Bastani Security
Reservar el simulacro de incendio
Recurso gratuito · Para clínicas dentales y médicas · Toronto y GTA

La nota de rescate carga antes que la agenda. Esto es exactamente qué hacer en la primera hora.

La mayoría del ransomware en clínicas empieza con un clic en la recepción y termina con una decisión de PHIPA que nadie ensayó. Este kit gratuito te da tres cosas que puedes usar hoy: una lista de señales de alerta para los adjuntos que tu recepción realmente abre, un plan de una página de «estamos bloqueados» para pegar junto al teléfono, y una lista de decisión de brecha PHIPA y notificación al IPC en lenguaje claro. Imprímelo, pégalo, y tu equipo está más preparado que la mayoría de las clínicas de la cuadra.

  • Una lista de señales de alerta para la recepción ajustada a señuelos reales de admisión, resultados de laboratorio y seguros - no consejos genéricos contra el spam
  • Un plan de respuesta de una página para «estamos bloqueados» que puedes pegar junto al teléfono de la recepción
  • Una lista de decisión de brecha PHIPA y notificación al IPC de Ontario en lenguaje claro
  • Diseñado en torno a Dexis, Tracker y AbelDent - y nunca usamos información real de pacientes
Envíenme por correo el paquete editable

Es tuyo gratis, sin muro de registro. ¿Quieres las plantillas editables o una mano para implementarlo? Solo pregunta.

01

Señales de alerta en la recepción: la lista de adjuntos y enlaces

Tu recepción abre decenas de adjuntos al día - formularios de admisión, resultados de laboratorio, PDF de seguros y respuestas de reclamos. Esa es la puerta a la que llaman los atacantes. Esta es la comprobación de 30 segundos que hay que hacer antes de hacer clic, escrita para los mensajes que una clínica realmente recibe. Si dos o más de estas son ciertas, detente y verifica por teléfono antes de abrir nada.

El nombre visible del remitente es un laboratorio, aseguradora o paciente conocido, pero la dirección de correo real (pasa el cursor sobre ella) es un dominio ininteligible o casi idéntico - «intake@dental-records-secure.com» en vez del consultorio o la aseguradora que conoces.
Es un «formulario de seguro», una «admisión de nuevo paciente», un «resultado de laboratorio» o una «respuesta de reclamo de seguro» que no esperabas, para un paciente que no reconoces, o llegó fuera del horario normal del remitente.
El adjunto es un .zip, .html, .htm, .iso, o un archivo que te pide «habilitar contenido», «habilitar macros» o «habilitar edición» para verlo - los archivos reales de admisión y de laboratorio nunca necesitan eso.
Un enlace quiere que inicies sesión para ver un documento - y la página se parece a tu correo, tu PMS o un portal, pero la dirección web no es la que usas normalmente. Ve al sitio que conoces, no hagas clic para entrar.
El mensaje crea urgencia o miedo: «la cuenta será suspendida», «reclamo impago», «responde en 24 horas», «queja de paciente adjunta». La presión es la señal.
Una llamada o un correo dice ser «tu empresa de TI» o el soporte de un software y pide a alguien que instale software de acceso remoto, lea un código en voz alta o apruebe un aviso de inicio de sesión que no inició.
Un código QR llega por correo o en un folleto pidiendo al personal que lo escanee para «verificar» un inicio de sesión, un reclamo o un pago - trata un código QR como un enlace que no puedes leer.
Ante la duda, la regla es una línea: no lo abras, no hagas clic, no lo apruebes - verifica con el remitente en un número que ya tengas, y luego decide.
02

El plan de una página para «estamos bloqueados» - pega esto junto al teléfono

Si una pantalla muestra una nota de rescate, o la agenda, las historias clínicas o las imágenes no cargan en más de una computadora, trátalo como un posible ataque - no como una falla de TI. La primera hora decide qué tan malo se pone el día. Asigna estos roles antes de que pase nada; en el momento, solo sigue la lista en orden.

Mantén la calma y deja de usar las computadoras afectadas. No pagues nada, no respondas a la nota, no reinicies ni ejecutes «arreglos» - eso puede destruir la evidencia que necesitarás después.
Desconecta, no apagues: desenchufa el cable de red y apaga el Wi-Fi en las máquinas afectadas para detener la propagación, pero déjalas ENCENDIDAS para que los registros y la evidencia forense sobrevivan (la guía del Cyber Centre - no borres lo que necesitarás).
Saca del aire al resto de la clínica: desconecta el servidor y cualquier otra estación de trabajo de la red y de internet para que no salte de Dexis, Tracker o AbelDent a la siguiente máquina.
Llama ya a tu proveedor de TI o MSP - este es el número que ya debería estar escrito en esta página - y dile que sospechas de ransomware, no de una computadora lenta.
Empieza una cronología escrita en papel: la hora en que lo notaste, qué pantallas mostraron qué, quién hizo clic en qué y cuándo. Fotografía la nota de rescate con un teléfono. Este registro es oro para TI, tu aseguradora y cualquier decisión de PHIPA.
Llama a tu corredor de seguro cibernético / línea directa de brechas antes de dar pasos grandes - muchas pólizas lo exigen, y traen ayuda de respuesta a incidentes. El número también va en esta página.
Decide quién habla con los pacientes en la sala de espera y qué dice - un tranquilo «nuestros sistemas están caídos, te reagendamos» - y asigna a una persona para que el mensaje sea coherente.
No pagues el rescate ni negocies por tu cuenta. El Centro Canadiense para la Ciberseguridad desaconseja pagar, y tu aseguradora y equipo de RI se encargan de esa decisión. Repórtalo al Centro Antifraude de Canadá (1-888-495-8501) y considera a la policía local.
Una vez contenido, pasa a la decisión de PHIPA de más abajo - porque un bloqueo que expuso o pudo haber expuesto historias clínicas es un asunto de privacidad, no solo técnico.
03

La lista de decisión de brecha PHIPA (Ontario)

Bajo la Ley de Protección de la Información Personal de Salud de Ontario (PHIPA), una clínica es custodia de información de salud, y un ransomware que toque las historias clínicas puede ser una brecha de privacidad aunque no se haya robado datos de forma evidente - «uso o divulgación no autorizados» incluye que un atacante cifre, acceda o copie los registros. Trabaja estas preguntas con tu contacto de privacidad (y, para cualquier asunto legal, con tu abogado). Esto es preparación práctica, no asesoría legal.

¿El incidente involucró información personal de salud en absoluto? En una clínica, el ransomware en el sistema que ejecuta Dexis, Tracker o AbelDent casi siempre lo hace - nombres, historias clínicas, imágenes, facturación, números de tarjeta de salud.
¿Se usó, divulgó o accedió a la PHI sin autorización, o se robó, perdió o volvió indisponible? El cifrado por un atacante, o los datos que pudo copiar antes de bloquearte, cuentan - «no podemos probar que la tomaron» no es lo mismo que «no fue una brecha».
Identifica de quién es la información afectada y aproximadamente a cuántos pacientes - incluso un alcance aproximado moldea tus deberes de notificación.
Determina tu deber de notificar a los pacientes afectados: PHIPA exige notificar a las personas en la primera oportunidad razonable cuando su PHI es robada, perdida, o usada/divulgada sin autorización. Planea quién llama o escribe, y qué se dice.
Determina tu deber de notificar al Comisionado de Información y Privacidad de Ontario (el IPC): PHIPA y su reglamento exigen notificar al IPC en circunstancias definidas (por ejemplo, brechas que involucren robo, un patrón de brechas similares, o cuando se requiere reportar a un Colegio regulador). Revisa la guía vigente del IPC y tu situación con un abogado.
Considera tu deber de notificar al Colegio regulador correspondiente (por ejemplo, el RCDSO para dentistas o el CPSO para médicos) cuando apliquen las reglas de reporte de PHIPA.
Documenta todo: qué pasó, qué PHI estuvo involucrada, qué decidiste sobre la notificación y por qué, y las fechas. PHIPA espera que los custodios registren las brechas de privacidad y reporten estadísticas de brechas al IPC anualmente.
Revisa después: qué control habría detenido esto - MFA en el correo, respaldos probados, capacitación de la recepción - y escríbelo en tu plan para que la próxima respuesta sea más rápida. (Consulta el Cyber Centre y el IPC de Ontario para la guía vigente; confirma los detalles con tu abogado).
04

Antes del mal día: cinco cosas que vale la pena hacer esta semana

Este kit es para la emergencia. Estas cinco son los controles silenciosos y aburridos que hacen que la emergencia o nunca ocurra o apenas impacte - los que aparecen en cada solicitud de seguro cibernético y revisión de riesgos de PHIPA de una clínica. Ninguno requiere un gran proyecto.

Activa la autenticación multifactor (MFA) para el correo y los inicios de sesión de tu sistema de gestión del consultorio - la mayoría de las intrusiones en clínicas empiezan con una contraseña robada, y la MFA bloquea la mayoría de ellas.
Asegúrate de que tus respaldos sean reales y estén probados: que cubran Dexis / Tracker / AbelDent y el servidor de imágenes, que al menos una copia esté fuera de línea o sea inmutable para que el ransomware no pueda cifrarla también, y que alguien haya restaurado de verdad un archivo para comprobar que funciona.
Escribe ahora los tres números de teléfono en el plan de una página - tu proveedor de TI/MSP, tu corredor de seguro cibernético o línea directa de brechas, y tu contacto de privacidad/PHIPA - para que nadie los busque a media crisis.
Dedica cinco minutos con la recepción a la lista de señales de alerta en una reunión de equipo, y acuerden en voz alta la regla de la clínica: cuando un adjunto o un inicio de sesión se ve raro, verificamos primero, y nadie se mete en problemas por ir más despacio.
Decide hoy quién toma la decisión de PHIPA y quién habla con los pacientes, para que esas no sean preguntas que respondes por primera vez mientras la sala de espera se llena.
Cómo usar esto

Imprime las tres páginas, pega el plan de «estamos bloqueados» junto al teléfono de la recepción, y completa tus números de teléfono de TI, seguros y privacidad antes de necesitarlos. Esto es preparación práctica, no asesoría legal - confirma tus obligaciones de PHIPA con tu propio abogado y la guía vigente del IPC de Ontario.

Una lista de verificación es un comienzo. Un simulacro hace que perdure.

El Simulacro de Incendio Cibernético lanza estos mismos ataques contra tu equipo -de forma segura- para que los hábitos de este kit de herramientas se vuelvan memoria muscular. Tres horas, presencial, con un plan de 30 días con puntuación.

Reservar el simulacro de incendio Ver la página de clínicas dentales y médicas →
¿Esto es realmente gratis, y alguna vez tocan los datos de nuestros pacientes?

Es gratis, y no - nunca usamos información real de pacientes para nada. Este kit se construyó a partir de la guía pública de PHIPA, el IPC de Ontario y el Centro Canadiense para la Ciberseguridad, y de nuestra propia experiencia en clínicas. La misma regla se mantiene en nuestra capacitación en vivo: sin datos reales de pacientes, sin malware, sin capturar contraseñas, y nadie es señalado ni avergonzado.

Ya tenemos una empresa de TI. ¿No nos cubre eso?

Tu proveedor de TI mantiene los sistemas funcionando y es exactamente a quien llamas en la primera hora - está en el plan por una razón. Pero la mayoría del ransomware en clínicas empieza con un clic humano en la recepción, y la decisión de PHIPA que sigue es tuya, no de ellos. Este kit cubre el lado de las personas y las decisiones que TI no puede hacer por ti. Tu empresa de TI es bienvenida en la sala cuando capacitamos a tu equipo.

¿En qué se diferencia esto de su Simulacro de Incendio Cibernético?

Este kit es la versión impresa de algunas de las cosas que cubrimos. El Simulacro de Incendio Cibernético es la versión en vivo, de aproximadamente tres horas y presencial, para toda tu clínica - tu recepción ensaya el momento del adjunto malicioso, tu equipo recorre en conjunto el ejercicio de mesa del bloqueo, y la dirección sale con un plan consciente de PHIPA y con puntuación según dónde realmente estás. Leer el plan es bueno; vivirlo una vez es lo que tu equipo recuerda. Reserva un Simulacro de Incendio Cibernético, o una llamada de 20 minutos, cuando estés listo.

Más recursos en la biblioteca de recursos · ¿preguntas? contact@bastani.org