, oct. 2025 |
| Incidentes gestionados por INCIBE (total España) | 122.223 | INCIBE Balance 2025 |
| Consultas Línea 017 | 142.767 (+44,9%) | INCIBE Balance 2025 |
| Coste medio brecha sanitaria | 7,42M USD en sanidad (9,77M en 2024); la media global de todos los sectores fue 4,44M USD en 2025, frente a 4,88M en 2024 | IBM, nota de prensa 30-7-2025 · IBM Cost of a Data Breach 2025 |
| Ciclo de identificación y contención (sanidad) | 279 días, frente a 241 de media global | IBM Cost of a Data Breach 2025 |
Estos números colocan al sector salud entre los más atacados y el que más tarda en cerrar las intrusiones: nueve meses largos entre el compromiso y la contención, más de cinco semanas por encima de la media global. Conviene no leer esos 279 días como «tiempo hasta descubrir la brecha»: son el ciclo completo hasta cerrarla, detección incluida.
Por qué los hospitales son el objetivo perfecto
Los ciberdelincuentes atacan hospitales por una razón sencilla: la presión asistencial aumenta su capacidad de extorsión. Un hospital con urgencias colapsadas, quirófanos paralizados y sin acceso a historiales clínicos queda en una posición de negociación muy débil, aunque eso no significa que ceda: el Clínic, como se ve más abajo, rechazó el pago.
Las vulnerabilidades estructurales del sector sanitario incluyen:
- Sistemas heredados (legacy): equipos de diagnóstico por imagen, monitores de constantes vitales y sistemas de gestión hospitalaria que funcionan con sistemas operativos sin soporte de seguridad
- Presupuesto IT insuficiente: la inversión en ciberseguridad sanitaria suele ir por detrás de la de otros sectores críticos como la banca o la energía
- Ausencia de CISO: no todos los hospitales y clínicas cuentan con un responsable de seguridad de la información dedicado
- Interconexión de dispositivos médicos: dispositivos IoT médicos (bombas de infusión, marcapasos conectados, monitores) amplían la superficie de ataque
- Personal sin formación: el personal sanitario prioriza la atención al paciente, y la concienciación en ciberseguridad no siempre recibe la prioridad que requiere
El caso que lo cambió todo: Hospital Clínic de Barcelona
El 5 de marzo de 2023, el Hospital Clínic de Barcelona sufrió un ataque de ransomware perpetrado por el grupo RansomHouse, uno de los incidentes de ciberseguridad sanitaria más graves documentados en España. Fue confirmado por el propio centro y por la Generalitat, y seguido por la Agència de Ciberseguretat de Catalunya, que intervino en la respuesta.
Cronología del ataque
| Fecha | Evento |
|---|---|
| 5 marzo 2023 | Detección del ransomware. Se desconectan sistemas. Urgencias, laboratorio y farmacia afectados |
| 6-10 marzo | Según el balance del hospital del día 10: más de 4.000 analíticas, 300 intervenciones quirúrgicas y más de 11.000 consultas externas no realizadas |
| 11 marzo | Agència de Ciberseguretat de Catalunya confirma exfiltración de datos |
| 30 marzo – julio 2023 | RansomHouse empieza a publicar datos en la dark web el 30 de marzo, con nuevas publicaciones en abril; en julio el propio hospital confirma la publicación del conjunto sustraído, que cifra en 4,5 TB (la resolución de APDCAT lo aproxima a 4 TB) |
| Meses posteriores | Reconstrucción progresiva de sistemas |
La resolución sancionadora de APDCAT (PS 1/2024) declaró que el hospital no había realizado el análisis de riesgos ni implantado las medidas de seguridad adecuadas al riesgo. La versión pública de la resolución omite los detalles técnicos concretos, de modo que aquí no se atribuye al centro una arquitectura de red o de copias que no consta publicada.
Lección forense del caso Clínic
Desde la perspectiva del peritaje informático, el caso del Hospital Clínic demuestra que la preservación de evidencia digital debe iniciarse en el mismo momento de la detección, no días después. Cada minuto sin aislamiento forense es evidencia potencial que se pierde: logs sobrescritos, conexiones activas del atacante no documentadas y artefactos volátiles en memoria RAM que desaparecen con cada reinicio.
Otros incidentes sanitarios relevantes en España
El Hospital Clínic no es un caso aislado. En los últimos años, varios centros sanitarios españoles han sido víctimas de ciberataques:
- Hospital de Torrejón de Ardoz (Madrid, enero de 2020): un ataque de ransomware que dejó los sistemas informáticos inoperativos durante días y obligó a sostener la asistencia sobre procedimientos en papel
- Servicio Público de Empleo Estatal (SEPE, marzo 2021): aunque no es sanitario, un ataque de ransomware paralizó un servicio público esencial, demostrando la vulnerabilidad de la infraestructura crítica española
- Hospitales y centros de salud durante la pandemia COVID-19: INTERPOL alertó en abril de 2020 de un aumento de los ataques de ransomware contra organizaciones sanitarias en plena pandemia
Tipos de ciberataques al sector sanitario
No todos los ataques son iguales. Cada vector tiene implicaciones distintas para la seguridad del paciente y las obligaciones legales del centro.
Comparativa de amenazas por tipo de ataque
| Tipo de ataque | Método | Impacto en el hospital | Datos afectados |
|---|---|---|---|
| Ransomware | Cifrado de sistemas completos | Paralización total: urgencias, quirófanos, farmacia | Historiales, imágenes diagnósticas, recetas |
| Phishing | Correos fraudulentos al personal | Robo de credenciales, puerta de entrada para ransomware | Credenciales de acceso, datos de empleados |
| Exfiltración de datos | Acceso no autorizado a bases de datos | Venta de historiales en la dark web | Datos completos de pacientes, investigación |
| Ataque a dispositivos IoT médicos | Explotación de vulnerabilidades en equipos conectados | Manipulación de equipos, denegación de servicio | Datos biométricos, constantes vitales |
| Ataque a la cadena de suministro | Compromiso de proveedores de software sanitario | Acceso masivo a múltiples centros simultáneamente | Depende del proveedor comprometido |
| Ingeniería social | Suplantación de identidad (directivos, proveedores) | Transferencias fraudulentas, acceso a sistemas | Datos financieros y administrativos |
Marco legal: RGPD, NIS2 y las obligaciones que muchos hospitales desconocen
La crisis de ciberseguridad sanitaria no solo es un problema técnico: es un problema legal. Los centros sanitarios españoles están sujetos a un marco normativo exigente que muchos desconocen o incumplen.
RGPD: datos de salud como categoría especial
El Reglamento General de Protección de Datos clasifica los datos de salud como datos de categoría especial (artículo 9). Esto implica:
- Prohibición general de tratamiento, salvo excepciones tasadas (consentimiento explícito, interés vital, asistencia sanitaria)
- Evaluación de impacto obligatoria (DPIA) para tratamientos a gran escala de datos sanitarios
- Medidas de seguridad reforzadas bajo el artículo 32: cifrado, seudonimización, pruebas periódicas de eficacia
- Notificación a la autoridad de protección de datos competente —la AEPD o la autoridad autonómica que corresponda— sin dilación indebida y, de ser posible, en 72 horas, salvo que sea improbable que la brecha suponga un riesgo para los derechos de las personas (artículo 33)
- Comunicación a los afectados si la brecha supone un alto riesgo para sus derechos (artículo 34)
La Agencia Española de Protección de Datos sanciona activamente el tratamiento de datos biométricos, y el precedente más citado conviene leerlo con precisión porque suele contarse mal: la multa de 10.043.002 euros a Aena —una de las más altas impuestas por la AEPD, y no una cifra redonda— no se impuso por usar reconocimiento facial sin base jurídica, sino por una infracción del artículo 35 del RGPD, es decir, por no haber realizado una evaluación de impacto suficiente antes de implantarlo (resolución PS/00431/2024, expediente EXP202304532).
La distinción importa mucho para un hospital, porque invierte la lectura: el reproche no fue tratar el dato, fue no haber acreditado antes que podía hacerse. Un centro sanitario que despliegue biometría de acceso, reconocimiento facial en control de presencia o cualquier tratamiento a gran escala de datos de salud está en ese mismo supuesto, y la evaluación de impacto del art. 35 es lo primero que se le pedirá.
NIS2: las nuevas obligaciones para el sector sanitario
La Directiva NIS2 (Directiva (UE) 2022/2555) incluye al sector sanitario y, según el tamaño de la entidad y los supuestos de sus arts. 2 y 3, lo clasifica como entidad esencial o importante, con obligaciones que España debe transponer a su ordenamiento jurídico.
| Obligación NIS2 | Plazo |
|---|---|
| Alerta temprana | 24 horas desde que se tiene constancia de un incidente significativo |
| Notificación del incidente, con evaluación inicial | 72 horas |
| Informe final | 1 mes desde la notificación |
| Gestión de riesgos (art. 21): políticas, continuidad, cifrado, control de accesos | Continua |
| Seguridad en la cadena de suministro | Continua |
| Formación del órgano de dirección | Continua |
| Plan de respuesta a incidentes | Obligatorio |
El régimen sancionador, con la redacción exacta, porque la fórmula que circula se queda corta. El art. 34.4 de la Directiva obliga a los Estados a sancionar a las entidades esenciales —categoría en la que entra la sanidad que supere los umbrales de los arts. 2 y 3— por incumplir los arts. 21 o 23 con multas «de un máximo de, al menos, 10 000 000 EUR o de un máximo de, al menos, el 2 % del volumen de negocios anual total a nivel mundial…, optándose por la de mayor cuantía». Dos matices que cambian el cálculo:
- No es «hasta 10 millones»: es al menos ese techo, y la transposición nacional puede fijarlo más alto.
- No se elige el importe menor: se aplica el mayor de los dos. Para un grupo hospitalario grande, el 2 % puede superar con holgura los 10 millones.
Para las entidades importantes, el art. 34.5 fija el listón en 7 millones o el 1,4 %.
Responsabilidad personal de directivos bajo NIS2
NIS2 introduce una novedad importante: la responsabilidad personal de los órganos de dirección. Los directivos de centros sanitarios pueden enfrentarse a medidas como la inhabilitación temporal, pero solo cuando, requeridos para adoptar las medidas de seguridad, no las implantan en el plazo fijado (art. 32.5); esa prohibición temporal de dirección, además, no se aplica a las entidades de la Administración pública.
CCN-CERT: la referencia para centros públicos
El Centro Criptológico Nacional (CCN-CERT) es el organismo de referencia para la ciberseguridad del sector público español, incluidos hospitales y centros de salud del Sistema Nacional de Salud. Publica:
- Guías CCN-STIC: recomendaciones para implementar el ENS y aplicar sus requisitos (las de obligado cumplimiento general son las instrucciones técnicas de seguridad)
- Alertas y avisos tempranos: notificaciones de vulnerabilidades que afectan a sistemas sanitarios
- Herramientas de detección: soluciones como LUCIA, CARMEN o REYES para monitorización de amenazas
Cómo proteger tu centro sanitario: guía práctica
La protección efectiva de un centro sanitario requiere un enfoque integral que combine tecnología, procesos y formación. Estas son las medidas prioritarias:
Segmentación de red: separar las redes de equipos médicos (ecógrafos, TAC, resonancias) de las redes administrativas y de acceso público (WiFi pacientes). Un ransomware que entre por un correo de administración no debe poder alcanzar los sistemas de soporte vital
Copias de seguridad aisladas (air-gapped): mantener backups desconectados de la red principal, con pruebas periódicas de restauración. Unas copias que no estén realmente aisladas pueden quedar cifradas en el mismo ataque y alargar la recuperación semanas
Plan de respuesta ante incidentes documentado y ensayado: no basta con tener un documento. Hay que realizar simulacros con regularidad —su frecuencia depende del riesgo del centro—, incluyendo escenarios de ransomware con afectación a urgencias y quirófanos
Formación continua al personal sanitario: programas de concienciación adaptados a la realidad del personal clínico. Los ejercicios de phishing simulado son especialmente efectivos cuando se contextualizan en el entorno hospitalario (correos sobre turnos, nóminas, protocolos COVID)
Gestión de vulnerabilidades en dispositivos médicos: inventariar todos los dispositivos IoT conectados, aplicar parches del fabricante o, cuando no sea posible, aislarlos en segmentos de red dedicados con monitorización activa
Cifrado de datos en reposo y en tránsito: todos los historiales clínicos, imágenes diagnósticas y datos de investigación deben estar cifrados tanto en almacenamiento como durante su transmisión entre sistemas
Auditoría de seguridad y análisis forense periódico: evaluar el estado real de la infraestructura mediante auditorías técnicas independientes, no solo auditorías de cumplimiento normativo
El papel del perito informático forense en incidentes sanitarios
Cuando un centro sanitario sufre un ciberataque, la intervención de un perito informático forense es fundamental en tres momentos distintos:
Antes del incidente: auditoría preventiva
Una auditoría de ciberseguridad identifica vulnerabilidades antes de que los atacantes las exploten. El informe pericial resultante:
- Documenta el estado real de la infraestructura con evidencia técnica
- Identifica los vectores de ataque más probables según la configuración del centro
- Proporciona recomendaciones priorizadas por riesgo e impacto
- Sirve como prueba de diligencia ante posibles reclamaciones o sanciones de la AEPD
Durante el incidente: preservación de evidencia y análisis
Las primeras horas tras la detección de un ciberataque son críticas. Un perito forense:
- Preserva la evidencia digital siguiendo cadena de custodia (ISO 27037)
- Identifica el vector de entrada: cómo accedió el atacante, qué vulnerabilidad explotó
- Determina el alcance: qué sistemas fueron comprometidos, qué datos fueron exfiltrados
- Apoya la contención: asesoramiento técnico para detener la propagación sin destruir evidencia
Después del incidente: informe pericial y defensa legal
El informe pericial es la pieza clave para:
- Notificar a la AEPD con información técnica precisa sobre el alcance de la brecha
- Defender al centro ante posibles sanciones, demostrando que se adoptaron medidas de seguridad adecuadas
- Fundamentar denuncias penales contra los atacantes (arts. 197 bis, 264 y 264 bis del Código Penal)
- Reclamaciones al seguro: conviene revisar los requisitos de documentación de la póliza, que en muchos casos incluyen un informe forense independiente
¿Tu centro sanitario necesita protección o ha sufrido un incidente?
Ofrecemos análisis forense tras incidentes de ciberseguridad y auditorías preventivas para centros sanitarios. Primera consulta gratuita y sin compromiso.
Preguntas frecuentes
¿Qué debe hacer un hospital inmediatamente después de detectar un ciberataque?
Lo primero es no apagar los sistemas de forma desordenada. Los pasos inmediatos son: (1) aislar los sistemas afectados de la red para contener la propagación, (2) activar el plan de respuesta ante incidentes, (3) preservar evidencia digital (logs, capturas de memoria RAM, estados de red), (4) notificar al CCN-CERT si es centro público o a INCIBE si es privado, (5) contactar con un perito informático forense para iniciar la investigación. La notificación a la AEPD debe realizarse en un máximo de 72 horas si se han visto afectados datos personales de pacientes.
¿Puede un hospital ser sancionado por la AEPD tras sufrir un ciberataque?
Sí. La AEPD puede sancionar al centro si determina que las medidas de seguridad eran insuficientes conforme al artículo 32 del RGPD. Ser víctima de un ataque no exime: lo que se evalúa es si el centro había adoptado medidas técnicas y organizativas adecuadas al riesgo, y un informe pericial que documente las implantadas antes del incidente y la respuesta dada después es la herramienta de defensa principal.
Sobre la cuantía, conviene precisar el tramo: la infracción del art. 32 va por el art. 83.4.a, hasta 10 millones de euros o el 2 % del volumen global. El tramo de 20 millones o el 4 % del art. 83.5 corresponde a vulnerar los principios del tratamiento o tratar datos del art. 9 sin amparo — supuestos que un incidente grave puede arrastrar además, pero que no son la brecha en sí.
Un matiz decisivo según el tipo de centro: para los organismos públicos y demás sujetos del art. 77.1 de la LOPDGDD —los hospitales del Sistema Nacional de Salud, entre ellos— la AEPD no impone multa económica (art. 77.2), pero sí declara la infracción, dicta medidas correctoras y puede derivar responsabilidades disciplinarias. Las clínicas privadas sí quedan sujetas al régimen de multas.
¿Qué diferencia hay entre las obligaciones del RGPD y las de NIS2 para un hospital?
El RGPD se centra en la protección de datos personales (incluidos los de salud) y obliga a notificar a la autoridad de protección de datos competente, en 72 horas, las brechas que supongan un riesgo. NIS2 va más allá: regula la ciberseguridad integral de las entidades esenciales, exigiendo alerta temprana de los incidentes significativos en 24 horas, evaluaciones de riesgos continuas, seguridad en la cadena de suministro y formación obligatoria del personal directivo. Un hospital queda sujeto a ambos marcos: el RGPD ya es de aplicación directa y NIS2 conforme avance su transposición en España. NIS2 añade además la responsabilidad personal de los directivos, algo que el RGPD no contempla de forma tan directa.
Conclusión: actuar antes de que sea demasiado tarde
Los más de dos mil intentos de ataque que encaja cada semana una organización sanitaria no son una estadística abstracta. Son quirófanos paralizados, historiales de pacientes vendidos en la dark web y centros que tardan meses en recuperar la normalidad operativa.
El marco legal —el RGPD, ya en vigor, y NIS2, en fase de transposición en España— establece obligaciones exigentes y sanciones severas. Pero la protección real no viene del cumplimiento formal: viene de implementar medidas técnicas efectivas, ensayar planes de respuesta y contar con profesionales que puedan actuar tanto en la prevención como en la investigación post-incidente.
Si diriges o gestionas un centro sanitario en España, la pregunta no es si sufrirás un ciberataque. La pregunta es cuándo, y si estarás preparado.
Referencias y fuentes
- Check Point Research (7 de abril de 2025). World Health Day 2025: When Cyber Security Fails, So Does Public Health — 2.309 intentos de ataque semanales por organización sanitaria, media mundial, +39% interanual; APAC 3.957 y Norteamérica 2.110. No ofrece dato de España ni de Europa. blog.checkpoint.com
- Proofpoint y Ponemon Institute (8 de octubre de 2025). Cyber Insecurity in Healthcare: The Cost and Impact on Patient Safety and Care 2025 — encuesta a 677 profesionales de TI y seguridad de organizaciones sanitarias estadounidenses. proofpoint.com
- IBM (30 de julio de 2025). Cost of a Data Breach Report 2025 — media global de 4,44 M USD, frente a 4,88 M en 2024; para sanidad, 7,42 M USD y 279 días de ciclo de identificación y contención. Nota de prensa · ibm.com/think
- INCIBE (2026). Balance de ciberseguridad 2025. incibe.es
- AEPD — Resolución PS/00431/2024 (expediente EXP202304532), Aena: 10.043.002 € por infracción del art. 35 del RGPD, evaluación de impacto insuficiente en el sistema de reconocimiento facial. No por falta de base jurídica, que es como suele citarse.
- Agència de Ciberseguretat de Catalunya — ciberseguretat.gencat.cat, organismo que intervino en la respuesta al incidente del Hospital Clínic y que publica alertas y boletines para el sector público catalán
- Directiva (UE) 2022/2555 (NIS2), de 14 de diciembre de 2022, relativa a medidas para un elevado nivel común de ciberseguridad en la Unión. Diario Oficial de la Unión Europea.
- Reglamento (UE) 2016/679 del Parlamento Europeo - RGPD. eur-lex.europa.eu
- CCN-CERT (2025). Informes y guías CCN-STIC. ccn-cert.cni.es
Artículo redactado por Jonathan Izquierdo, perito informático forense. Última actualización: 8 de septiembre de 2026.





