psn medidas de protección previas al suceso. La tación de medidas de seguridad. Las evalua- clínica disponía de un antivirus, pero el acceso ciones de riesgos y las EIPD deben traducirse se produjo a través de un puerto abierto para en acciones concretas y no quedarse en docu- la conexión remota, que no estaba adecuada- mentos teóricos. mente protegido. Además, la última copia de seguridad disponible almacenada externamen- Actualización constante: las medidas de te databa del mes de marzo, por lo que toda la protección deben actualizarse continuamente información posterior se perdió. para enfrentar nuevas amenazas. En esta oca- Tras el ataque, la empresa implementó medi- sión, la falta de actualización de las copias de das reactivas, pero la AEPD subrayó que estas seguridad y la protección insuficiente del puer- acciones correctivas to de conexión remota fueron fallos críticos. “Para la AEPD, no eximen a la organi- las medidas zación de su respon- Notificación oportuna: la rapidez en la no- posteriores no sabilidad por no haber tificación de brechas es crucial. Los retrasos eximen de la prevenido el incidente pueden incrementar las sanciones y complicar responsabilidad de prevenir el inicialmente. De hecho, la situación, como ocurrió en este caso. incidente” las Evaluaciones de Impacto relativas a la Formación y concienciación: es fundamental Protección de Datos (EIPD) de la clínica, realiza- que todos los empleados estén tanto formados das en años anteriores, ya habían identificado como informados sobre las medidas de protec- riesgos que no fueron mitigados a tiempo. ción y los procedimientos a seguir si se produce La AEPD concluyó que la empresa incumplió una brecha. el artículo 32 del RGPD, que exige la imple- mentación de medidas técnicas y organizativas Responsabilidad continua: la seguridad de la apropiadas para garantizar un nivel de seguri- información no es una única tarea finita, sino dad adecuado. La infracción se consideró grave un proceso continuo que requiere atención debido a la naturaleza sensible de la informa- constante y adaptación a nuevos desafíos. ción afectada y la negligencia demostrada al no aplicar las medidas preventivas recomendadas Este caso sirve como recordatorio de que la en las EIPD. protección de datos es una responsabilidad que Este caso de ransomware destapa varias en- debe ser tomada en serio. Las consecuencias señanzas esenciales: de no hacerlo pueden ser graves, no solo en términos de sanciones económicas, sino Importancia de la proactividad: las organiza- también en la pérdida de confianza de los ciones deben ser proactivas en la implemen- clientes y el daño a la reputación de la empresa. 31