1/7 Procedimiento Nº: E/11546/2019 940-0419 RESOLUCIÓN DE ARCHIVO DE ACTUACIONES De las actuaciones practicadas por la Agencia Española de Protección de Datos y teniendo como base los siguientes HECHOS PRIMERO: Las actuaciones de inspección se inician por la recepción de un escrito de notificación de brecha de seguridad de datos personales remitido por el Delegado de Protección de Datos de la entidad NISA NUEVAS INVERSIONES EN SERVICIOS, S.A., con NIF: A46036984 (en adelante NISA) en el que informan a la Agencia Española de Protección de Datos (en adelante AEPD) que sobre las 23 horas del día 22/11/2019, el personal de sistemas que se encontraba de guardia, ubicado en un hospital de Valencia, recibe aviso de incidencia detectada por el servicio de diagnóstico por imagen. Tras analizar la incidencia verifican que afecta al servidor de radiología centralizada, comprobando que algunos archivos necesarios para la ejecución del servicio están encriptados y/o renombrados con extensión “ryk”, afectando a otros servidores de otras ocho entidades sanitarias/hospitalarias. SEGUNDO: La Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos objeto de la reclamación, teniendo conocimiento de los siguientes extremos: ANTECEDENTES Fecha de notificación de quiebra: 25 de noviembre de 2019 ENTIDADES INVESTIGADAS NISA NUEVAS INVERSIONES EN SERVICIOS, S.A., con NIF A46036984 y con domicilio en AVENIDA VALLE DE LA BALLESTERA, NUM 59 - 46015 VALENCIA (VALENCIA) RESULTADO DE LAS ACTUACIONES DE INVESTIGACIÓN 1. Con fecha 14 de enero de 2020 se requiere información a NISA y de la respuesta recibida con fecha 4 de febrero de 2020 se desprende lo siguiente: 1.1. Los sistemas del Grupo Nisa están instalados en un Centro de Procesamiento de Datos ("CPD") propiedad del Grupo empresarial Nisa, situado en Alcalá de Henares (Madrid) y gestionado por Telefónica de España (en adelante Telefónica). Días antes de ocurrir el incidente, se había formalizado un nuevo contrato de migración de los servidores con el mismo proveedor, sin embargo, las labores de migración no se habían iniciado cuando ocurrió la incidencia. 1.2. El alcance la Brecha de Seguridad de datos personales notificada el 25 de noviembre de 2019 se extiende a varias entidades del Grupo. Se ha detectado C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/7 que el ciberataque afectó a otros tratamientos no identificados de inicio, siendo éstos referidos a la aplicación de gestión de Nóminas de los empleados de los centros afectados (Programa Meta4) y el fichero en el que se alojaban la recogida de huella de los empleados, medio que se había seleccionado para cumplir con la obligación legal del control de la jomada laboral. En relación con la aplicación de gestión de nóminas (Meta4), el ataque del virus ransomware provocó la pérdida de información de nóminas de los meses de octubre y noviembre, no obstante, se recuperó la totalidad de la información, bien a través de las copias de seguridad, bien generando de nuevo la información de forma manual. Por otro lado, desde enero de 2020, el sistema Meta4 se ha dejado de utilizar, manteniéndose a los únicos efectos de la obligación de conservar los datos por los plazos legalmente establecidos. En cuanto a los datos biométricos de huella dactilar, no son los relativos al patrón completo de la huella dactilar de los empleados, sino que la información consiste únicamente en un identificador único generado a partir de la aplicación de un algoritmo de cifrado sobre determinadas posiciones de la huella dactilar, siendo por tanto imposible la reconstrucción de la huella dactilar a partir de la información tratada. La afección del virus ransomware se ha limitado al cifrado de la información anteriormente citada, dejando la misma inutilizable. Manifiestan que no ha habido filtración de datos a terceros ajenos, limitando el impacto sobre los interesados (empleados) únicamente al inconveniente de la nueva recogida de los datos. Respecto de la cronología de los hechos 1.3. Sobre las 23 horas del día 22/11/2019, el personal de sistemas que se encontraba de guardia, ubicado en el hospital Valencia, recibe aviso de incidencia detectada por el servicio de diagnóstico por imagen. Tras analizar la incidencia verifican que afecta al servidor de radiología centralizada, comprobando que algunos archivos necesarios para la ejecución del servicio están encriptados y/o renombrados con extensión “ryk”, afectando a otros servidores que afectan a las otras sociedades del Grupo. Al momento de notificar la brecha de seguridad a la AEPD, la infección del virus había sido neutralizada y los servidores protegidos. Asimismo, se habían iniciado medidas adicionales para evitar el contagio de nuevo por ese virus, u otros virus similares, en los servidores y la mayor parte de los equipos del Grupo. Respecto de las causas que han hecho posible la incidencia 1.4. La causa por la que el ataque consiguió atravesar las medidas de seguridad establecidas se debe a la ejecución de un archivo adjunto a un correo electrónico malicioso (que no fue bloqueado por el servicio de correo limpio) en uno de los equipos de la red, abriendo paso al virus tipo ransomware, que se fue desplazando lateralmente por los equipos conectados a la misma red y, una vez alcanzada la propagación suficiente, ejecutó un software de encriptación de los archivos. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/7 Número de clientes afectados por la incidencia. 1.5. Se ha ido recuperando de manera paulatina gran parte de la información afectada y se ha reanudado inmediatamente la actividad ordinaria, bien mediante la recuperación de los sistemas o mediante el uso de procesos analógicos en caso contrario. Tipología de datos afectados. 1.6. Los datos afectados hacen referencia a dos categorías de interesados: Clientes/pacientes y Empleados. En el caso de Clientes/pacientes, los datos afectados son relativos a la identidad y datos de salud (Historia y Documentación Clínica), mientras que, en el caso de Empleados, los datos afectados son los relativos a identidad, detalles de la nómina y datos biométricos (patrón de identificación elaborado a partir de posiciones parciales de la huella dactilar). Respecto de si se tiene conocimiento de la utilización por terceros de los datos personales obtenidos a través del ataque 1.7. Una de las primeras medidas que se tomaron, además de aislar los servidores para detener la propagación y eliminar la amenaza, fue la de analizar el tráfico de red de las 48 horas anteriores al incidente de los servidores afectados constatándose que no hubo tráfico sospechoso. Se amplía este análisis revisando el tráfico de red desde el 10/07/2019 no detectándose tráfico sospechoso, descartando por tanto la filtración de información a terceros ajenos. Respecto de las acciones tomadas con objeto de minimizar los efectos 1.8. En relación con la solución de la incidencia, se contactó inmediatamente con Telefónica para recurrir a sus servicios expertos en materia de ciberseguridad y resolución de ciberincidentes. Una vez contenida la propagación del virus, para recuperar la disponibilidad de los sistemas y protegerlos frente a futuros ataques se tomaron las siguientes medidas: Contratación de un servicio de conexión remota para retomar la actividad en determinados servicios que lo requerían (por ejemplo, radiología o laboratorio). Aportan copia de la oferta y autorización interna por el director general. Contratación de un nuevo y más amplio servicio de correo limpio y antispam con Telefónica. Aportan contrato y aceptación de este por correo electrónico. Actualización continua del firewall para incluir el listado de servidores maliciosos recomendado por el CCN-CERT y posteriores actualizaciones, previniendo el contagio de virus conocidos. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/7 Contratación de otro sistema de seguridad con antivirus, antispyware, firewall, control de aplicaciones y prevención de intrusos que protege los servidores y máquinas mediante aprendizaje inteligente, que además de detectar amenazas conocidas, detecta comportamientos anormales en las máquinas conectadas al sistema de seguridad, alertando de las anomalías e incluso deteniendo los procesos en los que se detectan comportamientos anormales que puedan evidenciar un ataque informático. Contratación de servicios ad-hoc con los proveedores para el restablecimiento de los sistemas de gestión documental y diagnóstico por la imagen afectados por el ataque, y la implantación de una solución alternativa en tanto se recuperaba la operativa ordinaria. Aportan los contratos con ambos proveedores. Respecto de las acciones tomadas para la resolución final de la incidencia 1.1. La operativa afectada por la indisponibilidad de los sistemas que sufrieron el ataque se encuentra restaurada, bien por la recuperación de la funcionalidad de los sistemas, bien por la sustitución de dicha operativa con procesos analógicos, en tanto se reestablece la funcionalidad de los escasos sistemas que se encuentran todavía inoperativos. Respecto de la notificación realizada a los clientes afectados. 1.2. Debido a (
Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.