Brasil Investiga Fallas de Seguridad en Fuga que Afectó a 500 Mil Pacientes

15.07.2026

Volver

La Agencia Nacional de Protección de Datos de Brasil, la ANPD, inició un proceso de sanción contra el Instituto Salud y Ciudadanía (Isac), una organización que gestiona unidades de salud pública en varios estados brasileños, incluyendo Goiás, Río Grande del Sur, Bahía, Alagoas, Piauí y Tocantins. Los procesos tratan sobre supuestas fallas en el cumplimiento de los requisitos de protección de datos personales tras un ataque de ransomware a gran escala.

 

El incidente ocurrió en 2025 y afectó aproximadamente a 500 mil registros de pacientes. De los afectados, 78.772 eran niños y adolescentes, mientras que 47.921 eran adultos mayores.

Los atacantes podrían haber obtenido acceso a información personal sensible, incluyendo datos de salud como:
• Nombres y fechas de nacimiento
• Registros de consultas ambulatorias
• Historiales de exámenes, expedientes médicos y recetas
• Información sobre hospitalizaciones, diagnósticos y procedimientos médicos

La ANPD está investigando si el Isac implementó las medidas técnicas y organizativas de seguridad adecuadas, exigidas por la Ley General de Protección de Datos de Brasil, la LGPD. El regulador también expresó preocupaciones sobre la respuesta de la organización tras el ataque.

El Isac argumentó que el incidente no representó un riesgo significativo para los pacientes, porque los atacantes habrían accedido únicamente a información administrativa y bases de datos relacionadas con contratos que ya habían expirado. Sin embargo, la organización no proporcionó evidencia técnica suficiente para respaldar esa evaluación.

Además, el Isac no notificó a cada individuo afectado de manera directa, publicando únicamente un aviso en su sitio web. De acuerdo con la ANPD, el aviso estaba incompleto, ya que no especificaba la fecha del incidente, las categorías de datos y los individuos afectados, ni las medidas tomadas por la organización antes y después del ataque. El regulador también observó que el sitio web del Isac no proporcionaba información sobre el encargado del tratamiento de datos personales.

La organización recibió un plazo de diez días hábiles para presentar su defensa. Si se confirman las infracciones, la ANPD podrá aplicar sanciones previstas en la LGPD, que van desde una amonestación hasta una multa de hasta el 2% de la facturación de la organización. El regulador también puede restringir temporalmente o prohibir totalmente las actividades que involucren el tratamiento de datos personales.

Las consecuencias de una violación de datos pueden ser graves. Por eso, la cuestión fundamental no es solo cómo limitar los daños después de un incidente, sino cómo prevenirlo mediante la detección oportuna de actividades sospechosas, el control proactivo de seguridad y el monitoreo continuo.

Consulte la sección de cumplimiento para saber cómo las soluciones de SearchInform ayudan a las organizaciones a cumplir con los requisitos regulatorios vigentes.


Seguridad de información Amenaza interna Documentos confidenciales Protección de datos

Suscríbase para recibir las novedades y conocer las tendencias del sector. Recibirá consejos sobre como afrontar las fugas de los datos y a los ciberdelincuentes.