Salud

‘Hackeo’ obligó a CCSS a hacer cambio masivo de contraseñas y redoblar controles de ingreso a sistemas

Institución endurece régimen de responsabilidades administrativas; Gerencia Médica prepara rehabilitación de Expediente Digital, pasados dos meses desde ciberataque

EscucharEscuchar
Queda poco para que EDUS vuelva a funcionar
0 seconds of 81 hours, 14 minutes, 18 secondsVolume 90%
Press shift question mark to access a list of keyboard shortcuts
Próximo
Dirección actuarial no ha dicho que CCSS está quebrada
12:15
00:00
81:14:18
81:14:18
 
Queda poco para que EDUS vuelva a funcionar

El hackeo a la Caja Costarricense de Seguro Social (CCSS) ocurrido hace dos meses, obligó a realizar un cambio masivo de contraseñas y a fortalecer la doble autenticación de cada funcionario que ingrese a los sistemas informáticos para evitar nuevos ataques de ciberdelincuentes. Además, trabaja en endurecer el régimen de responsabilidades administrativas para blindar a la institución de un nuevo incidente.

La CCSS tiene alrededor de 50.000 equipos y más de 50.000 usuarios registrados. Lo que pretende es fortalecer la seguridad de los sistemas. “No solo que yo entre, sino que mandamos otros elementos para garantizar que el que entra al computador es la persona correcta. Esa doble autenticación existía pero con mecanismos no tan seguros. Lo estamos fortaleciendo”, aseguró Idannia Mata Serrano, subgerente de la Dirección de Tecnologías de Información y Comunicaciones.

El fortalecimiento de la ciberseguridad para contener incidentes y ataques a la plataforma tecnológica de la Caja es una de las dos líneas de trabajo que desarrolla Mata, quien asumió la Dirección el 20 de junio en sustitución de Roberto Blanco Topping, separado de su cargo temporalmente junto con la jefa del Área de Seguridad y Calidad, Mayra Ulate, Ambos son sujetos de investigación interna.

En el análisis forense de esta emergencia institucional, dijo Mata, se identificó al menos una máquina en la cual habría iniciado el ciberataque. La información ya está en manos del Organismo de Investigación Judicial (OIJ) y de la Auditoría Interna de la CCSS.

“Un sistema de seguridad tiene tres grandes pilares: el primero es la gente. Los otros son los procesos y procedimientos asociados a cada tarea dentro de una organización, y el tercero es la plataforma de software y hardware. Pero la primera línea de defensa está en el ser humano.

“Hemos venido fortaleciendo el cambio de contraseñas, con un cambio masivo, y la cultura de no ceder la contraseña a nadie. La siguiente línea son los procesos y procedimientos y la plataforma reforzando aún más”, dijo Idannia Mata.

La institución, informó, recibe 60 millones de ataques al año: cinco millones por mes. En el 2015, se hablaba de 1.000 diarios, que eran repelidos por los sistemas de seguridad institucionales de aquel entonces.

“La CCSS requiere muchos esfuerzos en recurso humano, procedimientos y sistemas (equipos) para detectar cuáles son accesos permitidos y cuáles no. Es muy complejo”, dijo al informar de un plan de fortalecimiento de la ciberseguridad con acciones a corto, mediano y largo plazo, cuyo costo aún se cuantifica.

¿Qué dice la CCSS sobre EDUS a dos meses de hackeo?
0 seconds of 89 hours, 10 minutes, 2 secondsVolume 90%
Press shift question mark to access a list of keyboard shortcuts
Próximo
¿Qué opinan los médicos de un hospital de la CCSS sobre el EDUS?
04:52
00:00
89:10:02
89:10:02
 
¿Qué dice la CCSS sobre EDUS a dos meses de hackeo?

La otra línea de trabajo que se ha venido desarrollando desde el hackeo a la CCSS del 31 de mayo es la rehabilitación de servicios, con prioridad del Expediente Digital Único en Salud (EDUS), los sistemas financieros, y los considerados como sistemas de misión crítica, informó Mata Serrano.

El ataque informático obligó a todos los servicios institucionales a regresar en el tiempo y hacer trámites en papel, incluidas las consultas médicas, la entrega de medicamentos y algunos trámites financieros. A la fecha, muchas de estas gestiones siguen en papel.

Rehabilitar el EDUS está a un paso de completarse. El llamado “corazón del EDUS” ya está habilitado tecnológicamente, aseguró Mata. Ese corazón lo componen el Sistema Integrado de Expediente en Salud (SIES), y el Sistema Integrado de Identificación, Agendas y Citas (SIAC). Otros módulos que también integran el EDUS están avanzados en un 60%, informó la funcionaria.

Hace falta que la Gerencia Médica eche a andar el plan de habilitación. “No es suficiente que estén las bases de datos, las redes y los temas de seguridad habilitados. Hay un componente que es de procesos. (...) Estos procesos de ajuste deben revisarse para ponerse en operación”, aclaró la subgerenta.

David Monge Durán, asistente de la Gerencia Médica en este tema, confirmó a La Nación que ya se hizo un plan piloto en tres áreas de Salud (Montes de Oro, Chacarita y Cóbano, en Puntarenas), con resultados exitosos. Lo que esperan para ejecutarlo en más centros de salud de todo el país es completar la vacunación con el programa microCLAUDIA para empezar a levantar los sistemas.

“Como Gerencia Médica, la parte logística está preparada. Las unidades están deseosas de arrancar. En esas tres áreas de salud fue muy rápido hacer el levantamiento Lo que queda es completar la seguridad. Por completar este tema, el avance será muy rápido”, dijo Monge.

El funcionario no se atrevió a dar fechas precisas, pero, al igual que Mata, cree que los sistemas retornarán antes de que se cumplan los tres meses del ciberataque, el 31 de agosto.

“Con las pruebas controladas se logró ver el funcionamiento de la consulta externa, ver reportes de laboratorio, farmacia, consultas. Igual en Emergencias. Parte del piloto fue ver el tema de accesos, contraseñas... Las pruebas han funcionado correctamente.

“Hay un nivel de completitud bastante elevado, y esto ayudará a que arranquemos con unidades. Está por arriba de un 90%. Vemos a corto plazo ir arrancando con más unidades”, expresó Monge.

Por su parte, Idannia Mata, manifestó que desde la Dirección de Tecnologías se han ido cumpliendo con las habilitaciones y ya fue entregada la plataforma que soporta el EDUS. Ahora, adelantó, revisan otros módulos pues se trata de un conjunto de aplicaciones.

“Se van liberando una cantidad importante de aplicaciones y todos los módulos conocidos como ARCA, que tienen que ver con hospitalización, están empezando a liberarse para que la Gerencia Médica empiece su plan de habilitación y de continuación con sus establecimientos de salud, agregó Idannia Mata.

Los usuarios podían conocer su expediente clínico y tramitar citas a través del EDUS, pero esta aplicación sigue deshabilitada debido al "hackeo" del 31 de mayo. (Jeffrey Zamora)
Ángela Ávalos Rodríguez

Ángela Ávalos Rodríguez

Ingresó a La Nación en 1993. Cubre salud. Graduada de la UCR, máster de la Universidad Complutense, con formación en CDC y NIH, entre otros. Redactora del Año de La Nación 1998, premio SIP 1997, Premio Nacional de Periodismo de Salud OPS 2002, Premio Cámara Costarricense de la Salud 2022. Coautora de Comunicación, palanca para la acción en salud.

LE RECOMENDAMOS

Este hotel en Puntarenas anuncia su cierre temporal

El hotel suspenderá labores para implementar un proceso de renovación.
Este hotel en Puntarenas anuncia su cierre temporal

‘Francisco ha creado confusión y hay que poner orden’, dice el cardenal alemán Gerhard Müller

Entrevista con el cardenal alemán Gerhard Müller, uno de los más críticos del trabajo del papa Francisco.
‘Francisco ha creado confusión y hay que poner orden’, dice el cardenal alemán Gerhard Müller

Jafet Soto da a conocer el futuro de Fernán Faerron

El presidente del Herediano, Jafet Soto, reiteró que la decisión de marcharse a Ucrania fue del propio Fernán Faerron
Jafet Soto da a conocer el futuro de Fernán Faerron

En beneficio de la transparencia y para evitar distorsiones del debate público por medios informáticos o aprovechando el anonimato, la sección de comentarios está reservada para nuestros suscriptores para comentar sobre el contenido de los artículos, no sobre los autores. El nombre completo y número de cédula del suscriptor aparecerá automáticamente con el comentario.