Próximamente La plataforma GRC de Binaura para gestión de ISO 27001, ENS, NIS2 y TISAX está en camino.
Saber más →

Ciberseguridad en la contratación sanitaria: la nueva guía de ENISA para hospitales y proveedores de salud

Hospital healthcare cybersecurity medical imaging

Introducción: La digitalización sanitaria como vector de riesgo

El sector sanitario europeo atraviesa una transformación digital sin precedentes. La integración de dispositivos médicos conectados, sistemas de historia clínica electrónica, plataformas de telemedicina y servicios en la nube ha multiplicado la eficiencia operativa y la calidad asistencial. Sin embargo, esta misma digitalización ha convertido a hospitales y proveedores de salud en objetivos prioritarios del cibercrimen.

La Agencia Europea de Ciberseguridad (ENISA) acaba de publicar sus Procurement Guidelines for the Cybersecurity of Hospitals and Healthcare Providers (julio 2026), un documento que actualiza y amplía las guías de 2020 y responde directamente al plan de acción de la Comisión Europea para la ciberseguridad hospitalaria lanzado en enero de 2025. El mensaje central es claro: la seguridad no puede ser un requisito que se añade al final de un proceso de compra. Debe estar integrada desde el primer momento en cada decisión de contratación, desde un escáner de radiología hasta un servicio en la nube para gestionar historiales clínicos.

El problema de fondo: la cadena de suministro como punto de entrada

El ecosistema sanitario es intrínsecamente complejo. Un hospital trabaja simultáneamente con fabricantes de dispositivos médicos, proveedores de software clínico, integradores de sistemas, operadores de servicios gestionados y un número creciente de soluciones en la nube. Cada uno de estos proveedores representa un eslabón en una cadena que, si falla en cualquier punto, puede comprometer la seguridad de datos de salud altamente sensibles o, en los casos más graves, la continuidad de la atención al paciente.

La guía de ENISA pone el foco precisamente aquí. No es suficiente con que el hospital tenga sus sistemas correctamente configurados y actualizados si un proveedor externo accede a su red de dispositivos médicos con credenciales por defecto, o si un sistema de historia clínica electrónica alojado en la nube no especifica claramente en qué jurisdicción se almacenan los datos. La directiva NIS2 —que clasifica el sector sanitario como infraestructura esencial— obliga a las organizaciones a gestionar activamente los riesgos de su cadena de suministro, y la guía de ENISA traduce esa obligación abstracta en medidas concretas y accionables.

Las tres fases del ciclo de contratación

La guía estructura su modelo en tres fases interconectadas que cubren el ciclo de vida completo de cualquier adquisición tecnológica en entornos sanitarios.

Fase de planificación (Plan)

Antes de iniciar cualquier proceso de compra, la organización debe realizar una evaluación de riesgos específica para la adquisición prevista, identificando cómo el nuevo sistema modificará su perfil de exposición. Esta fase incluye definir los requisitos de seguridad en la documentación de licitación —no como cláusula genérica, sino con especificaciones técnicas concretas:

  • Cifrado de datos en tránsito y en reposo
  • Autenticación multifactor
  • Capacidades de registro de auditoría
  • Planes de gestión de parches
  • Condiciones de fin de vida del producto

Los contratos deben incorporar cláusulas que exijan a los proveedores notificar incidentes en un máximo de 24 horas, gestionar vulnerabilidades de forma continua y someter a sus subcontratistas a los mismos estándares de seguridad.

Fase de selección (Source)

Durante la evaluación de propuestas, la guía recomienda priorizar proveedores que acrediten cumplimiento certificado de estándares relevantes —ISO/IEC 27001, regulación de dispositivos médicos (MDR/IVDR), certificaciones de seguridad en la nube—, pero advierte que los certificados no son suficientes por sí solos.

La evaluación debe incluir:

  • Historial de incidentes de seguridad del proveedor
  • Robustez de sus planes de respuesta
  • Capacidad de gestión de sus subcontratistas
  • Transparencia sobre los componentes de terceros que integran sus productos, incluyendo componentes de software libre y dependencias

Para los servicios en la nube, se añaden requisitos específicos: soberanía de datos dentro de la Unión Europea, segmentación entre clientes, control de claves de cifrado por parte de la entidad sanitaria y planes documentados de salida y migración.

Fase de gestión (Manage)

La contratación no termina en la firma del contrato. La guía dedica un bloque específico a la supervisión continua del proveedor a lo largo de toda la vida útil del producto o servicio. Esto incluye:

  • Procesos formales para recibir y gestionar alertas de vulnerabilidades
  • Verificación periódica de que los parches se aplican en los plazos comprometidos
  • Integración de los registros del proveedor en los sistemas de monitorización de la organización
  • Procedimientos de baja segura que garanticen la eliminación certificada de datos en el momento del desmantelamiento o cambio de proveedor

Consideraciones específicas para inteligencia artificial

Uno de los elementos más relevantes de esta actualización es la atención específica que dedica a los sistemas con componentes de inteligencia artificial. Y la advertencia es importante: el riesgo no se limita a productos explícitamente comercializados como soluciones de IA. También aplica cuando:

  • La IA está integrada en otro producto
  • El proveedor la utiliza internamente en sus procesos de desarrollo o soporte técnico
  • Un subcontratista la emplea en actividades realizadas bajo el contrato

La guía exige que los pliegos de contratación requieran a los proveedores revelar:

  • Propósito y alcance de cualquier funcionalidad de IA
  • Modelo y proveedor utilizado
  • Flujos de datos implicados
  • Mecanismos de supervisión humana
  • Procedimientos de notificación ante cambios materiales en el sistema

Una regla fundamental: la información sensible de salud, datos personales o infraestructura crítica no debe enviarse a servicios de IA externos sin autorización explícita tras una evaluación de riesgos legal, de protección de datos y de ciberseguridad.

El marco normativo aplicable

La guía no opera en el vacío regulatorio. Se construye sobre un conjunto de marcos normativos que las organizaciones sanitarias deben conocer en su interacción mutua:

  • Directiva NIS2 (Directiva UE 2022/2555): Establece obligaciones de gestión de riesgos e información de incidentes para entidades esenciales e importantes del sector sanitario, con impacto directo en los procesos de contratación.

  • RGPD (Reglamento UE 2016/679): Regula el tratamiento de datos de salud e impone la realización de evaluaciones de impacto sobre la protección de datos (DPIA) cuando se procesan datos sensibles con alto riesgo.

  • MDR e IVDR (Reglamento UE 2017/745 y 2017/746): Incorporan requisitos de ciberseguridad aplicables a lo largo del ciclo de vida del dispositivo, incluyendo las fases de postcomercialización.

  • Espacio Europeo de Datos de Salud (EHDS): Añade requisitos de interoperabilidad segura en el intercambio transfronterizo de datos clínicos.

  • Reglamento de Ciberresiliencia (CRA): Establece requisitos horizontales de seguridad para productos con elementos digitales, con excepciones específicas para dispositivos ya cubiertos por el MDR o el IVDR.

Escenarios prácticos: de la teoría a la operativa

Para ilustrar cómo aplicar estas medidas, la guía incluye tres casos de uso que reflejan situaciones habituales en entornos sanitarios reales.

Escenario 1: Contratación de equipos de radiología

Un gran hospital público adquiere nuevos equipos de radiología. El equipo gestor del proceso debe incorporar, desde el pliego de condiciones:

  • Requisitos de segmentación de red para los dispositivos de imagen
  • Controles estrictos de acceso remoto para el mantenimiento del fabricante
  • Sesiones temporales, autenticadas mediante MFA y registradas
  • Garantías contractuales de disponibilidad de parches durante toda la vida útil prevista

Escenario 2: Servicios en la nube para historia clínica electrónica

Un centro médico privado contrata servicios en la nube para alojar su sistema de historia clínica electrónica. Las medidas prioritarias incluyen:

  • Cláusulas de residencia de datos en la UE
  • Requisitos de disponibilidad y recuperación ante desastres
  • Control de claves de cifrado por el centro médico
  • Segregación entre clientes del proveedor cloud
  • Procedimientos documentados de eliminación de datos a la finalización

Escenario 3: Historia clínica para médico de atención primaria

Un médico de atención primaria individual contrata un sistema de historia clínica electrónica. Aunque muchos de estos profesionales no quedan bajo el ámbito directo de la NIS2, la guía ofrece un conjunto de medidas básicas:

  • Cifrado
  • Autenticación fuerte
  • Requisitos de copia de seguridad
  • Exportación de datos en formatos abiertos

Estas medidas representan un estándar mínimo de ciberhigiene independientemente del tamaño de la organización.

Implicaciones para el sector sanitario español

En España, la transposición de NIS2 y el marco del Esquema Nacional de Seguridad (ENS) determinan las obligaciones concretas de las entidades sanitarias, tanto públicas como privadas, en función de su clasificación como esenciales o importantes. Los centros hospitalarios bajo gestión pública que prestan servicios a través de sistemas de información quedan generalmente dentro del ámbito del ENS, con las implicaciones que esto tiene en materia de gestión de riesgos, contratación de proveedores tecnológicos y documentación de controles.

La guía de ENISA es compatible con este marco y ofrece una capa de implementación práctica que complementa los requisitos normativos españoles. En particular, la exigencia de mantener un inventario detallado y actualizado de proveedores críticos, con sus cualificaciones de seguridad y las condiciones contractuales documentadas, encaja directamente con las obligaciones de gestión de activos y cadena de suministro recogidas en el ENS y en los procedimientos de auditoría de ENAC para entidades certificadas bajo ISO/IEC 27001.

Conclusión: La seguridad empieza en el pliego

La principal aportación de esta guía de ENISA es conceptual antes que técnica: rompe con la inercia de tratar la ciberseguridad como un requisito de cumplimiento que se verifica al final del proceso de contratación. La seguridad no puede auditarse a posteriori en un entorno donde un dispositivo de imagen diagnóstica conectado a la red hospitalaria puede convertirse en un punto de entrada para un ransomware que paralice la actividad quirúrgica. Debe diseñarse desde el primer borrador del pliego.

Para los equipos de TI, ciberseguridad y compras de hospitales y proveedores sanitarios, la guía ofrece una hoja de ruta estructurada y directamente aplicable, con medidas clasificadas por fase del ciclo de compra, tipo de producto o servicio, y nivel de complejidad de implementación. La lista de verificación del Anexo B es especialmente útil como herramienta de trabajo en procesos de licitación o en auditorías de proveedores existentes.

En Binaura trabajamos con organizaciones del sector sanitario y con proveedores tecnológicos que operan en este entorno para diseñar marcos de seguridad en la cadena de suministro alineados con NIS2, ENS e ISO/IEC 27001, y para implementar los controles técnicos y organizativos que estas normativas exigen. Si necesitas evaluar la postura de seguridad de tus proveedores actuales o incorporar requisitos de ciberseguridad a tus procesos de contratación, contacta con nuestro equipo.

Referencias

  • ENISA: Procurement Guidelines for the Cybersecurity of Hospitals and Healthcare Providers, julio 2026 — enlace directo al documento
  • Directiva (UE) 2022/2555 (NIS2)
  • Reglamento (UE) 2016/679 (RGPD)
  • Reglamento (UE) 2017/745 (MDR) y Reglamento (UE) 2017/746 (IVDR)
  • Real Decreto 311/2022 — Esquema Nacional de Seguridad (España)
  • ENISA: Cyber Hygiene in the Health Sector, 2025
  • ENISA: Good Practices for Supply Chain Cybersecurity, junio 2023