Supersalud admite brecha en datos de salud de ciudadanos colombianos
La Superintendencia Nacional de Salud emitió este lunes 31 de marzo su segundo comunicado oficial sobre el incidente de ciberseguridad que afectó su plataforma tecnológica. Por primera vez, la entidad confirma explícitamente que la información comprometida corresponde a peticiones, quejas, reclamos y denuncias interpuestas por ciudadanos — exactamente lo que MuchoHacker.lol había documentado desde el 27 de marzo.
Vale recordar que en su primer comunicado, emitido el 27 de marzo, Supersalud hizo un llamado a medios y ciudadanía a “evitar la difusión de información no confirmada que pueda generar alarmas innecesarias.”
Ese llamado llegó horas después de que MuchoHacker.lol notificara formalmente a la entidad sobre el incidente y publicara la verificación de los archivos. Cuatro días después, el propio comunicado oficial de Supersalud confirma que la información era real, que los datos son sensibles y que el incidente fue de “alta criticidad.” La información estaba confirmada desde el primer día.
Lo que confirma el comunicado
Supersalud reconoce que el ataque se dirigió contra su sistema de gestión documental SUPERARGO mediante accesos no autorizados que permitieron la descarga masiva de información. La entidad califica el evento como “un incidente de seguridad de alta criticidad.”
Confirma además que la información comprometida incluye “dato personal y, eventualmente, dato sensible” en los términos de la Ley 1581 de 2012 — la misma ley que establece protección reforzada para datos de salud.
La entidad interpuso denuncia penal ante la Fiscalía General de la Nación e indica que trabaja en coordinación con el ColCERT y el CSIRT del sector salud.
El dato que genera más preguntas
Supersalud afirma que la información descargada corresponde al 1,6% del total de su bodega documental.
Ese porcentaje merece contexto. Si los archivos verificados por MuchoHacker.lol — más de 24.000 en el primer paquete y una proyección de 255.000 archivos en el segundo — representan apenas el 1,6% del total, la bodega documental completa de Supersalud tendría un volumen extraordinariamente grande. La cifra del 1,6% no reduce la gravedad del incidente: la convierte en una pregunta sobre la escala real del sistema comprometido.
MuchoHacker.lol no pudo verificar de forma independiente ese porcentaje ni el tamaño total de la bodega documental de referencia.
Lo que el comunicado no dice
El comunicado no menciona cuántos ciudadanos habrían resultado afectados. No indica si Supersalud notificará directamente a las personas cuyos datos fueron comprometidos — una obligación que se deriva de la Ley 1581 de 2012. No explica cómo un acceso no autorizado logró descargar masivamente información de un sistema de gestión documental del Estado sin ser detectado hasta una fase avanzada.
Tampoco responde a la pregunta más básica para los ciudadanos afectados: ¿cómo saber si mis datos están entre los comprometidos?
Tampoco menciona de responsabilidades. ¿Cómo es posible que esos datos estén en Internet sin que existan responsables?
La SIC entra en escena
Por primera vez, Supersalud menciona a la Superintendencia de Industria y Comercio entre las entidades ante las que adelantará acciones legales. Eso es relevante porque la SIC es también la autoridad de protección de datos personales en Colombia — la misma entidad que tiene facultades sancionatorias sobre quienes incumplan la Ley 1581.
Queda por verse si la SIC actuará en su doble rol: como destinataria de acciones legales contra el atacante y como autoridad regulatoria frente a la entidad afectada.
El contexto que no cambia
La confirmación institucional de que los datos comprometidos son PQRDs de ciudadanos — con diagnósticos, medicamentos, relatos personales y datos de contacto — ratifica lo que este medio documentó desde el primer día. Que Supersalud haya logrado contener el ataque en una fase activa no modifica el hecho de que información ya fue descargada y publicada en un foro de acceso público.
Los datos están fuera. El comunicado lo confirma.
