• La Unidad de Ciberseguridad del establecimiento superó en 10 puntos porcentuales la meta exigida por el Ministerio de Salud en la evaluación COMGES 2025, con 7 de 8 controles en 100% de cumplimiento. Para 2026, la meta es alcanzar el 100% total, apoyados en capacitaciones, simulaciones de phishing y un software propio desarrollado a costo cero.

Hace apenas dos años, la ciberseguridad no existía como área formalizada dentro del Hospital Dr. Gustavo Fricke. Hoy, el escenario es otro. El establecimiento de salud obtuvo un 90% de cumplimiento en la evaluación del indicador COMGES 2025 N° 4.3 sobre implementación de controles críticos de seguridad de la información y ciberseguridad, superando en 10 puntos porcentuales la meta exigida por el Ministerio de Salud (MINSAL).

De los 8 controles evaluados, 7 alcanzaron el 100% de cumplimiento: respaldo de información, gestión de vulnerabilidades técnicas, gestión de cambios, planificación ante incidentes de seguridad, relación con proveedores, derechos de acceso y concienciación y capacitación.

“No sacamos nada con implementar grandes sistemas informáticos que detecten phishing o vulnerabilidades, si primero no tenemos concientizada a la gente”, indicó Pablo César González Vergara, Jefe de la Unidad de Ciberseguridad.

CONSTRUIR DESDE LAS PERSONAS

Para el jefe de la Unidad de Ciberseguridad el mayor desafío no fue tanto técnico, sino más bien de índole educacional. El área participó de un comité que juntó a representantes de todas las subdirecciones y del director, con la finalidad de trabajar desde allí las políticas y procedimientos que hoy rigen el manejo de datos en el hospital.

Uno de los procesos más exigentes fue la definición del procedimiento del uso del correo electrónico, que tomó cerca de tres meses de trabajo transversal. “Involucró mucho tiempo para llegar a acuerdos porque fue un comité con representantes de todas las subdirecciones y del director”, señala el jefe de la unidad. La política de relación con proveedores también requirió la participación de las unidades jurídica y de abastecimiento, por su vínculo directo con licitaciones y contratos.

En paralelo, la Unidad desarrolló un curso de seguridad de la información enfocado específicamente en el contexto de la salud: no un curso genérico, sino uno construido a partir de las situaciones del día a día en el hospital. A la fecha, más de 300 funcionarios han participado, y el programa ya va en su séptima versión de taller, con alta recepción según el equipo de capacitación.

UN SOFTWARE PROPIO A COSTO CERO

Una de las apuestas más innovadoras de la Unidad fue el desarrollo de un sistema propio de simulación de phishing. Las soluciones disponibles en el mercado tienen un costo de arriendo mensual que puede superar los 14 millones de pesos. La Unidad de Ciberseguridad del Fricke lo desarrolló internamente, con recursos propios, a costo cero, y ya está en producción.

El sistema funciona enviando correos simulados de phishing a los funcionarios. Cuando alguien “cae” en la trampa recibe de inmediato una notificación explicando qué ocurrió, junto a una capacitación breve, una evaluación y una insignia de cumplimiento. El objetivo no es sancionar, sino educar.

Hasta ahora se han realizado dos campañas con una muestra de 300 funcionarios, y más de 60 han caído al menos una vez. Las jefaturas han sido el segmento más comprometido, lo que la Unidad tomará como insumo para reforzar el trabajo formativo con ese grupo.

RUMBO AL 100% DE CUMPLIMIENTO EN 2026

Al cierre de junio de 2026, el hospital registra un avance global de 76,7% en los indicadores COMGES 2026. El eje de Identidad y Acceso Seguro ya se encuentra en 100%, mientras que Gobernanza y Cumplimiento bordea el 92%. Los ejes con mayor trabajo pendiente son Continuidad Operacional y Ciber Resiliencia (50%) y Protección de Infraestructura Crítica (62,5%), donde se concentra el grueso de la hoja de ruta hacia noviembre.

Para el cierre del año, la Unidad planifica dos campañas adicionales de phishing, con la meta de reducir el porcentaje de funcionarios que caen en estas simulaciones. En 2027, el horizonte se amplía hacia sistemas de monitoreo de vulnerabilidades, un desafío que involucra licenciamiento y que la Unidad ya está analizando.

“El mayor porcentaje de vulnerabilidades en una institución se debe al usuario por desconocimiento. Si cada persona de este hospital tiene conciencia de que aquí lo primero es la seguridad de los pacientes, también va a tener conciencia de hacer bien las cosas”, señaló Pablo González.