HIPAA
Desde su entrada en vigor, la Norma de Seguridad exige contar con un plan de contingencia probado, que incluya copias de seguridad de los datos y la recuperación ante desastres.
En el sector sanitario, el tiempo de inactividad se mide en pacientes, no en dólares. Cuando un ransomware paraliza un sistema sanitario, las ambulancias se desvían, se aplazan las intervenciones quirúrgicas y el personal sanitario tiene que recurrir al papel durante semanas. Fenix24 ha ayudado a organizaciones sanitarias a recuperarse precisamente de esta situación, y ayudamos a los sistemas sanitarios a demostrar que pueden recuperarse antes de que ocurra.
Los atacantes saben que los proveedores de asistencia sanitaria no pueden permitirse tiempos de inactividad, y precisamente por eso los eligen como objetivo. El patrón que observamos es siempre el mismo: comprometer la infraestructura de identidades, destruir o cifrar las copias de seguridad y, a continuación, dejar fuera de servicio tanto los sistemas clínicos como los empresariales. Los procedimientos de contingencia diseñados para una interrupción de cuatro horas se alargan durante semanas. Los ciclos de ingresos se detienen, mientras que las obligaciones asistenciales continúan. Y la recuperación se complica por una restricción a la que no se enfrentan otros sectores: los pacientes necesitan que los sistemas vuelvan a funcionar de forma segura, no solo rápidamente.
En todos los marcos, el denominador común es la evidencia. Un plan de recuperación que no haya sido puesto a prueba ya no satisface a nadie.
Desde su entrada en vigor, la Norma de Seguridad exige contar con un plan de contingencia probado, que incluya copias de seguridad de los datos y la recuperación ante desastres.
Ambas incluyen las copias de seguridad recuperables y protegidas en la lista de prácticas recomendadas, y las aseguradoras y los consejos de administración exigen ahora lo mismo, aunque con otras palabras: demostradnos que la restauración funciona.
Las pruebas anuales certifican lo que ha ocurrido en el pasado. El ROC valida tu estado de recuperación cada día.
Argos99 analiza continuamente la pila de dependencias de tus sistemas de historia clínica electrónica (EHR), farmacia, diagnóstico por imagen y admisión, y comprueba que las copias de seguridad resistirían un ataque dirigido específicamente contra ellas.
La Evaluación de Inteligencia de Resiliencia (RIA) define la «empresa mínimamente viable» (MVE) de su sistema sanitario y comprueba la capacidad de recuperación en función de objetivos reales de RPO y RTO.
El Centro de Operaciones de Resiliencia (ROC) subsana las deficiencias y vigila las desviaciones a medida que cambia el entorno, algo que en el ámbito sanitario ocurre constantemente.
Ante un ataque, nuestro equipo de expertos en recuperación tras una brecha de seguridad se moviliza en menos de una hora y prioriza la restauración de la capacidad asistencial.
Estudio de caso
Una empresa del sector sanitario incluida en la lista Fortune 100 fue testigo del devastador impacto que tuvo un ataque de ransomware de gran repercusión mediática en uno de sus competidores: meses de interrupción de la actividad y pérdidas por valor de cientos de millones de dólares. Ante ello, se propuso averiguar cómo se podrían evitar daños similares en su propio entorno.
La mayoría de las colaboraciones con Fenix24 comienzan con la Evaluación de Inteligencia de Resiliencia (RIA), cuyo objetivo es definir y poner a prueba los sistemas sin los cuales tu organización sanitaria no podría recuperarse. Trae contigo a tu responsable de infraestructura y tus preguntas más difíciles. Nosotros aportaremos respuestas basadas en más de 500 procesos de recuperación.