Robo de datos en Supersalud: los riesgos reales para usted
Usted probablemente no sabe si su información está en los archivos que un delincuente robó a la Superintendencia Nacional de Salud. Pero si alguna vez interpuso una queja ante Supersalud, es posible que sí esté.
Y si está, vale la pena entender exactamente qué puede hacer alguien con esa información en Colombia.
No es un ejercicio teórico. Es lo que ya ocurre con datos robados en el país, aplicado a lo que contiene esta filtración específica.
El perfil más completo que existe de un ciudadano colombiano
La mayoría de las filtraciones de datos exponen una o dos capas de información. Esta expone todas al mismo tiempo: nombre completo, número de cédula, fecha de nacimiento, dirección, teléfono, correo electrónico, EPS, diagnóstico médico y el relato detallado de por qué esa persona acudió al Estado.
Es el perfil más completo que puede existir de un ciudadano colombiano. Y cada una de esas capas abre una puerta distinta para el fraude.
Fraude financiero dirigido y personalizado
El primer uso inmediato de estos datos en Colombia es el fraude telefónico. Un delincuente que tiene su nombre, su cédula, su teléfono y sabe que usted tiene cuenta en una EPS específica puede llamarle haciéndose pasar por un funcionario de esa EPS, de Supersalud o incluso de su banco.
La diferencia con una llamada de fraude ordinaria es la personalización. No es “estimado usuario.” Es su nombre completo, su número de documento y detalles de su caso que solo una entidad oficial debería conocer. Eso genera una confianza falsa que es mucho más difícil de detectar.
Con su número de cédula y fecha de nacimiento, un delincuente podría intentar acceder a productos financieros en su nombre.
En Colombia, varias entidades financieras y plataformas digitales usan esos dos datos como parte de sus procesos de verificación de identidad. Un crédito digital, una cuenta de nómina, un producto de ahorro — todos pueden solicitarse eventualmente con información que ahora está expuesta.
Suplantación de identidad ante el Estado
Colombia tiene múltiples trámites que pueden iniciarse con cédula y datos básicos: solicitudes ante la DIAN, trámites en el SENA, consultas en el sistema de salud, peticiones ante entidades públicas. Un delincuente con acceso a sus datos puede iniciar trámites en su nombre, modificar información de contacto en sistemas institucionales,
Extorsión basada en información médica
Esta es la dimensión más perturbadora de esta filtración específica y la que no existe en robos de datos financieros.
Los archivos contienen diagnósticos médicos con código CIE-10, nombres de patologías, indicadores de riesgo vital, medicamentos involucrados en el trámite y el relato en primera persona del ciudadano describiendo su situación de salud. Esa información puede usarse para extorsionar.
En Colombia, como en cualquier país, hay enfermedades que una persona prefiere que su empleador no conozca. Hay condiciones de salud que pueden afectar procesos laborales, custodias de menores o relaciones personales. Un delincuente que tiene ese dato puede usarlo como palanca: pague o esta información llega a quien usted no quiere que llegue.
No es un escenario hipotético. Es una práctica documentada en casos de filtración de datos médicos en otros países, y no hay razón para pensar que Colombia sea inmune.
Venta en mercados ilegales
Los datos robados no necesariamente los usa quien los roba. El mercado de datos personales en foros tiene compradores activos para distintos tipos de información.
Un perfil completo con datos de salud vale más que un simple número de cédula. Los datos médicos tienen compradores específicos: desde operadores de fraude de seguros hasta grupos que construyen bases de datos para campañas de desinformación médica dirigida. En Colombia, donde el sistema de salud tiene millones de usuarios activos y múltiples actores privados con intereses comerciales, ese mercado puede existir.
Lo que puede hacer usted ahora
Si alguna vez interpuso una queja ante Supersalud, asuma que sus datos podrían estar comprometidos y actúe en consecuencia.
Active alertas. Este post no se realiza para generar un drama. Es algo que tenemos que hacer si vivimos en Colombia.
Si recibe una llamada donde alguien demuestra conocer datos específicos suyos — su cédula, su EPS, su diagnóstico — cuelgue y llame directamente a la entidad por sus canales oficiales. No confirme ni corrija información en llamadas entrantes.
Revise sus productos financieros. Invierta tiempo analizando sus transacciones. Active alertas via SMS y correo electrónico.
Si considera que su información médica puede usarse para perjudicarle, documente lo que sabe y consulte con un abogado. La Ley 1581 de 2012 le da derechos como titular de datos personales. La SIC es la autoridad competente para recibir denuncias.
La responsabilidad que nadie ha asumido
Supersalud reconoció el ataque pero no ha confirmado el alcance real de la filtración ni ha notificado directamente a los ciudadanos afectados. La SIC, autoridad de protección de datos personales en Colombia, no se ha pronunciado públicamente sobre el caso. El ColCERT trabaja en el análisis técnico según el comunicado institucional.
Mientras las instituciones procesan lo ocurrido, las personas cuyos datos están expuestos enfrentan los riesgos solos y sin información suficiente para protegerse.
Eso también es parte del daño.
—
En MuchoHacker.lol estamos evaluando si subimos a nuestro buscador de Leaks información relativa a este leak para que los ciudadanos sepan si sus datos fueron robados. No es una tarea facil porque la decisión tiene múltiples consecuencias, tanto legales como técnicas. Si tomamos la decisión de hacerlo lo publicaremos.
