Resumen ejecutivo

Loma Linda University Health (LLUH), sistema hospitalario académico de California con 6 hospitales y 1,000+ camas, ha reportado una exposición de datos de pacientes a través de una plataforma de IA que la organización estaba utilizando sin una evaluación de seguridad formal previa. El incidente es uno de los primeros casos documentados de shadow AI en healthcare (uso de herramientas de IA por parte de personal médico sin aprobación del departamento IT).

La exposición fue descubierta durante una auditoría rutinaria y afectó a un número no especificado de pacientes. El caso ilustra un riesgo creciente: los profesionales sanitarios adoptan herramientas de IA (transcripción médica, diagnóstico asistido, chatbots clínicos) a un ritmo que supera la capacidad de los equipos de seguridad para evaluarlas.

Puntos clave

  • Tipo de exposición: shadow AI, no ransomware ni breach tradicional
  • Vector: plataforma de IA third-party sin evaluación de seguridad previa
  • Datos comprometidos: información de pacientes procesada por la plataforma
  • Detección: auditoría rutinaria, no por el equipo de seguridad
  • Tiempo de exposición: desconocido, podría ser semanas o meses
  • TTPs emergentes: las herramientas de IA third-party sin BAAs claros son un nuevo vector de breach

Implicaciones regulatorias

HIPAA Las plataformas de IA que procesan PHI están sujetas a HIPAA. Si LLUH no tenía BAA con el proveedor, la responsabilidad regulatory recae en el hospital. La OCR espera que los CEs hagan due diligence de cualquier third-party con acceso a PHI, incluidas las herramientas de IA.

NIS2 El art. 21 sobre gestión de riesgos en cadena de suministro se aplica también a proveedores de IA. Los hospitales deben catalogar todas las herramientas de IA usadas (incluso las no aprobadas) y evaluar su riesgo.

GDPR Si la plataforma de IA procesó datos de pacientes UE, el proveedor debe estar bajo DPA. Sin DPA, es breach de GDPR. Las transferencias internacionales de datos a proveedores de IA fuera del EEE requieren SCC o BCRs.

MDR Si la plataforma de IA está clasificada como SaMD (Software as a Medical Device), requiere evaluación de conformidad bajo MDR antes de uso clínico.

Recomendación

  1. Inventario de IA: ¿qué herramientas de IA está usando tu personal ahora mismo? ChatGPT, Whisper, Notion AI, Claude, transcripción médica, chatbots clínicos. Haz una encuesta anónima y verás que el 70% del personal usa IA sin aprobación.
  2. Política de IA antes que la tecnología: no es prohibiendo el uso de IA como resuelves el shadow AI. Es dando alternativas aprobadas que sean seguras y útiles.
  3. BAA obligatorios con TODO proveedor de IA que procese PHI: OpenAI Enterprise, Microsoft Azure OpenAI, Google Vertex AI, Anthropic Claude for Healthcare, Abridge, Suki, etc. Todos requieren BAA formal.
  4. DLP para prompts: monitorizar qué información introduce el personal en herramientas de IA. Si un médico pega un historial clínico en ChatGPT, es breach.
  5. Capacitación específica: el personal no es malicioso, simplemente no sabe que copiar un historial clínico a ChatGPT es un breach HIPAA. La capacitación debe ser práctica, no legalista.
  6. AI Governance Committee: crea un comité multidisciplinario (IT, legal, médico, compliance) que evalúe y apruebe herramientas de IA. Sin gatekeeping, sin cuellos de botella.

Fuente: Becker’s Hospital Review - Loma Linda AI platform data exposure

Este análisis es parte de HealthSec, la newsletter semanal sobre ciberseguridad en sanidad.