Un clic, y los datos de sus pacientes están en manos ajenas.
Los datos de salud no se pueden recuperar ni volver a emitir. Por eso las consultas son un objetivo preferido, y por eso su equipo necesita, incluso en pleno ajetreo diario, un buen olfato para ese único correo falso. Eso es exactamente lo que entreno: sin departamento de informática, sin tecnicismos, en unos 45 minutos por persona.
Formación, prueba de phishing, seis meses de repasos y justificante. Sin suscripción. Una consulta con seis personas paga 294 € sin IVA.
En línea, se puede interrumpir en cualquier momento, incluso por etapas entre dos pacientes. Su propio esfuerzo: dar de alta a su equipo, y listo.
Quién se formó y cuándo, más la cuota del equipo. Justo lo que la directriz de la KBV entiende por «comprobar la participación».
Solo necesito el nombre y la dirección de correo de sus empleados. El conector de la TI, KIM (el servicio de correo seguro del sector sanitario) y el software de gestión de la consulta no se tocan.
Qué hacen los delincuentes con los datos de pacientes y cuánto le cuesta a usted.
Usted difícilmente puede ponerle cifra al valor de sus datos; los atacantes, sí. Los datos de pacientes no se «roban», se copian: usted los sigue teniendo, y ahora alguien más también.
Con diagnósticos, resultados o historiales de tratamiento en la mano, los delincuentes escriben directamente a los afectados: pagar o ver sus datos publicados. En el proveedor finlandés de psicoterapia Vastaamo, esto afectó a decenas de miles de pacientes.
Si no se paga el rescate, valores de laboratorio, informes médicos y direcciones acaban a la vista de todos en internet, como ocurrió en 2025 tras el ataque a las clínicas LUP en Mecklemburgo-Pomerania Occidental. Recuperarlos es imposible.
El número de asegurado, la fecha de nacimiento y la dirección bastan para cometer fraudes en nombre de sus pacientes: recetas, pedidos, cuentas. Las sospechas recaen primero sobre la consulta de la que proceden los datos.
Sistemas cifrados significan: sin acceso a historias clínicas, citas ni facturación, a menudo durante días. La puesta en marcha, el análisis forense y el asesoramiento jurídico suelen costar bastante más que cualquier rescate.
Y esto es lo que tendrá que hacer entonces
Notificación a la autoridad regional de protección de datos en cuanto no pueda descartarse un riesgo para los afectados (art. 33 RGPD).
Información a cada paciente afectado si el riesgo es alto, es decir, prácticamente siempre que se trate de datos de salud (art. 34 RGPD).
Responsabilidad por el secreto médico (§ 203 StGB) y posibles multas e indemnizaciones; la pérdida de confianza en su localidad no se puede asegurar.
Casi todos estos casos empiezan con un correo que una persona tomó por auténtico. Ese reconocimiento es lo que entreno.
Así se está atacando ahora mismo a su sector.
Reproduzco estos escenarios en simulaciones realistas para que su equipo los reconozca cuando importa, en lugar de entenderlos solo cuando el daño ya está hecho.
Una supuesta liquidación de honorarios o un error de facturación empuja a iniciar sesión en una página clonada.
Un correo pide una «actualización urgente» del conector, incluidos los datos de acceso.
Una supuesta consulta de un paciente introduce un archivo malicioso en la consulta: puerta de entrada para el ransomware.
Un supuesto mensaje de la red segura lleva a una página de inicio de sesión falsa.
Lo que tiene que hacer y lo que con esto puede dar por cumplido.
Para las consultas cuentan la directriz de seguridad informática de la KBV (Asociación Nacional de Médicos del Seguro Público de Salud) según el § 390 SGB V (Código Social alemán, libro V; hasta 2025: § 75b) y el RGPD. La directriz se reformuló en abril de 2025 y sus obligaciones de formación se aplican desde el 1 de octubre de 2025 a consultas de cualquier tamaño. Cada punto indica con claridad si lo cubro, si lo apoyo en parte o si corresponde a su departamento de TI, con referencia al escenario de ataque correspondiente.
El curso es justo la «formación dedicada a la seguridad informática y la protección de datos» exigida. La KBV menciona expresamente el e-learning como vía de fácil acceso. La participación y la fecha constan en el justificante.
Contraseñas y autenticación de dos factores, comprobar remitentes y adjuntos, la regla de la devolución de llamada y el canal de aviso son capítulos propios del curso.
Usted hace el mismo curso que su equipo y ve en el Cockpit en qué punto está la consulta. El justificante acredita ambas cosas.
La prueba de phishing después de la formación muestra si esto se ha interiorizado en el día a día, con temas relacionados con la TI, KIM y la KV.
A las nuevas compañeras las incorpora con un clic y empiezan con los mismos conocimientos. El compromiso formal de confidencialidad y la devolución de accesos siguen siendo cosa suya.
La directriz de la KBV concreta el estado de la técnica según el art. 32. El personal formado es la parte organizativa; la técnica la completa su proveedor de servicios informáticos.
El curso practica el canal interno de aviso: quién llama a quién, qué se anota, qué no se hace. La notificación en sí y el registro corren a cargo de usted o de su delegado de protección de datos.
No forma parte de la concienciación: corresponde a usted o a su proveedor de servicios informáticos.
La KBV no certifica consultas ni realiza controles activos; la directriz es un estándar mínimo y se convierte en la referencia en caso de siniestro y ante consultas de la autoridad de protección de datos. Lo que la KBV exige además a las consultas grandes, es decir, medir el aprendizaje (anexo 3 n.º 1), lo obtiene conmigo de todos modos: cuestionario y cuota del equipo.
Esto es lo que tiene en la mano tras la ronda de pruebas.
No tiene que redactar nada. En cuanto la última persona del equipo termina, todo está en el Cockpit; usted lo descarga y lo archiva con la documentación de la consulta.
Quién se formó y cuándo, cuota del equipo en la prueba de phishing, fecha y hora. El documento que quiere ver la autoridad.
🔎 Certificado por persona, verificableCada empleada recibe un certificado de participación cuya autenticidad cualquiera puede comprobar en línea.
🔒 Contrato de encargo del tratamientoTrato los nombres y direcciones de correo de sus empleados. El contrato correspondiente se formaliza con el registro, en PDF para su expediente de protección de datos.
Así es en la práctica.
Cockpit, informe del equipo, certificado y justificante de una empresa ficticia con doce personas. Todos los nombres y resultados son inventados; la estructura es exactamente la que verá usted después.
Grupos, personas inscritas y el coste si todos terminan. Desde aquí inicia la formación, la prueba inicial o una ronda de repetición.
Tasas de clic y de introducción de datos del equipo, comparación con todas las rondas de pruebas, participación en la formación y el entrenamiento. Anonimizado.
Resultados de un vistazo y nivel de protección con recomendación. El PDF lleva un código QR de autenticidad y sirve para auditorías, aseguradoras y documentación NIS2.
Nombre, curso, fechas de la formación y de la prueba práctica, referencia a normas, firma y número de certificado verificable con código QR.
Todas las formaciones realizadas, con sello de tiempo y tasa de participación, asignadas a los requisitos. También para ISO 27001, el RGPD, el Reglamento de IA y el ciberseguro.
Cada persona solo ve su propio resultado: reacción a cada correo de prueba, cómo se podía reconocer el engaño y qué reveló su dispositivo.
Así funciona mi formación.
El día a día de su consulta no deja tiempo para proyectos de formación. Por eso la formación se adapta a usted: de la recepción a la sala de tratamiento, todos aprenden los mismos conocimientos básicos, cada persona cuando tiene un hueco, sin que la consulta se detenga.
Dos caminos: usted elige el que mejor le encaje.
Formo a su equipo en persona, de forma presencial o en línea, conversando y con ejemplos de su día a día.
Cada persona aprende en línea como prefiera: con texto o vídeo, a su ritmo y eligiendo los contenidos.
Primero formar, después probar: a propósito en este orden.
-
Formación inicial
Primero capacito a su equipo (o lo hace usted con mis materiales). Todos empiezan con los mismos conocimientos básicos.
-
Prueba de phishing como autoevaluación
Solo después llega el ataque simulado, no como examen sino como autoevaluación: cada persona comprueba si lo aprendido funciona en el día a día.
-
Una cultura de seguridad, repasada cuando haga falta
De la formación y la prueba nace en la empresa una cultura de seguridad constructiva, que basta con repetir cuando llegue el momento.
Su diagnóstico se basa en los resultados de su equipo tras la formación: muestra el nivel que quería alcanzar, no el punto de partida sin protección.
El orden inverso, probar primero y formar después, es técnicamente posible. Precisamente en una consulta donde todos trabajan con prisas, una prueba «sin preparación previa» puede minar la confianza: quien cae sin formación en un correo falso de la KV o de la TI se siente enseguida expuesto en lugar de capacitado.
Sin suscripción, según lo necesite y siempre con mi apoyo personal.
Una persona de contacto del sur de Baden, no una línea de atención.
Soy Patrick Ihle, fundador de secureIT. Profesionalmente me dedico a la seguridad de la información y, desde hace más de 20 años, también soy formador y docente en paralelo. secureIT es mi propia empresa, en Ballrechten-Dottingen, cerca de Friburgo (Freiburg). Si lo desea, visito en persona las consultas del sur de Baden; a todas las demás las acompaño en línea. Usted me escribe y le respondo yo mismo.
Más sobre míLos datos de pacientes no deben introducirse en ninguna herramienta de IA.
Reformular un informe médico, traducir un resultado, responder a la consulta de un paciente: en la consulta, la IA está siempre a mano. Con datos de pacientes, eso se convierte en una revelación de datos de salud a un proveedor externo, con consecuencias según el RGPD y el secreto médico. Además, desde febrero de 2025 usted está obligado a formar a su equipo en alfabetización en IA.
- Los datos de salud gozan de una protección especial (art. 9 RGPD), y el secreto médico también rige frente a los proveedores de IA (§ 203 StGB, Código Penal alemán)
- Obligación de formación para todas las personas que usan IA (art. 4 del Reglamento Europeo de IA)
- Mi curso de IA con certificado para cada persona y un modelo de política de IA para la consulta
Para su consulta.
La comparación completa con el RGPD, el ciberseguro y la ISO 27001, por si su aseguradora o su red de consultas piden más.
Autoprueba gratuita →Tres correos de phishing simulados a su propia dirección. Así ve de antemano cómo es la prueba para su equipo.
Sobre mí →Trayectoria, actitud y por qué ofrezco formación en phishing como empresa unipersonal.
Preguntas frecuentes
¿Es suficiente para la directiva de seguridad informática de la KBV?
¿Afecta la simulación de phishing a mi TI, KIM o software de la consulta?
¿Cuánto tiempo le cuesta realmente a mi equipo?
¿Tengo que informar antes a mis empleados sobre la prueba de phishing?
¿Qué pasa con los datos de mis empleados?
¿Es una suscripción?
¿Cuánto cuesta?
¿De verdad dura el efecto de una formación única?
¿Necesito un departamento de informática para esto?
¿Cómo es una formación con usted?
¿Se va a dejar en evidencia o vigilar a alguien de nuestro equipo?
¿Cumplo así con el RGPD, NIS2, la ISO 27001 o los requisitos del seguro?
¿Qué pasa cuando hay cambios de personal?
¿Recibo un justificante o un certificado?
¿Cubre también el fraude con IA y los deepfakes?
¿Son realmente gratuitos los centros escolares y las asociaciones?
¿Con qué rapidez puedo empezar?
¿No encuentra su pregunta?
Hágamela directamente. Solo necesita una dirección de correo si quiere recibir mi respuesta.
Configurado en una hora, formado el viernes.
Dar de alta al equipo, activar el curso y listo. El justificante para la directriz de la KBV se genera solo. La cuenta es gratuita; solo se paga al empezar.