Quando si parla di cybersecurity in sanità, il primo pensiero va spesso alla protezione dei dati personali e al rispetto delle normative. È un aspetto fondamentale, ma non sufficiente. In un ospedale, infatti, un incidente informatico non comporta soltanto la perdita o la diffusione illecita di informazioni sensibili: può rendere indisponibili cartelle cliniche, bloccare sistemi diagnostici, rallentare il pronto soccorso o impedire al personale di accedere alle informazioni necessarie per prendere decisioni terapeutiche.
Per questo la sicurezza informatica deve essere considerata anche come un elemento della sicurezza del paziente e della continuità operativa dei servizi sanitari essenziali. Proteggere sistemi e dati significa, sempre più concretamente, proteggere la capacità di curare.
Indice degli argomenti
Perché gli ospedali sono target “perfetti”
Le strutture sanitarie rappresentano un obiettivo particolarmente interessante per i criminali informatici per almeno tre ragioni.
La prima è il valore dei dati trattati. Una cartella clinica può contenere informazioni anagrafiche, dati sanitari, documenti, recapiti e altre informazioni personali difficili da modificare una volta sottratte. A differenza di una password, infatti, una storia clinica non può essere semplicemente “cambiata”.
La seconda ragione riguarda la criticità dei servizi. Un ospedale non può permettersi di interrompere a lungo le proprie attività. Questa pressione può rendere particolarmente efficace un attacco ransomware, nel quale dati e sistemi vengono cifrati e resi inutilizzabili con l’obiettivo di ottenere un riscatto.
Infine, aumenta continuamente la superficie esposta. Alla rete informatica tradizionale si aggiungono servizi cloud, piattaforme di telemedicina, applicazioni utilizzate da pazienti e operatori, sistemi di laboratorio, dispositivi medicali connessi e strumenti IoT. Ogni nuovo punto di connessione introduce opportunità, ma anche nuovi rischi.
Dal downtime al rischio clinico
Il problema diventa evidente quando un incidente cyber provoca il cosiddetto downtime, cioè l’indisponibilità temporanea dei sistemi.
Se un medico non riesce ad accedere alla cartella elettronica, un laboratorio non può trasmettere rapidamente un risultato o un servizio di diagnostica per immagini deve rallentare le attività, le conseguenze non restano confinate al reparto IT. Possono tradursi in tempi di attesa più lunghi, procedure manuali, rinvii di esami e maggiore probabilità di errore.
La cybersecurity entra quindi direttamente nel dominio del rischio clinico. La domanda non dovrebbe essere soltanto “come evitiamo una violazione dei dati?”, ma anche “quanto tempo possiamo continuare a erogare questo servizio se il sistema informatico smette di funzionare?”.
È una prospettiva che sposta l’attenzione dalla sola prevenzione alla resilienza: non basta impedire gli attacchi, occorre prepararsi a mantenere operative le funzioni essenziali e a ripristinarle rapidamente quando qualcosa va storto.
Le vulnerabilità più comuni nella cybersecurity in sanità
Gli attacchi informatici non sfruttano sempre tecniche sofisticate. Molto spesso approfittano di problemi già noti, ma non ancora risolti.
Un primo punto debole sono i sistemi legacy, cioè software, dispositivi e sistemi operativi ormai datati. In sanità non è sempre facile aggiornarli o sostituirli, perché possono essere collegati ad apparecchiature cliniche ancora indispensabili. Se però restano in uso senza adeguate protezioni, possono diventare una porta d’ingresso per gli attaccanti.
Un altro rischio riguarda i fornitori esterni. Ospedali e aziende sanitarie lavorano con società di software, manutentori, laboratori e altri partner che, in alcuni casi, possono accedere a sistemi e dati. Una debolezza nella sicurezza di un fornitore può quindi creare problemi anche alla struttura sanitaria.
Ci sono poi i dispositivi connessi, come apparecchiature diagnostiche, sistemi di monitoraggio e altri strumenti collegati alla rete. Questi dispositivi vengono spesso utilizzati per molti anni e non sempre sono stati progettati per affrontare le minacce informatiche più recenti.
Infine, ci sono le criticità organizzative: password poco sicure, account condivisi, utenti con più permessi del necessario e personale che non sempre riesce a riconoscere email di phishing o altri tentativi di inganno.
Cosa fare nei primi 90 giorni
Non è possibile risolvere tutti i problemi in una volta sola. È quindi importante partire dalle priorità.
Nei primi 90 giorni, una struttura sanitaria dovrebbe prima di tutto capire quali sistemi sono indispensabili, chi può accedervi e quali servizi clinici dipendono da quei sistemi.
Una delle prime azioni riguarda la gestione degli accessi. È utile attivare l’autenticazione a più fattori, eliminare gli account non più utilizzati e controllare che ogni utente possa accedere solo alle informazioni e ai sistemi necessari per il proprio lavoro.
Un’altra misura importante è la segmentazione della rete. In pratica, significa dividere la rete in aree separate. In questo modo, se un attaccante riesce a entrare in un sistema, avrà più difficoltà a raggiungere quelli più critici.
Anche i backup devono essere protetti. È importante avere copie dei dati che non possano essere modificate o cancellate facilmente da un ransomware e verificare che possano essere ripristinate quando servono.
Infine, bisogna sapere in anticipo cosa fare in caso di attacco. Un buon piano di risposta agli incidenti deve indicare chi prende le decisioni, chi deve essere contattato, come comunicare durante l’emergenza e come mantenere attivi i servizi sanitari più importanti.
Cosa fare nei successivi 12 mesi
Dopo le prime misure urgenti, la sicurezza deve diventare un lavoro continuo.
Nei mesi successivi è necessario programmare la sostituzione dei sistemi più vecchi, correggere regolarmente le vulnerabilità, controllare meglio i fornitori e aumentare la sicurezza dei dispositivi medicali connessi.
È inoltre utile migliorare il controllo delle reti e degli accessi e organizzare periodicamente delle simulazioni di attacco, per capire se le procedure funzionano davvero.
Lo stesso vale per i piani di continuità operativa e di ripristino. Avere i backup non basta: bisogna provare a recuperare i dati e verificare che, in caso di emergenza, i sistemi possano tornare operativi nei tempi necessari.
Il vero punto debole non è l’antivirus
La tecnologia è fondamentale, ma da sola non può proteggere un ospedale.
Medici, infermieri, tecnici e personale amministrativo lavorano spesso in situazioni complesse e devono utilizzare molti strumenti digitali. Per questo non basta dire alle persone di “fare attenzione”.
Servono formazione semplice e continua, procedure facili da seguire e strumenti progettati per ridurre il rischio di errore. Deve inoltre essere facile segnalare subito un’email sospetta, un accesso anomalo o qualsiasi comportamento insolito.
La cybersecurity, quindi, non riguarda soltanto il reparto informatico. Coinvolge la direzione, il personale sanitario, i tecnici e i fornitori.
Il punto centrale è proprio questo: oggi la continuità dei sistemi digitali è parte della continuità delle cure. Proteggere una password, una rete o un backup significa anche aiutare medici e operatori sanitari ad avere le informazioni di cui hanno bisogno, quando ne hanno bisogno, per assistere i pazienti.























Partecipa alla community