Skip to content
Healthcare

Strong Warning Issued to Hospitals by HHS About EHR Security 

Learn how to protect your healthcare organization’s cloud operations from increasing ransomware attacks.


Last year, the Department of Health & Human Services has issued a strong warning to U.S. hospitals, highlighting the growing cyber threats to healthcare. The Federal agency’s report on hospital cyber resiliency noted that the widespread adoption of health information technology, driven by the Health Information Technology for Economic and Clinical Health (HITECH) Act, the Affordable Care Act, and the 21st Century Cures Act, has expanded the healthcare industry’s vulnerability to cyberattacks. 

“Directly targeted ransomware attacks aimed to disrupt clinical operations are an outsized and growing cyber threat to hospitals,” HHS emphasized. “Ransomware is currently the largest threat to this sector and deserves immediate attention—especially considering the impact the nonavailability of services can have on patient care and safety.” 

Los ataques de ransomware suelen ir acompañados del robo de datos confidenciales de los pacientes. Según elPrograma de ciberseguridad del HHS, electronic health records (EHRs) are prime targets for cyberattacks because they contain valuable protected health information (PHI) such as names, social security numbers, geographic data, and biometrics. This data is highly profitable for cybercriminals and difficult to secure once exposed. 

Normativa de seguridad relativa a los EMR/EHR según la HIPAA

La advertencia del HHS pone de relieve importantes vulnerabilidades en los sistemas de información sanitarios que exponen a las organizaciones a ataques de ransomware, filtraciones de datos y otras amenazas cibernéticas. Los proveedores de asistencia sanitaria debenconsiderar estas advertencias como llamadas urgentes a la acción, y no como simples avisos rutinarios. Las implicaciones van más allá de las cuestiones técnicas: una seguridad inadecuada de los historiales clínicos electrónicos (EHR) genera responsabilidad legal, pone en peligro la atención al paciente y daña la reputación de la institución.

Las amenazas comunes a la seguridad de los EHR incluyen:

  • Amenazas internas: miembros del personal que hacen un uso indebido, ya sea de forma accidental o intencionada, de su acceso a los historiales de los pacientes.
  • Riesgos de terceros: proveedores y socios comerciales con acceso a los sistemas, pero con prácticas de seguridad potencialmente inadecuadas.
  • Sistemas heredados: software y hardware obsoletos que ya no reciben actualizaciones de seguridad.
  • Vulnerabilidades de los dispositivos móviles: teléfonos inteligentes y tabletas sin protección utilizados para acceder a la información de los pacientes.
  • BrechasCloud : protección inadecuada de los datos almacenados en cloud .
  • Ataques de phishing: campañas dirigidas diseñadas para robar las credenciales de los trabajadores sanitarios.
  • backup inadecuados: backup insuficientes o no probados que fallan durante los escenarios de recuperación.

These threats directly connect to HIPAA non-compliance when organizations fail to implement required safeguards. For example, a ransomware attack exploiting unpatched software represents a violation of the HIPAA Security Rule’s system protection requirements.

The financial consequences of these attacks can be severe. According to IBM’s 2024 Informe sobre el coste de una filtración de datos, las infracciones en el ámbito sanitario suponen para las organizaciones un coste medio de 9,77 millones de dólares. Un ejemplo es elacuerdo reciente por un ataque de ransomware involving Heritage Valley Health System, where the Office for Civil Rights imposed a $950,000 fine and required a corrective action plan. Incidents like this underscore the importance of robust cybersecurity measures to prevent breaches and reduce risks. 

Las normas de seguridad relativas a los EMR/EHR según la HIPAA incluyen la implementación de medidas de seguridad administrativas, físicas y técnicas razonables y adecuadas para proteger la ePHI. Lanorma de seguridad de la HIPAAestablece requisitos específicos para la protección de los EHR. Exige a las entidades reguladas que dispongan de:

  • Salvaguardias administrativas: análisis de riesgos, procesos de gestión de la seguridad, formación de la plantilla y planes de contingencia.
  • Medidas de seguridad físicas: controles de acceso a las instalaciones, seguridad de las estaciones de trabajo y controles de dispositivos/medios.
  • Medidas de seguridad técnicas: controles de acceso, controles de auditoría, controles de integridad y seguridad de la transmisión.
  • Requisitos organizativos: Contratos con socios comerciales y requisitos de documentación.
  • Políticas y procedimientos: Implementación de medidas de seguridad razonables y adecuadas.

Las organizaciones sanitarias deben llevar a cabo una evaluación exhaustiva de los riesgos de seguridad para identificar vulnerabilidades. A continuación, deben desarrollar un plan de corrección que priorice las deficiencias críticas, actualice las políticas y procedimientos de seguridad, implemente medidas de protección técnicas y proporcione formación al personal sobre los protocolos de seguridad. Las auditorías de seguridad periódicas ayudan a mantener el cumplimiento normativo y a adaptarse a las amenazas emergentes.

Medidas de seguridad de los EHR y su importancia

Dado que los EHR son objetivos prioritarios, la seguridad es cada vez más importante. La seguridad de los EHR abarca medidas de protección especializadas diseñadas para proteger la ePHI dentro de los sistemas de información sanitaria.La seguridad de los EHR debe abordar tanto las vulnerabilidades técnicasde los sistemas digitales como los requisitos de privacidad específicos exigidos por las normativas sanitarias.

La base de la seguridad eficaz de los EHR según la HIPAA se sustenta en tres principios fundamentales:

  1. La confidencialidad protege contra el acceso no autorizado a datos confidenciales de los pacientes.
  2. La integridad mantiene la precisión y la coherencia de los registros médicos a lo largo de su ciclo de vida.
  3. La disponibilidad garantiza que los usuarios autorizados puedan acceder a información crítica cuando sea necesario para la atención del paciente.

Medidas esenciales de seguridad para los EHR

Estas medidas de seguridad para los EHR pueden ayudar a las organizaciones sanitarias a proteger los datos de los pacientes y cumplir al mismo tiempo los requisitos de la HIPAA:

  • Controles de acceso: permisos basados en roles que limitan el acceso a los datos al personal autorizado en función de su cargo y de la necesidad de conocerlos.
  • Sistemas de autenticación: autenticación multifactorial que requiere múltiples métodos de verificación antes de conceder acceso al sistema.
  • Cifrado: cifrado de datos tanto en reposo como en tránsito para proteger la información incluso si se produce una violación de los sistemas.
  • Registros de auditoría: registro exhaustivo de todas las actividades del sistema para realizar un seguimiento de quién ha accedido a los registros y qué cambios se han realizado.
  • Análisis periódico de los riesgos de seguridad de los EHR: evaluación sistemática de las vulnerabilidades de seguridad e implementación de estrategias de mitigación.
  • Copia de seguridad y recuperación: copias de seguridad periódicas de los datos con procedimientos de recuperación probados para mantener la disponibilidad durante los incidentes.
  • Medidas de seguridad físicas: Acceso físico restringido a los servidores y estaciones de trabajo que contienen ePHI.
  • Formación en materia de seguridad: formación continua para todo el personal sobre protocolos de seguridad y reconocimiento de amenazas.

Preocupaciones sobre la privacidad y la seguridad de los EHR

La integridad y la privacidad de los datos representan aspectos distintos pero interrelacionados de las preocupaciones sobre la privacidad y la seguridad de los EHR. La integridad de los datos se centra en mantener la exactitud y la integridad de los registros médicos a lo largo de su ciclo de vida: prevenir alteraciones no autorizadas, detectar datos corruptos y preservar la fiabilidad de la información médica.

La privacidad se centra en controlar quién puede acceder a la información de los pacientes y en qué circunstancias. Ambos elementos requieren medidas de protección específicas para mantener el cumplimiento de la HIPAA.

Aunque el cifrado proporciona una capa de protección fundamental para los datos de los EHR, no puede servir como solución de seguridad integral frente a las violaciones de seguridad de los EHR. Los datos cifrados siguen siendo vulnerables si los controles de acceso son débiles, los sistemas de autenticación se ven comprometidos o los empleados hacen un uso indebido de sus privilegios de acceso legítimos. Las organizaciones sanitarias deben implementar unenfoque de seguridad multicapaque aborde todo el espectro de vulnerabilidades potenciales para hacer frente a los problemas de privacidad y seguridad de los EHR.

Los controles de acceso, los registros de auditoría y las evaluaciones periódicas de riesgos se combinan para garantizar tanto la integridad como la privacidad de los historiales médicos electrónicos. Los controles de acceso limitan la exposición de los datos en función del rol y la necesidad. Los registros de auditoría garantizan la rendición de cuentas al realizar un seguimiento de todas las interacciones con la información sanitaria protegida. Las evaluaciones de riesgos identifican las vulnerabilidades emergentes antes de que puedan ser aprovechadas.

“The shift to the cloud has gained momentum because it reduces technical debt and improves security,” says Jaimie Fox, Senior Technology Strategist at Microsoft. “Cloud providers offer far greater security than individual hospitals, allowing healthcare providers and EHR vendors to securely move infrastructure while focusing on innovation and efficiency.” 

Many healthcare providers are increasingly recognizing the necessity to take advantage of the cloud’s advantages over traditional infrastructure. However, this shift raises a critical question: How can healthcare organizations protect mission-critical systems from cyber threats while ensuring they remain operational for patient care? 

Mejora de la seguridad de los EHR Cloud

With growing cyber threats to EHR systems, healthcare organizations must adopt proven strategies for cyber resilience. Key methods include leveraging cloud-based security infrastructure, comprehensive risk mitigation, and integrating AI into security workflows to enhance readiness against attacks. 

Conun personal de ciberseguridad limitado, las organizaciones sanitarias tienen la oportunidad de utilizar la cloud reforzar su postura en materia de ciberseguridad, así como cloud abordar la deuda técnica queafecta a la mayoría de los hospitales estadounidenses. While complying with federal, state, and local regulations is crucial, mitigating cybersecurity risks goes beyond just meeting compliance standards.  

“In cyber resilience, protecting data availability is as critical as ensuring its confidentiality and integrity,” says David Houlding, Microsoft’s Director of Global Healthcare Security and Compliance Strategy. “Healthcare organizations must also defend against breaches, insider threats, and third-party risks, which can cause severe disruptions, including system shutdowns.” 

The cloud’s flexibility and scalability enable the rapid integration of advanced, data-intensive technologies that help healthcare cybersecurity professionals strengthen security and empower clinicians to apply cutting-edge tools to patient care. 

“AI capabilities, which enhance productivity and reduce costs in EHR systems, are only achievable in a cloud environment,” notes Fox. “Traditional on-premises systems cannot support these advanced AI functions, limiting innovation and cutting-edge solutions in clinical care.” 

AI can also revolutionize healthcare cybersecurity by quickly identifying and responding to potential threats to data, systems, and applications.  

“With AI, security analysts can detect and respond to sophisticated attacks, such as phishing and spear phishing, which are now becoming more widespread and cheaper to execute due to attackers also using AI-driven automation,” says Houlding. “Additionally, AI can provide real-time guidance, helping security teams improve their skills on the job, making them better equipped to handle the rapidly evolving threat landscape.” 

As healthcare organizations transition to the cloud, balancing innovation with security is essential.  

Choosing the Right Cyber Resilience Partner 

Al aprovechar la seguridad cloud y las protecciones impulsadas por la inteligencia artificial,los proveedores de atención médica pueden proteger los sistemas críticos while driving clinical innovations in patient care. 

“Commvault is a trusted Microsoft partner and a key partner for healthcare organizations seeking true cloud cyber resilience on Azure. They have an unmatched track record, and as you’ve heard from our colleagues, their value proposition is unique and industry-leading, says Karen Cox, Global Healthcare Partner Strategy Leader at Microsoft. 

“Commvault is a leader and early participant in the Microsoft Copilot for Security Partner Program, using the latest technology to protect enterprises,” she continues. “Their solutions are fully integrated with Microsoft security, co-engineered with Microsoft, and adhere to Azure Protection Services standards. This makes Commvault an ideal partner for safeguarding healthcare applications and data, whether in the cloud or a hybrid environment.” 

Healthcare organizations can strengthen their recovery strategies against EHR attacks by leveraging Commvault Cleanroom Recovery, the only solution validated by the Enterprise Strategy Group for ensuring recovery into a guaranteed clean environment. With ransomware posing a top threat, a secure and auditable recovery plan is essential for resuming operations quickly and safely.  

By using Commvault’s advanced cyber resilience platform, healthcare organizations can recover quickly and safely without the risk of reinfection, protecting patient data and ensuring long-term operational security. Download our guía completapara preparar tu organización sanitaria con pasos prácticos y mejores prácticas para la recuperación cibernética.

More related posts


Thumbnail_Blog-Tabletop-Exercise-2026

SaaS Matters – Enterprise Support Made Possible by Clumio

Read more about SaaS Matters – Enterprise Support Made Possible by Clumio
Thumbnail_Blog-QTFY-Advisory-2026

The QTFY Advisory Is More Than a Threat Warning. It Is a Readiness Test.

Read more about The QTFY Advisory Is More Than a Threat Warning. It Is a Readiness Test.
Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio