Estás leyendo
Murcia refuerza la ciberseguridad sanitaria con T-Systems

Murcia refuerza la ciberseguridad sanitaria con T-Systems

  • El SMS refuerza la ciberseguridad sanitaria con una plataforma de T-Systems que monitoriza dispositivos médicos en 11 hospitales y cuatro centros asistenciales.
Ciberseguridad

El Servicio Murciano de Salud (SMS) ha reforzado la ciberseguridad sanitaria de su red con una plataforma desplegada junto a T-Systems para identificar, clasificar y supervisar dispositivos médicos conectados.

La iniciativa cubre 11 hospitales y cuatro centros de especialidades, un perímetro en el que trabajan más de 28.000 profesionales y que presta asistencia a alrededor de 1,6 millones de ciudadanos. El despliegue introduce una capa centralizada de visibilidad sobre equipos que, por su función clínica y su heterogeneidad tecnológica, suelen quedar fuera de los modelos tradicionales de gestión de activos.

La dimensión operativa del proyecto se apoya en 15 sondas de monitorización distribuidas por la red hospitalaria. Su función es observar de forma continua la actividad de los dispositivos médicos y de otros equipos IoT, detectar comportamientos anómalos y ayudar a priorizar vulnerabilidades según su posible impacto. El objetivo es acortar la identificación del riesgo sin introducir cambios que puedan interferir con la prestación asistencial.

La ciberseguridad sanitaria entra en el inventario clínico

Uno de los problemas recurrentes en los hospitales está en la dificultad para saber con precisión qué activos están conectados, qué software utilizan, qué fabricante los mantiene y qué nivel de actualización tienen. En una red sanitaria conviven equipos de diagnóstico, monitorización, imagen médica y tratamiento con estaciones de trabajo, servidores y dispositivos IoT. Esa diversidad amplía la superficie de exposición y complica la aplicación uniforme de parches o agentes de seguridad.

La solución implantada en Murcia utiliza tecnología de Axonius, compañía que adquirió Cynerio en julio de 2025 para ampliar su presencia en el ámbito de la seguridad de dispositivos médicos conectados. Cynerio había desarrollado capacidades específicas para descubrir y supervisar este tipo de activos en hospitales, un mercado en el que los sistemas clínicos no siempre pueden gestionarse con las mismas herramientas que un ordenador corporativo. La operación superó los 100 millones de dólares, según anunció Axonius.

En el SMS, la plataforma realiza un inventario centralizado y categoriza automáticamente los equipos conectados. El modelo de supervisión es pasivo: analiza tráfico y comportamiento sin instalar agentes en cada dispositivo. Esa característica resulta especialmente relevante en equipos médicos cuyo software está certificado, depende del fabricante o no admite modificaciones frecuentes sin alterar garantías, soporte o procesos de validación.

La visibilidad, sin embargo, no elimina el riesgo por sí sola. Permite ordenar prioridades. Un dispositivo vulnerable que participa en un proceso crítico puede requerir medidas distintas a las de otro activo aislado, aun cuando ambos compartan una misma vulnerabilidad técnica. Su valor depende de la integración con la gestión de incidentes, la segmentación de red, los procedimientos del fabricante y las decisiones operativas del hospital.

Monitorización continua sin alterar los equipos médicos

Según el diseño comunicado para el proyecto, las 15 sondas alimentan una plataforma común desde la que los equipos de seguridad pueden consultar el estado de los activos y detectar desviaciones. T-Systems añade soporte y supervisión continuada durante las 24 horas del día y los siete días de la semana para la gestión de incidentes.

Alejandro Martínez Yelo, responsable de ciberseguridad del Servicio Murciano de Salud, sitúa el despliegue dentro de un modelo «más centralizado, automatizado y orientado al riesgo». En su planteamiento, el componente determinante es mantener la respuesta ante amenazas sin interferir en la actividad clínica, una restricción que condiciona cualquier política de seguridad aplicada a entornos asistenciales.

La sanidad se ha convertido en uno de los sectores donde esa continuidad tiene más peso. ENISA señala que los proveedores sanitarios concentraron el 53% de los incidentes analizados en su panorama de amenazas del sector, mientras que el ransomware representó el 54% de los casos del periodo estudiado. En sus datos posteriores, la agencia europea seguía situando al sector salud entre los ámbitos con mayor exposición, con el ransomware y las brechas de datos entre los incidentes más frecuentes.

Ese patrón modifica la forma de evaluar una inversión en ciberseguridad hospitalaria. El impacto de una intrusión puede ir más allá del acceso a información sensible: una interrupción puede afectar agendas, pruebas diagnósticas, sistemas de imagen, dispositivos de monitorización o procesos de hospitalización. La prioridad pasa a ser también la disponibilidad, además de la confidencialidad de los datos.

Ciberseguridad sanitaria y presión regulatoria

El proyecto se ha planteado de acuerdo con los requisitos aplicables del Esquema Nacional de Seguridad (ENS) y del Reglamento General de Protección de Datos (RGPD). El ENS exige a las entidades de su ámbito medidas orientadas a proteger, entre otros atributos, la confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad de la información y de los servicios electrónicos.

A esa base se suma una regulación europea más exigente. NIS2 amplía las obligaciones de gestión del riesgo y notificación de incidentes en sectores esenciales, entre ellos la sanidad, aunque España todavía no había completado su transposición a comienzos de julio de 2026. La Comisión Europea decidió entonces llevar a España y a otros tres Estados miembros ante el Tribunal de Justicia de la UE por no haber notificado las medidas nacionales de transposición.

Te puede interesar
Seguridad, defensa, certificación

La presión regulatoria está alcanzando también las decisiones de compra. ENISA publicó el 22 de julio de 2026 unas directrices específicas para que hospitales y proveedores sanitarios incorporen requisitos de ciberseguridad a todo el ciclo de contratación, desde la definición de necesidades hasta la relación con fabricantes y suministradores. El documento conecta esas prácticas con NIS2, el RGPD, la regulación de dispositivos médicos y el Espacio Europeo de Datos de Salud.

Para una red hospitalaria, esto desplaza parte de la gestión de seguridad hacia el inventario, la trazabilidad de proveedores y la capacidad de demostrar qué activos existen y qué controles se aplican sobre ellos. La automatización de informes y la reducción de duplicidades que incorpora la plataforma murciana tienen, por tanto, una derivada de cumplimiento además de la puramente técnica.

El reto pasa de detectar activos a gobernarlos

Laura Hernández, Head of Cybersecurity de T-Systems Iberia, vincula el proyecto con la necesidad de «obtener visibilidad continua sobre sus activos, priorizar vulnerabilidades e integrar las alertas en sus procesos de seguridad». La arquitectura está preparada para cubrir varios centros y ampliar capacidad sin degradar el rendimiento, según los datos del despliegue.

El Hospital Clínico Universitario Virgen de la Arrixaca, el mayor complejo hospitalario de la Región de Murcia, forma parte del perímetro protegido. Su inclusión ilustra la escala del reto: los grandes hospitales concentran tecnología clínica de múltiples generaciones, fabricantes y ciclos de mantenimiento, mientras incorporan nuevos equipos conectados y servicios digitales.

La plataforma ofrece paneles consolidados, automatización y reporting para asignar responsabilidades y tomar decisiones sobre evidencias comunes. Esa capa de información puede reducir puntos ciegos, pero obliga a mantener actualizado el conocimiento del entorno y a coordinar a seguridad, sistemas, ingeniería clínica y proveedores.

Para el SMS, la siguiente dificultad no será únicamente detectar qué dispositivo presenta una vulnerabilidad. Será decidir qué riesgo puede corregirse de inmediato, cuál exige aislamiento o segmentación y cuál depende de un fabricante sin afectar al servicio. En una infraestructura sanitaria distribuida, esa capacidad de gobernar excepciones termina siendo tan relevante como la propia tecnología de detección.

Ver Comentarios (0)

Leave a Reply

Utilizamos cookies para facilitar la relación de los visitantes con nuestro contenido y para permitir elaborar estadísticas sobre las visitantes que recibimos. No se utilizan cookies con fines publicitarios ni se almacena información de tipo personal. Puede gestionar las cookies desde aquí.   
Privacidad