Para consultas médicas y MVZ

Un clic, y los datos de sus pacientes están en manos ajenas.

Los datos de salud no se pueden recuperar ni volver a emitir. Por eso las consultas son un objetivo preferido, y por eso su equipo necesita, incluso en pleno ajetreo diario, un buen olfato para ese único correo falso. Eso es exactamente lo que entreno: sin departamento de informática, sin tecnicismos, en unos 45 minutos por persona.

Escena de ejemplo para Consultas médicas
«Sin departamento de informática y con la sala de espera llena: la seguridad tiene que funcionar de paso.»
«Desde octubre de 2025, la KBV (Asociación Nacional de Médicos del Seguro Público de Salud) exige formación y concienciación anuales del personal.»
«Un incidente de ransomware paraliza toda la consulta: citas, facturación, TI (la infraestructura telemática sanitaria de Alemania).»
Registrar a su equipo Ver precios
49 € por persona, pago único

Formación, prueba de phishing, seis meses de repasos y justificante. Sin suscripción. Una consulta con seis personas paga 294 € sin IVA.

45 min por empleada

En línea, se puede interrumpir en cualquier momento, incluso por etapas entre dos pacientes. Su propio esfuerzo: dar de alta a su equipo, y listo.

PDF Justificante con fecha y hora

Quién se formó y cuándo, más la cuota del equipo. Justo lo que la directriz de la KBV entiende por «comprobar la participación».

0 accesos a la TI o al software de la consulta

Solo necesito el nombre y la dirección de correo de sus empleados. El conector de la TI, KIM (el servicio de correo seguro del sector sanitario) y el software de gestión de la consulta no se tocan.

Qué pasa después del clic

Qué hacen los delincuentes con los datos de pacientes y cuánto le cuesta a usted.

Usted difícilmente puede ponerle cifra al valor de sus datos; los atacantes, sí. Los datos de pacientes no se «roban», se copian: usted los sigue teniendo, y ahora alguien más también.

Los pacientes sufren extorsión directa

Con diagnósticos, resultados o historiales de tratamiento en la mano, los delincuentes escriben directamente a los afectados: pagar o ver sus datos publicados. En el proveedor finlandés de psicoterapia Vastaamo, esto afectó a decenas de miles de pacientes.

Publicación en la dark web

Si no se paga el rescate, valores de laboratorio, informes médicos y direcciones acaban a la vista de todos en internet, como ocurrió en 2025 tras el ataque a las clínicas LUP en Mecklemburgo-Pomerania Occidental. Recuperarlos es imposible.

Usurpación de identidad y fraude en la facturación

El número de asegurado, la fecha de nacimiento y la dirección bastan para cometer fraudes en nombre de sus pacientes: recetas, pedidos, cuentas. Las sospechas recaen primero sobre la consulta de la que proceden los datos.

La consulta se paraliza

Sistemas cifrados significan: sin acceso a historias clínicas, citas ni facturación, a menudo durante días. La puesta en marcha, el análisis forense y el asesoramiento jurídico suelen costar bastante más que cualquier rescate.

Y esto es lo que tendrá que hacer entonces

72 horas

Notificación a la autoridad regional de protección de datos en cuanto no pueda descartarse un riesgo para los afectados (art. 33 RGPD).

sin dilación indebida

Información a cada paciente afectado si el riesgo es alto, es decir, prácticamente siempre que se trate de datos de salud (art. 34 RGPD).

de forma permanente

Responsabilidad por el secreto médico (§ 203 StGB) y posibles multas e indemnizaciones; la pérdida de confianza en su localidad no se puede asegurar.

Casi todos estos casos empiezan con un correo que una persona tomó por auténtico. Ese reconocimiento es lo que entreno.

Ataques típicos

Así se está atacando ahora mismo a su sector.

Reproduzco estos escenarios en simulaciones realistas para que su equipo los reconozca cuando importa, en lugar de entenderlos solo cuando el daño ya está hecho.

Mensaje falso de la KV o la KBV

Una supuesta liquidación de honorarios o un error de facturación empuja a iniciar sesión en una página clonada.

Falsa «actualización de seguridad» de la TI/gematik

Un correo pide una «actualización urgente» del conector, incluidos los datos de acceso.

Consulta de paciente con archivo adjunto

Una supuesta consulta de un paciente introduce un archivo malicioso en la consulta: puerta de entrada para el ransomware.

Notificación falsa de KIM o de receta electrónica

Un supuesto mensaje de la red segura lleva a una página de inicio de sesión falsa.

Sus obligaciones

Lo que tiene que hacer y lo que con esto puede dar por cumplido.

Para las consultas cuentan la directriz de seguridad informática de la KBV (Asociación Nacional de Médicos del Seguro Público de Salud) según el § 390 SGB V (Código Social alemán, libro V; hasta 2025: § 75b) y el RGPD. La directriz se reformuló en abril de 2025 y sus obligaciones de formación se aplican desde el 1 de octubre de 2025 a consultas de cualquier tamaño. Cada punto indica con claridad si lo cubro, si lo apoyo en parte o si corresponde a su departamento de TI, con referencia al escenario de ataque correspondiente.

✓ cubierto
Formar cada año a todos los empleados en seguridad informática y protección de datos, y comprobar la participación. · Directriz de seguridad informática de la KBV, anexo 1 n.º 6 y 10 (§ 390 SGB V)
↳ cubre: los cuatro ataques

El curso es justo la «formación dedicada a la seguridad informática y la protección de datos» exigida. La KBV menciona expresamente el e-learning como vía de fácil acceso. La participación y la fecha constan en el justificante.

✓ cubierto
Instruir al personal en el uso seguro de la informática: contraseñas, correos, qué hacer ante un incidente. · Anexo 1 n.º 9
↳ cubre: Consulta de paciente, KIM

Contraseñas y autenticación de dos factores, comprobar remitentes y adjuntos, la regla de la devolución de llamada y el canal de aviso son capítulos propios del curso.

✓ cubierto
La dirección de la consulta está ella misma concienciada y respalda las medidas de seguridad. · Anexo 1 n.º 8
↳ cubre: Mensaje de la KV, actualización de la TI

Usted hace el mismo curso que su equipo y ve en el Cockpit en qué punto está la consulta. El justificante acredita ambas cosas.

✓ cubierto
Gestión del spam y de correos sospechosos: no responder, no seguir ningún enlace. · Anexo 1 n.º 41
↳ cubre: los cuatro ataques

La prueba de phishing después de la formación muestra si esto se ha interiorizado en el día a día, con temas relacionados con la TI, KIM y la KV.

◐ en parte
Incorporar a los nuevos empleados e informarles de las normas; recordar el secreto profesional a quienes se marchan. · Anexo 1 n.º 1, 2 y 5 · § 203 StGB
↳ cubre: Consulta de paciente

A las nuevas compañeras las incorpora con un clic y empiezan con los mismos conocimientos. El compromiso formal de confidencialidad y la devolución de accesos siguen siendo cosa suya.

◐ en parte
Medidas técnicas y organizativas para proteger los datos de salud. · Art. 9 y 32 RGPD
↳ cubre: Actualización de la TI

La directriz de la KBV concreta el estado de la técnica según el art. 32. El personal formado es la parte organizativa; la técnica la completa su proveedor de servicios informáticos.

◐ en parte
Notificar una brecha de datos a la autoridad de control en un plazo de 72 horas e informar a los pacientes. · Art. 33 y 34 RGPD
↳ cubre: los cuatro ataques

El curso practica el canal interno de aviso: quién llama a quién, qué se anota, qué no se hace. La notificación en sí y el registro corren a cargo de usted o de su delegado de protección de datos.

– su TI
Protección técnica: cortafuegos, actualizaciones, antivirus, copias de seguridad, conector. · Anexo 1 n.º 11 a 39, anexo 5

No forma parte de la concienciación: corresponde a usted o a su proveedor de servicios informáticos.

La KBV no certifica consultas ni realiza controles activos; la directriz es un estándar mínimo y se convierte en la referencia en caso de siniestro y ante consultas de la autoridad de protección de datos. Lo que la KBV exige además a las consultas grandes, es decir, medir el aprendizaje (anexo 3 n.º 1), lo obtiene conmigo de todos modos: cuestionario y cuota del equipo.

Ejemplos

Así es en la práctica.

Cockpit, informe del equipo, certificado y justificante de una empresa ficticia con doce personas. Todos los nombres y resultados son inventados; la estructura es exactamente la que verá usted después.

Cockpit El Cockpit de la empresa

Grupos, personas inscritas y el coste si todos terminan. Desde aquí inicia la formación, la prueba inicial o una ronda de repetición.

Informe del equipo Informe del equipo en el Cockpit

Tasas de clic y de introducción de datos del equipo, comparación con todas las rondas de pruebas, participación en la formación y el entrenamiento. Anonimizado.

Informe del equipo PDF justificante, página 1

Resultados de un vistazo y nivel de protección con recomendación. El PDF lleva un código QR de autenticidad y sirve para auditorías, aseguradoras y documentación NIS2.

Certificado Certificado de participación

Nombre, curso, fechas de la formación y de la prueba práctica, referencia a normas, firma y número de certificado verificable con código QR.

Justificante de cumplimiento Justificante de cumplimiento NIS2

Todas las formaciones realizadas, con sello de tiempo y tasa de participación, asignadas a los requisitos. También para ISO 27001, el RGPD, el Reglamento de IA y el ciberseguro.

Informe individual Informe personal

Cada persona solo ve su propio resultado: reacción a cada correo de prueba, cómo se podía reconocer el engaño y qué reveló su dispositivo.

Todas las vistas de ejemplo

Cómo trabajo con usted

Así funciona mi formación.

El día a día de su consulta no deja tiempo para proyectos de formación. Por eso la formación se adapta a usted: de la recepción a la sala de tratamiento, todos aprenden los mismos conocimientos básicos, cada persona cuando tiene un hueco, sin que la consulta se detenga.

Dos caminos: usted elige el que mejor le encaje.

1 En persona, conmigo

Formo a su equipo en persona, de forma presencial o en línea, conversando y con ejemplos de su día a día.

2 Cada persona por su cuenta en línea

Cada persona aprende en línea como prefiera: con texto o vídeo, a su ritmo y eligiendo los contenidos.

Mi recomendación

Primero formar, después probar: a propósito en este orden.

  1. Formación inicial

    Primero capacito a su equipo (o lo hace usted con mis materiales). Todos empiezan con los mismos conocimientos básicos.

  2. Prueba de phishing como autoevaluación

    Solo después llega el ataque simulado, no como examen sino como autoevaluación: cada persona comprueba si lo aprendido funciona en el día a día.

  3. Una cultura de seguridad, repasada cuando haga falta

    De la formación y la prueba nace en la empresa una cultura de seguridad constructiva, que basta con repetir cuando llegue el momento.

📊

Su diagnóstico se basa en los resultados de su equipo tras la formación: muestra el nivel que quería alcanzar, no el punto de partida sin protección.

El orden inverso, probar primero y formar después, es técnicamente posible. Precisamente en una consulta donde todos trabajan con prisas, una prueba «sin preparación previa» puede minar la confianza: quien cae sin formación en un correo falso de la KV o de la TI se siente enseguida expuesto en lugar de capacitado.

Sin suscripción, según lo necesite y siempre con mi apoyo personal.

Quién está detrás

Una persona de contacto del sur de Baden, no una línea de atención.

Patrick Ihle, fundador de secureIT

Soy Patrick Ihle, fundador de secureIT. Profesionalmente me dedico a la seguridad de la información y, desde hace más de 20 años, también soy formador y docente en paralelo. secureIT es mi propia empresa, en Ballrechten-Dottingen, cerca de Friburgo (Freiburg). Si lo desea, visito en persona las consultas del sur de Baden; a todas las demás las acompaño en línea. Usted me escribe y le respondo yo mismo.

Más sobre mí
La IA en el trabajo diario

Los datos de pacientes no deben introducirse en ninguna herramienta de IA.

Reformular un informe médico, traducir un resultado, responder a la consulta de un paciente: en la consulta, la IA está siempre a mano. Con datos de pacientes, eso se convierte en una revelación de datos de salud a un proveedor externo, con consecuencias según el RGPD y el secreto médico. Además, desde febrero de 2025 usted está obligado a formar a su equipo en alfabetización en IA.

  • Los datos de salud gozan de una protección especial (art. 9 RGPD), y el secreto médico también rige frente a los proveedores de IA (§ 203 StGB, Código Penal alemán)
  • Obligación de formación para todas las personas que usan IA (art. 4 del Reglamento Europeo de IA)
  • Mi curso de IA con certificado para cada persona y un modelo de política de IA para la consulta
Ver el curso de IA con justificante Modelo de política de IA (PDF)
Preguntas frecuentes

Preguntas frecuentes

¿Es suficiente para la directiva de seguridad informática de la KBV?
Para las obligaciones de formación y concienciación, sí. La directiva según el § 390 SGB V (Código Social alemán, libro V; hasta 2025: § 75b) exige en su anexo 1 que todos los empleados reciban formación periódica en seguridad informática y protección de datos —según las indicaciones de la KBV (Asociación Nacional de Médicos del Seguro Médico Obligatorio), al menos una vez al año—, que se les instruya en el uso seguro de contraseñas y correos electrónicos y que se compruebe su participación (n.º 6, 9, 10). Eso es exactamente lo que ofrece el programa, documentado con sello de tiempo. Los requisitos técnicos de la directiva (cortafuegos, actualizaciones, copias de seguridad, conector) siguen siendo cosa de su proveedor de servicios informáticos. Por cierto, la KBV no certifica ni consultas ni cursos; una formación «aprobada por la KBV» no existe.
¿Afecta la simulación de phishing a mi TI, KIM o software de la consulta?
No. La simulación consiste en correos electrónicos normales enviados a las direcciones de sus empleados. No accedo a nada de su consulta, no instalo nada y no necesito accesos. La TI (infraestructura telemática sanitaria alemana) y KIM (su servicio de mensajería segura) no se ven afectadas. De usted solo recibo los nombres y direcciones de correo del equipo, regulado en el contrato de encargo del tratamiento.
¿Cuánto tiempo le cuesta realmente a mi equipo?
Unos 45 min por persona para el curso, online y por etapas que se pueden interrumpir, así que también entre dos pacientes o en una pausa tranquila al mediodía. La prueba de phishing posterior no cuesta tiempo: ocurre en el buzón de correo. Su propio trabajo: dar de alta al equipo, activar el curso y, más tarde, descargar el justificante. Queda hecho en una hora.
¿Tengo que informar antes a mis empleados sobre la prueba de phishing?
Lo recomiendo y así planteo la formación: primero la formación, después la autoprueba anunciada. No se deja en evidencia a nadie; en el Cockpit ve tasas, no nombres. Quien hace clic en un correo de prueba llega a una página de aprendizaje en lugar de caer en una trampa. Pocas consultas tienen comité de empresa; si la suya lo tiene, hay un modelo de acuerdo de empresa preparado.
¿Qué pasa con los datos de mis empleados?
Se guardan el nombre, la dirección de correo, la finalización de la formación y el resultado de la prueba de phishing, en servidores de IONOS en Alemania. Los datos de pacientes nunca se ven afectados. El contrato de encargo del tratamiento se formaliza con el registro y está disponible en PDF para su documentación de protección de datos.
¿Es una suscripción?
No. No hay suscripción ni permanencia. Usted contrata formaciones y pruebas según lo que necesite: una sola vez o de forma periódica, como mejor le convenga.
¿Cuánto cuesta?
Para empresas, 49 € sin IVA por persona, pago único: formación, primera ronda de pruebas de phishing, informe del equipo, Cockpit y seis meses de repasos mensuales. Cada ronda de pruebas adicional cuesta 22 € por persona. Para particulares, la formación con certificado cuesta 29 € IVA incluido, pero sin informe del equipo, Cockpit ni repasos; de ahí el precio más bajo. Una primera conversación y las autopruebas son gratuitas. Comparativa de todos los servicios en la página de precios →
¿De verdad dura el efecto de una formación única?
Por sí solo no, y por eso no me quedo en el certificado. Quien termina el curso recibe durante seis meses, cada mes natural, una breve microlección interactiva por correo electrónico: menos de cinco minutos, sin iniciar sesión, cada vez con un tema actual distinto. La brevedad es intencionada: el efecto viene de repartirlo en el tiempo. En el Cockpit ve la tasa de participación de sus equipos y el resultado medio. Este repaso está incluido en el precio para empresas y no cuesta nada extra.
¿Necesito un departamento de informática para esto?
No. Todo queda configurado en aproximadamente una hora: elegir el curso, dar de alta al equipo y empezar. Los justificantes se generan automáticamente. Si lo desea, lo configuro junto con usted.
¿Cómo es una formación con usted?
Como usted prefiera: formo a su equipo en persona (presencial u online), usted forma a su equipo con mis materiales ya preparados, o cada persona aprende online a su ritmo. Mi recomendación: primero la formación y después la prueba de phishing como autocomprobación; así se construye una cultura de seguridad en lugar de dejar en evidencia a las personas.
¿Se va a dejar en evidencia o vigilar a alguien de nuestro equipo?
No. No hay exposición pública ni una lista nominal de «quién hizo clic» para la dirección. Se evalúa al equipo en su conjunto. Un clic en falso es un momento de aprendizaje, no una anotación en el expediente personal.
¿Cumplo así con el RGPD, NIS2, la ISO 27001 o los requisitos del seguro?
Con esto cubre la parte de concienciación y formación de estas obligaciones, incluido el justificante con sello de tiempo. Lo que corresponde a su técnica o informática lo señalo abiertamente. Encontrará la comparación completa en «Obligaciones y normas».
¿Qué pasa cuando hay cambios de personal?
Incorpora a los nuevos miembros del equipo más adelante con un clic: reciben de inmediato los materiales de formación online y una primera autoprueba, y se suman a la siguiente formación conjunta con el mismo nivel de conocimientos.
¿Recibo un justificante o un certificado?
Sí. Los justificantes de participación y de finalización, con fecha y sello de tiempo, se generan automáticamente para cada persona, como prueba sólida para auditorías, para la aseguradora o para su propia documentación.
¿Cubre también el fraude con IA y los deepfakes?
Sí. Las tácticas actuales, como el phishing asistido por IA, las voces falsificadas y los deepfakes, forman parte de los cursos y las simulaciones, en línea con la obligación de alfabetización en IA del Reglamento Europeo de IA.
¿Son realmente gratuitos los centros escolares y las asociaciones?
Sí. Para centros escolares y asociaciones sin ánimo de lucro, la oferta es gratuita; es algo que me importa personalmente.
¿Con qué rapidez puedo empezar?
De inmediato y sin necesidad de una llamada, si lo desea: registra usted mismo su empresa o institución en /registrieren, da de alta a su equipo, elige el curso y las plantillas de phishing e inicia la ronda de pruebas, todo de forma autónoma en el Cockpit y configurado en aproximadamente una hora. Para probarlo, tiene las autopruebas gratuitas. Y si prefiere que le acompañe, escríbame un mensaje breve; me pondré en contacto con usted personalmente.

¿No encuentra su pregunta?

Hágamela directamente. Solo necesita una dirección de correo si quiere recibir mi respuesta.

Confirma brevemente que quien escribe es una persona y no un bot.

Configurado en una hora, formado el viernes.

Dar de alta al equipo, activar el curso y listo. El justificante para la directriz de la KBV se genera solo. La cuenta es gratuita; solo se paga al empezar.

Dar de alta al equipo Probar yo primero

Configurado en una hora, formado en una semana.

Cree una cuenta gratuita, registre a su equipo y active el curso. Solo paga al empezar. ¿Prefiere ver primero cómo es un correo de prueba? La autoprueba es gratuita.

Registrar a su equipo Pruébelo usted primero