Fecha de publicación:2023-11-09 20:21:03
En el artículo anterior, presentamos mediante casos que, dadas las características inherentes de la información médica, su divulgación en violación de las normativas pertinentes ocasiona daños de extrema gravedad. Los órganos judiciales y de aplicación de la ley tanto de China como del extranjero conceden alta importancia a este tipo de incidentes de seguridad. La divulgación de información médica por parte del personal interno de los establecimientos médicos que aprovecha las facilidades obtenidas en el ejercicio de sus funciones se ha convertido en un riesgo típico para la seguridad de la información de dichos establecimientos.
En el presente artículo, seguimos analizando mediante casos los riesgos de seguridad que pueden provocar fácilmente la divulgación de información médica, así como la forma en que los establecimientos médicos deben reforzar la gestión de la seguridad de la información para prevenir la divulgación de dicha información.
III. Falta de supervisión sobre los servicios de subcontratación, que ocasiona la fuga de información médica.
Caso GMR Transcription de los Estados Unidos
GMR es una empresa radicada en California, Estados Unidos, dedicada a la prestación de servicios de transcripción de audio a texto, entre cuyos clientes se encuentran instituciones de educación superior, empresas de renombre, organismos gubernamentales, instituciones médicas, etc. GMR desarrolla sus operaciones por vía online.
Las instituciones médicas encargan a GMR por medios online la transcripción a formato texto de los archivos de audio generados en el proceso de diagnóstico y tratamiento. Una vez recibidos los archivos, GMR los asigna a una empresa de mecanografía ubicada en la India para su tramitación.
Sin haber adoptado medida alguna de seguridad de la información, GMR almacena dichos archivos en los servidores de su alquiler para que la empresa india proceda a su descarga, sin ejercer gestión alguna sobre el almacenamiento y la transmisión de los referidos archivos por parte de la empresa india.
La información contenida en los mencionados archivos de audio y texto incluye: nombre, domicilio, fecha de nacimiento, correo electrónico, número de teléfono, número de cuenta de la seguridad social, número de licencia de conducir, información fiscal, historial médico, resultados de exámenes médicos, registros psiquiátricos, etc., entre la cual se incluye asimismo una gran cantidad de información de diagnóstico y tratamiento relativa a menores.
Las conductas antes mencionadas de GMR fueron declaradas ilegales por la Comisión Federal de Comercio de los Estados Unidos, que emitió una orden de sanción contra GMR, en la que se estipulan, entre otras disposiciones, la obligación de establecer un mecanismo de seguridad de la información y someterse periódicamente a evaluaciones de seguridad de la información.
Caso de violación de información personal cometido por un educador encargado de la orientación para mujeres embarazadas de un hospital de Taizhou, Provincia de Jiangsu
Entre 2019 y 2020, el acusado Xu aprovechó la oportunidad de ayudar a cierto hospital popular de la ciudad de Taizhou y cierto hospital de medicina tradicional china de la ciudad de Taizhou a desarrollar actividades de educación prenatal para mujeres embarazadas, para obtener información que contenía datos como nombre, edad, número de embarazos y partos, fecha probable de parto, domicilio y datos de contacto de las mujeres embarazadas. Xu se valió de medios como el envío de imágenes informativas por WeChat para proporcionar dichos datos a otros acusados del mismo caso, que los utilizaron para invitar a las mujeres embarazadas a participar en las actividades de educación prenatal de los hospitales o llevar a cabo actividades de promoción de marca, sumando un total de más de 7000 piezas de información.
Después de la vista, el juzgado estimó que el acusado Xu había violado las disposiciones pertinentes del Estado, obtenido y proporcionado a terceros información personal de ciudadanos de forma ilegal, con circunstancias especialmente graves, por lo que le condenó a una pena de prisión de tres años, con suspensión condicional de la ejecución de la pena por tres años, y una multa de 10.000 yuanes renminbi.
La subcontratación de servicios se aplica habitualmente en todos los sectores de actividad. Sin embargo, si se ignora la supervisión y la regulación de la seguridad de la información aplicables al personal subcontratado, también se pueden producir incidentes graves de seguridad de la información.
En el caso de los Estados Unidos, cuando las instituciones médicas estadounidenses presentaron la solicitud de servicio de transcripción de grabaciones de audio a texto a GMR Transcription, no eran en absoluto conscientes del riesgo potencial de fuga de información médica, transfirieron imprudentemente las grabaciones de diagnóstico y tratamiento que contenían una gran cantidad de información médica a GMR a través de Internet sin cifrado, sin imponer ningún requisito ni restricción de seguridad al servicio de transcripción de GMR.
Por su parte, GMR no «defraudó» las expectativas de estas instituciones médicas, asignando todos los documentos a una empresa india para su transcripción. Esta empresa india actuó con una imprudencia aún mayor: almacenaba los audios médicos y los documentos de texto por medio de FTP y transmitía los resultados de su trabajo a GMR a través de Internet sin cifrado.
Bajo estas operaciones con «pérdida de control en todo el proceso», la Comisión Federal de Comercio de los Estados Unidos (FTC) constató tras su investigación que el FTP de esta empresa india accesible en Internet se podía encontrar a través de los motores de búsqueda principales, que era muy fácil localizar en los directorios los miles de documentos médicos que GMR le había enviado, y que estos documentos se encontraban en un estado de acceso público total. Además de información personal, los documentos contenían información de diagnóstico y tratamiento de niños sumamente sensible, registros de trastornos mentales, registros de tratamiento por alcoholismo, registros de tratamiento por abuso de sustancias, registros de aborto, entre otros.
Por consiguiente, si las instituciones médicas ignoran la supervisión y la regulación del personal de servicios subcontratados, los daños causados no serán en absoluto inferiores a los provocados por el personal interno de las propias instituciones médicas, por lo que esta cuestión requiere la misma atención.
IV. Medidas de seguridad del sistema inadecuadas y gestión de cuentas poco rigurosa
Caso de fuga de información de pacientes del Hospital de Odontología de Zhengzhou
En junio de 2018, el acusado Ma Moumou se desempeñaba como jefe del Departamento de Mercadotecnia de la sucursal de la Calle Jingsan, Distrito Jinshui del Hospital de Odontología Weimei de Zhengzhou, encargado de la expansión del mercado. Por medio del sistema de software auxiliar médico «E Kan Ya», dicho hospital registraba y conservaba los datos básicos de los pacientes, entre los que se incluían el nombre, número de teléfono, género, historial de consulta médica, historial de asesoramiento, historial médico electrónico, historial de tratamiento, etc.
En julio de 2019, el acusado Ma Moumou dimitió del Hospital de Odontología Weimei de Zhengzhou. En marzo de 2020, Ma Moumou entró a laborar en el Hospital de Odontología Leshasha de Zhengzhou después de superar el proceso de contratación. Posteriormente, tanto en la oficina de dicho hospital como en su residencia, el acusado Ma Moumou utilizó las cuentas y contraseñas propias o de antiguos empleados del Hospital de Odontología Weimei para acceder sin autorización al sistema E Kan Ya de dicho centro hospitalario, haciendo uso de la información personal de los pacientes conservada en el sistema para llamar a los mismos e invitarles a acudir al Hospital de Odontología Leshasha de Zhengzhou para recibir consulta médica, tratamiento y otros servicios.
Según las estadísticas, Ma Moumou obtuvo un total de 1258 elementos de información personal de manera ilegal. El juzgado declaró a Ma Moumou culpable del delito de infracción de la información personal de los ciudadanos, le impuso una pena de prisión de término fijo de un año y una multa de doce mil yuanes renminbi.
En el presente caso, el hospital odontológico de Taizhou no canceló oportunamente las cuentas de sus empleados después de su dimisión, lo que se trata de una circunstancia frecuente de fuga de información causada por problemas de seguridad del sistema informatizado. En el antes mencionado «Caso de fuga de información médica de LabMD de los Estados Unidos», el incumplimiento de deberes en materia de seguridad del sistema de esta institución médica estadounidense también es muy representativo.
La Comisión Federal de Comercio de los Estados Unidos (FTC) reveló después de la investigación que entre 2005 y 2010, LabMD incurrió en las siguientes conductas: no adoptó sistemas de monitoreo de archivos ni de detección de intrusiones, no realizó monitoreo de la información que entraba y salía a través del cortafuegos; no contaba con mecanismo de gestión de contraseñas de inicio de sesión, por lo que las contraseñas de inicio de sesión de los equipos informáticos de al menos 6 empleados se establecieron como «labmd» durante mucho tiempo; nunca actualizaba los softwares y sistemas, ni contaba con medidas de protección contra vulnerabilidades conocidas de intrusión ilegal.
En materia de gestión de permisos para el uso de sistemas o equipos informáticos por parte de los empleados, las prácticas de LabMD eran incluso escandalosas: su software de laboratorio LabSoft contaba originalmente con ajustes de permisos de acceso, pero LabMD desactivó esta función para facilitar el trabajo, de modo que incluso los estudiantes universitarios que realizaban trabajos a tiempo parcial de corta duración podían acceder fácilmente a la información médica de los pacientes y la información sensible relacionada. Los representantes de ventas de LabMD podían utilizar las cuentas de los médicos para iniciar sesión en el software LabSoft y consultar la información personal sensible correspondiente. Hasta el otoño de 2009, el personal administrativo y el personal de ventas de la parte demandada contaban con permisos de administrador de sus equipos informáticos, por lo que podían modificar los permisos de los equipos de forma muy arbitraria.
La Comisión Federal de Comercio de los Estados Unidos (FTC) considera que el resultado más directo causado por la serie de incumplimientos de deberes de LabMD en materia de seguridad del sistema es que un software de intercambio entre iguales (P2P) denominado Limewire se ejecutó en el equipo informático de su personal financiero durante tres años (2005-2008), y compartió automáticamente la información médica almacenada en dicho equipo a la red.
V. Propuestas relativas al desarrollo del trabajo de seguridad de la información por parte de las instituciones médicas
Con base en las circunstancias reales, se deberá evaluar dinámicamente la «razonabilidad» de las medidas de seguridad de la información.
Artículo 1226 del Código Civil: Las instituciones médicas y su personal médico deberán guardar confidencialidad sobre la privacidad y la información personal de los pacientes. Quienes divulguen la privacidad y la información personal de los pacientes, o hagan públicos sus historiales médicos sin el consentimiento de los pacientes, deberán asumir la responsabilidad por infracción de derechos.
Dado que la ley ha establecido disposiciones especiales sobre la obligación de confidencialidad de las instituciones médicas y su personal médico, mientras que los riesgos de seguridad de la información parecen ser casi imposibles de prevenir en numerosos casos, la forma de evitar la divulgación ilegal de información médica genera inevitablemente ansiedad entre los profesionales del sector.
De hecho, no existe una solución perfecta que resuelva el problema de una vez por todas para la seguridad de la información, tanto en el ámbito médico como en otros ámbitos. La Comisión Federal de Comercio de los Estados Unidos ha realizado la siguiente declaración al respecto de la seguridad de la información: la Comisión nunca ha exigido un llamado esquema de seguridad perfecto, ni dicho esquema existe en la realidad; las medidas de seguridad razonables son un proceso de ajuste dinámico continuo adaptado a la evolución de la situación.
El criterio central para evaluar el trabajo de seguridad de la información es la «razonabilidad», que se refiere a si una empresa ha adoptado medidas de protección acordes al volumen, el grado de sensibilidad y otras características de los datos que posee.
Al considerar el trabajo de seguridad de la información de su unidad, empresa o departamento, puede intentar abordarlo desde los siguientes ángulos:
Las empresas deben tener claro qué tipo de información de consumidores poseen y qué empleados y terceros pueden tener acceso a dicha información; la información recopilada y almacenada por las empresas se limitará estrictamente al ámbito de los fines operativos legítimos, sin recopilar información de forma excesiva, a fin de reducir los riesgos de seguridad de la información.
Se adoptarán medidas de protección de seguridad de la información sobre la base de la evaluación de riesgos de seguridad, especialmente para las áreas núcleo: seguridad física, seguridad electrónica, formación de empleados, supervisión de personal subcontratado; eliminación periódica de datos inservibles; formulación de planes de respuesta de emergencia para incidentes de seguridad de la información.
Cabe señalar que los requisitos antes mencionados deberán aplicarse periódicamente de forma reiterada según la situación de desarrollo de las empresas y ajustarse de forma dinámica, a fin de garantizar que las medidas de seguridad de la información vigentes de las empresas mantengan siempre su «razonabilidad».
2. Gestión jerárquica y clasificada de las áreas clave y el personal clave
También se puede observar fácilmente en los casos anteriores que ciertos negocios específicos suponen un alto riesgo de fuga de información, como la información de mujeres embarazadas y puérperas y la información odontológica mencionada en los casos previos, entre otros.
Por lo tanto, recomendamos que las instituciones médicas ordenen la información médica en posesión de sus propias unidades y departamentos, la clasifiquen según el nivel de riesgo de fuga y el grado de sensibilidad de la información, y adopten las medidas de gestión «razonables» correspondientes.
Por ejemplo, la información de salud reproductiva y maternidad, así como la información de diagnóstico y tratamiento odontológico son las más propensas a sufrir fugas, por lo que deben recibir una atención prioritaria. Hay que limitar el personal que tiene acceso a este tipo de información al ámbito más reducido posible, y no conceder la autorización de acceso a la información a aquellas personas con escasa relevancia comercial y poca necesidad de acceso.
También hemos observado en los casos que la fuga masiva de información se produce cuando el personal de trabajo tiene derecho a consultar toda la información disponible. Por lo tanto, recomendamos asignar diferentes derechos de consulta según la identidad y las funciones de cada persona. Por ejemplo, se puede establecer la granularidad de la información accesible según la necesidad comercial: los médicos necesitan realizar diagnósticos y tratamientos, por lo que la granularidad de la información a la que acceden es la más detallada y completa; mientras que las enfermeras, farmacéuticos y nutricionistas, que tienen funciones profesionales diferentes, deben acceder a información con distinto nivel de detalle.
También se puede establecer el acceso desde la perspectiva de la relevancia: por ejemplo, un médico solo puede consultar la información médica de los pacientes que él mismo ha atendido, pero no la de los pacientes atendidos por otros médicos. Además, se puede limitar la dimensión temporal de consulta según el ciclo de diagnóstico y tratamiento del servicio médico correspondiente, entre otras medidas.
3. Establecer las medidas y los sistemas de gestión de la seguridad de la información
A partir de varios casos analizados en el presente artículo, no es difícil observar que algunas instituciones médicas carecen de un sistema de seguridad de la información razonable. Después del caso de filtración de información de mujeres embarazadas y parturientas ocurrido en Nanning, Guangxi, los órganos de procuratura encargados del caso emitieron recomendaciones procuratorias a las instituciones médicas, requiriéndoles que perfeccionen las medidas y los sistemas de gestión de la seguridad de la información. Después de dos casos de filtración de información de instituciones médicas en los Estados Unidos, la Comisión Federal de Comercio (FTC), en su orden de sanción contra las empresas involucradas, requirió con énfasis el establecimiento de un sistema de seguridad de la información, cuyos requisitos también reflejan el principio de «razonabilidad»: el sistema de seguridad de la información debe estar configurado de manera razonable para proteger la seguridad, la privacidad y la integridad de la información personal recopilada por el acusado. Este sistema debe incluir medidas de protección en los ámbitos de gestión administrativa, tecnología y protección física, y adaptarse al tamaño y la complejidad estructural del acusado, a la naturaleza y escala de sus actividades, así como al grado de sensibilidad de los datos que requieren gestión.
El presente artículo recomienda que, al establecer el sistema de seguridad de la información, las instituciones médicas tomen en cuenta las capacidades en los siguientes aspectos:
La capacidad de detectar riesgos de seguridad de la información internos y externos incluye lo siguiente: la formación de la conciencia de seguridad de la información de los empleados y la gestión de los mismos; el establecimiento de medidas relativas al tratamiento, almacenamiento, transmisión y eliminación de la información, entre otras; las medidas de prevención, detección y tratamiento de intrusiones al sistema, ataques o fallos del sistema, entre otras.
Capacidad de prueba de riesgos, que incluye: la realización de evaluaciones periódicas de riesgos, la verificación periódica de la eficacia de las medidas de tratamiento, entre otras.
Establecer procedimientos razonables encaminados a mejorar la capacidad de selección de los proveedores de servicios subcontratados. Dichos procedimientos incluirán, entre otras medidas, la exigencia de que los proveedores subcontratados cuenten con capacidad para gestionar la información obtenida de las instituciones médicas y la restricción de los referidos proveedores por vía contractual.
Capacidad de ajustar dinámicamente el sistema de seguridad de la información de conformidad con los resultados de las pruebas de riesgo, los ajustes operativos propios de las instituciones médicas o los cambios de entorno.
Siguiente artículo: Observación TYGlobe | Protección jurídica de los juegos de mesa