En salud, la ciberseguridad debe convivir con sistemas legados y una operación disponible 24/7. Sebastián Ibarra, CISO de Clínicas del Cobre, analiza cómo este reto amplía el rol del líder de seguridad y exige conectar continuidad operacional, gestión de riesgos y responsabilidad directiva.
En una organización de salud, la disponibilidad tecnológica no es un asunto secundario. Los sistemas sostienen una operación continua y cualquier interrupción puede alterar el funcionamiento de áreas que deben seguir atendiendo. Por eso, modernizar la infraestructura, convivir con plataformas legadas e incorporar nuevas medidas de seguridad exige realizar cambios mientras la operación permanece activa.
Este escenario también ha ampliado las responsabilidades del CISO. El cargo ya no se limita a resguardar aspectos técnicos, sino que debe conectar a TI con la alta dirección, traducir las brechas tecnológicas en riesgos para el negocio y promover una responsabilidad compartida entre las distintas áreas. Esa evolución marca el punto de partida de esta conversación.
¿Cómo ha evolucionado el rol del CISO?
Creo que mi propio proceso refleja esa evolución. Como actual CISO, vengo de la parte técnica y uno probablemente tiende a no soltarla. Tener ese manejo desde el inicio es positivo porque permite conocer la base, y dentro de Clínicas del Cobre mi trayectoria también viene desde ese lado.
Al asumir el rol de CISO se empieza a trabajar de cara al gobierno de la seguridad de la información. Hay que liderar y gestionar la ciberseguridad tanto con TI como con la alta dirección. Esta evolución también responde a la regulación, especialmente a la Ley Marco de Ciberseguridad, que exige un rol de gobierno capaz de conectar esa mirada con la parte técnica.
El desafío ha sido pasar hacia la gestión del riesgo, identificar brechas técnicas a partir de estándares de seguridad y realizar análisis que permitan estandarizar la seguridad de la información. El rol implica definir y tratar los riesgos para sostener la continuidad operacional y mantener los servicios disponibles dentro de lo posible.
¿Qué particularidades tiene la ciberseguridad en salud?
Es muy desafiante porque debemos convivir constantemente con sistemas antiguos, con los típicos sistemas legados que existen desde los inicios. A la vez, tenemos que sostener la continuidad operacional y avanzar en una transformación tecnológica, considerando que la salud funciona 24/7, los 365 días del año.
Todos los cambios y modificaciones deben realizarse prácticamente “en caliente”. Tenemos que funcionar de manera que cualquier cambio impacte lo menos posible en el negocio y mantener la continuidad operacional. Uno de los principales desafíos es llevar adelante esta modernización tecnológica sin afectar la operación y lograr que el negocio se familiarice con los cambios.
También hay que impulsar una gestión del cambio importante, porque las organizaciones pueden ser más o menos rígidas y existe resistencia. Debemos ayudar a las áreas médicas a entender que la información y la protección de los datos son habilitadores relevantes. Estamos en una instancia de regulación muy importante, probablemente la más potente que hemos tenido en ciberseguridad y datos. La organización tiene que estar al tanto y sumarse a esta transformación para que avancemos juntos hacia una mayor estabilidad y continuidad operacional.
¿Cuáles son hoy las principales amenazas?
La amenaza de un ataque está siempre presente. Los servicios funcionan 24/7 y todas las mejoras deben hacerse mientras la operación continúa. En mi cargo trabajo directamente con el área de TI y uno de los principales frentes es resguardar la continuidad operacional frente a cualquier tipo de ataque y fortalecer la seguridad de la mejor forma posible.
Esto implica proteger tanto el entorno perimetral como la zona interna. Los usuarios son uno de los principales vectores de ataque porque siempre existe un riesgo humano, por ejemplo, frente al phishing. Tenemos que mantener una concientización constante y realizar simulaciones para que las personas entiendan que deben ser cautelosas al leer correos, navegar y utilizar los equipos de la organización.
Siempre están presentes el factor humano y las amenazas externas. Por eso debemos fortalecer la ciberseguridad y la disponibilidad de los sistemas, además de prepararnos para responder con la mayor resiliencia posible, recuperarnos lo antes posible y mantener la continuidad operacional.
¿Cómo se traducen estos riesgos al directorio?
Es un desafío importante hacer entender al directorio que estos riesgos son críticos para el negocio. Antes, si existía una indisponibilidad, un ataque o algún problema con los servicios, se consideraba básicamente responsabilidad de TI. La ley cambió esa responsabilidad. La tecnología es, obviamente, responsabilidad de TI, pero también es responsabilidad del directorio.
Por eso han evolucionado los comités de ciberseguridad, donde el directorio tiene que participar y ponerse a disposición de estos cambios. La tecnología puede implicar inversiones importantes, pero la regulación exige que el directorio se involucre y considere la ciberseguridad como uno más de los riesgos que debe gestionar una organización.
Esto es especialmente relevante en salud, que presta un servicio esencial. En nuestro caso, además, fuimos definidos como operadores de importancia vital, por lo que debemos visibilizar ante el directorio los riesgos de un eventual ciberataque y de otros problemas tecnológicos. La afectación económica puede ser muy importante si los sistemas no están disponibles para la atención. Nuestras organizaciones dependen 100% de los sistemas.
Cuando hay situaciones que afectan la disponibilidad se produce un caos interno, porque el negocio no puede funcionar de forma normal. La continuidad operacional pasa a ser un tema importantísimo. Esas experiencias también ayudan a que los directorios comprendan mejor su relevancia, pongan mayor foco en la ciberseguridad y cooperen.
¿De qué forma se construye una responsabilidad compartida?
Conversando. Hay que reunirse con las distintas áreas y generar espacios de trabajo. En nuestro caso ya contamos con un comité operativo de ciberseguridad y con el apoyo de la dirección.
En las organizaciones, la implementación de estándares puede comenzar con una política que después se masifica. Luego se incorporan, por ejemplo, cláusulas de ciberseguridad para los colaboradores, quienes se van familiarizando con el tema y asumiendo una mayor responsabilidad.
Después hay que acompañarlos. La conversación siempre debe estar orientada al riesgo y el apoyo tiene que llegar a todas las áreas. Las personas deben comprender que tienen una responsabilidad en el uso de los sistemas, la navegación en Internet y las herramientas que ocupan en sus labores diarias.
También se pueden realizar charlas para presentar los riesgos asociados al uso irresponsable de los sistemas y equipos. El mensaje debe construirse desde la conversación, mostrando esos riesgos y entendiendo que todos somos responsables. La ciberseguridad la hacemos todos.
¿Cómo se equilibra la seguridad con el trabajo cotidiano?
Es muy complejo. Antes todo se consideraba responsabilidad de TI y ahora es un tema organizacional. Por eso Recursos Humanos también debe ponerse a disposición y trabajar con nosotros para que los colaboradores encuentren un momento para capacitarse.
Tenemos planes de concientización que incluyen, por ejemplo, videos en plataformas y estadísticas para saber quién realizó o no los cursos. Enviamos mensajes y realizamos seguimiento para que las personas puedan completar estas actividades cuando tengan un espacio, sin afectar su trabajo diario.
En una institución de salud, alguien que trabaja directamente con pacientes no puede dejar a un paciente de lado para ir a una charla de ciberseguridad. Tenemos que encontrar un equilibrio. Algunas personas podrán asistir a actividades organizacionales y otras necesitarán plataformas donde puedan educarse y concientizarse en el momento adecuado.
Recursos Humanos cumple un papel importante para impulsar la participación en los cursos y en actividades relacionadas con la continuidad operacional, como los simulacros. Tenemos que promover constantemente la ciberseguridad y la continuidad operacional mediante distintas medidas.
¿Qué aprendizajes te ha dejado liderar la ciberseguridad?
He experimentado un gran aprendizaje. Como vengo de la parte técnica, me he enfocado en entender las regulaciones que tenemos en el país, estudiar y avanzar en la adopción de estándares internacionales de seguridad para TI y para la organización.
Es un desafío permanente porque uno nunca deja de aprender. La tecnología avanza de forma muy acelerada y hay que estar constantemente leyendo, estudiando, participando en foros y siguiendo los cambios regulatorios. También hay que mantenerse atento a lo que ocurre con la ANCI y actualizarse de acuerdo con los estándares y las regulaciones internas.
Todo sirve para mantenerse actualizado y después llevar ese conocimiento a la organización. Ese aprendizaje constante ayuda a fortalecer la seguridad de la información.

¿Qué capacidades necesitará el CISO moderno?
El CISO tiene que liderar a nivel organizacional y, al mismo tiempo, comprender y acompañar la parte técnica. También es muy importante rodearse de especialistas y apoyarse en organizaciones que tengan capacidades avanzadas de ciberseguridad y puedan implementar plataformas adecuadas para contener un ataque.
La inteligencia artificial está tomando mucha fuerza y creo que una forma de contrarrestar ataques que la utilizan es responder también con IA. Hay que automatizar procesos y operaciones para reaccionar frente a un ataque, sin eliminar completamente el factor humano.
Siempre estamos expuestos y los ataques son cada vez más sofisticados. Por lo tanto, nuestras defensas también tienen que evolucionar. Debemos reunir el mayor conocimiento técnico disponible dentro del equipo interno y complementarlo con especialistas que conozcan las plataformas de detección y recuperación. En una organización enfocada en salud, ese acompañamiento externo resulta muy importante.
¿La nueva regulación ha vuelto más exigente el rol?
Muchísimo. En mi caso particular, asumí el cargo este año y ha sido un periodo de levantar información, identificar, diagnosticar y, a partir de eso, comenzar a mejorar. Ha sido un año de impulsar muchas iniciativas mientras sentimos que la regulación está encima.
Sabemos que la entrada en vigencia de la Ley de Protección de Datos Personales está prevista para diciembre, aunque también existe una discusión al respecto. Para nosotros ha sido un desafío y un aprendizaje constante mantenernos al tanto de lo que ocurre en Chile y en el mundo en materia de ciberseguridad y protección de datos.
Estamos corriendo constantemente y buscando la mejor manera de responder. El trabajo en equipo y el apoyo de expertos son fundamentales en un momento de alta regulación tecnológica, por lo que es muy importante mantenerse bien informado.
