La nota de rescate carga antes que la agenda. Esto es exactamente qué hacer en la primera hora.
La mayoría del ransomware en clínicas empieza con un clic en la recepción y termina con una decisión de PHIPA que nadie ensayó. Este kit gratuito te da tres cosas que puedes usar hoy: una lista de señales de alerta para los adjuntos que tu recepción realmente abre, un plan de una página de «estamos bloqueados» para pegar junto al teléfono, y una lista de decisión de brecha PHIPA y notificación al IPC en lenguaje claro. Imprímelo, pégalo, y tu equipo está más preparado que la mayoría de las clínicas de la cuadra.
- Una lista de señales de alerta para la recepción ajustada a señuelos reales de admisión, resultados de laboratorio y seguros - no consejos genéricos contra el spam
- Un plan de respuesta de una página para «estamos bloqueados» que puedes pegar junto al teléfono de la recepción
- Una lista de decisión de brecha PHIPA y notificación al IPC de Ontario en lenguaje claro
- Diseñado en torno a Dexis, Tracker y AbelDent - y nunca usamos información real de pacientes
Es tuyo gratis, sin muro de registro. ¿Quieres las plantillas editables o una mano para implementarlo? Solo pregunta.
Señales de alerta en la recepción: la lista de adjuntos y enlaces
Tu recepción abre decenas de adjuntos al día - formularios de admisión, resultados de laboratorio, PDF de seguros y respuestas de reclamos. Esa es la puerta a la que llaman los atacantes. Esta es la comprobación de 30 segundos que hay que hacer antes de hacer clic, escrita para los mensajes que una clínica realmente recibe. Si dos o más de estas son ciertas, detente y verifica por teléfono antes de abrir nada.
El plan de una página para «estamos bloqueados» - pega esto junto al teléfono
Si una pantalla muestra una nota de rescate, o la agenda, las historias clínicas o las imágenes no cargan en más de una computadora, trátalo como un posible ataque - no como una falla de TI. La primera hora decide qué tan malo se pone el día. Asigna estos roles antes de que pase nada; en el momento, solo sigue la lista en orden.
La lista de decisión de brecha PHIPA (Ontario)
Bajo la Ley de Protección de la Información Personal de Salud de Ontario (PHIPA), una clínica es custodia de información de salud, y un ransomware que toque las historias clínicas puede ser una brecha de privacidad aunque no se haya robado datos de forma evidente - «uso o divulgación no autorizados» incluye que un atacante cifre, acceda o copie los registros. Trabaja estas preguntas con tu contacto de privacidad (y, para cualquier asunto legal, con tu abogado). Esto es preparación práctica, no asesoría legal.
Antes del mal día: cinco cosas que vale la pena hacer esta semana
Este kit es para la emergencia. Estas cinco son los controles silenciosos y aburridos que hacen que la emergencia o nunca ocurra o apenas impacte - los que aparecen en cada solicitud de seguro cibernético y revisión de riesgos de PHIPA de una clínica. Ninguno requiere un gran proyecto.
Imprime las tres páginas, pega el plan de «estamos bloqueados» junto al teléfono de la recepción, y completa tus números de teléfono de TI, seguros y privacidad antes de necesitarlos. Esto es preparación práctica, no asesoría legal - confirma tus obligaciones de PHIPA con tu propio abogado y la guía vigente del IPC de Ontario.
Una lista de verificación es un comienzo. Un simulacro hace que perdure.
El Simulacro de Incendio Cibernético lanza estos mismos ataques contra tu equipo -de forma segura- para que los hábitos de este kit de herramientas se vuelvan memoria muscular. Tres horas, presencial, con un plan de 30 días con puntuación.
¿Esto es realmente gratis, y alguna vez tocan los datos de nuestros pacientes?
Es gratis, y no - nunca usamos información real de pacientes para nada. Este kit se construyó a partir de la guía pública de PHIPA, el IPC de Ontario y el Centro Canadiense para la Ciberseguridad, y de nuestra propia experiencia en clínicas. La misma regla se mantiene en nuestra capacitación en vivo: sin datos reales de pacientes, sin malware, sin capturar contraseñas, y nadie es señalado ni avergonzado.
Ya tenemos una empresa de TI. ¿No nos cubre eso?
Tu proveedor de TI mantiene los sistemas funcionando y es exactamente a quien llamas en la primera hora - está en el plan por una razón. Pero la mayoría del ransomware en clínicas empieza con un clic humano en la recepción, y la decisión de PHIPA que sigue es tuya, no de ellos. Este kit cubre el lado de las personas y las decisiones que TI no puede hacer por ti. Tu empresa de TI es bienvenida en la sala cuando capacitamos a tu equipo.
¿En qué se diferencia esto de su Simulacro de Incendio Cibernético?
Este kit es la versión impresa de algunas de las cosas que cubrimos. El Simulacro de Incendio Cibernético es la versión en vivo, de aproximadamente tres horas y presencial, para toda tu clínica - tu recepción ensaya el momento del adjunto malicioso, tu equipo recorre en conjunto el ejercicio de mesa del bloqueo, y la dirección sale con un plan consciente de PHIPA y con puntuación según dónde realmente estás. Leer el plan es bueno; vivirlo una vez es lo que tu equipo recuerda. Reserva un Simulacro de Incendio Cibernético, o una llamada de 20 minutos, cuando estés listo.
Más recursos en la biblioteca de recursos · ¿preguntas? contact@bastani.org