Compliance · · 3 min read

Avisos de privacidad emitidos tras el incidente cibernético de Manage My Health

El Comisionado de Privacidad de Nueva Zelanda ha ordenado a Manage My Health y Health NZ reforzar las protecciones tras una filtración de datos sanitarios ocurrida en diciembre de 2025.

El Comisionado de Privacidad de Nueva Zelanda, Michael Webster, ha emitido Avisos formales de cumplimiento dirigidos a Manage My Health y Health NZ por fallos de seguridad relacionados con un incidente cibernético ocurrido a finales de diciembre de 2025, según informó Scoop.

Los avisos se producen tras la primera fase de la investigación del Comisionado, publicada en mayo de 2026. Ese informe concluyó que, en el momento del incidente, las organizaciones no cumplían las obligaciones de seguridad exigidas por la norma 5 del Código de Privacidad de la Información Sanitaria.

Las órdenes establecen los cambios que cada organización debe realizar para proteger la información sanitaria. Manage My Health tiene hasta el 31 de agosto de 2027 para completar todos los requisitos de su aviso, aunque parte del trabajo ya se ha terminado. El material proporcionado por el Comisionado de Privacidad no establece una fecha de finalización independiente para Health NZ.

Siete áreas de preocupación

Al preparar los avisos, el Comisionado de Privacidad identificó siete áreas en las que las medidas de seguridad no habían sido eficaces. Desde el incidente, Manage My Health ha mejorado tres de esas áreas. Una de las áreas identificadas se refiere al funcionamiento de la autenticación multifactor, conocida como MFA, que añade un paso adicional de verificación cuando una persona inicia sesión.

Los avisos tienen por objeto convertir las conclusiones de la investigación en obligaciones específicas. Están publicados en el sitio web de la Oficina del Comisionado de Privacidad, junto con el Informe de la Fase 1 sobre el incidente cibernético.

El primer aviso se aplica a Manage My Health. Le exige realizar o completar mejoras en materia de privacidad y seguridad para cumplir la norma 5(1)(a) del Código de Privacidad de la Información Sanitaria. Esta disposición exige a los organismos sanitarios mantener medidas de protección razonables en las circunstancias y diseñadas para evitar que la información personal se pierda, se utilice indebidamente o se divulgue sin autorización.

Las medidas concretas exigidas a Manage My Health figuran en su Aviso de cumplimiento. La orden se centra en las protecciones relativas a la información que conserva el servicio y en corregir las deficiencias identificadas durante la investigación del Comisionado.

Responsabilidades de Health NZ

El segundo aviso está dirigido a Health NZ y se refiere a la norma 5(1)(b) del Código. Esta disposición se aplica cuando un organismo sanitario proporciona información sanitaria a un proveedor de servicios externo.

Según la norma, antes de proporcionar la información a ese proveedor de servicios, el organismo debe adoptar todas las medidas que estén razonablemente a su alcance para evitar que se utilice o divulgue sin autorización. El aviso dirigido a Health NZ especifica los cambios que debe realizar para cumplir esa obligación.

Los avisos independientes reflejan las distintas responsabilidades de las dos organizaciones. La orden dirigida a Manage My Health aborda las medidas de protección exigidas al organismo que conserva y gestiona información personal, mientras que la orden dirigida a Health NZ se refiere a las protecciones que deben estar implantadas antes de compartir información sanitaria con un proveedor.

Impacto en los pacientes

Webster afirmó que las personas deberían poder esperar prácticas sólidas de privacidad y protección de datos de cualquier organización que recopile, almacene, utilice o conserve información sanitaria sensible. Dijo que la filtración afectó a pacientes, familias y comunidades, y que existía una preocupación especial por los Māori de Northland.

El Comisionado afirmó que el 90 por ciento de los pacientes afectados cuyos datos fueron robados vive en Northland. La ubicación de esos pacientes añade una importante dimensión comunitaria al incidente, más allá de los fallos técnicos de seguridad identificados en la investigación.

Los Avisos de cumplimiento tienen por objeto ofrecer garantías de que ambas organizaciones están abordando las deficiencias y tratando de forma segura la información de los pacientes. También proporcionan al Comisionado de Privacidad un mecanismo formal para exigir mejoras, en lugar de depender únicamente de medidas voluntarias.

Scoop informó de que los avisos y el Informe de la Fase 1 están disponibles a través de la Oficina del Comisionado de Privacidad. Los documentos detallan los requisitos para Manage My Health y Health NZ y explican las normas regulatorias en las que se basan las órdenes.

privacyhealth datacybersecuritymanage my healthhealth nzdata breachnew zealand

Continue reading

Read this in another language