Introducción
En el entorno empresarial sanitario actual, las organizaciones compiten ferozmente por captar clientes ofreciendo experiencias excepcionales para pacientes y clientes. Al mismo tiempo, los profesionales sanitarios y los empleados demandan herramientas digitales que hagan su trabajo más sencillo y eficiente. Sin embargo, con la rápida expansión de los ecosistemas digitales de salud, la seguridad se ha convertido en una preocupación aún mayor y no puede ignorarse.
Según el 2023 Ping Identity (formerly ForgeRock) Identity Breach Report, el sector sanitario ha seguido siendo el principal objetivo de los ciberdelincuentes por quinto año consecutivo. El acceso no autorizado sigue siendo la principal causa de las brechas, con consecuencias graves para las organizaciones sanitarias, ya que el coste medio de una brecha alcanza los 10,10 millones de dólares.2
Las consecuencias de las brechas de datos son de gran alcance e incluyen pérdidas financieras, daños reputacionales y responsabilidades legales. Aún más alarmante es el impacto en la salud de los pacientes. Estadísticas impactantes del Ponemon Institute revelan que más del 20 % de las organizaciones proveedoras de atención sanitaria han informado de un aumento en las tasas de mortalidad de pacientes tras ciberataques.3 El estudio también pone de manifiesto los efectos perjudiciales de los ciberataques en la atención al paciente, como retrasos en los procedimientos, estancias hospitalarias prolongadas y otros resultados adversos. Los ataques de ransomware, en particular, han sido extremadamente dañinos: han provocado retrasos en procedimientos o pruebas en el 64 % de las organizaciones que los sufrieron y han ocasionado estancias prolongadas de pacientes en el 59 % de los casos.
Después del acceso no autorizado, la segunda causa más frecuente de brechas en el sector sanitario son los usuarios internos, según el Verizon’s 2024 Data Breach Investigations Report.4 Estas brechas suelen deberse a errores humanos, al uso indebido del acceso a los sistemas o a la divulgación involuntaria de información de identificación personal (PII) o credenciales de un cliente. Esta divulgación suele producirse cuando los defraudadores interactúan con los centros de contacto —la recepción, el servicio de asistencia o el centro de llamadas—.
Los atacantes se centran en el eslabón más débil de una organización. En términos generales, según Accenture, el centro de llamadas se ha convertido en el camino de menor resistencia para el fraude debido a procesos y tecnologías de autenticación heredados y aislados.4 Las experiencias de los clientes con los centros de contacto sanitarios tradicionales tampoco están a la altura. A menudo exigen que los clientes repitan sus credenciales en múltiples puntos durante el proceso de autenticación, una experiencia frustrante que no fomenta la satisfacción ni la fidelidad.
2 https://www.ibm.com/downloads/cas/3R8N1DZJ
3 https://www.proofpoint.com/us/cyber-insecurity-in-healthcare
4 https://www.verizon.com/business/resources/reports/dbir
5 https://www.brighttalk.com/webcast/16337/531083
Principales vulnerabilidades de los centros de atención telefónica del sector sanitario
El sector sanitario ha experimentado un aumento del número de ataques porque gestiona una gran cantidad de datos personales sensibles. Los ciberdelincuentes saben que las organizaciones sanitarias suelen tener procesos de verificación de identidad en centros de llamadas más débiles en comparación con otros sectores, como las instituciones financieras, lo que las convierte en objetivos más fáciles.
Para comenzar a desarrollar una estrategia de seguridad para el centro de llamadas, es importante identificar primero las fuentes de riesgos y vulnerabilidades. Las más comunes incluyen:
1. Contraseñas y credenciales débiles
El uso de contraseñas débiles o fáciles de adivinar es un riesgo de seguridad común. Lo mismo ocurre con las preguntas de autenticación habituales, como la dirección o la fecha de nacimiento, formuladas por representantes y personal administrativo de centros de llamadas/servicios de asistencia sanitarios. Los centros de contacto sanitarios suelen basarse en preguntas de autenticación basada en el conocimiento (KBA), que pueden eludirse fácilmente si los defraudadores ya disponen de información parcial sobre un consumidor. Esto crea un vector de ataque para que los defraudadores accedan a cuentas confidenciales.
2. Amenazas internas
Las amenazas internas se refieren a los riesgos planteados por personas dentro de una organización, como empleados o contratistas, que tienen acceso legítimo a los sistemas pero hacen un uso indebido de dicho acceso, ya sea de forma malintencionada o por error. Este uso indebido puede incluir acceso no autorizado, robo de datos o divulgación inapropiada de información sensible.
3. Suplantación de identidad e ingeniería social
Los defraudadores suelen hacerse pasar por consumidores legítimos, como pacientes, proveedores sanitarios o aseguradoras, utilizando información que pueden haber obtenido previamente a través de brechas de datos, phishing u otras tácticas de ingeniería social. Al engañar a los agentes del centro de contacto para que revelen detalles adicionales o concedan acceso a cuentas, los defraudadores pueden utilizar posteriormente la información para obtener beneficios económicos, cometer fraude de seguros o llevar a cabo un mayor robo de identidad. Por desgracia, la IA generativa facilita la suplantación de identidad, lo que contribuye a un riesgo significativo en los “deepfakes” de voz y vídeo.
4. Identificadores de llamadas falsificados
Cada vez más, los defraudadores utilizan identificadores de llamadas falsificados para ocultar su identidad y aparentar legitimidad al contactar con centros sanitarios. Al imitar números de teléfono de confianza (p. ej., de un hospital o aseguradora), pueden reducir las sospechas y aumentar las probabilidades de obtener acceso no autorizado a información sensible.
5. Intentos de fraude omnicanal
Los defraudadores emplean ahora estrategias multicanal, combinando llamadas de voz con ataques por correo electrónico, mensajes de texto y web. Pueden intentar recopilar fragmentos de información desde distintos puntos de interacción, incluidos los centros de contacto, para completar su estrategia de fraude.
Abordar estos riesgos y vulnerabilidades requiere capacidades de seguridad proporcionadas a través de una plataforma de identidad digital de nivel empresarial.
Cómo proteger el centro de atención telefónica sanitario con Ping Identity
Diversas soluciones de seguridad de identidad de nivel empresarial no solo protegen a las organizaciones frente a brechas, fraude y ransomware, sino que también permiten ofrecer experiencias excelentes, todo ello mientras reducen los costes.
1. Verificación de identidad
La verificación de identidad es el proceso de confirmar que una persona es quien dice ser. Esto suele ocurrir cuando alguien se registra para obtener una cuenta, inicia sesión, restablece una contraseña o completa una acción de alto riesgo como acceder a información médica personal (PHI). A menudo implica comprobar información personal, como un permiso de conducir o un pasaporte, para confirmar su identidad. Actualmente, otros métodos incluyen la verificación de direcciones de correo electrónico, números de teléfono, el uso de biometría como huellas dactilares o reconocimiento facial, o incluso características vocales. El objetivo es vincular la identidad real de una persona con su identidad digital y prevenir el fraude, garantizando que solo los usuarios autorizados puedan acceder a determinados servicios.
Existen tendencias alarmantes que hacen necesarias capacidades sólidas de verificación de identidad. La primera es el aumento de candidatos que utilizan suplantadores durante las entrevistas de trabajo. Con el incremento de las amenazas internas como causa significativa de brechas en el sector sanitario, es importante que los profesionales de seguridad se aseguren de que el representante del centro de contacto u otro empleado contratado sea la misma persona que realizó la entrevista para el puesto. En segundo lugar, debido al aumento del robo de identidad, la creación de cuentas sintéticas y el fraude sanitario, es fundamental verificar la identidad de un consumidor durante el registro de la cuenta, además de hacerlo cuando las puntuaciones de riesgo indiquen la necesidad en el momento de la autenticación o durante la sesión del usuario.
Ping Identity ofrece una variedad de opciones de verificación de identidad que permiten a los líderes del sector sanitario optimizar los procesos de verificación de identidad para mejorar significativamente la seguridad y la experiencia general del consumidor.
- Verificación de identidad basada en documentos: Este servicio se integra en las aplicaciones mediante un SDK móvil para permitir que los clientes verifiquen cómodamente su identidad, mejorando la seguridad y reduciendo la creación fraudulenta de cuentas mediante la captura facial en vivo, el escaneo y la verificación de su documento de identidad oficial y la comparación del documento con la captura facial en vivo.
- Verificación de identidad basada en el conocimiento (KBA): Se basa en formular a los usuarios preguntas de seguridad que solo la persona legítima debería conocer (p. ej., historial de direcciones, transacciones anteriores o información personal).
- Verificación de identidad mediante coincidencia móvil: Utiliza el dispositivo móvil de una persona como factor de verificación, normalmente mediante la coincidencia del número de teléfono o el uso de biometría basada en el dispositivo (p. ej., reconocimiento facial, huellas dactilares). Este método verifica la titularidad del dispositivo móvil a través de técnicas como OTP por SMS (códigos de un solo uso) o notificaciones push para autenticar al usuario. A menudo se combina con otros factores, como la geolocalización o el historial del dispositivo, para reforzar la autenticación.
- Verificación de identidad biométrica por voz: Identifica y autentica a las personas en función de sus características vocales únicas. A diferencia de la biometría física (huellas dactilares, escaneos faciales), no se requiere hardware especial; basta con un micrófono o un teléfono, lo que la hace ideal para casos de uso en centros de contacto.
6 https://www.verizon.com/business/resources/Tc8f/infographics/2024-dbir-healthcare-snapshot.pdf
2. Gobernanza de Identidad impulsada por IA
Como se indicó anteriormente, los riesgos y vulnerabilidades de seguridad en el sector sanitario se derivan en gran medida de actores internos. Un factor significativo de este problema de seguridad reside en cómo se concede a empleados, contratistas y socios el acceso a los sistemas y recursos internos.
Lamentablemente, el aprovisionamiento y la gobernanza de accesos siguen siendo en gran medida manuales: son tareas tediosas y propensas a errores humanos. Normalmente, los derechos de acceso de los usuarios se conceden permitiendo que un responsable o propietario de la aplicación revise el acceso de los usuarios en un sistema determinado y, posteriormente, certifique que a un usuario específico, o a grupos de usuarios, se les debe conceder o denegar el acceso.
La solución de gobernanza de Ping Identity aprovecha el aprendizaje automático (ML) y la inteligencia artificial (AI) para transformar los modelos tradicionales de gobernanza estática utilizados para conceder accesos, analizando el panorama completo de derechos de acceso de una organización. A continuación, proporciona información para tomar decisiones fundamentadas de aprovisionamiento y gobernanza, e identifica áreas de alto riesgo que pueden requerir un mayor control. Esta solución de gobernanza unificada ayuda a los responsables de seguridad sanitaria a reducir significativamente el riesgo de que usuarios internos, como los agentes de centros de contacto, tengan acceso a recursos y datos que no deberían.
Gobernanza de Identidad Unificada
3. Autenticación sin contraseña y Multi-Factor Authentication (MFA)
La autenticación sin contraseña y MFA ayudan a abordar las credenciales débiles y los riesgos y vulnerabilidades de ATO. La autenticación sin contraseña elimina prácticamente el robo de credenciales, la reutilización de credenciales, los ataques de phishing, el credential stuffing y otras amenazas.
También reduce significativamente los costes del service desk asociados al restablecimiento de contraseñas y ofrece una excelente experiencia tanto para consumidores como para empleados, ya que nunca más tendrán que crear una contraseña, recordarla o restablecerla.
Ping Identity ofrece numerosas opciones de autenticación sin contraseña para clientes empresariales y empleados. Estas opciones abarcan desde el uso de métodos sin contraseña como factor hasta la “autenticación completamente sin contraseña”, y permiten a las organizaciones implementarla a su propio ritmo.
- Factor sin contraseña
Utilice un método sin contraseña, como una notificación push o un enlace mágico enviado por correo electrónico, como factor de autenticación adicional más allá de la contraseña. - Experiencia sin contraseña
Elimine la contraseña de la experiencia del usuario y realice cualquier autenticación basada en contraseña de forma segura en segundo plano. - Completamente sin contraseña
Elimine por completo la creación y el uso de contraseñas y realice la autenticación mediante biometría, criptografía de clave privada y otros métodos.
Para los responsables de seguridad sanitaria que no estén preparados para la autenticación sin contraseña, Multi-Factor Authentication (MFA) es una alternativa popular y eficaz. MFA es un método para validar la identidad de un usuario mediante múltiples mecanismos de autenticación que incluyen algo que el usuario sabe, algo que el usuario tiene y algo que el usuario es. Por ejemplo, el acceso solo se concede después de que el usuario introduzca la contraseña correcta (algo que el usuario sabe) junto con una notificación push o un código numérico enviado por correo electrónico o mensaje de texto al teléfono registrado del usuario (algo que el usuario tiene), o mediante biometría como una huella dactilar, un escaneo facial o Touch ID (algo que el usuario es).
Los clientes valoran saber que disponen de funciones de seguridad adicionales. Con Ping, incluso pueden elegir qué opción(es) de MFA prefieren, como una notificación por SMS o el escaneo de un código QR.
4. Monitorización en tiempo real y detección de amenazas
La solución Protect de Ping ayuda a los responsables de seguridad sanitaria a prevenir la toma de control de cuentas y el fraude en todos los puntos de autenticación, conocidos como el perímetro de identidad. Evalúa la actividad de la sesión y las interacciones del centro de contacto en busca de comportamientos anómalos y proporciona información sobre amenazas para ajustar los requisitos de autenticación en función del análisis de riesgo en tiempo real. Por ejemplo, si un paciente llama desde una ubicación o dispositivo no reconocidos, el sistema puede requerir una forma de autenticación más sólida, como la verificación biométrica o un código de un solo uso (OTP) enviado a un dispositivo conocido.
Los métodos tradicionales, como preguntar la fecha de nacimiento de un paciente o el último procedimiento al que se sometió, pueden verse fácilmente comprometidos a través de brechas de datos. En su lugar, PingOne Protect proporciona verificación de identidad en tiempo real mediante factores como el análisis de comportamiento y la autenticación biométrica, lo que dificulta considerablemente que los defraudadores suplanten a pacientes reales.
Ping desarrolló su solución Protect para que sea una parte integral de su reconocido motor de orquestación sin código. Las puntuaciones de riesgo pueden incorporarse en el diseño de los recorridos del centro de contacto y del service desk, lo que permite a los responsables de seguridad sanitaria eliminar fricciones innecesarias y mejorar la experiencia de los usuarios legítimos.
Con PingOne Protect, puede:
- Reducir el número de veces que se interrumpe a los usuarios legítimos para autenticarse
- Prevenir el fraude de identidad evaluando la actividad y detectando anomalías
- Obtener visibilidad del nivel y las tendencias de riesgo y fraude
Evaluar el riesgo y el fraude con paneles de control
Comprender dónde reside el riesgo dentro de una organización permite a los responsables de seguridad tomar las decisiones de autenticación adecuadas para reforzar su postura de seguridad. PingOne Protect ofrece paneles de control e informes sólidos que proporcionan visibilidad sobre la distribución de eventos de riesgo, ubicaciones de alto riesgo, factores de alto riesgo, los usuarios más arriesgados, la distribución de navegadores y la distribución de sistemas operativos.
5. CIBA y suplantación segura
En lugar de exigir a las personas que llaman que respondan a preguntas de autenticación débiles, la autenticación de canal secundario iniciada por el cliente (CIBA) de Ping Identity permite a los agentes del centro de contacto autenticar a quienes llaman mediante métodos más seguros, como el envío de una notificación a través de una aplicación móvil o un mensaje de texto. CIBA también admite la suplantación segura, lo que permite a los agentes interactuar con los consumidores y sus datos de forma segura.
Dado que los agentes de centros de contacto tienen acceso a las cuentas de los consumidores, los defraudadores pueden intentar explotar esta situación para obtener datos sensibles. Por lo tanto, es fundamental que la solución de identidad de una organización admita la suplantación segura. Esta funcionalidad permite a los consumidores conceder temporalmente a los agentes el control de su cuenta —a menudo mediante una notificación en la aplicación móvil— durante un período de tiempo determinado. Al garantizar que los agentes solo accedan a las cuentas de los consumidores con el permiso explícito de usuarios autenticados, los responsables de seguridad sanitaria dificultan considerablemente el éxito de los defraudadores. Desde el punto de vista del consumidor, los clientes valoran la posibilidad de controlar si un agente del centro de contacto puede ver su cuenta y durante cuánto tiempo. Los agentes también se benefician de esta funcionalidad, ya que reduce el riesgo de aumentar las vulnerabilidades de seguridad debido a errores humanos.
6. Identidad descentralizada
El fraude de identidad en el sector sanitario está muy extendido, provocando importantes pérdidas financieras y elevando los costes de la verificación de identidad. Los esfuerzos actuales para mitigar el riesgo, junto con los requisitos normativos, dificultan la agilidad empresarial. Los consumidores, empleados y socios del ámbito sanitario se enfrentan a largos procesos de verificación de identidad, introducción repetitiva de datos y dificultades para compartir de forma segura información de identidad verificada durante las llamadas al centro de contacto, lo que a menudo implica procesos manuales e integraciones complejas.
La identidad descentralizada (DCI) funciona otorgando a las personas el control sobre su información personal, permitiéndoles gestionar y compartir credenciales verificadas de forma segura y directa sin depender de bases de datos centralizadas. Mediante tecnologías como blockchain y la criptografía, los usuarios almacenan versiones digitales de documentos personales (por ejemplo, identificaciones, certificaciones) en una cartera digital segura. Cuando necesitan demostrar su identidad, pueden compartir únicamente la información requerida con terceros (por ejemplo, solo la edad, no la fecha de nacimiento) a través de una credencial verificable. Este sistema mejora la privacidad, reduce el fraude y agiliza los procesos de verificación de identidad al minimizar la necesidad de múltiples intermediarios.
Con la solución de identidad descentralizada (DCI) de Ping, Neo, los líderes del sector sanitario pueden mejorar la seguridad, la experiencia y la privacidad de las interacciones en el centro de contacto de las siguientes maneras:
- Credenciales verificables para la verificación de identidad: Los consumidores pueden compartir credenciales verificadas y protegidas criptográficamente directamente desde sus carteras digitales para demostrar su identidad sin compartir información sensible como números de la Seguridad Social (SSN) o contraseñas. Esto reduce el riesgo de suplantación de identidad o ataques de ingeniería social.
- Autenticación sin contraseña: La DCI permite a los consumidores autenticarse utilizando credenciales digitales almacenadas en sus carteras, eliminando la necesidad de contraseñas. Esto reduce el riesgo de ataques relacionados con contraseñas, como el phishing o el credential stuffing, reforzando la seguridad de las interacciones en el centro de contacto.
- Divulgación selectiva: Con DCI, los consumidores pueden compartir únicamente los datos específicos necesarios para una interacción, como demostrar su edad, tutela o condición de miembro, sin exponer datos personales innecesarios. Esto minimiza el riesgo de exposición de datos y fraude durante la interacción en el centro de llamadas.
7. Orquestación de identidad sin código
Los atacantes tienden a dirigirse a los eslabones más débiles dentro de una organización y, según Accenture, los centros de llamadas se han convertido en el camino de menor resistencia para el fraude debido a procesos de autenticación obsoletos y aislados. Además, las experiencias tradicionales en los centros de contacto sanitarios suelen frustrar a los consumidores al exigirles que proporcionen repetidamente sus credenciales en distintas fases del proceso de autenticación, lo que genera insatisfacción y falta de fidelidad.
La orquestación de identidad sin código es una capacidad crítica que simplifica la integración de múltiples sistemas, aplicaciones y tecnologías de seguridad. Proporciona un entorno sin código o de bajo código en el que las organizaciones pueden diseñar y gestionar flujos de autenticación sin necesidad de una codificación manual extensa. El motor de orquestación de identidad de Ping ofrece una interfaz de arrastrar y soltar y conectores preconfigurados para sistemas comunes, lo que permite una integración sencilla de diversos servicios de identidad. Por ejemplo, los profesionales de seguridad pueden crear recorridos de usuario que incluyan una combinación de soluciones de verificación de identidad, detección de fraude y gestión de acceso dentro de un único flujo de trabajo.
En el sector sanitario, la orquestación de identidad permite a las organizaciones gestionar las integraciones de forma holística, eliminando la necesidad de manejar múltiples proveedores o plataformas de identidad para distintos casos de uso. Esto no solo reduce el riesgo de brechas relacionadas con la identidad, sino que también ayuda a garantizar que los datos sanitarios sensibles estén protegidos frente a accesos no autorizados y fraudes.
En última instancia, la orquestación sin código mejora la experiencia del usuario al reducir la fricción, como eliminar solicitudes innecesarias de MFA en interacciones de bajo riesgo. Para los responsables de seguridad y experiencia en el ámbito sanitario, esto significa que los centros de contacto pueden ofrecer interacciones más fluidas y rápidas, mejorando tanto la eficiencia operativa como la satisfacción del consumidor, todo ello manteniendo un estricto cumplimiento de la seguridad y la privacidad conforme a normativas sanitarias como HIPAA.
Orquestación de identidad sin código y de bajo código de Ping Identity
El ROI de la modernización de la seguridad del centro de contacto
Los beneficios de mejorar la seguridad en recepción, mesas de ayuda y centros de llamadas son claros, y es el momento de crear una mejor experiencia para los clientes o pacientes que utilizan estos servicios. Aunque una renovación completa pueda parecer abrumadora, la solución adecuada de identidad digital puede generar un ahorro significativo de costes y un mayor compromiso del cliente.
Por ejemplo, un reciente estudio Forrester® Total Economic Impact™ (TEI) de Ping Identity (anteriormente ForgeRock) CIAM muestra que, en tres años, las empresas sanitarias pueden lograr los siguientes resultados:
Con Ping Identity, las organizaciones sanitarias pueden lograr lo siguiente en tres años:
Los líderes del sector sanitario eligen Ping Identity
Cuando se utilizan en combinación, las capacidades de seguridad de identidad de nivel empresarial de Ping Identity mitigan riesgos y vulnerabilidades para mejorar significativamente la seguridad y la experiencia de usuario en los centros de contacto sanitarios.
Ping Identity es el proveedor líder de IAM de nivel empresarial, ayudando a las personas a acceder al mundo conectado de forma sencilla y segura. Ocho de las 10 principales organizaciones sanitarias de EE. UU. utilizan Ping para modernizar y acelerar la transformación digital, respaldar sus iniciativas de salud digital y proteger a sus usuarios y a su organización.
En Ping Identity, creemos en ofrecer experiencias digitales seguras y fluidas para todos los usuarios, sin concesiones. Eso es libertad digital. Permitimos a las empresas combinar nuestras soluciones de identidad líderes en el mercado con servicios de terceros que ya utilizan para eliminar contraseñas, prevenir el fraude, respaldar Zero Trust o cualquier necesidad intermedia. Todo ello puede lograrse a través de un sencillo lienzo de arrastrar y soltar. Por eso, más de la mitad de las empresas del Fortune 100 eligen Ping Identity para proteger las interacciones digitales de sus usuarios mientras ofrecen experiencias sin fricciones. Más información en www.pingidentity.com.