La interrupción informática mundial de 2024: 5 lecciones para la sanidad
El viernes 19 de julio de 2024, una actualización defectuosa de un software de seguridad paralizó cientos de miles de sistemas Windows en todo el mundo. También se vio afectada una serie de hospitales neerlandeses: se cancelaron operaciones y algunas ubicaciones cerraron temporalmente para nuevos pacientes. No fue un ciberataque, sino un fallo de un proveedor, y precisamente eso lo hace instructivo. Cinco lecciones sobre la continuidad de la atención.
Lo que ocurrió
Una actualización defectuosa del software de seguridad del proveedor CrowdStrike provocó la célebre pantalla azul (Blue Screen of Death) en innumerables ordenadores con Windows. En todo el mundo se vieron alterados sectores como la aviación, la banca, los medios de comunicación y la sanidad.
En los Países Bajos se vieron afectados, entre otros, los hospitales de Treant (Emmen, Hoogeveen, Stadskanaal), Nij Smellinghe (Drachten) y Slingeland (Doetinchem). Se aplazaron operaciones y algunas ubicaciones dejaron de admitir temporalmente nuevos pacientes. No se trató en absoluto de un ciberataque, sino de un error en una actualización; la recuperación exigió trabajo manual en cada sistema.
Lección 1: La atención continúa, también sobre papel
Si falla el expediente del paciente, el módulo de medicación o la planificación, la atención debe continuar igualmente. Eso exige procedimientos de emergencia probados: trabajar con listas de administración en papel, doble control en la medicación de riesgo y acuerdos claros sobre quién hace qué.
Practique estos procedimientos de emergencia de forma periódica. En la práctica se comprueba que el personal que rara vez los utiliza pierde un tiempo valioso durante una caída real. Una tarjeta de instrucciones breve y clara por departamento ayuda enormemente.
Lección 2: Informe al personal, también al margen de los sistemas
Si los sistemas habituales están caídos, no puede llegar a su personal a través de esos sistemas. Piense de antemano en rutas alternativas.
- Una instrucción central y breve: qué no funciona, qué procedimiento de emergencia se aplica, dónde se encuentra la información más reciente.
- Accesibilidad a través de canales alternativos (teléfono, SMS, una página privada).
- Claridad sobre las prioridades: qué atención y qué departamentos tienen preferencia.
- Transmitir calma: el personal que sabe qué hacer también mantiene tranquilos a los pacientes y a sus familiares.
Lección 3: Tranquilice a los familiares y a los pacientes
Las operaciones aplazadas y las puertas cerradas generan inquietud entre los pacientes y sus familiares. Sea proactivo en este punto: explique qué está ocurriendo, qué significa para su cita y cuándo habrá más noticias.
Un mensaje honesto y humano evita llamadas innecesarias y desconfianza. Procure que la información en el sitio web, en el mostrador y por teléfono sea idéntica.
Lección 4: Conozca su dependencia de los proveedores
La interrupción no vino de dentro, sino de un proveedor de software externo. Eso muestra hasta qué punto la atención moderna depende de la cadena digital: un proveedor de ECD, una empresa de software, un servicio en la nube.
Cartografíe estas dependencias (qué sistema depende de qué proveedor) y establezca qué hará si un proveedor deja de funcionar. Acuerde plazos de recuperación y tenga preparada una opción de reserva.
Lección 5: Conozca sus normas y obligaciones de notificación
Las instituciones sanitarias operan bajo la NEN 7510 (seguridad de la información) y el RGPD. Si la seguridad del paciente corre peligro, puede tratarse de una calamidad que debe notificar en un plazo de tres días hábiles a la Inspectie Gezondheidszorg en Jeugd (IGJ) en virtud de la Wkkgz. Si hay datos personales implicados, se aplica la obligación de notificar la brecha de datos (72 horas) a la Autoriteit Persoonsgegevens.
Además, los proveedores de atención sanitaria están cada vez más sujetos a la Ley de Ciberseguridad (NIS2), con la obligación de notificar los incidentes significativos. Deje constancia durante la crisis de qué notificaciones se hicieron, cuándo y a quién.
Cómo ayuda CrisisRadar en esto
CrisisRadar reúne a la dirección, la gestión asistencial, TI y la portavocía en una imagen de crisis compartida. Usted registra los hechos con su fuente, comparte instrucciones de emergencia claras con el personal, redacta un mensaje tranquilizador para los familiares y vela por la continuidad de la atención. Los temporizadores de las obligaciones de notificación vigilan los plazos ante la IGJ y la Autoriteit Persoonsgegevens.
¿Quiere ver cómo se desarrolla paso a paso una caída informática en la sanidad dentro de la plataforma? Consulte entonces el caso práctico correspondiente.
Stappenplan
Prepare procedimientos de emergencia y tarjetas de instrucciones
Establezca por departamento cómo seguir trabajando sobre papel ante una caída del ECD, la medicación o la planificación, con doble control en la medicación de riesgo.
Organice la comunicación al margen de los sistemas
Disponga de una forma alternativa de llegar al personal y a los familiares cuando los sistemas habituales estén caídos.
Cartografíe las dependencias de proveedores
Sepa qué sistema depende de qué proveedor y qué hará si este deja de funcionar, con acuerdos sobre plazos de recuperación.
Practique una caída informática
Entrene al equipo con un escenario en el que fallan sistemas críticos, incluidas las obligaciones de notificación ante la IGJ y la Autoriteit Persoonsgegevens.
Veelgestelde vragen
¿Fue la interrupción de CrowdStrike un ciberataque?
No. La interrupción del 19 de julio de 2024 se debió a una actualización de software defectuosa del proveedor CrowdStrike, no a un ataque. Aun así, paralizó sistemas Windows en todo el mundo, también en hospitales, lo que subraya la importancia de contar con buenos procedimientos de emergencia.
¿Cómo continúa la atención cuando los sistemas fallan?
Con procedimientos de emergencia probados: trabajar con listas de administración en papel, doble control en la medicación de riesgo y acuerdos claros sobre prioridades y funciones. Practique estos procedimientos de forma periódica para dominarlos.
¿Qué obligación de notificación se aplica ante una caída informática en la sanidad?
Si la seguridad del paciente corre peligro, debe notificar una calamidad en un plazo de tres días hábiles a la IGJ (Wkkgz). Si hay datos personales implicados, se aplica la notificación de brecha de datos en un plazo de 72 horas a la Autoriteit Persoonsgegevens. A menudo también rige la Ley de Ciberseguridad (NIS2).
Sneller en beter communiceren tijdens een crisis?
CrisisRadar helpt u dit in de praktijk te brengen — van voorbereiding tot de eerste minuut.
Meer gidsen
Wat is crisiscommunicatie?
De basis: wat crisiscommunicatie is, waarom het telt en hoe u begint.
Hoe stel je een crisisbericht op?
Een helder crisisbericht in zes stappen, met een handig voorbeeld.
Crisiscommunicatieplan opstellen
Wat hoort er in een crisiscommunicatieplan en hoe maakt u er een?