CISO de la Unidad de Psiquiatría y Neurociencias de la GHU de París: Entusiasmo ante los desafíos
En febrero de 2021, tras una oleada de ciberataques contra centros sanitarios, el gobierno anunció un plan nacional de ciberseguridad. **Se clasificaron 135 grupos hospitalarios como “Operadores de Servicios Esenciales” (OSE). Entre ellos se encontraba el GHU Paris (resultado de la fusión de tres centros sanitarios desde el 1 de enero de 2019). Pierre-Antoine Errard, Director de Seguridad de la Información (CISO), nos cuenta cómo convirtió esta nueva condición en una oportunidad.
La condición de OSE: Limitaciones, pero no solo eso
Decir que el periodo 2020-2021 fue muy ajetreado para Pierre-Antoine Errard es quedarse corto. Ingeniero de ciberseguridad, había trabajado anteriormente en el Consejo de Estado, la Universidad de Orléans y el Ministerio de Economía. Una larga trayectoria en la administración pública, hasta que en noviembre de 2021 fue contratado por el GHU Paris como CISO. “A mi alrededor, oía que el sector sanitario era completamente inmaduro en materia de ciberseguridad, estaba mal gestionado y que iba a ser una verdadera odisea para mí”. Sin desanimarse, Pierre-Antoine Errard asumió sus funciones como CISO (el tercer CISO a tiempo completo de la institución). A mediados de 2021, por decreto del Primer Ministro, el GHU de París fue clasificado como Operador de Servicios Esenciales (OSE) a partir del 1 de septiembre de 2021. Cabe recordar que un OSE es un operador que depende de redes o sistemas de información y que presta un servicio esencial cuya interrupción tendría un impacto significativo en el funcionamiento de la economía o la sociedad. Esta nueva condición conlleva normas y restricciones estrictas en cuanto a organización, procedimientos y gestión de crisis.
En el centro de este marco se encuentra el Reglamento NIS (Seguridad de la Información y de las Redes), que detalla 23 puntos de seguridad (véase el recuadro). Entre estos requisitos se encuentra la obligación de declarar todos los Sistemas de Información Esenciales (EIS) de la institución a la ANSSI (Agencia Nacional de Ciberseguridad de Francia) en un plazo de dos meses. «Tenemos unas quince», explica el CISO. «Y tuvimos que crear un mapa de riesgos y analizar los riesgos de cada una». Pero en lugar de verlo como una limitación, el gerente afronta la nueva situación con entusiasmo. «Es una gran oportunidad porque sirve de llamada de atención para las organizaciones, independientemente de su tamaño. Es un trampolín que nos obliga a mejorar. El sector sanitario es un sector de alto riesgo. Tenemos mucho que ganar si cumplimos estrictamente con la normativa». Y en este sentido, Pierre-Antoine Errard ha percibido una dinámica positiva en el GHU París. «Disfruto de una verdadera autonomía», explica. Como el CISO reporta a la Dirección General y no al Departamento de TI, puedo evitar solicitar autorizaciones jerárquicas. Tengo bastante libertad de acción.
Mantener la operatividad a toda costa
Sobre todo porque el GHU París de Psiquiatría y Neurociencias es «relativamente maduro», según el experto. Allí se realizan dos auditorías anuales de las aplicaciones (internas y externas). Además, el plan de recuperación de France Relance, con su fuerte énfasis en la transformación digital, asignó fondos al Hospital Sainte-Anne para auditorías de Active Directory. «Los resultados obtenidos son muy satisfactorios. ¡Conseguimos más de 8000 puntos de un máximo de 9000, algo que rara vez he visto en mi experiencia anterior!».
Sobre esta sólida base, Pierre-Antoine Errard hace especial hincapié en la protección de los sistemas industriales. «No podemos descuidar este aspecto bajo ningún concepto». A menudo olvidados, son cruciales en los centros sanitarios, sobre todo debido al desarrollo de dispositivos conectados. Deben protegerse y asegurarse aislándolos del sistema informático principal. La compartimentación es, sin duda, la solución para evitar un apagón en caso de ataque. Pero para lograrlo, el especialista tiene muy presentes las prioridades. «El objetivo principal del hospital es prestar atención sanitaria. Mis departamentos deben ser analíticos y estar orientados a la resolución de problemas para seguir operativos a toda costa». La sensibilización, la formación de los equipos y la comunicación con los proveedores de software y el personal sanitario son esenciales. Por lo tanto, una parte importante del trabajo también implica la interacción humana. Además, se requiere vigilancia en el proceso de licitación para garantizar que los requisitos de seguridad se integren en las especificaciones. «Si un dispositivo satisface el 90 % de las necesidades médicas, pero solo el 10 % de los requisitos de seguridad, deben realizarse ajustes y buscarse soluciones alternativas. En ese caso, pasamos a la seguridad perimetral».
Así pues, poco a poco, se avanza. El aislamiento completo del sistema industrial está previsto para 2023. Se trata de una tarea de gran envergadura que el CISO pretende optimizar al máximo para minimizar el impacto negativo. Ante este desafío, mantiene una actitud positiva. Su mensaje es el siguiente: «No teman trabajar en el sector sanitario. Nunca me he sentido tan útil en ningún otro lugar. Uno de los primeros conceptos que aprendí aquí es el de “pérdida de oportunidad para el paciente”. Nunca lo olviden. Lo que hacemos o dejamos de hacer, nuestras decisiones, todo ello tendrá un impacto en la vida del paciente. Y esa es la mayor motivación».
Marion BOIS
[pdf-embedder url=“https://www.sih-solutions.fr/wp-content/uploads/2023/02/ste-ANNE.pdf” title=“ste ANNE”]