Hacer Pregunta

Análisis

RESUMEN

La transcripción corresponde a la inauguración y primeras ponencias de la 3ª Jornada Chilena de Ciberseguridad en Salud, organizada por la Universidad de los Andes y la Alianza Chilena de Ciberseguridad. El evento busca fortalecer las capacidades nacionales en ciberseguridad para el sector salud, promoviendo una cultura de prevención y resiliencia frente a las crecientes amenazas digitales.

La jornada se inaugura con discursos de autoridades clave. La Ministra de Salud destaca la importancia de proteger la información de los pacientes en un contexto de creciente transformación digital. La Directora (s) de la Agencia Nacional de Ciberseguridad (ANCI) aclara que la agencia es preventiva, no sancionadora, y enfatiza en la implementación de medidas básicas como la autenticación de doble factor para mitigar la mayoría de los ataques. El Presidente de la Alianza Chilena de Ciberseguridad subraya la necesidad de que la ciberseguridad sea parte de la gestión estratégica de las instituciones de salud, dado el creciente valor de los datos clínicos para los ciberdelincuentes.

Posteriormente, se desarrolla el primer bloque sobre Gobernanza y Cumplimiento Regulatorio. La ponencia magistral de Felipe Arboe aborda las nuevas exigencias legales, como la Ley Marco de Ciberseguridad y la nueva Ley de Protección de Datos Personales, y sus implicancias para el sector salud. Se analiza la necesidad de que las instituciones adopten un enfoque de gestión de riesgos y cumplimiento normativo integral, considerando que un mismo incidente puede activar la respuesta de múltiples reguladores. El panel de discusión posterior profundiza en los desafíos de la interoperabilidad, la gobernanza de datos y la necesidad de una mirada integral que considere los aspectos clínicos, tecnológicos, jurídicos y éticos.

El bloque de la tarde se centra en Resiliencia Digital y Continuidad Asistencial. Cristian Doniere, CISO de Red Salud, presenta estrategias clave para la continuidad operativa ante incidentes de ciberseguridad, destacando la importancia de los planes de recuperación ante desastres (DRP) y continuidad del negocio (BCP), así como la necesidad de respaldos inmutables y verificados. La sesión sobre Inteligencia Artificial y Ciberseguridad explora cómo la IA se convierte en una nueva superficie de ataque y presenta oportunidades y riesgos para el sector, incluyendo la necesidad de gobernanza y gestión de vulnerabilidades específicas de los sistemas de IA.

El evento concluye con un taller interactivo sobre gestión de incidentes y una encuesta que busca identificar las prioridades estratégicas del sector para 2026-2027.

IDEAS CLAVE

  • La ciberseguridad como prioridad estratégica en salud: Es vital para proteger la continuidad de la atención, la privacidad del paciente y la confianza en el sistema.
  • Marco legal y regulatorio en evolución: Chile está implementando la Ley Marco de Ciberseguridad y la nueva Ley de Protección de Datos Personales, creando nuevas obligaciones para el sector salud.
  • Enfoque preventivo de la ANCI: La Agencia Nacional de Ciberseguridad se enfoca en la prevención y la gestión de riesgos, instando a las instituciones a reportar incidentes para comprender el panorama de amenazas.
  • Resiliencia operativa y continuidad asistencial: Los planes de continuidad (BCP/DRP) y la gestión de incidentes son fundamentales para que las entidades de salud puedan operar incluso durante un ciberataque.
  • La interoperabilidad de la ficha clínica: Es un avance clave para mejorar la continuidad del cuidado, pero introduce nuevos desafíos de seguridad al abrir más puntos de acceso a datos sensibles.
  • La IA como herramienta de doble filo: Ofrece grandes oportunidades (diagnóstico asistido, análisis de datos, automatización) pero también introduce vulnerabilidades específicas (envenenamiento de datos, ataques adversariales, alucinaciones) y puede ampliar la superficie de ataque.
  • Necesidad de una cultura de ciberseguridad: La educación y la concientización del personal clínico y administrativo son esenciales y se consideran la primera línea de defensa contra las amenazas.
  • Colaboración público-privada y gestión de terceros: El trabajo conjunto entre el sector público, privado, la academia y la industria es crucial para construir un ecosistema digital de salud más seguro y resiliente.

INSIGHTS RELEVANTES

  • La responsabilidad legal del prestador: Las instituciones de salud son responsables de la seguridad de los datos de sus pacientes, incluso si la brecha se origina en un tercero como un proveedor de interoperabilidad. La responsabilidad no se delega.
  • El reporte temprano a la ANCI: La organización debe reportar a la ANCI desde el momento en que toma conocimiento de un incidente de ciberseguridad, sin esperar a tener el alcance completo de la brecha. El plazo oficial es de 3 horas.
  • Seguridad por diseño y desde el inicio: La ciberseguridad y la privacidad deben integrarse desde la etapa de diseño de cualquier proyecto tecnológico, especialmente en soluciones de IA.
  • Gestión de incidentes (Tabletop): Los ejercicios de simulación (tabletop) son una herramienta valiosa para probar los planes de respuesta a incidentes, identificar fallos en los procesos y mejorar la coordinación entre los equipos (comité de crisis, legal, TI, clínico, comunicaciones).
  • Prioridades para el futuro: Los asistentes a la jornada priorizaron el desarrollo de una cultura de ciberseguridad y el fortalecimiento de la gobernanza de datos clínicos como las principales acciones a impulsar para el período 2026-2027.

Panorama de las Ponencias

Las distintas presentaciones coincidieron en que el sector salud se ha convertido en un objetivo principal para los ciberdelincuentes debido al alto valor de los datos clínicos. Se observa una transición desde un enfoque puramente tecnológico hacia una visión más holística que incorpora la gestión de riesgos, el cumplimiento normativo y la preparación para responder a incidentes, manteniendo siempre la continuidad de la atención como prioridad.

Cierre y Perspectivas Futuras

La encuesta realizada al final del evento refleja una clara conciencia de que la ciberseguridad va más allá de la tecnología, centrándose en las personas y en los procesos de gobierno de los datos. Se espera que este tipo de encuentros y la colaboración entre los distintos actores permitan construir un sistema de salud digital más robusto, confiable y resiliente, donde la protección de la información del paciente es el eje central de todos los esfuerzos.

Agentes Clave en el Ecosistema de Ciberseguridad en Salud

  • Agencia Nacional de Ciberseguridad (ANCI): Órgano estatal enfocado en la prevención, la regulación y la promoción de la ciberseguridad.
  • Ministerio de Salud: Entidad que impulsa la transformación digital y la interoperabilidad, fortaleciendo las capacidades de su red.
  • Agencia de Protección de Datos Personales: Organismo cuya creación está prevista, pero que aún no se ha constituido formalmente en el país.
  • Alianza Chilena de Ciberseguridad: Gremio que articula la colaboración entre el sector público, privado y académico.
  • Prestadores de Salud (Clínicas, Hospitales): Entidades encargadas de implementar medidas de seguridad y proteger la información de sus pacientes.
  • Proveedores de Tecnología: Empresas como BIM y Rayén Salud, que desarrollan e implementan soluciones tecnológicas, deben incorporar la seguridad por diseño.

Sabiduría

RESUMEN

Jornada chilena sobre ciberseguridad en salud, con autoridades, académicos y expertos. Abordan la Ley Marco de Ciberseguridad, protección de datos, interoperabilidad clínica y resiliencia digital ante ataques crecientes al sector.

IDEAS

  • La ciberseguridad en salud protege la continuidad asistencial y la seguridad del paciente, no solo datos.
  • El doble factor de autenticación evitaría el 80% de los ciberataques según la Agencia Nacional.
  • Las instituciones suelen invertir en ciberseguridad solo después de sufrir un ciberataque real.
  • La nueva ley de protección de datos exige adecuación, pero muchas instituciones la postergan por abrumarse.
  • Un mismo incidente cibernético activará múltiples fiscalizadores con normativas no coordinadas en Chile.
  • La salud es el sector más atacado por el alto valor de los datos clínicos en el mercado ilícito.
  • El ransomware puede extenderse durante meses dentro de una red antes de ser detectado y activado.
  • La interoperabilidad clínica sin ciberseguridad robusta aumenta la superficie de exposición a ataques.
  • La confianza del paciente es el activo más valioso que la ciberseguridad debe proteger en salud.
  • Las credenciales débiles en VPNs han sido vectores de entrada en ataques a clínicas chilenas.
  • La inteligencia artificial generativa crea nuevas vulnerabilidades como la inyección de prompts y agentes excesivos.
  • Los modelos de IA deben entrenarse con datos locales para evitar sesgos del hemisferio norte y discriminación.
  • El aprendizaje federado permite colaboración médica sin mover datos sensibles, preservando la privacidad.
  • La segmentación de privilegios y redes habría evitado fugas históricas de datos en clínicas chilenas.
  • La cultura organizacional es clave para que la ciberseguridad sea responsabilidad compartida y no solo del área TI.
  • Los terceros y cadena de suministro son la nueva superficie de ataque crítica para hospitales y clínicas.
  • Los respaldos deben ser inmutables y verificarse constantemente para asegurar la recuperación ante ransomware.
  • La ley de interoperabilidad exige estándares HL7 y guías de implementación, no solo APIs aisladas.
  • El concepto de seguridad y privacidad por diseño debe incorporarse desde el inicio de cualquier proyecto tecnológico.
  • La notificación temprana a la agencia es crucial, aunque exista incertidumbre sobre si es un incidente real.
  • La evaluación de impacto de protección de datos analiza riesgos para el titular, no solo para la institución.
  • La inteligencia artificial puede asistir, pero la responsabilidad clínica final siempre recae en el profesional.
  • El error humano, como caer en phishing, sigue siendo el eslabón más débil en la cadena de seguridad.
  • Los comités de crisis multidisciplinarios permiten una respuesta coordinada, con comunicación única y decisiones basadas en el negocio.
  • La educación continua del personal apalanca una cultura de seguridad más efectiva que imposiciones tecnológicas.
  • La gobernanza de datos clarifica responsabilidades y establece mecanismos para cumplir con normativas complejas.
  • El uso de IA requiere monitorizar sesgos, explicabilidad y robustez para evitar daños a pacientes.
  • La ley de protección de datos entrará en vigencia, aunque aún falte nombrar su agencia reguladora en Chile.
  • Los datos clínicos son los más sensibles; su filtración puede causar daños irreparables a la dignidad de las personas.
  • La preparación proactiva y la certificación en normas como ISO 27001 generan confianza y resiliencia, no solo cumplimiento.

INSIGHTS

  • La ciberseguridad hospitalaria emerge como un imperativo ético que protege la vida, no solo la información.
  • La fragmentación normativa sin coordinación estatal genera incertidumbre y debilita la respuesta ante incidentes críticos.
  • La confianza digital es el nuevo pilar sobre el cual se construye la relación médico-paciente en la era tecnológica.
  • La tecnología, cuando falla en la salud, no solo interrumpe servicios: puede alterar desenlaces clínicos.
  • La preparación continua y los simulacros son la mejor vacuna contra la parálisis organizacional post-ataque.
  • La interoperabilidad segura es la infraestructura invisible que permite una atención médica continua y personalizada.
  • La educación sobre riesgos digitales debe ser tan sistemática como la higiene de manos en el personal clínico.
  • La ética emerge como el límite superior que guía el uso responsable de la IA en la toma de decisiones clínicas.
  • La soberanía de los datos de salud exige modelos colaborativos como el aprendizaje federado para avanzar.
  • La resiliencia digital se demuestra en la capacidad de recuperación ante fallas sistémicas, no en la ausencia de ataques.

CITAS

  • "La Agencia Nacional de Ciberseguridad no es la Agencia de Protección de Datos Personales, ni pretende serlo."
  • "El doble factor de autenticación es una de las medidas más básicas que evitaría algo así como el 80% de los ciberataques."
  • "La pregunta ya no es si enfrentaremos nuevos ataques, la pregunta es, ¿cuán preparados estaremos para responder y recuperarnos?"
  • "La confianza es probablemente el activo más importante del sistema de salud."
  • "Lo peor que nos podría pasar es que las personas dejen de confiar en el sistema de salud porque saben que sus datos no están seguros."
  • "Chile tiene de una vez por todas que terminar con la lógica de valorar el esfuerzo. Aquí tenemos que pasar a metas de resultado."
  • "En salud la ciberseguridad hoy día no protege datos. Lo que está protegiendo en estricto rigor es la continuidad de la atención."
  • "La ciberseguridad ya no puede entenderse como una función exclusiva de las áreas de tecnología."
  • "Proteger esa confianza es una responsabilidad compartida. Fortalecer la ciberseguridad significa proteger personas."
  • "No le tengan miedo a la ciberseguridad, no se abrumen, partan de a poco."
  • "Los problemas complejos requieren soluciones construidas de manera colaborativa."
  • "La IA nunca va a reemplazar a los médicos, pero los médicos que usan IA van a reemplazar a los que no lo hagan."
  • "El dato es un activo, por tanto, la protección de datos usted la tiene que meter en los costos directos del negocio."
  • "La pregunta ya no es si interoperamos, es si lo hacemos protegiendo a quien confía en nosotros."
  • "Sin seguridad no hay interoperabilidad. Podrá existir integración, pero no interoperabilidad segura."
  • "Detrás de cada dato, hay una persona. La seguridad y la entidad no son proyectos de tecnología, son proyectos clínicos."
  • "Los datos individuales nunca salen de su lugar de origen. Eso es lo que hace posible generar evidencia sin comprometer la privacidad."
  • "No es un examen técnico, no es una auditoría punitiva. El tablet es un ejercicio de decisiones reales bajo presión."
  • "Ser víctima de un ciberataque no necesariamente habla de las medidas de seguridad que tuvimos."
  • "La responsabilidad del prestador es adoptar las medidas técnicas para interoperar y dar acceso oportuno."

HÁBITOS

  • Partir con medidas básicas de ciberseguridad, como doble factor, en lugar de buscar perfección inmediata.
  • Reportar incidentes a la agencia tempranamente para recibir alertas y colaborar en la prevención colectiva.
  • Implementar respaldos de información inmutables y verificar su restauración de forma periódica.
  • Realizar simulacros de continuidad operativa y respuesta a incidentes con todos los equipos involucrados.
  • Designar un delegado de protección de datos y formar un comité de crisis multidisciplinario activo.
  • Mantener programas continuos de sensibilización y capacitación en ciberseguridad para todo el personal.
  • Evaluar y monitorear constantemente a proveedores y terceros, incluyendo cláusulas de seguridad contractuales.
  • Clasificar la información sensible para aplicar controles de acceso y protección específicos por tipo de dato.
  • Automatizar procesos críticos para reducir la intervención manual y los errores humanos asociados.
  • Segmentar las redes y aplicar el principio de mínimo privilegio para limitar el movimiento lateral de atacantes.
  • Fomentar el pensamiento crítico y la comunicación efectiva entre los equipos técnicos y clínicos.
  • Participar activamente en espacios de colaboración y compartir experiencias para fortalecer el ecosistema de salud.
  • Utilizar gestores de contraseñas y autenticación multifactor como práctica estándar en toda la organización.
  • Mantener los sistemas actualizados y parcheados, estandarizando plataformas para simplificar su gestión.
  • Documentar y registrar todos los procesos de gobernanza de datos, decisiones y actividades de tratamiento.
  • Capacitar a los usuarios sobre los riesgos de la IA, incluyendo la no utilización de datos sensibles en herramientas públicas.

HECHOS

  • El sector salud es el más atacado por ciberdelincuentes a nivel global, según la Agencia Nacional de Ciberseguridad.
  • Un ataque de ransomware puede extender la 'hora de oro' de atención crítica en un 30%.
  • Solo el 56% de las organizaciones atacadas logra recuperarse, y apenas el 28% restaura el 100% de sus datos.
  • En 2026, los primeros 8 meses ya generaron 230 zettabytes de datos; se esperan 500 para 2028.
  • Un atacante tardó 9 segundos en entrar y borrar información productiva y de backup usando inteligencia artificial.
  • El 53% de las víctimas de ransomware en Estados Unidos paga el rescate por falta de respaldos efectivos.
  • Un promedio de 412 víctimas se atribuye al grupo de ransomware 'The Gentlemen' que ataca fuertemente a Chile.
  • El 71% de los medicamentos recetados durante el embarazo carece de información clara sobre su uso seguro.
  • El 90% de las mujeres embarazadas está expuesta a al menos un medicamento con receta durante la gestación.
  • En Chile, solo el 12% de las empresas que usan IA cubre vulnerabilidades específicas de esta tecnología.
  • Un informe muestra que el 56% de las organizaciones no comunica los ataques que sufre a su alta dirección.
  • Los ciberataques a distribución retail farmacéutico aumentaron un 67% respecto al año 2025.
  • La Clínica Dávila sufrió una fuga de 250 GB de datos, incluyendo exámenes de VIH, a través de una VPN.
  • El 80% de los ciberataques se podrían evitar con medidas básicas como la autenticación de doble factor.
  • Una evaluación de impacto de IA en Brasil mostró que mujeres de cierta edad eran derivadas con menos probabilidad a UCI.
  • El costo promedio de una brecha de datos en salud alcanzó los 3.8 millones de dólares en 2026.
  • Los ataques que antes tardaban semanas en planificarse, hoy se ejecutan en minutos o segundos con IA.
  • La ley de protección de datos personales entra en vigencia el primero de diciembre de 2026.

REFERENCIAS

  • Ley Marco de Ciberseguridad (21.663) y su reglamento.
  • Nueva Ley de Protección de Datos Personales (21.719).
  • Ley de Interoperabilidad de la Ficha Clínica (21.668).
  • Norma ISO/IEC 27001 y 27701 (Privacidad).
  • Marco de referencia NIST Cybersecurity Framework (CSF).
  • Estándar HL7 FHIR para interoperabilidad en salud.
  • Plataforma de reporte de incidentes de la Agencia Nacional de Ciberseguridad (ANSI).
  • Documento "9 básicos" de ciberseguridad de la ANSI.
  • Arquitectura OpenHIE para intercambio de información de salud.
  • Proyecto Conception (Innovative Medicines Initiative, UE).
  • Herramientas y wiki del proyecto Conception (IMI).
  • Plataforma Cherpa de aprendizaje federado.
  • Firma digital y MFA (Autenticación de Múltiples Factores).
  • Concepto de "hora de oro" en atención médica.
  • NTAC y MITRE ATT&CK para taxonomía de ataques.
  • OWASP Top 10 y lista de vulnerabilidades de IA (OWASP).
  • Informe de IBM sobre costo de brechas de datos.
  • Framework de ciberseguridad para dispositivos médicos (HISPA).
  • Estudio de la Universidad de Pittsburgh sobre ataques a IA en radiología.
  • Auditoría algorítmica del sistema Laura (Banco Interamericano de Desarrollo).
  • Guías de implementación para interoperabilidad del Ministerio de Salud de Chile.

CONCLUSIÓN EN UNA FRASE

Adoptar una cultura de ciberseguridad por diseño, con medidas básicas y constantes, protege la confianza y la vida de los pacientes en la era digital.

RECOMENDACIONES

  • Implementar la autenticación de doble factor en todos los sistemas para reducir el riesgo de accesos no autorizados.
  • Visitar la página web de la ANSI para revisar e implementar los nueve básicos de ciberseguridad.
  • Inscribir todas las instituciones de salud, sin importar su tamaño, en la plataforma de reporte de incidentes.
  • Fomentar una cultura organizacional donde la ciberseguridad sea una responsabilidad compartida por todos los colaboradores.
  • Capacitar de forma continua al personal sobre riesgos digitales, usando ejemplos prácticos y pertinentes a su labor.
  • Desarrollar e implementar un plan de continuidad operativa y probarlo mediante simulacros periódicos.
  • Establecer comités de crisis multidisciplinarios para tomar decisiones rápidas y coordinadas durante un incidente.
  • Mantener una comunicación única y transparente con los pacientes durante y después de cualquier incidente de seguridad.
  • Evaluar y exigir estándares de ciberseguridad a todos los proveedores y terceros que accedan a datos o sistemas.
  • Implementar respaldos inmutables y verificables periódicamente para asegurar la recuperación ante ransomware.
  • Incorporar principios de seguridad y privacidad por diseño en todos los proyectos tecnológicos nuevos del sector.
  • Segmentar las redes y limitar los privilegios de acceso para minimizar el impacto y movimiento lateral de un atacante.
  • Utilizar la inteligencia artificial de manera responsable, monitorizando sesgos y respetando la privacidad del paciente.
  • Fomentar el desarrollo de modelos de IA con datos locales para asegurar su representatividad y eficacia en la población chilena.
  • Mantener los sistemas operativos y aplicaciones actualizados para corregir vulnerabilidades conocidas de forma oportuna.
  • Realizar evaluaciones de impacto de protección de datos para proyectos que manejen información sensible o de alto riesgo.
  • Suscribir cláusulas de seguridad y auditoría en contratos con todos los proveedores tecnológicos del sector salud.
  • Promover la educación y el pensamiento crítico desde la academia para abordar los desafíos éticos y tecnológicos de la IA.

Recordar que en caso eventual de una<br>evacuación, este salón cuenta con una<br>sala de emergencia debidamente<br>identificada ubicada al costado derecho<br>del escenario, así como dos puertas<br>principales del acceso del aula magna.<br>Asimismo, les queremos comentar que esta<br>sala cuenta con Wi-Fi eh cuyo usuario<br>sería Wi-Fi Campus y la clave esandes<br>2200 todo en mayúsculas.<br>Con esto damos la más cordial bienvenida<br>a la tercera jornada chilena de<br>ciberseguridad en salud organizada por<br>la Facultad de Ingeniería y Ciencias<br>Aplicadas de las de la Universidad de<br>los Andes en conjunto con la Alianza<br>Chilena de Ciberseguridad, la<br>Universidad del Desarrollo, la<br>Universidad de Andrés Bello y la Clínica<br>Alemana.<br>Esta jornada tiene como objetivo<br>contribuir al desarrollo de capacidades<br>nacionales en ciberseguridad en salud,<br>promoviendo una cultura de prevención,<br>resiliencia y cumplimiento normativo que<br>fortalezca la confianza en el ecosistema<br>digital de salud, convocando a<br>profesionales del ámbito clínico,<br>tecnológico, jurídico, académico y<br>gestión de a reflexionar y a compartir<br>experiencias. En esta ocasión se<br>abordarán los impactos de la ley marco<br>de seguridad, la nueva ley de protección<br>de datos personales, la<br>interoperabilidad clínica y los<br>recientes incidentes que evidencian lo<br>crítico de la resiliencia digital en<br>estos temas tan relevantes.<br>Saludamos a las autoridades presentes,<br>al decano de la facultad de Ingeniería y<br>Ciencias Aplicadas, profesor Rodrigo<br>Astrosa Eulufi,<br>a la directora nacional subrogante de la<br>Agencia Nacional de Ciberseguridad,<br>señora Micher Bordachar,<br>al presidente de la Alianza Chilena de<br>Ciberseguridad, señor Marco Antonio<br>Álvarez, y al director de la tercera<br>jornada chilena de ciberseguridad en<br>salud, académico de la Facultad de<br>Ingeniería, profesor Claudio Álvarez.<br>Gómez.<br>Agradecemos especialmente la presencia a<br>los auspiciadores y patrocinadores de<br>esta jornada, representantes y<br>coorganizadores. Ministerio de Salud,<br>Ministerio de Ciencia, Tecnología,<br>Conocimiento e Innovación, la Agencia<br>Nacional de Ciberseguridad,<br>BIM,<br>Rayén Salud, Equifax, Centro Nacional en<br>Sistemas de Información en Salud,<br>Colegio Médico de Chile, 8.8<br>Computer Security Conference Trentic. A<br>los expositores y panelistas, a los<br>investigadores, académicos, alumnos<br>presentes y, por supuesto, a todos<br>ustedes que hoy nos acompañan.<br>Para comenzar tendremos un saludo que<br>nos envía por video la ministra de<br>salud, Dra. May Chomalí, quien ha<br>querido enviar un mensaje para la<br>apertura de esta gran jornada.<br>Es un gusto saludarles en esta tercera<br>jornada chilena de ciberseguridad en<br>salud. Agradezco a la Alianza Chilena en<br>ciberseguridad y a todas las<br>instituciones públicas, privadas y<br>académicas que hacen posible este<br>importante encuentro. La transformación<br>digital nos permite avanzar hacia una<br>atención más rápida, integrada y<br>cercana. Sin embargo, también aumenta<br>nuestras dependencias tecnológicas y nos<br>exige proteger la información de las<br>personas y asegurar la continuidad de<br>las prestaciones. Desde el Ministerio de<br>Salud seguiremos fortaleciendo las<br>capacidades de nuestra red y promoviendo<br>un ecosistema digital seguro, resiliente<br>e interoperable. Les deseo una jornada<br>muy provechosa y que sus reflexiones se<br>traduzcan en acciones concretas para<br>proteger la seguridad de la información<br>de nuestros pacientes.<br>[música][campana]<br>En representación de la Agencia Nacional<br>de Ciberseguridad, ANSI, se dirigirá a<br>ustedes<br>su directora nacional subregante, señora<br>Michelle Bordachar, a quien le aceptamos<br>y recibimos con un gran aplauso.<br>[aplausos]<br>[carraspeo]<br>Eh, bueno, buenos días a todos y a<br>todas. Voy a partir la presentación con<br>una distinción que puede sonar obvia,<br>pero la experiencia me ha demostrado que<br>nunca está de más hacerla. La Agencia<br>Nacional de Ciberseguridad no es la<br>Agencia de Protección de Datos<br>Personales, ni pretende serlo. Punto<br>uno. Y tampoco somos cibercrimen. No nos<br>dedicamos eh a muchas gracias. perseguir<br>cibercriminales en el ciberespacio ni<br>buscar los responsables de los<br>ciberataques. Nosotros estamos del lado<br>de la prevención y eso nos distingue de<br>estas otras labores. Lo digo porque<br>todos los días nos llegan requerimientos<br>relacionados con datos personales y<br>cibercrimen.<br>Dicho lo anterior, bueno, estamos<br>hablando acá de las jornadas de hoy se<br>tratan sobre uno de los sectores que es<br>probablemente el más atacado de todos.<br>Y e<br>esto se explica tanto por el tipo de<br>datos que tienen, que son probablemente<br>los de mayor eh valor en el mercado<br>ilícito, desde para extorsionar a la<br>institución, para extorsionar a los<br>pacientes e incluso para otros fines<br>como, por ejemplo, eh vender las bases<br>de datos de pacientes, ¿no? Para<br>extorsionarlos, pero por ejemplo para<br>poder entrenar inteligencia artificial.<br>No está en discusión que sea el sector<br>más afectado, pero no necesariamente es<br>el sector que tiene las medidas de<br>seguridad acorde al nivel de riesgo que<br>tienen.<br>Y uno esperaría un cambio de mentalidad,<br>¿no es cierto?, con la ley marco de<br>ciberseguridad, la ley de protección de<br>datos personales. Sin embargo, pareciera<br>que eso no es así. Yo hace poco, hace<br>menos de un mes, estuve en otra eh<br>conferencia de salud eh donde estuvieron<br>hablando sobre interoperabilidad y le<br>preguntaron a una persona qué faltaba en<br>Chile para poder tener una<br>interoperabilidad. eh robusta. Habló de<br>todo menos de seguridad. No escuché la<br>palabra seguridad ni ciberseguridad en<br>ningún momento.<br>Y eso nos muestra que en general este<br>cambio de mentalidad o viene por las<br>leyes o por la experiencia. Y yo diría<br>que sobre todo por la experiencia porque<br>como seres humanos nos cuesta<br>representarnos los riesgos en abstracto.<br>Vamos en la carretera a 140 km/h sin<br>cinturón y obvio que el accidente no nos<br>va a pasar a nosotros.<br>Es un poco lo mismo. Consider seguridad.<br>Eh, lamentablemente, en general, las<br>instituciones no invierten en estos<br>temas, sino hasta después de haber<br>sufrido un ciberataque.<br>Y otro factor también que influye en<br>esto es que a veces nos vemos abrumados<br>por la cantidad de eh pasos o acciones<br>que tenemos que tomar para cumplir con<br>la ley estar más seguros, ¿cierto?<br>Un ejemplo aclarar de ello es la ley de<br>protección de datos personales. Eh, si<br>uno va a verla, los requisitos son super<br>amplios. eh son muy intensos también y<br>muchas veces eso ha provocado que<br>aplacemos ese momento, como que no<br>queremos, ese es un problema de la<br>institución del mañana, no de la hoy<br>día, porque nos abruma todos los cambios<br>que hay que hacer<br>y la adecuación de las instituciones a<br>la futura ley de protección de datos<br>personales parece mostrarlo. Sabemos<br>hace al menos 10 años que se viene una<br>nueva ley y creo que muy pocas<br>instituciones han hecho los cambios<br>necesarios<br>y de verdad soy una convencida que esto<br>tiene que ver por nuestra incapacidad de<br>representarnos los riesgos, pero también<br>por lo abrumados que nos sentimos a<br>veces, por todas las medidas que tenemos<br>que tomar para lograr un un determinado<br>una determinada finalidad.<br>Siempre hago esta comparación, me gusta<br>mucho llevar ejemplos prácticos porque<br>no nos sirven a todos. E es como cuando<br>uno dice, "Voy a empezar la dieta el<br>lunes con todo. La dieta al lunes."<br>Entonces llega el lunes y uno llega a la<br>dieta hasta las 12 del día y después<br>aborta misión. Cambio, cuando uno<br>empieza con hábitos saludables de a<br>poco, la cosa se empieza a uno sentir<br>más natural y dos a durar más en el<br>tiempo.<br>Ese es el enfoque que tenemos en<br>ciberseguridad. Acá no vamos el todo por<br>el todo. Muchas veces se critica que las<br>medidas que estamos tratando de imponer<br>con la agencia son quizás muy poco<br>ambiciosas. Lo sabemos, pero también eh<br>sabemos o creemos firmemente que es la<br>forma correcta de ir haciendo las cosas<br>en ciberseguridad, de avanzar<br>con lo básico, porque muchas veces las<br>instituciones ni siquiera avanzan con<br>eso. Por ejemplo, el doble factor de<br>autenticación. El doble factor de<br>autenticación es una de las medidas más<br>básicas, es la medida que en nuestra<br>experiencia y conforme a la información<br>que nosotros manejamos evitaría algo así<br>como el 80% de los ciberataques.<br>Y sin embargo, las instituciones son muy<br>reacias al cambio con el doble factor de<br>autenticación, porque desde que los<br>funcionarios no quieren ocupar su<br>teléfono para el doble factor hasta eh<br>funcionarios que eh no quieren perder el<br>tiempo consideran que es un trámite<br>engorroso y nosotros mismos como<br>ciudadanos eh todos nos hemos visto en<br>el momento en que tenemos que hacer una<br>transferencia y ya al cuarto pin que nos<br>pide es como, ¿para qué tanto pin?<br>Cuando no nos pedían tanto pin, había<br>muchas más estafas eh bancarias.<br>Así que e en cier seguridad no es todo<br>nada, sino que partimos con medidas<br>simples como el doble factor de<br>autenticación y otras medidas que pueden<br>ver en los nueve básicos. Yo les sugiero<br>ir a ver la página web de la Agencia<br>Nacional de Ciberseguridad y ver estos<br>nuevos nue nueve básicos<br>y van a darse cuenta que muchas veces<br>medidas muy simples van a tener efectos<br>también en datos personales. Les decía<br>hace un rato que nosotros no somos la<br>agencia de datos personales, sin<br>embargo, en muchos casos eh las misiones<br>se van a complementar.<br>Si los registros médicos están en<br>soporte de papel, la Agencia Nacional de<br>Ciberseguridad no tiene nada que hacer<br>ahí. O sea, si les pasa algo como lo que<br>le pasó al Banco Santander hace muchos<br>años, que encontraron en un basural<br>archivadores con la información de los<br>clientes que estaban pidiendo crédito<br>hipotecario,<br>eh, y se vieron enfrentados una demanda<br>por protección de datos personales, eso<br>no tiene nada que ver con<br>ciberseguridad. Si atacan eh un<br>dispositivo médico y lo hacen que deje<br>de funcionar y por eso muere un<br>paciente, ese ciberataque lo pueden<br>haber realizado sin haber sacado ningún<br>dato personal del paciente. Ese es un<br>problema solo de ciberseguridad.<br>Sin embargo, en la mayoría de los casos,<br>obviamente, buenas medidas de seguridad<br>van a radicar también en eh<br>una protección de datos personales. Acá,<br>volviendo a los ejemplos prácticos, en<br>este país hace algo así como 10 años<br>ocurrieron dos casos bien interesantes<br>que se podrían haber evitado con una<br>buena segmentación de eh privilegios que<br>no todo el mundo tenga acceso a todo,<br>que esa es una ley básica de<br>ciberseguridad.<br>que podría haber evitado este problema<br>de datos personales. ¿Qué pasó en un<br>caso, en una conocida clínica, una<br>enfermera se metió a la ficha clínica de<br>su compañera con la que no se llevaba<br>bien y se dio cuenta que ella se había<br>puesto un implante mamario. Le contó a<br>toda la clínica.<br>Eso se podría haber evitado con<br>limitación de privilegios porque esa<br>enfermera tenía acceso a la ficha<br>clínica de su compañera si no la<br>atendía. Y en otra clínica también muy<br>conocida de este país pasó que eh una<br>secretaria tenía un pololo y el pololo<br>le pidió que mirara la ficha clínica de<br>su exseñora. Resulta que la exseñora<br>mientras estaba casada quedó embarazada<br>y tuvo un aborto. El marido no sabía, el<br>exmarido no sabía, o sea, ni les explico<br>el problema que eso ocasionó. Ese es un<br>problema de datos personales que se pudo<br>haber evitado con medidas de<br>ciberseguridad muy simples, como que no<br>todos tengan acceso a toda la<br>información.<br>En esos dos casos no hubo un problema de<br>ciberseguridad porque no hubo un<br>incidente de ciberseguridad que puso en<br>riesgo la operación del hospital o de la<br>clínica, pero sí hubo un problema de<br>datos personales. Pero esa medida de<br>ciberseguridad pudo haber evitado un<br>ataque de ciberseguridad. por ejemplo,<br>que a la enfermera le robarán su clave y<br>usuario, que es como suelen entrar los<br>hiberatacantes a los sistemas, y robarán<br>la información de muchos pacientes.<br>Eh, por eso, para terminar, mi<br>invitación es a No le tengan miedo a la<br>ciberseguridad, no se abrumen, no<br>piensen, es que tengo que tener la 27001<br>certificada con todos los controles, si<br>no eh mejor no tengo nada. No, partan de<br>a poco, vayan, vean los nueve básicos,<br>partan medidas simples, doble factor de<br>autenticación, gestor de contraseñas,<br>segmentación de de redes, limitación de<br>privilegios y luego a medida que su<br>institución vaya siendo más sofisticada<br>pueden ir obviamente eh poniendo<br>controles más más robustos<br>porque tienen el deber, pero pero<br>también porque es importante proteger la<br>confianza de los pacientes. Nosotros<br>siempre pensamos, nos ponemos en el caso<br>de de la autoridad que nos va a<br>sancionar o el paciente que nos va a<br>demandar en salud. Lo peor que nos<br>podría pasar es que las personas dejen<br>de confiar en el sistema de salud porque<br>saben que sus datos no están seguros.<br>Eh, durante la época del COVID tuvimos<br>el problema de que las personas no<br>querían decir que tenían COVID porque<br>tenían miedo a lo que otras personas<br>podían hacerles, como a las personas que<br>les tiraban cloro en la puerta de la<br>casa.<br>Si las personas empiezan a sentir que<br>sus datos de salud no están seguros, que<br>son los más sensibles que tienen, van a<br>empezar a mentir. Hay exámenes que no se<br>van a querer hacer, hay información que<br>no le van a querer entregar a los a los<br>médicos y eso nos podría generar un<br>problema grave.<br>Eh, entonces, hay que pensar esto desde<br>un punto de vista quizás más global,<br>complementario y<br>total. Y por último, además de empezar<br>de a poco, tomar medidas e ir avanzando<br>progresivamente<br>para no abrumarnos, mi siguiente<br>recomendación es: inscríbanse y<br>reporten. Todas las instituciones de<br>salud, independiente del tamaño, porque<br>esta pregunta me la suelen hacer mucho,<br>da lo mismo si son una pequeña eh<br>clínica dental, están obligados a<br>inscribirse en la plataforma de reporte<br>de incidentes en la agencia y están<br>obligados a reportar,<br>¿no? Porque esto sea una gran carga<br>regulatoria para ustedes y eso significa<br>que porque son sujetos obligados van a<br>tener muchas obligaciones de<br>ciberseguridad y 27001. Obviamente que<br>no no todas las instituciones necesitan<br>eh cumplir con un mismo estándar de<br>seguridad de la información. va a<br>depender del tamaño de los riesgos,<br>etcétera,<br>pero porque el reporte le permite a la<br>agencia comprender qué está pasando en<br>el ecosistema, qué está pasando en el<br>ciberespacio, cuáles son las nuevas<br>técnicas, tácticas y procedimientos de<br>los ciberatacantes y con eso hacer<br>prevención.<br>Así que inscríbanse porque tienen el<br>deber, pero no solo por eso, sino que<br>porque eso permite les va a permitir<br>recibir alertas de la agencia diciendo,<br>"Ey, su sector o este sistema en<br>particular está siendo eh víctima de<br>mayorías de ataques. Tome esta y esta y<br>esta medida de seguridad."<br>Y además porque si alguien nos reporta<br>que suele pasar, a veces investigadores<br>encuentran vulnerabilidades en los<br>sistemas y le avisan a la agencia,<br>nosotros la primera fuente de datos<br>donde vamos a ir a buscar información de<br>contacto es en nuestra plataforma de<br>reporte. Entonces van a estar más<br>seguros.<br>y reporten también porque tienen el<br>deber legal, pero también porque eso nos<br>permite protegerlos, nos permite, como<br>ya decía, entender el ecosistema, pero<br>también darles ciertas recomendaciones.<br>Muchas veces nosotros sabemos cómo<br>actúan ciertos atacantes, sabemos cuando<br>ciertos atacantes están mintiendo y en<br>realidad pareciera que les robaron los<br>datos, pero solo robaron algunas<br>carpetas, eh, y para tranquilizarlos los<br>podemos ayudar a gestionar los<br>incidentes.<br>Y no tengan miedo a la sanción. Y acá<br>con esto termino. Eh, yo soy abogada de<br>profesión, pero a pesar de eso siempre<br>digo, eh, el nivel de reporte es<br>inversamente proporcional a la cantidad<br>de abogados que hay en una institución,<br>porque cada vez que hay un ciberataque,<br>los abogados empiezan con, no sé si<br>reportemos, es que hay que ver el riesgo<br>legal. El riesgo legal de reportar a la<br>agencia es prácticamente cero porque<br>somos 40 personas para todo el país y<br>créanme que no vamos a poner nuestros<br>esfuerzos de fiscalizar y sancionar en<br>aquellos que cumplen la ley y se están<br>esforzando por confiar en nosotros y<br>ayudarnos a hacer nuestro trabajo. El<br>esfuerzo fiscalizador y sancionatorio y<br>el garrote va a estar 100% enfocados en<br>aquellos que no quieren reportar y que<br>no quieren colaborar. La agencia está<br>para ayudar, no para eh hacerles la vida<br>más difícil.<br>Por lo mismo no tenemos un eh muro de la<br>vergüenza, como se podría decir, como en<br>datos personales, eh en cuanto a las<br>gente que incumplió, por ejemplo, en eh<br>o que perdón, que fue víctima de un<br>ciderataque, porque ser víctima de un<br>cidataque no necesariamente habla de las<br>medias de seguridad que tuvimos. Uno<br>puede tener las mejores medias seguridad<br>y ser víctima de un cidataque. Sí va a<br>existir un muro de la vergüenza respecto<br>de aquellos que les vaya mal en las<br>fiscalizaciones aleatorias y<br>preventivas. Entonces, si vamos a una<br>institución y nos damos cuenta que no<br>tenían las medidas de seguridad que<br>tenían que tener, ahí sí, por supuesto,<br>vamos a tener un muro de la vergüenza<br>como el de datos personales, pero no<br>porque nos hayan reportado. No vamos a<br>tener un muro de quienes nos reportaron.<br>De [carraspeo] hecho, somos muy<br>cuidadosos con esa información, eh,<br>porque entendemos que a cualquiera le<br>puede pasar y la idea no es<br>desincentivar el reporte porque es<br>nuestra principal herramienta de<br>trabajo. Así que para terminar con tres<br>ideas, partan medias de seguridad de a<br>poco, no se abrumen, pero pero empiecen<br>por algo, nueve básicos. Visiten la<br>página web de la agencia<br>ansi.gov.cl/9básicos.<br>Inscríbanse en la plataforma para<br>ayudarnos, ayudarles y reporten.<br>Dicho lo anterior, les eh deseo una muy<br>buena jornada, que aprendan mucho y<br>sigamos avanzando en el camino de la<br>ciberseguridad. Muchas gracias.<br>[aplausos]<br>Muchas, muchas gracias Michel por tus<br>palabras. Ahora corresponde al<br>presidente de la Alianza Chilena de<br>Ciberseguridad, señor Marco Antonio<br>Álvarez, dar sus palabras para la<br>bienvenida. Le invitamos a su y lo<br>recibimos con un gran aplauso.<br>[aplausos]<br>[ovación]<br>Muy buenos días. En primer lugar, me<br>quiero sumar a todos los vocativos que<br>se indicaron al inicio de esta<br>actividad.<br>Para mí es un honor darles la bienvenida<br>a la tercera edición de la jornada<br>chilena de ciberseguridad en salud. Este<br>es un espacio que reúne a quienes hoy<br>tienen la responsabilidad de fortalecer<br>la resiliencia digital en uno de los<br>sectores más críticos del país.<br>En representación de la Alianza Chilena<br>de Ciberseguridad, quiero destacar la<br>relevancia de este evento.<br>Cuando hablamos de ciberseguridad en<br>salud, no estamos hablando únicamente de<br>proteger sistemas informáticos o bases<br>de datos.<br>Estamos hablando de proteger la<br>continuidad de la atención clínica, la<br>privacidad de millones de pacientes y la<br>capacidad de respuesta de instituciones<br>que cumplen un rol esencial para el<br>funcionamiento del país.<br>Hoy la transformación digital del sector<br>salud avanza con mucha rapidez.<br>La incorporación de inteligencia<br>artificial, telemedicina,<br>interopelabilidad,<br>historia clínica electrónica y<br>dispositivos médicos conectados están<br>cambiando profundamente la forma en que<br>se entrega la atención.<br>Pero esa transformación también amplía<br>la superficie de exposición frente a<br>amenazas cada vez más sofisticadas.<br>Los ciberataques contra el sector salud<br>han aumentado significativamente en todo<br>el mundo, como muy bien explicaba la<br>directora de la ANSI, porque trafican<br>una información que es de altísimo<br>valor.<br>Hoy vemos organizaciones criminales que<br>utilizan inteligencia artificial para<br>automatizar ataques, generar campañas de<br>fishing altamente personalizadas,<br>desarrollar malware más sofisticado e<br>incluso crear deep fakes capaces de<br>engañar procesos de autentificación.<br>La información clínica se ha convertido<br>en uno de los activos más valiosos para<br>los ciberdelincuentes, como comentábamos<br>recién.<br>Y cuando una institución de salud es<br>afectada, las consecuencias trascienden<br>lo tecnológico.<br>Puede verse comprometida la atención de<br>pacientes, desde luego, retrasarse<br>procedimientos médicos, afectarse<br>diagnósticos,<br>interrumpir ese tratamientos y dañarse<br>la confianza de las personas en todo el<br>sistema. Por eso, la ciberseguridad ya<br>no puede entenderse como una función<br>exclusiva de las áreas de tecnología.<br>debe ser parte de la gestión estratégica<br>de todas las instituciones de salud.<br>Chile está viviendo un cambio profundo<br>en materia de ciberseguridad.<br>La entrada en vigencia de la Ley Marco<br>de Ciberseguridad y la creación de la<br>Agencia Nacional de Ciberseguridad<br>marcan un antes y un después en nuestro<br>país.<br>Estas normas no deben entenderse<br>únicamente como nuevas obligaciones<br>regulatorias.<br>representan una real oportunidad para<br>fortalecer capacidades,<br>profesionalizar la gestión de riesgo y<br>construir organizaciones mucho más<br>resilientes.<br>El desafío no consiste solamente en<br>cumplir la normativa, consiste en<br>instalar una cultura permanente de<br>prevención, preparación y mejora<br>continua.<br>Cuando hablamos de resiliencia en salud<br>solemos pensar en infraestructura<br>hospitalaria.<br>equipamiento médico o capacidad clínica.<br>Hoy debemos incorporar un nuevo<br>componente, la resiliencia digital,<br>porque un hospital puede tener la mejor<br>infraestructura física, pero si sus<br>sistemas críticos dejan de operar,<br>también se compromete la continuidad<br>asistencial. Por eso, la conversación<br>para avanzar desde la producción<br>tecnológica hacia la continuidad<br>operacional.<br>Esto implica fortalecer procesos,<br>gobernanza, capacidades humanas y<br>preparación para responder adecuadamente<br>cuando ocurre un incidente.<br>Porque la pregunta ya no es si<br>enfrentaremos nuevos ataques, la<br>pregunta es, ¿cuán preparados estaremos<br>para responder y recuperarnos? Sobre<br>todo,<br>otro de los grandes desafíos que<br>enfrentamos como país es el desarrollo<br>de capacidades. La tecnología evoluciona<br>rápidamente, las amenazas también.<br>Por eso necesitamos seguir formando<br>especialistas, fortalecer la<br>investigación aplicada y generar<br>espacios donde el conocimiento pueda<br>compartirse entre la academia, el estado<br>y la industria.<br>En ese sentido, quiero destacar<br>especialmente el trabajo que realizan<br>las universidades que hoy organizen esta<br>jornada. Su aporte resulta fundamental<br>para formar talento que Chile necesita<br>en los próximos años. Pero también<br>debemos avanzar en algo igual de<br>importante, desarrollar una cultura<br>organizacional donde la ciberseguridad<br>sea entendida como una responsabilidad<br>compartida.<br>La inteligencia artificial está<br>transformando profundamente el sector<br>salud,<br>están mejorando los diagnósticos, está<br>optimizando procesos clínicos, está<br>fortaleciendo la investigación y<br>permitiendo una medicina cada vez más<br>personalizada,<br>pero al mismo tiempo está siendo<br>utilizada por actores maliciosos.<br>Eso nos obliga a incorporarla de manera<br>responsable, ética y segura.<br>Necesitamos desarrollar capacidades para<br>aprovechar todo su potencial sin<br>comprometer la privacidad, la seguridad<br>ni la confianza de las personas. Ese<br>equilibrio será uno de los grandes<br>desafíos de esta década.<br>Esta jornada nace precisamente con ese<br>propósito, generar un espacio donde<br>converjan distintas miradas, en especial<br>la de la experiencia del sector salud,<br>la visión de las autoridades, el<br>conocimiento de la academia, la<br>innovación de la industria tecnológica y<br>la experiencia práctica de quienes se<br>enfrentan día a día estos desafíos.<br>Porque los problemas complejos requieren<br>soluciones construidas de manera<br>colaborativa<br>y esa ha sido siempre la esencia de la<br>alianza chilena de ciberseguridad. Esto<br>es articular, conectar, generar<br>comunidad y transformar las<br>conversaciones en acciones concretas,<br>como muy bien decía la ministra en el<br>mensaje de saludo que nos indicó al<br>inicio de esta actividad.<br>Quisiera finalizar con una reflexión. La<br>confianza es probablemente el activo más<br>importante del sistema de salud. Las<br>personas confían en su información más<br>sensible, confían sus diagnósticos,<br>confían en sus tratamientos y muchas<br>veces, y hay que decirlo claro, confía<br>en su propia vida.<br>Proteger esa confianza es una<br>responsabilidad compartida. Por eso,<br>fortalecer la ciberseguridad significa<br>mucho más que proteger datos, significa<br>proteger personas, proteger<br>instituciones y proteger la continuidad<br>de uno de los servicios más esenciales<br>de nuestra sociedad.<br>Desde la Alianza Chilena de<br>Ciberseguridad seguiremos impulsando<br>espacios como este porque creemos que la<br>colaboración, el conocimiento compartido<br>y el trabajo conjunto son el camino para<br>construir un sistema<br>digital más seguro y resiliente para<br>Chile. Muchas gracias.<br>[resoplido]<br>Muchas gracias, presidente.<br>A continuación<br>los quiero invitar a ponerse de pie para<br>que desde el escenario inmortalicemos<br>esta inauguración con una fotografía.<br>Bueno. Toma asiento.<br>Y con este acto damos inicio oficial a<br>las actividades de la tercera jornada<br>chilena de ciberseguridad en salud.<br>Esperamos que esta instancia sea una<br>valiosa oportunidad de encuentro e<br>intercambio de conocimiento para todos<br>quienes nos dedicamos a este ámbito del<br>saber.<br>Durante esta jornada queremos recoger la<br>visión de la comunidad sobre las<br>principales prioridades estratégicas<br>para fortalecer la ciberseguridad y la<br>protección de datos en el ecosistema de<br>salud chileno durante el 2026 y 2027.<br>Les invitamos también a responder una<br>breve encuesta que les tomará menos de 3<br>minutos a través de el código de QR que<br>está proyección para que cuyos<br>resultados sean presentados en la última<br>parte de este evento.<br>Hay Wi-Fi. [risas]<br>Recordamos que el Wii es Wandes y la<br>contraseña es Wandes 2200.<br>A continuación,<br>Para comenzar con el primer bloque<br>titulado Gobernanza cumplimiento<br>regulatorio, invitamos a nuestro keynote<br>magistral, el señor Felipe Arboe, que<br>nos ofrecerá una mirada estratégica y<br>regulatoria sobre los principales<br>cambios que introduce el nuevo marco<br>normativo chileno, en particular la ley<br>marco de ciberseguridad y la nueva ley<br>de protección de datos personales y sus<br>implicancias para el ecosistema de<br>salud. Su conferencia magistral se<br>titula Ciberseguridad en el ámbito de la<br>salud. Nuevas exigencias regulatorias,<br>experiencia comparada, desafíos de la<br>industria y tendencias globales.<br>Felipe Arbo es especialista en<br>regulación tecnológica, protección de<br>datos personales y ciberseguridad, con<br>una destacada trayectoria en el<br>desarrollo de políticas públicas y<br>marcos regulatorios en estas materias.<br>fue autor de la reforma constitucional<br>que consagró la protección de los datos<br>personales como un derecho fundamental<br>en Chile y coautor de la nueva<br>legislación sobre protección de datos<br>personales. Con un gran aplauso<br>recibimos a Felipeados.<br>[aplausos]<br>Muy buenos días.<br>Hago propio también los vocativos que<br>mencionara<br>la locutora al inicio de la jornada,<br>pero no puedo sino dejar de agradecer en<br>primer lugar a la Universidad Los Andes<br>por esta invitación, pero<br>particularmente por el desarrollo de<br>esta tercera jornada chilenas de<br>ciberseguridad.<br>tan importante, resulta que la academia<br>participe activamente de este proceso,<br>no solo en la generación de debate, en<br>la generación de contenido, sino también<br>la formación o el apoyo a formación de<br>especialistas en esta materia, situación<br>que tiene nuestro país también en un<br>déficit, digamos, que tenemos que suplir<br>prontamente. Luego de ello, agradecer la<br>presencia, por cierto, de la directora<br>de la Agencia Nacional de Ciberseguridad<br>y destacar la voluntad que ha<br>manifestado permanentemente ya no solo<br>de tener una agencia destinada a<br>sancionar, sino más bien a orientar a el<br>mundo público y el mundo privado en<br>torno a mejorar una a crear una cultura<br>de ciberseguridad y orientar en mejorar<br>los estándares en nuestro país. Luego<br>solo quiero, para reducir expectativa,<br>porque la locutora hablaba de clase<br>magistral, no pretendo ni mucho menos<br>eso, sino más bien participar<br>activamente una jornada y motivar y<br>provocar un debate respecto de estas<br>materias y la situación que está<br>ocurriendo no solo en el país, sino<br>también a nivel internacional.<br>Acá está más o menos lo que vamos a a<br>conversar ahora. Y lo primero que uno<br>tiene que que surge es que debe<br>preguntarse, ¿por qué la salud? ¿Por qué<br>el mundo de la salud es tan relevante<br>para la ciberseguridad y para la<br>protección de datos?<br>Hago un un paréntesis para decir que<br>cuando me refiera a hospital me estoy<br>refiriendo a la cadena completa, desde<br>la posta rural, el CFAM, el consultorio,<br>el hospital, la clínica, es decir, los<br>prestadores de salud des el punto de<br>vista estrictamente de atención.<br>Porque cada vez que uno mira un<br>hospital, lo que está viendo ahí<br>para el ciudadano es la posibilidad de<br>resolver un problema que le aqueja en<br>materia de salud, obviamente. Pero para<br>aquellos que estamos trabajando esta<br>materia, observamos un hospital y vemos<br>una fuente inagotable de datos sensibles<br>y observamos también una tentación para<br>el cibercrimen para justamente acceder a<br>esa información. Y acceder a esa<br>información, ¿por qué?<br>Porque esa información sensible<br>la calificó el legislador no por<br>casualidad, sino porque entiende el<br>legislador<br>que la filtración, manipulación o<br>alteración de esa información puede<br>generar un daño muy superior a la mera<br>administración o mal uso de un dato<br>personal propiamente tal. Para decirlo<br>de otra forma, un dato sensible de una<br>enfermedad, de la condición del perfil<br>biológico humano, de una condición<br>determinada, puede significar afectación<br>en sus derechos familiares, en en sus<br>derechos laborales, en su dignidad, en<br>su privacidad, en su honra y un conjunto<br>de otras consideraciones. Y por tanto,<br>por eso el legislador le otorga un un un<br>carácter reforzado de de administración<br>y de seguridad, exigiendo medidas tanto<br>de seguridad en la información como de<br>tratamiento, digamos, en su en su en su<br>esencia. Cuando uno mira, entonces,<br>adicionalmente uno dice, bueno, ya esto<br>es lo que el legislador está pensando,<br>pero ¿qué está pasando acá? Bueno, lo<br>que está pasando acá es que tenemos<br>estadísticas oficiales que nos señalan<br>que tenemos eh más o menos, digamos hoy<br>día eh una afectación eh creciente del<br>sector salud en materia de<br>ciberseguridad. Y no digo solo en Chile,<br>esto es a nivel global. lo que está<br>ocurriendo est una tendencia global<br>porque evidentemente así como el crimen<br>físico se daba cuenta que en los bancos<br>habían bóvedas con dinero, hoy día se da<br>cuenta que una forma de capturar<br>recursos rápidamente es afectando<br>aquellos datos sensibles que<br>principalmente se manejan en comillas<br>los hospitales y no en los bancos. y por<br>tanto la posibilidad de capturar esos<br>datos para después cobrar vía<br>criptomonedas es un atractivo relevante<br>porque además se es un delito de<br>carácter mediato donde no requiere<br>presencia física y por tanto los riesgos<br>criminales disminuyen considerablemente.<br>Y en ese escenario entonces uno tiene<br>que observar por ejemplo que cuando uno<br>mira esta esta cifra que dice 241 días<br>es el tiempo medio para identificar y<br>contener una brecha del sector, ¿no?<br>Dice, "¿Cómo conversa eso con la norma?<br>Porque puede ocurrir que una institución<br>esté afectada por un incidente de<br>ciberseguridad y no lo sepa<br>o bien que lo sepa y no tenga capacidad<br>de conocer su origen. Ahí entonces<br>radica la importancia del mensaje que<br>nos trasladaba la directora de la<br>Agencia de Ciberseguridad al decir,<br>"Notifíquennos de los incidentes y<br>ayúdenos a ayudar para tener una red de<br>especialistas, porque tampoco podemos<br>pretender que en un país como Chile los<br>la red de hospitales tenga en cada uno<br>de sus hospitales expertos capaces de<br>reaccionar tan rápido, sin perjuicio del<br>trabajo que se está desarrollando<br>centralizadamente el Ministerio de<br>Salud, que hay que reconocerlo y que ha<br>ido mejorando considerablemente. No<br>obstante, eh evidentemente la necesidad<br>siempre en países eh en vías de<br>desarrollo será mayor que los recursos<br>eh disponibles. Ahora, dicho lo<br>anterior, ¿cuáles son, digamos, los eh<br>puntos focales, digamos, en los cuales<br>debemos concentrarnos, obviamente en la<br>infraestructura crítica que mantiene eh<br>datos de los pacientes, ¿no es cierto?<br>por ejemplo, la ficha clínica<br>electrónica, todo lo que dice relación<br>con imagenología y laboratorio, los<br>dispositivos médicos conectados, la<br>biología sintética, digamos, eh los<br>terceros y cadenas de suministro, la<br>identidad y acceso remoto y la también<br>obviamente la operación administrativa y<br>por incluye dentro de la operación<br>administrativa también todo lo que es la<br>administración de recursos humanos y sus<br>bases de datos, digamos. Y lo digo<br>porque una cosa es concentrarse en las<br>normas de protección de datos, pero este<br>es un ecosistema. Esto no aquí no se<br>puede trabajar con la lógica de un<br>compartimento estanco. Alguien me dijo<br>una vez, "Oiga, no, es que mi empresa<br>está certificada por la ISO 27,701, así<br>que yo tengo eh en privacidad."<br>Perfecto. ¿Y cómo está en<br>ciberseguridad? No, todavía no empiezo<br>con eso. ¿Cómo no empiezo con eso? O<br>sea, usted no puede estar certificado en<br>protección de datos y no en<br>ciberseguridad al final del día. Lo que<br>le exige la ley de protección de datos<br>dentro de las exigencias está la<br>seguridad de la información y por tanto<br>se requiere administrar y crear<br>mecanismos<br>tecnológicos que permitan asegurar no<br>solo que no va a haber accesos no<br>autorizados, sino que adicionalmente los<br>datos se van a mantener intangibles en<br>el sentido de evitar, digamos, una<br>alteración, porque por cierto sería<br>importante que a una persona le alterara<br>un resultado, digamos, o cómo ha<br>ocurrido en último tiempo. tiempo,<br>digamos, que eh se conozca información<br>que es sensible eh sin eh los protocolos<br>que eh corresponden, ¿no? Dicho dicho<br>eso, veamos el caso de lo que ocurrió en<br>la clínica de Dávila. ¿Se acuerdan<br>ustedes lo que pasó en la clínica de<br>Ávila en diciembre del 2025? Eh, bueno,<br>ahí lo que tenemos eh había un vector<br>que fue un acceso a través de una VPN,<br>digamos, con credenciales débiles,<br>digamos, eh el impacto, más de 250 GB de<br>información, eh datos comprometidos,<br>fichas clínicas, resultados de exámenes<br>de alta sensibilidad, incluidos el VIH,<br>eh cédulas de identidad y la reacción<br>institucional lo reconoció eh como un<br>incidente eh de terceros, eh intervino<br>el CERNAC, digamos, y una presión<br>pública sobre el estándar del sector.<br>Pero en la práctica ocurrió, esos datos<br>ya salieron.<br>Esto es como cuando el niño se enoja con<br>el papá o con la mamá, sale a la calle,<br>dice, "Daño, agarra la almohada y le<br>saca las plumas, ¿no es cierto?" En la<br>calle. Después viene la mamá y se<br>arregla con el niño y le dice, "Ya el<br>niño va a buscar las plumas." Las plumas<br>ya no están.<br>Aquí es lo mismo. Esta fuga de datos<br>significó que no no tengo la información<br>de la cantidad de datos específicos,<br>pero que 250 GB de información que se<br>pueden referir a miles de personas está<br>circulando y en algún minuto esa<br>información va a ser utilizada,<br>sea para cobrar o sea para chantajear.<br>¿Y qué es lo que ocurre? ¿Y qué dice el<br>afectado? ¿Qué dice ese paciente que se<br>hizo el examen de VIH en esa clínica y<br>que su resultado está dando vuelta y no<br>quiere que se sepa?<br>¿Quién le responde? Nadie. Entonces,<br>tenemos un problema porque Chile tiene<br>que organizarse en función ya no solo<br>también de la prevención, pero por sobre<br>todo de el régimen de sanción que<br>debiera tener una institución que más<br>allá de los esfuerzos tiene malos<br>resultados. Chile tiene de una vez por<br>todas que terminar con la lógica de<br>valorar el esfuerzo. Aquí hay que<br>tenemos que pasar a metas de resultado.<br>Eso es fundamental porque si no el daño<br>es exactamente el mismo.<br>¿Cuáles son las nuevas exigencias en<br>nuestro país? Bueno, ustedes ya ya lo<br>saben, se ha conversado latamente,<br>digamos. Tenemos un ecosistema jurídico<br>administrativo en materia de eh<br>regulación tecnológica. Tenemos una<br>reforma constitucional que consagró la<br>protección de datos que no es menor<br>porque del momento que está instalada<br>como un derecho constitucional lo que<br>hace es que establece la obligatoriedad<br>para toda la normativa legal por<br>principio de supremacía, pero<br>adicionalmente le faculta a cualquier<br>persona que se sienta afectado en una<br>vulneración de sus de sus datos<br>personales para iniciar un recurso de<br>protección. Así lo lo establece el<br>número cuatro del artículo 19. Pero<br>adicionalmente esa norma constitucional<br>cuando la redactamos<br>no fue fácil. Primero porque no podíamos<br>poner un número nuevo en la<br>Constitución, porque es muy difícil,<br>para que ustedes sepan, solo desde el<br>año 1980 a la fecha solo se habían<br>modificado una vez, una vez el artículo<br>19 y esa fue la segunda vez que logramos<br>hacerlo porque no es fácil crear nuevos<br>derechos por las implicancias que tiene<br>para oramiento jurídico. Entonces,<br>utilizamos el número cuatro del artículo<br>19 que se refiere a la honra y a la<br>privacidad y le pusimos una palabra, nos<br>costó mucho encontrar la palabra y<br>utilizamos el adverbio a sí mismo.<br>dice privadía y honra, asimismo la<br>protección de sus datos personales. ¿Por<br>qué utilizamos ese adverbio? Porque<br>quiere decir que es un derecho autónomo,<br>pero se protege de la misma forma,<br>relevante para efectos prácticos. Pero<br>adicionalmente le pusimos una frase<br>final que dice, "La regulación de la<br>protección se se realizará en la forma<br>que establezca la ley." La ley, ¿no?<br>Dice la ley de datos. Y por tanto, aquí<br>está el ecosistema legal que se ha ido<br>creando, la ley de protección de datos,<br>la ley de ciberseguridad, la ley deuda<br>consolidad, la ley fintech y un conjunto<br>de otras normas de regulación<br>tecnológica van creando un ecosistema<br>que requiere, digamos, de una<br>administración muy eficiente, porque una<br>cosa es dictar leyes y otra cosa es que<br>el regulado tenga la capacidad de eh<br>adaptarse. Por ejemplo, aquí tenemos la<br>norma de ciberseguridad y la de<br>protección de datos. Bien decía la<br>directora, nosotros no somos la agencia<br>de protección de datos, pero lo que<br>ocurre en la práctica es que ocurrido un<br>incidente,<br>enfrentado un incidente, el operador del<br>del sistema, ¿qué es lo que va a tener<br>que hacer? Vamos a ver más adelante. Va<br>a tener que reaccionar para diferentes<br>reguladores. ¿Por qué? Porque no hay,<br>además, no hay norma de coordinación.<br>Hay esfuerzos de coordinación entre las<br>instituciones, pero no hay norma de<br>coordinación y eso genera un cuadro<br>también de cierta incertidumbre que es<br>importante verla. Ahora, los prestadores<br>de salud ya están dentro del perímetro<br>de de ciberseguridad, es evidente, ¿no<br>es cierto? Eh, ya esto ha ocurrido. La<br>salud figura entre los sectores de<br>servicios esenciales del artículo cuarto<br>de la ley. hay muchos que han sido<br>calificados, digamos, como tales y otros<br>organismos de importancia vital,<br>estableciendo el punto de vista de la<br>ciberseguridad un régimen reforzado en<br>materia de ciberseguridad para efecto<br>justamente de resguardar no solo la<br>continuidad operacional, sino había<br>consideración de la naturaleza de los<br>datos que tratan, digamos, la<br>sensibilidad de los mismos, ¿no es<br>cierto?<br>¿Cuál es el punto? Como yo decía, un<br>incidente, varios reguladores, en este<br>caso estoy poniendo solo dos<br>reguladores. Se produce un incidente,<br>tenemos que reaccionar<br>eh 3 horas, 72 horas, 15 días, nos dice<br>una de las leyes. La otra nos dice eh a<br>la brevedad posible. Eh, y resulta que<br>lo que va a ocurrir es que nos vamos a<br>tener que instalar y vamos a tener que<br>saber inmediatamente en este comité de<br>crisis vamos a tener que reaccionar,<br>vamos a tener que reaccionar rápidamente<br>respecto de alguien que va a tener que<br>informar a la ANSI e informar<br>rápidamente dentro de las 3 horas con un<br>reporte determinado. Pero en paralelo si<br>hay compromiso de datos y si sabemos es<br>que hay compromiso de datos, hay que<br>informar a la agencia de protección de<br>datos y en algunos casos, cuando el<br>compromiso es muy alto, hay que<br>notificar a los titulares de los datos<br>afectados. Entonces, estamos ya en un<br>comité de crisis que tiene que tener la<br>capacidad de reaccionar para allá, pero<br>además reaccionar comunicacionalmente,<br>¿no? Entonces, lo que quiero decir acá<br>es que la estructura corporativa de las<br>empresas y las instituciones y<br>particularmente de los hospitales tiene<br>que tiene que contemplar un comité de<br>crisis para efectos de reaccionar<br>oportunamente y cumplir la normativa,<br>que como digo, tiene particularidades y<br>diferencias entre una y otra, ¿no es<br>cierto? ¿Y por qué lo hace? Porque<br>evidentemente lo que tenemos acá es que<br>eh las categorías de de los datos en<br>salud evidentemente tienen digamos una<br>máxima protección. De hecho, en la<br>normativa de protección de datos se<br>establece en algunos casos la evaluación<br>de impacto. Acuérdese que estamos<br>hablando de datos sensible, ¿no? Eh, se<br>establece una fuente de ilicitud<br>reforzada por de pronto no aplica el<br>interés legítimo, ¿no es cierto? Ya la<br>fuente de acceso público no existe. Ojo<br>con esto. Ah, ojo con esto. El<br>legislador, a mi entender, en la Cámara<br>de Diputados eliminaron la fuente de<br>acceso público como una base de<br>ilicitud. A mi entender, personal es un<br>grave error en un país donde parte<br>importante de su sistema de información<br>estaba eh alojado sobre la base de<br>fuente de acceso público. Entonces, no<br>se reconoce como una sola fuente por sí<br>misma como una fuente de acceso públo,<br>como una base de licitud o fuente de<br>legitimidad. ¿Qué es lo que ocurre? Yo,<br>hospital o yo clínica me informo<br>respecto de la condición de un paciente<br>y de su capacidad de pago.<br>¿Cómo me informo? por una un buróo de<br>información. ¿De dónde saca la<br>información? El buróo de información no<br>de fuente éxito público, pero ya no<br>existe, no es interés legítimo. Cuidado,<br>es un dato socioeconómico. Se le ocurrió<br>a los diputados poner como dato<br>socioeconómico a a en los datos<br>sensibles. Eh, si si es sensible, no<br>admite interés legítimo. ¿Cómo se va a<br>compatibilizar eso? ¿Cómo yo, hospital,<br>clínica, me cubro ante, digamos, una<br>situación que un proveedor puede tener<br>información que no es habilitada? eh<br>cómo juntó esa información o esa norma<br>con la ley de la con la norma del 21,459<br>de la ley de delitos informáticos que<br>prohíbe la compraventa de bases de<br>datos.<br>Se dan cuenta que aquí hay que empezar a<br>mirar el bosque, no solo el árbol.<br>Entonces, en ese escenario, mi<br>provocación tiene que ver con decir que<br>tenemos un conjunto de normas de derecho<br>sustantivo que a mi juicio elevan o<br>debieran elevar los niveles de cuidado<br>de la información, pero también tenemos<br>que estar conscientes de que estamos en<br>presencia de un una institucionalidad en<br>salud que no necesariamente tiene la<br>capacidad real<br>espacios eso, porque además estamos en<br>presencia de una situación de permanente<br>cambio, de permanente ajuste de<br>permanente eh llegada y entrada y salida<br>de información. Cuando en un servicio o<br>en un hospital entra en una urgencia eh<br>no sé, 300 personas al día eh y eso se<br>multiplica por la cantidad de hospitales<br>en el sentido amplio que yo he planteado<br>eh por todo Chile. Bueno, lo que tenemos<br>es la entrada y salida de datos.<br>Cuando yo los miro y miro un paciente,<br>el médico mira al paciente, yo miro el<br>dato, ¿no? Que circula el dato y va acá<br>efectivamente hay un dato. Esta persona<br>llegó inconsciente, entonces está<br>habilitado por la ley de datos para<br>poder utilizar su dato sin<br>consentimiento. ¿Se fijan? Uno va<br>mirando el flujo de datos, entonces va a<br>requerir necesariamente de una<br>adecuación estructural más bien<br>corporativa en esta materia. Ahora, lo<br>que ya está siendo obligatorio va a<br>seguir siéndolo, digamos, ya que hay<br>conjunto de normas, digamos, que<br>establecen esta materia y aquí tenemos<br>dentro de nosotros, digamos,<br>probablemente a a la mayor experta en<br>materia de datos de salud, que es Lorena<br>Onoso, digamos, y que ha trabajado mucho<br>en estas materias, digamos, eh, y que<br>conoce ya la regulación no solo legal,<br>sino más bien la infralegal. Y aquí<br>también una advertencia ya porque<br>hicimos una pequeñita maldad cuando<br>redactamos la norma constitucional al<br>poner el principio de legalidad o de<br>reserva legal para confundar la ley, le<br>dijimos a los reguladores, muchachos, no<br>se pongan creativos, esto es por ley. No<br>es que es que la CMF va a sacar una<br>norma carácter general o una RAN. No,<br>no, no, no. Usted puede regular lo que<br>ya está establecido en la ley, pero<br>usted no puede ser ni más laxo ni más<br>exigente que lo que dice la ley. Usted<br>solo puede aplicar lo que dice la ley.<br>Entonces, yo me he encontrado con<br>ciertos reguladores que encuentran que<br>el tema de datos es medio fancy,<br>entonces empiezan a sacar dictámes o<br>circulares.<br>El principio de reserva legal dice,<br>perdón, esto es por ley y por tanto todo<br>lo que haya sea infralegal tiene que ser<br>de conformidad a la ley y no puede<br>pasarse dos pueblos ni tampoco intentar<br>suplir vacíos de la ley errores de la<br>ley por la por vía reglamentaria, porque<br>eso está completamente prohibido y<br>prontamente vamos a tener una nueva eh<br>episodio donde vamos a echar abajo un<br>reglamento de una autoridad que se pasó<br>en tres pueblos, a mi juicio en esta<br>materia. Entonces, porque creemos<br>también que es muy relevante que la<br>gente pueda defender ese derecho a<br>través de una norma legal y no de<br>infralegal, porque si no empieza a tener<br>cierta inestabilidad, ¿no? Y vamos<br>exigiendo según la autoridad de turno y<br>eso es altamente inconveniente.<br>Experiencia comparada. Miren ustedes lo<br>que ocurrió en la unidad en la Comunidad<br>Europea, digamos. Lo que tenemos ahí es<br>que eh introdujo el NIS 2, digamos,<br>introdujo responsabilidad personal de<br>los órganos de dirección, algo que la<br>ley 21663<br>más bien insinúa. Eh, la transposición<br>nacional ha sido un poquito regular.<br>España no cumplió el plazo de octubre de<br>2024 y recibió finalmente un dictamen<br>motivado, digamos, de la Comisión<br>Europea, lo que muestra que el problema<br>de implementación no es exclusivo de<br>América Latina, sino que efectivamente<br>hay tanto movimiento que se requiere,<br>digamos, de ir eh haciendo ciertas<br>adecuaciones. Luego, si uno se quiere ir<br>al otro lado, vamos a Estados Unidos,<br>digamos. Y lo que hay acá, acá hay una<br>reforma, digamos, que está eh pendiente<br>eh y que no se ha avanzado mucho, pero<br>que efectivamente eh lo recientemente<br>ustedes saben que la Corte Suprema de de<br>Justicia de Estados Unidos declaró<br>inconstitucional eh la el carácter<br>independiente de la agencia de datos que<br>estaban creando, estaban creando por por<br>exigencia Unión Europea para considerar<br>un país adecuado. Entonces se produce un<br>problema porque Europa va a seguir<br>considerando un país no adecuado a<br>Estados Unidos y uno dirá nos da lo<br>mismo. No, porque si yo mi información<br>del hospital la alojo en un data le que<br>está en Estados Unidos, va a ser<br>declarada inadecuada.<br>Y cuando el gobierno actual nos dice,<br>"Oiga, ¿sabes que estamos pensando en<br>prorrogar la vigencia, suspender la<br>vigencia de la ley?" Yo le digo, "Ah,<br>estupendo. ¿Por qué no contratemos a<br>alguien que empiece a mirar el bosque,<br>por favor? Si usted suspende eso, lo que<br>va a lo que va si usted suspende la<br>aplicación de la ley 21,719 ahora en<br>diciembre, lo que va a estar haciendo es<br>que le va a seguir dando competencias al<br>CERNAC, que evidentemente no es un<br>calificado experto en esta materia, que<br>las tiene hoy día porque la nueva ley le<br>suspende es le determina esas<br>facultades, pero en su a su vez ya la<br>Unión Europea levantó la mano y dijo,<br>"Cuidado, si Chile suspende esto, toda<br>la política de data centers de Chile no<br>sería un país adecuado." Y por tanto,<br>voy a pon un ejemplo, el Banco Santander<br>no podría tener sus datos alojados en<br>los datos centes chilenos porque no son<br>adecuados. Son las consecuencias de<br>hacer ciertas modificaciones que de<br>repente parecen como medias eh populares<br>o son presionadas por cierta industria,<br>pero que cuando no se observa este<br>ecosistema puede tener consecuencias<br>bien complejas, que es lo que estoy<br>tratando de poner. Tres modelos, el<br>mismo problema. Eh, al final del día lo<br>que ocurre es que la norma legal debe<br>establecer los principios y las<br>regulaciones generales, pero necesitamos<br>también normas infralegales tipo<br>directivas de funcionamiento en Europa<br>para ir regulando casos específicos. ¿Y<br>por qué digo esto? Porque cuando uno<br>observa ciertos eh desafíos de la<br>industria, lo que uno tiene que empezar<br>a mirar, digamos, más bien es que ya ha<br>ido ocurri esto ya ya ocurriendo casos<br>de de de impactos, digamos, que han<br>habido a nivel global. Y luego veamos<br>los desafíos de la industria para ir más<br>rápido. Eh, acá lo que tenemos, por<br>ejemplo, eh algunos elementos que hay<br>que cumplir que son más complejos,<br>digamos. Por ejemplo, la eh el<br>equipamiento certificado sanitariamente,<br>digamos, de las clínicas. Vamos a ver<br>más adelante eh la estadística cuando<br>nosotros hicimos doble clic respecto de<br>el aumento de ataques en el sector salud<br>a nivel global y no es que ataquen solo<br>los hospitales en t��rminos genéricos,<br>sino que ahora están desplazándose hacia<br>ciertos proveedores de servicios de los<br>hospitales y como y dentro de ello, por<br>ejemplo, cuando uno se hace un escáner,<br>ese equipo de escáner que deja<br>registrado se le pone el nombre, la<br>persona, el examen,<br>está certificado en materia de<br>privacidad y materia de ciberseguridad.<br>Sabemos que esa información, no la del<br>hospital, la la del equipamiento está<br>certificada,<br>se está comprando material certificado<br>en materia de ciberseguridad para evitar<br>que pueda ser interceptado. Voy a pon un<br>ejemplo práctico. ¿Qué ocurre si el día<br>mañana se instala o se masifica la<br>biología sintética y yo puedo monitorear<br>a una persona, por ejemplo, en su marca<br>paso desde una gran central para efecto<br>de ir viendo si tiene ciertas<br>alteraciones y obviamente dotarlo de los<br>los las eh prevenciones correspondientes<br>que hoy día eso ya existe en Europa y<br>también en algunos estados en Estados<br>Unidos. ¿Qué pasa si llega a Chile y se<br>instala como un servicio?<br>Eh, fantástico. Alguien me va a estar<br>monitoreando o si hay una persona que<br>necesita glucosa y se está pinchando en<br>un dispositivo permanentemente. Bueno,<br>¿y qué pasa si ese servicio es hackeado<br>y alguien interfiere el servicio? Bueno,<br>todos estos proveedores creo son son muy<br>importantes de ir eh viendo. Entonces,<br>por eso que es importante que la<br>gobernanza, que aquí yo pongo que está<br>bien desarticulada, se requiere que se<br>articule y ya no es solo responsabilidad<br>de la ANI, es responsabilidad de cada<br>sector, en este caso de los hospitales,<br>del ministerio, pero también obviamente<br>de la estructura nacional para que haya<br>un trabajo más bien eh eh incorporado.<br>Las tendencias globales. Yo ya les<br>decía, miren acá, lo que está ocurriendo<br>es que el riesgo hoy día se está<br>concentrando en la cadena.<br>En la cadena. Entonces, ya no es solo el<br>hospital. Fíjense ustedes, distribución<br>retail farmacéutico.<br>¿Qué pasa con las eh recetas médicas<br>retenidas en una farmacia? ¿Dónde queda<br>esa receta? ¿A dónde va?<br>Sabemos si esa cadena de farmacia no le<br>va a entregar por debajo o le va a<br>vender por debajo a la compañía de<br>seguros que yo compro todas las semana o<br>todos los meses un remedio para la<br>presión y cuando llegue a pedir un<br>seguro van a decir, "No, está<br>rechazado." Y yo decir, "Pero, ¿por qué?<br>Si yo declaré que estaba perfecto, no<br>van a poder decir la razón, pero tienen<br>toda la información de compra." Sabemos<br>si eso está ocurriendo o no está<br>ocurriendo. Sabemos si esa receta médica<br>queda almacenada, encriptada<br>debidamente. Sabemos esa receta médica<br>respecto de la enfermedad de un niño, de<br>una niña de 5 años, de 3 años, dato<br>sensible, está siendo almacenado como<br>corresponde con encriptación separada.<br>¿Creen ustedes que las cadenas de<br>farmacia tienen eso? Entonces, lo que<br>está empieza a ocurrir es que se<br>transforman en un espacio atractivo para<br>ir también a robar datos, ¿no? Y<br>obviamente a generar un cuadro<br>importante. Los ecosistemas de servicio,<br>miren ustedes, 67% en la distribución de<br>ritel y farmacéutico de aumento respecto<br>al año 2025. Esto es un estudio de del<br>primer semestre del 2026. Eh, ecosistema<br>de servicio 35%, empresa de tecnología<br>sanitaria 12%, fabricante de insumo y<br>equipo 36%. prestadores aumentado un 3%.<br>Entonces, ¿por qué? Porque los<br>prestadores en general están adoptando<br>ciertas medidas, pero no necesariamente<br>la cadena que los provee. Entonces, esto<br>es un tema mucho más eh integral que<br>tenemos que eh enfrentar. cinco cinco<br>desplazamientos que van a definir el<br>próximo ciclo. Probablemente vamos a<br>pasar de la privacidad a la seguridad<br>del paciente, porque lo más relevante en<br>esto es entender que en materia de<br>ciberseguridad<br>eh el indicado relevante debe dejar de<br>ser el número de registro filtrado y más<br>bien en el tiempo de indisponibilidad de<br>clínica, digamos, y los desenlaces<br>sanitarios. Entonces, la ciberseguridad<br>se va a ir incorporando al debate de<br>calidad asistencial porque podría<br>ocurrir, digamos, eso, ¿no es cierto?<br>Tenemos de la extorsión al espionaje, el<br>tema de los ransomware, la inteligencia<br>artificial de doble uso, ya lo decía el<br>presidente de la Alianza Chilena de<br>CBerseguridad, la inteligencia<br>artificial nos ha facilitado enormemente<br>la vida y probablemente nos va a<br>reemplazar a muchos, pero adicionalmente<br>no solo la ocupan aquellos que la<br>queremos hacer de buena forma, también<br>los que quieren hacer de mala forma.<br>Entonces viene ya todo un sistema de<br>seguridad cuántica y incluso<br>postcuántica para efecto de evitar,<br>digamos, el mal uso de eh esas<br>herramientas de de alto eh poder. O por<br>ejemplo eh yo le pido al eh al gerente<br>del hospital que me haga un reporte<br>rápido, digamos, de eh el tipo de<br>pacientes que está siendo afectado por<br>determinado tipo de enfermedades,<br>digamos, en los últimos 6 meses y él no<br>tiene tiempo porque está lleno lleno de<br>pega, digamos. lo que hace agarra, lo<br>mete a chatt o cloud, digamos, y pone<br>los nombres de todos los pacientes allá<br>entre hazme un informe, un reporte para<br>el jefe. Fantástico. ¿Dónde quedó esa<br>información? Sensible. ¿Dónde están los<br>protocolos de uso de inteligencia<br>artificial? Y esto lo digo los<br>hospitales y lo digo las empresas. Yo me<br>he encontrado con eh abogados que me<br>dicen, "Oye, eh te voy a recomendar lo<br>siguiente para estudio de abogado." Si<br>lo tienen que hacer, olvídate de los<br>contadores. Si lo que tienen que hacer<br>acá es que agarre darse el balance al<br>tiro. ¿Cómo? Sí. Sí. tú metes todas las<br>tu empresa y clot balance al tiro,<br>estupendo, balance público, está bien,<br>cada uno opta por lo que quiere, pero es<br>relevante. Y además, como digo, acá<br>también se requiere porque tanto la ley<br>de ciberseguridad como la ley de datos<br>parten del principio de que lo que no se<br>prueba, lo que no se puede probar no<br>existe y por tanto necesitamos<br>reporte registrabilidad de cada una de<br>las de los avances de de las<br>innovaciones o lo que estamos haciendo<br>en esta materia. Eh, yo diría la hoja de<br>ruta hasta el primero de diciembre y<br>digo primero de diciembre espero que se<br>aplique la ley, pero si no se aplica va<br>que seguir igual. Diagnóstico de<br>visibilidad, verificar la calificación<br>como servicio esencial o IB, inventario<br>activo, el registro de actividad de<br>tratamiento, eh catastro de encargado,<br>si hay que hacer una evaluación de<br>impacto. Y aquí también una<br>recomendación práctica. eh han llegado a<br>mi oficina muchas veces eh eh empresas<br>que abogados le han hecho estudio de<br>impacto de protección de datos y son<br>verdadero registro de actividad de<br>tratamiento. Son cosas distintas y la<br>evaluación de impacto no es como dicen<br>los auditores que están acostumbrados y<br>formados para eso en un hospital que<br>dice hazme una evaluación de impacto de<br>riesgo, digamos, analísame los riesgos<br>del hospital y hacen todo tipo de<br>riesgos<br>reales, que es la probabilidad de<br>ocurrirse un daño, digamos, de un<br>peligro. Ah, y lo hacen correctamente<br>respecto a la institución. La evaluación<br>de impacto de la ley de datos es<br>respecto del titular, no respecto a la<br>empresa. O sea, no es como me dice, "No,<br>es que yo hice lación de impacto y la<br>verdad es que si hago reconocimiento<br>facial en el hospital resulta que puedo<br>puedo tener una multa. Ese es un riesgo<br>institucional.<br>El la evaluación de impacto en datos<br>supone saber qué riesgo para el titular<br>tiene el reconocimiento facial.<br>Entonces, ojo con eso, porque también se<br>exige evaluación de impacto cuando hay<br>ciertas circunstancias, tratamiento<br>pasivo de datos, datos sensibles,<br>conjunto, eh operación sistemática de<br>vigilancia, etcétera, ¿no? Entonces, es<br>importante tenerlo claro en gobernanza y<br>contrato. Sería clave, por ejemplo, que<br>en todas las licitaciones públicas, en<br>todas se instalara del mundo del mundo<br>de salud exigencia que el proveedor<br>tenga adecuación en datos y en<br>ciberseguridad. Oye, pero es que va a<br>quedar mucha gente fuera. Bueno, es que<br>será la manera de obligarnos a ir<br>mejorando los estándar, porque si no lo<br>que va a ocurrir es que de aquí a poco<br>esto va a ser una linda política<br>privacidad, una linda política de<br>ciberseguridad, pero no va a tener<br>aplicación práctica y eso va a generar<br>el daño a cualquiera de nosotros en<br>nuestra condición de paciente, ¿no?<br>Entonces, hay que ir mejorando los<br>estándar también. eh el compartir bases<br>de datos, la interoperabilidad, la ficha<br>clínica abre todo un escenario que<br>también tiene que ser relativamente<br>resuelto. Es muy importante que el<br>médico de Arica, del hospital de Arica,<br>sepa si yo tengo alguna alergia, porque<br>si estoy de vacaciones allá, resulta que<br>mi médico es de acá, tiene que saberlo,<br>pero el acceso a esa ficha clínica tiene<br>que tener sistemas de controles, sistema<br>de ciberseguridad en en en la carretera<br>por la cual va a circular, etcétera,<br>¿no? Entonces, la institucional pública<br>también requiere eso en esta materia.<br>Para terminar, yo diría cinco ideas para<br>llevarse para la casa, digamos. Yo diría<br>en salud la ciberseguridad hoy día no<br>está no protege datos. Lo que está<br>protegiendo en estricto rigor es la<br>continuidad de la atención y el bien<br>jurídico protegido al final del día es<br>la seguridad del paciente. Eso es. Y por<br>tanto es clave avanzar en esa materia.<br>Eh, Chile ya tiene una ley marco que es<br>exigible para las instituciones. Eh, la<br>entrada en vigencia a ley de datos<br>probablemente va a venir a ser un módulo<br>adicional que va a exigir medidas<br>técnicas y organizativas y de procesos<br>al interior de de los hospitales para<br>mejorar la la seguridad también de los<br>datos y el tratamiento de los mismos. Un<br>mismo incidente va a activar dos o más<br>fiscalizadores. Yo estoy poniendo el<br>ejemplo acá de la Agencia de<br>Ciberseguridad y la de datos. ¿Me<br>permiten un segundo? un segundo salirme<br>del mundo de la salud, pero para por una<br>caricatura.<br>Una señora va a comprar un retail,<br>compra con tarjeta de crédito, a los 3<br>minutos hay un incidente de<br>ciberseguridad y se roban los datos.<br>va a llegar la agencia decir, "Mira,<br>cerraron los datos, así que yo soy<br>competente." La agencia de<br>ciberseguridad decir, no no sab que aquí<br>la motivación de esto fui yo, aquí hay<br>un incidente, así que yo soy competente.<br>El CNAC va a decir, "Perdónenme, yo los<br>quiero mucho, pero aquí hay una relación<br>de consumo, así que yo soy competente."<br>Y finalmente la CMF, muchachos, ¿saben<br>que se pagó tarjeta de crédito,<br>operación financiera, así que yo soy<br>competente. No hay norma de<br>coordinación. Hay esfuerzos de<br>coordinación que yo valoro, pero no hay<br>norma de coordinación.<br>Y la ley de protección de datos tiene<br>una una una un párrafo arriba que dice<br>sin perjuicio de las responsabilidades<br>legales y por tanto las normas son de<br>sanción son acumulativas. Entonces a las<br>20,000 UTM 1,300,000 de la ley de datos<br>podríamos sober las 40,000 de la<br>ciberseguridad más la evaluación que se<br>le ocurrió hacer al CERNAC que dice que<br>vale 25 millones cada dato.<br>¿Quién quién puede pagar algo así?<br>Nadie. Bueno, pero entonces ahí también<br>hay una responsabilidad del Estado de<br>decir, "Oiga, miremos el bosque<br>completo." Entonces, la provocación<br>tiene que ver con asumir que esto es un<br>proceso, que estamos en un camino sin<br>retorno, que más allá que se pueda<br>postergarle el inicio de la ley 21719,<br>esto ya llegó para quedarse por la<br>existencia del recurso de protección y<br>por tanto lo que se requiere ahora,<br>digamos, es avanzar en la implementación<br>práctica de las ley del ecosistema<br>jurídico y administrativo en materia de<br>ciberseguridad y protección de datos.<br>Muchas gracias.<br>[aplausos]<br>Muchas gracias, Felipe, por tu<br>presentación. Ahora damos paso a un<br>panel, a un conversatorio. Para esto les<br>voy a recordar la eh el wifi para que<br>puedan ir escribiendo por ahí sus<br>preguntas. es WiFi Campus Wandes y la<br>clave es Wandes 2200.<br>Ahora sí, los vamos a invitar a tomar<br>asiento a nuestro escenario y dar inicio<br>a este primer panel de expertos de la<br>jornada. Y para moderar esta<br>conversación vamos a invitar a Pablo<br>Antillarca para eh poder dirigir. Eh,<br>Pablo es director de la revista Trentic.<br>Junto a él convidamos a tomar asiento en<br>el escenario a nuestros valiosos<br>panelistas. abogada Lorena Donoso, quien<br>además de trabajar en ADLIGAL es<br>consejera del Instituto Chileno de<br>Derecho y Tecnologías, profesora<br>asociada de la Universidad de Chile,<br>asesora legal en el Ministerio de Salud<br>y Árbitro de Nick Chile.<br>También invitamos a Josely Arteaga, CISO<br>de BUPA Chile. Joselyine es ingeniera en<br>informática Global, MBA y Master of<br>Science Management y ha orientado su<br>trabajo a proteger activos digitales<br>y fortalecer el gobierno de datos y<br>promover una cultura de resiliencia<br>frente a riesgos digitales. También<br>llamamos al Dr. Javier Mora,<br>cardioocirujano y especialista en<br>ciencias de datos aplicados a datos<br>clínicos. Hoy ejerce en la clínica Las<br>Condes y en el Hospital Sottero del Río.<br>Creó la unidad de ciencia de Datos<br>Clínicos en la clínica Las Condes y<br>lideró el centro de innovación en salud<br>del mismo centro de salud. El panel se<br>desarrollará en cuatro rondas. En la<br>primera, nuestro moderador planteará una<br>pregunta dirigida a cada uno de los<br>panelistas de acuerdo con su experiencia<br>y ámbito de especialidad.<br>Una segunda ronda se abordará una<br>pregunta general invitando a los<br>integrantes del panel a contrastar sus<br>perspectivas y dialogar entre ellos. A<br>continuación tendremos una tercera ronda<br>dedicada a preguntas del público,<br>seleccionando algunas de las inquietudes<br>que ustedes nos hagan llegar durante la<br>actividad, escaneando el código QR que<br>va a aparecer en el fondo.<br>Allí pueden ingresar a la dirección<br>indicada. Y finalmente vamos a cerrar<br>con una última pregunta común para<br>nuestros panelistas, orientada a recoger<br>sus principales recomendaciones y<br>mensajes de cara a los desafíos que<br>enfrenta hoy el ecosistema de salud.<br>Volvemos a invitar a Felipe. Muchas<br>gracias. Puede tomar, puede volver a<br>tomar asiento<br>y damos paso al panel. [resoplido]<br>Gracias. Bueno, gracias por la<br>invitación. en primer lugar a moderar y<br>a participar en este importante<br>encuentro que en realidad encontrado ha<br>sido un punto de de encuentro, valga la<br>redundancia, para todo el ecosistema de<br>salud, sector público, sector privado.<br>Nosotros vemos, estamos transmitiendo<br>ahí en la revista, en nuestro canal de<br>YouTube de Trentic y vemos la gente que<br>está conectada y hay distintos sectores<br>que están conectados, así que estamos<br>felices de poder también aportar nuestro<br>granito de arena en en en este<br>ecosistema de la ciberseguridad en<br>salud. Nosotros como medios estamos s eh<br>motivados y desde siempre hemos tenido<br>un espacio ahí para para estos tipos de<br>temas. Así que muchas gracias en primer<br>lugar y vamos a partir inmediatamente.<br>Estamos super eh atrasados, algo<br>atrasado, así que vamos a entrar en<br>materia inmediatamente.<br>Eh Lorena, estamos por acá.<br>Eh, prácticamente todo el ecosistema te<br>conoce, eh tienes bastante experiencia<br>en en en todos estos temas que estamos<br>hablando y por lo tanto eh entremos<br>inmediatamente eh<br>al detalle de dónde están hoy los<br>principales desafíos eh jurídicos y de<br>gobernanza en la interoperabilidad que<br>tanto se habla.<br>Ya. A ver, creo que ahí se escucha,<br>¿verdad? Sí. Eh, la interoperabilidad en<br>salud, ustedes saben que es una ley que<br>eh cuyo reglamento se encuentra<br>pendiente de tramitación y de dictación.<br>E los tiempos no lo acompañaron, eh vino<br>un cambio de gobierno y por tanto hubo<br>que hacerlo, ¿no? ¿Cuál es el principal<br>desafío en esta materia? Eh, recordemos<br>que esa ley se articula con la Ley 21541<br>de telemedicina.<br>Y eh tomando algo de lo que señaló<br>Felipe recién, eh el principal desafío<br>en este minuto es que los todos los<br>sistemas tecnológicos que se empleen en<br>la industria de salud tienen que estar<br>acreditados<br>y eso significa eh acreditación en<br>materia de de cumplimiento normativo en<br>salud, en protección de datos y en<br>seguridad de la información, ¿ya? Y eso<br>creo yo que es un tema en donde debe<br>avanzar toda la industria para los<br>efectos de la eh implementación<br>correcta. Eso significa adecuarse a HL7<br>en lo que significa interoperabilidad,<br>¿ya? O sea,<br>HL7, el estándar universalmente<br>aceptado. Los sistemas deberían estar<br>acreditados en estos cuatro elementos:<br>ciberseguridad, protección de datos, eh<br>el HL7, por cierto, y eh también en<br>materia de de<br>derechos y deberes del paciente, ya para<br>los efectos de poder dar origen a las<br>prestaciones. Eso no significa solo las<br>prestaciones de telemedicina, sino que<br>implica ficha clínica, equipamiento,<br>sistemas de de eh de gestión en general<br>sanitaria,<br>creo yo. Hasta ahí lo voy a dejar porque<br>Perfecto. Ahí vamos haciendo doble clic.<br>Vamos a hacer ir haciendo doble clic.<br>La siguiente pregunta, Javier, recuerden<br>hacer sus preguntas al QR, que después<br>lo voy a estar leyendo aquí un par de<br>ellas si es que el tiempo no está. Eh,<br>Javier, tú de acuerdo a tu experiencia<br>en el en la expertiz, en el tratamiento<br>de datos, me gustaría que transmitiera<br>un poquito cómo cómo impulsar dentro de<br>las organizaciones, porque eh a veces<br>falta eh impulsar un poquito más de<br>mejor uso. En definitiva, no<br>necesariamente depende de la dirección,<br>no necesariamente eh eh de factores que<br>que son técnicos, cómo impulsar dentro<br>de las organizaciones el mejor uso de de<br>los datos. Sí. Bueno, hay que transmitir<br>a la a la a la a la alta dirección de la<br>organización, ¿cierto? A los tomadores<br>de decisiones.<br>Ver al dato como un activo valioso de la<br>institución es lo es lo principal. Eh,<br>segundo,<br>gradualmente transformarnos en<br>generadores de modelos con nuestros<br>datos, modelos propios con datos<br>propios, no solo ser usuarios de las<br>aplicaciones que que existen, que<br>obviamente todo el mundo usa, los<br>modelos de diferencia de de grandes<br>modelos de lenguaje, etcétera, porque<br>tiene que ver no solo con la con la<br>agregar valor a estos modelos, sino que<br>con lo que se está hablando hoy día de<br>la ciberseguridad.<br>E<br>todo el mundo también de del punto de la<br>alta dirección hacia abajo existe una<br>presión de usemos inteligencia<br>artificial, es super fancy, super hype,<br>está de moda. Todo el mundo dice,<br>"Usemos inteligencia artificial." ¿Cómo<br>no usa? Ah, está, si no usa, está ahí<br>fuera.<br>El tema es cómo.<br>Y el tema y y y en el contexto de las<br>jornadas de hoy día, eh,<br>es la salvaguarda de la seguridad que us<br>que tenemos al usar estos modelos.<br>¿Quién usa estos modelos? ¿Qué<br>información sube? Hoy por hoy hasta<br>hasta muy actual sobre todo la la etapa<br>de los médicos formación, los becados,<br>¿cierto? Tienen que hacer muchos<br>resúmenes de pacientes. Muy fácil<br>subirlos a a los de inferencia grandes<br>modelos de lenguaje y hacer resumen que<br>son muy buenos para eso. Pero, ¿qué<br>datos estamos subiendo? No todos son<br>anonimizados y a veces los anonimizan<br>sacando el nombre y el root, lo típico,<br>pero eso es el comienzo de la<br>anonimización. Una anonimización robusta<br>no basta solo con borrar el nombre y el<br>root. Hay muchas formas de<br>deanonimización que puedes llegar al<br>modelo. Hay eh modelos de de ataques y<br>de inversión de modelo que incluso en<br>las redes neuronales tú puedes hacer<br>ingeniería inversa y llegar a porque los<br>modelos aprenden e aprenden como de<br>memoria ciertos patrones. Entonces, tú<br>puedes hacer un una ingeniería inversa<br>eh con estos modelos, aunque no aunque<br>no lo crean. Entonces, tiene que haber<br>una animización robusta<br>de canonimización, Lbcinos, etcétera.<br>Hay muchas técnicas para eso que no es<br>solo entonces cuando vemos a los a a los<br>usuarios eh eh subiendo haciendo<br>resúmenes en los modelos, ojo, ¿qué<br>información suben? E<br>cuando hay en las reuniones clínicas hoy<br>por hoy todo el mundo dice, "No, yo<br>estoy aplicando inteligencia artificial<br>porque tien modelos de audios que<br>escuchan las reuniones clínicas. y la<br>resumen muy bien en parámetros.<br>Perfecto, pero qué información se está<br>filtrando ahí o o posiblemente filtrando<br>de nuestro modelo. Entonces, a eso hoy,<br>con la importancia de no solo ser<br>usuario de estas de estas aplicaciones,<br>sino que generar nuestros modelos,<br>porque ese generar va a involucrar todo<br>lo que se está hablando, lo que lo que<br>hablaron en la conferencia recién, lo<br>que hablamos recién de las salvaguardas,<br>porque al armar los modelos vamos a<br>tener que cumplir, vamos a tener que<br>tener compliance de toda esta<br>legislación, vamos a tener que tener un<br>oficial de datos, vamos a tener que<br>cumplir con la ley de ciberseguridad.<br>Entonces, y vamos porque el el el<br>usuario va a poder nos va a poder llegar<br>a preguntar<br>es si si a primero si acepta que usen<br>sus datos y segundo si usaron sus datos<br>tenemos en algún momento pueden llegar a<br>a pedirnos explicaciones de cómo<br>llegamos a ese modelo con esos datos.<br>Tenemos que ser capaces de hacerlo. Para<br>ser capaces de hacerlo, hay que tener<br>todo trazado desde el inicio. Entonces,<br>los proyectos de machine learning y data<br>science, que son superinesantes, pero<br>tenemos que tenerlos documentados eh<br>desde el inicio y ahí está el valor de<br>usar nuestros propios datos. Muchas<br>veces en las clínicas, los hospitales<br>estamos sentados sobre cerros de datos,<br>usamos grandes fichas pero como máquinas<br>de escribir y nada más y tenemos datos<br>debajo de eso que tenemos que usarlo,<br>pero para usarlos tiene que haber una<br>muy buena gobernanza de datos y<br>transmitirle en tu pregunta a toda la<br>alta dirección de las instituciones lo<br>valioso del dato como un activo de la<br>compañía. Tan activo como el resonador,<br>como el escáner, los datos un activo<br>valioso de la compañía. Ese es el<br>mensaje que tenemos que transmitir. Ca<br>cuando nos sentemos con ellos pedirle<br>cosas, ellos lo vean como tal cual como<br>si están cambiando un escáner o están<br>cambiando un resonador. Sú, muchas<br>gracias.<br>Joselin, tú estás encargado de la<br>ciberseguridad en una organización<br>importante de salud e como y en el<br>ecosistema de salud, por lo tanto, hay<br>proveedores, hay multiplicidad de de<br>actores que hace que eh resguardar la<br>ciberseguridad no sea fácil. ¿Dónde<br>están hoy día esas superficies de riesgo<br>y qué hacer como para enfrentarlas?<br>Porque por un lado tienes harta<br>población eh flotante, por ejemplo, los<br>mismos doctores. Eh, ¿dónde está hoy día<br>el principal riesgo de de en de la<br>ciberseguridad en el sector salud?<br>¿Está prendido?<br>Ahí sí.<br>Hola, eh, buenos días a todos. Primero,<br>eem<br>creo que el principal riesgo hoy día es<br>multifactorial.<br>Eh, no se puede decir que viene solo<br>desde desde un lado, eh, partiendo por<br>la cadena, como bien dices tú. Eh, hoy<br>día sí no somos entes aislados. Eh, cada<br>empresa no trabaja por sí sola, estamos<br>dentro de un ecosistema. Entonces, desde<br>la gestión de las terceras partes, eh lo<br>mencionabas tú también eh en tu<br>conferencia, e los terceros, por<br>ejemplo, eh por ser grandes marcas y me<br>imagino que aquí a varios les ha tocado,<br>eh no están completamente en compliance<br>con las políticas de seguridad y a<br>nosotros nos han llegado a decir, "Oye,<br>la Coca-Cola me ha pedido tanto y sorry,<br>no somos la no tenemos la Coca-Cola,<br>pero somos mucho más sencill sensibles.<br>La información que nosotros trabajamos<br>es muy sensible y si ellos no están<br>acorde también a nuestras políticas, eh<br>nos rompen el ecosistema. Entonces,<br>nosotros hemos debido parar eh<br>proveedores y efectivamente tampoco<br>estamos para parar el negocio, pero el<br>negocio también tiene que entender que<br>si no ponemos un stop desde el principio<br>va a ser muy difícil después que, por<br>ejemplo, ese proveedor pueda estar<br>parchando y nos dicen, "Oye, pero es que<br>no me puedes poner un agente porque<br>después nosotros no nos hacemos cargo<br>ustedes se tienen que hacer cargo si<br>algo pasa o si funciona mal o si no<br>corre el sistema." Eh, desde eso también<br>yo creo que lo más importante es que eh<br>la gestión de riesgo se tiene que<br>manejar desde el inicio. O sea, esto es<br>ya hemos conocido los términos de eh<br>ciberseguridad por diseño. Ahora también<br>en el último año al menos estamos<br>conociendo mucho más la privacidad por<br>diseño. Eh, pero todo debería ser por<br>diseño, o sea, tenemos que llamar a<br>todos los actores a la mesa. Eh,<br>continuidad operacional también tenemos<br>que saber qué hacer. si un sistema<br>nuevo, si una nueva implementación la<br>estamos diseñando, ¿qué hacer si eso no<br>está disponible? Si finalmente lo que<br>sabemos es que eh nosotros no protegemos<br>sistemas, trabajamos en la parte<br>técnica, pero estamos protegiendo<br>también eh se mencionó la continuidad de<br>la operación, la continuidad de una<br>persona que nos va a confiar y las<br>personas cuando van a las clínicas, a<br>los hospitales, eh no van por<br>entretención, ¿cierto? No es lo mismo ir<br>a un cine que ir a una clínica. O sea,<br>ellos van con una preocupación. Y creo<br>que eso también es muy importante<br>traspasárselos a nuestros equipos, que<br>si bien nosotros somos técnicos y<br>trabajamos eh por lo general la mayoría<br>del tiempo detrás de un computador, no<br>estamos tan cercanos al paciente y creo<br>que eso también es muy importante. La<br>cultura organizacional también e por eso<br>creo que es multifactorial hoy día, ¿no?<br>No podría decir que hay un solo riesgo<br>en por nuestra parte. Lo importante es<br>estar atento a todos esos multifactores<br>en definitiva, que yo creo que la<br>madurez que tenemos. Felipe, es<br>imposible no hacerte esta pregunta. Se<br>ha escuchado de la posibilidad de<br>aplazar la ley de protección de datos.<br>Eh, pensando en quiénes nos están viendo<br>y a quiénes participan hoy día en este<br>encuentro en esta jornada, a qué<br>deberiésemos estar atentos si es que se<br>llega a aplazar, por ejemplo, la ley de<br>protección de datos. ¿Qué cuáles son los<br>warning y las cosas que deberíamos<br>preocuparnos? En primer lugar, para<br>cumplir el plazo que está para cumplirlo<br>y segundo, si es que se aplaza, ¿a qué<br>deberíamos estar atentos por si<br>solamente es un aplazamiento de tiempo o<br>no?<br>Yo diría primero, esta es una ley que ya<br>dio 2 años para prepararse<br>y por tanto igual que en Europa y por<br>tanto aquí lo que debió haber ocurrido<br>es que una parte importante del mundo<br>privado y particularmente el mundo<br>público hubiese adoptado medidas para<br>poder adecuarse. No digo estar adecuado,<br>pero pero ir en camino de adecuación.<br>Eh, no habla bien del país que estemos<br>prorrogando la entrada en vigencia de<br>las leyes, porque nos vamos a asimilar a<br>otros países, digamos, que no queremos<br>parecernos,<br>ah, donde hay cierta incertidumbre<br>regulatoria permanente y eso no es bueno<br>porque las leyes buscan finalmente<br>supuestamente ir cambiando conductas<br>sociales y si el gobernante de turno va<br>aplazando la entrada en vigencia Lo que<br>le va dando al regulado es una señal de<br>no te preocupes si no alcanzaste el<br>próximo año, pero el próximo año a la<br>chilena, a la Chile en Way, lo que va a<br>pasar es que van a faltar dos meses y<br>van a decir de nuevo, oye, no hemos<br>alcanzado, entonces otro año más. Eso me<br>parece que es poco serio, mala política<br>pública. Segundo, si el gobierno manda<br>un proyecto para eh postergar la entrada<br>en vigencia de la Ley de Protección de<br>Datos, la 21,719,<br>lo primero advertir es que la 19628<br>sigue regiendo y hay gente dice, "Ah,<br>no, es que no hay norma de datos." No,<br>es que hay norma de datos. Es que no<br>pueden reclamar. Hoy día hay recurso de<br>protección que antes no estaba.<br>Entonces, cuidado porque esto no es que<br>quede ahí. Segundo, respecto de eso, si<br>yo pudiese hacer una sugerencia a la<br>autoridad, es más bien decir, mire, no<br>suspenda la entrada en vigencia de la<br>ley, pero postergue el régimen de<br>sanciones<br>para que sea en la práctica una norma<br>que está vigente eh y que supone una<br>adecuación y que mantenga la<br>obligatoriedad, pero que frente a un<br>eventual incumplimiento tengamos un año<br>para poder adecuarnos. Eso me parece que<br>sería razonable. ¿Dónde está, a mi<br>juicio una una<br>bandera amarilla, digamos?<br>es en esto que ha anunciado el gobierno<br>de manera yo bien oblicua, porque no ha<br>sido directo, de que probablemente<br>va por un tema solo de recursos que eh<br>los consejeros, los tres consejeros de<br>la nueva agencia de protección de datos<br>serían como dedicación parcial.<br>¿A quién se le hubiera ocurrido poner un<br>comisionado a la CMF a medio tiempo? A<br>nadie. Esta no es una ley para poner a<br>alguien a medio tiempo porque el monto<br>de las multas, la complejidad de de<br>implementación es extremadamente alta.<br>Me dijo un ministro, a quien le<br>representé esto el otro día, me dijo,<br>"Mira, pero es que no, si que no<br>entiendes porque solo en la etapa<br>intermedia, o sea, entre que la agencia<br>se instale y que la ley empiece a regir,<br>peor, pues le digo yo, que justamente el<br>momento en que hay que dictar<br>reglamentos, instrucciones, generar los<br>protocolos y ahí es donde se requiere<br>evitar todo tipo de conflictos de<br>interés o eventualmente falta la<br>probidad porque complicado. Entonces, yo<br>creo que ojalá si si es que se va a<br>prorrogar que se haga solo del régimen<br>sancionatorio y que se abandone la idea<br>de la dedicación parcial, porque creo<br>que es un tema extremadamente complejo<br>que además requiere de expertos o<br>expertas instalados ahí, que además sea<br>multidisciplinario.<br>Nosotros nuestra oficina originalmente<br>de abogados, solo abogados, hacíamos<br>normativa y nos dimos cuenta, nuestros<br>clientes nos empezaron a decir, "Oye,<br>está bien, tú me redactaste la super<br>política de privacidad, los contratos,<br>todas, pero yo necesito que las cosas<br>pasen. Entonces requiero hacer<br>modificación de procesos y necesito<br>adecuación tecnológica." Bueno, entonces<br>hoy día tenemos abogados, ingenieros,<br>auditores, oficina porque nos obligó.<br>Entonces el consejo debería ser igual.<br>Uno, un abogado, ojalá un ingeniero o<br>ingeniera con con experti en tema de<br>datos y un analista o en materia de<br>ciencia de datos que que complementa la<br>visión porque al final del día las<br>decisiones que se van a tomar son ah no<br>solo jurídicas, son más bien de<br>implementación práctica y muchas veces<br>los abogados nos falta esa preparación<br>más bien técnica para entender que la<br>implementación no siempre va de acuerdo<br>a lo que dice la ley.<br>Perfecto. Les recuerdo nuevamente que<br>hagan las preguntas al QR. Ahora viene<br>una pregunta general. Quien quiera<br>responder no es obligación que todos la<br>respondan, pero si quieren participar no<br>hay problema. Una una es una pregunta<br>general para todos ustedes y después de<br>eso viene la pregunta del público. Así<br>que este el momento que pueden hacer su<br>sus preguntas. Yo la voy a estar leyendo<br>aquí un par de ellas. Estamos juntos con<br>el tiempo. Eh,<br>en el sector salud. Eh, yo me acuerdo en<br>en la segunda jornada participaste tú<br>también, Lorena, y y destacabas como la<br>República Independiente de de sector<br>salud, que no es como otras industrias,<br>en definitiva, porque hay tiene muchos<br>eh controladores, además tiene muchos<br>controladores, múltiples controladores y<br>por lo tanto tiene eh muchos muchos<br>desafíos. Y por otro lado está, como<br>también se decía acá, Michel, lo<br>destacaba en su en su presentación que<br>ella es la directora suprogante de de la<br>ANSI, de la Agencia de Ciberseguridad,<br>pero no es de la protección de datos y<br>por lo tanto la República Independiente<br>de Protección de Datos ya fijará su<br>norma y todo eso. Bueno, las<br>organizaciones hoy día estas repúblicas<br>independientes también existen.<br>Entonces, ¿cómo logramos que haya una<br>gobernanza unificada entendiendo de que<br>estos son problemas que son<br>tangenciales, un conjunto que se reúne<br>en definitiva? ¿Cómo hacemos de que se<br>eh se logre esa mirada integral para<br>todos estos desafíos que tienen que ver<br>con ciberseguridad, con<br>interoperabilidad, con protección de<br>datos? ¿Cómo logramos, en definitiva de<br>que no se formen silos y y lo de allá yo<br>no me meto? ¿Cómo logramos esa<br>gobernanza? En definitiva,<br>a ver, si me permiten primero referirme<br>a una cosa pequeñita. Primero,<br>en materia sanitaria<br>hay derechos fundamentales comprometidos<br>que están el 19 número uno con la<br>neuroprotección, que ahí están todas las<br>imágenes de laboratorio, todos los<br>exámenes asociados a ello, el 19 número<br>4, la protección de datos personales,<br>pero además le sumamos el 19 número 9.<br>Entonces, tenemos recursos de protección<br>por múltiples vías en esta materia.<br>Segundo lugar, el<br>en esta materia eh además del CERNAC, de<br>la Agencia de Protección de Datos de la<br>Agencia de Ciberseguridad, tenemos la<br>Superintendencia de Salud y la<br>Superintendencia de Prestadores.<br>Entonces, en ese en ese contexto,<br>a mi juicio,<br>si es que si es que vamos y la suceso,<br>por cierto, en salud laboral, si es que<br>pensamos nosotros si si este país<br>pretende eh modificar la entrada en<br>vigor completa de la ley, debería<br>volverse al diseño original del proyecto<br>de ley, que es que la Agencia de<br>Protección de Datos no se toca y se<br>inicia en el proyecto original. Si te<br>acuerdas, Felipe, la Agencia de<br>Protección de Datos que quedó en el<br>transitorio, que no fue modificado<br>después, tenía que ser designada a los 6<br>meses de la publicación de la ley,<br>porque las agencias de protección de<br>datos a nivel internacional tienen por<br>finalidad uno capacitar<br>al eh público y privado en la<br>implementación de la ley, asesorar a las<br>distintas industrias, dictar guías<br>de bajada de la ley que permiten la<br>coordinación regulatoria en cada una de<br>ellas, ¿cierto? representar<br>internacionalmente al país en la eh en<br>la promoción del país como un país<br>adecuado para los efectos de que las<br>inversiones puedan venir a Chile.<br>Nosotros acabamos de anunciar un gran<br>convenio con el CERN de Francia para<br>gestionar y tratar millones de datos y<br>esos datos no pueden venir a Chile<br>porque no somos un país adecuado.<br>Entonces, lo que yo pienso es que<br>deberíamos en primer lugar por fin<br>designar la Agencia de Protección de<br>Datos. No tengo, a mí me parece que es<br>más cercano a el a los tribunales<br>ambientales que a las agencias<br>tecnológicas. Yo no pondría dos de dos<br>de dos de informática. Pondría un<br>economista,<br>un abogado y alguien de ciencia de<br>datos. Hm. porque real o de o de que<br>entienda de tecnologías. Hm. Eh, pero no<br>dejaría como esto como un tema<br>tecnológico porque y por eso les digo<br>que es un tema de derechos fundamentales<br>y es mucho más amplio que solo la<br>protección de datos, es el entramado<br>global de derechos de las personas, pero<br>también es la inserción de Chile en la<br>economía digital a nivel global y en ese<br>sentido necesitamos hacerlo, ¿no?<br>Entonces, la única forma de que haya<br>gobernanza real en este minuto que<br>podamos salir del punto cero del pánico.<br>Hm. Es que exista una agencia de<br>protección de datos que impulse y sirva<br>de locomotora y capacite a nuestro país<br>en este en este tema, ¿no? Eh, incluido<br>obviamente un consejo asesor como lo<br>hicimos, ¿no? Pensemos que la Alianza<br>Chilena de CBeguridad nació al alero de<br>los consejos consultivos del Ministerio<br>de Economía como el Consejo Consultivo<br>de Ciberseguridad y hoy en día ha sido<br>el motor principal de que en Chile<br>tengamos una ciberseguridad más robusta.<br>Entonces, yo partiría por ahí.<br>Yo quisiera poner otro actor sobre la<br>mesa que que no se ha mencionado, pero<br>que está en proyecto, que es la Ley de<br>Inteligencia Artificial.<br>a ser otro tema que también no podemos<br>caer en lo que lo que decía Felipe que<br>la posongamos. Hay dos boletines<br>andando, se reunió en uno. Eh,<br>¿por qué? Porque yo trabajo con datos y<br>soy cientista de datos y yo voy a ser la<br>pulga en la oreja de las instituciones<br>pidiéndole datos. Denme datos, denme<br>datos, demme datos. Pero tampoco quiero<br>que haya fuga alguna un bag en mi<br>proceso de datos. No quiero que mi<br>laboratorio de datos hallan fuga de<br>datos porque voy a capotar todo, voy a<br>echar abajo. Entonces, la ley de<br>inteligencia artificial también nos va a<br>obligar a ponernos de acuerdo en muchos<br>aspectos. Eh, debería ir obviamente<br>alineada con la con la ley de protección<br>de datos, ir seguridad, etcétera.<br>Interoperabilidad también<br>la ley de gobierno de datos, acuérdate,<br>también se está tramitando en el<br>Congreso.<br>Eh, entonces tenemos que ponernos de<br>acuerdo. tenemos que, yo creo que la<br>clave es ponernos de acuerdo porque es<br>algo que que incluye incluso a las<br>universidades como estamos hoy día acá,<br>porque hay una parte que las leyes no<br>todo can ética, eh, porque a la hora, la<br>última milla, por decirlo así, quien<br>toma la decisión de cómo usar el dato si<br>lo subo no más porque necesito este<br>resumen ahora, entonces no importa que<br>haya el nombre, lo subo no más, total me<br>van a evaluar. Entonces, bueno, eso va<br>en la ética y eso no está definido en<br>las leyes y eso va en la conducta cada<br>uno. Entonces, eh para ir pensando en<br>este en este difícil ponernos de acuerdo<br>que también tenemos que sumar a la mesa<br>el proyecto de ley de inteligencia<br>artificial, que por otro lado ya vimos<br>las experiencias en Europa muy<br>protegida, en Estados Unidos muy poco<br>protegida para favorecer el desarrollo<br>de la de las startups, que está bien.<br>Entonces, tenemos que aprender de esa<br>experiencia para que cuando nos estemos<br>poniendo de acuerdo, estemos de acuerdo,<br>valga la redundancia, y que cuando el<br>usuario final en la última milla estemos<br>poniendo adecuadamente una capa de<br>seguridad entre el conocimiento, los<br>datos, los agentes, porque todos lo van<br>a estar haciendo con agentes hoy en día<br>y el usuario. tiene que haber capa de<br>seguridad en cada una de esas etapas,<br>poner poner la seguridad en los datos<br>antes de usarlos y no quejarnos después,<br>sino que ponerlos antes que lo estemos<br>usando y como les digo, considerar la<br>ley de inteligencia artificial, que<br>también es algo que hay que acelerar su<br>su desarrollo.<br>Bueno, me voy a salir un poquito de los<br>datos.<br>em creo que para una gobernanza única y<br>estratégica, y volviendo al concepto de<br>estrategia que es para las palabras que<br>uno usa en el día a día y a veces como<br>que pierden un poco de sentido,<br>estrategia en el sentido de tomar ir<br>tomando decisiones para un objetivo<br>común, ¿no? Eh, y vuelvo un poco con el<br>punto anterior, que para eso creo que<br>tienen que estar todos los actores y las<br>diferentes miradas. tú, me imagino que<br>ahí en en los comités debe estar<br>hablando de los datos, eh qué datos<br>vamos a usar, que los consentimientos,<br>la anonimización, la pseudonanimización,<br>todo eso. Por mi parte eh desde la<br>seguridad también eh está desde la<br>cultura. Hoy día las personas todavía no<br>entienden bien que es un dato personal y<br>que es un dato sensible. Eh y también<br>tenemos que llegar, ¿no?, con tantos<br>tecnicismos. Yo creo que también como<br>más abajo, como con ejemplos claros, eh<br>también con los temas de la inteligencia<br>artificial, el uso responsable de la<br>inteligencia artificial, pero también,<br>¿qué significa eso? Suena bien, pero<br>¿qué significa en el en el uso en el<br>como dices tú la última milla? la<br>persona tal vez la cajera que tiene que<br>entregar la información, a veces hablan<br>fuerte, no sé, como que son muchas cosas<br>que también hay que tomar en<br>consideración desde personas también.<br>Eh, por ahí nos hacíamos la pregunta<br>nosotros. Es una persona que va a<br>entrevista, por ejemplo, a una empresa,<br>eh, y uno tiene su currículum, yo me<br>tengo que quedar con ese currículum, lo<br>tengo que que votar, pero ellos quieren<br>tener, no sé, People quiere tener una<br>base de datos de posibles candidatos,<br>pero tengo derecho, tengo que pedir el<br>consentimiento. La persona lo entregó<br>por voluntad porque quería trabajar en<br>esa empresa, pero por ejemplo si no<br>quedó, ¿qué pasa también con con ese<br>currículum? Entonces, eh por eso digo<br>que cada uno tiene su foco, su mirada de<br>atención y por eso tenemos que estar<br>todos. Y lo otro que también tenemos que<br>adaptarnos. Si eh la ley no va a<br>terminar hoy, las políticas<br>organizacionales no van a ser la última<br>versión. Eh ha sido algo que yo sí he<br>ido aprendiendo con el tiempo y con la<br>experiencia de la flexibilidad y de la<br>adaptación. O sea, como que uno tiene su<br>plan en enero, bueno, en marzo que parte<br>el año en realidad.<br>bien clarito de a fin de año en el Q1<br>hago esto, Q2, Q3, Q4, pero llega una<br>nueva política, en mi caso, en nuestra<br>organización desde UK y nos cambia todo<br>y ya obviamente uno se frustra, pero hay<br>que adaptarse. Creo que mientras más<br>rápido seamos capaces de adaptarnos,<br>esto va a funcionar mejor, pero todos<br>tenemos que adaptarnos desde, no sé si<br>es que acá también hay estudiantes, el<br>conversar, el comparar, el comprender el<br>punto de vista del otro también. Creo<br>que eso es muy importante que desde que<br>seamos estudiantes aprendamos del<br>pensamiento crítico, o sea, no cerrar la<br>puerta, quedarse enfocado solo en mi en<br>mi rancho, digamos, y yo soy dato, yo<br>soy seguridad, tú eres people y cada uno<br>defiende, obviamente, y quiere ganar<br>también. Bueno, se puede ampliar mucho<br>la conversación, pero también todos<br>estamos peleando por los presupuestos.<br>Eh, tenemos que aprender a priorizar y<br>por eso eh comento de la estrategia que<br>las decisiones también las debemos<br>priorizar. Esto es conversar y creo que<br>y hay un concepto que tal vez es bien eh<br>bajo nivel, si se puede decir, que yo<br>siempre digo también cuando las personas<br>estamos entrevistando y entran al<br>equipo, yo le pregunto al que<br>entrevista, le digo, "¿Habla de<br>corrido?"<br>Pero a eso me refiero, no en el mal<br>sentido, sino que esa persona es capaz<br>de presentar su punto de vista porque<br>puede ser muy bueno técnicamente y de<br>partida yo asumo que si ya pasaste por<br>la universidad, has tenido experiencia<br>en trabajo, la parte técnica está un<br>poco chec, ¿cierto? Pero tienes un<br>pensamiento crítico. O sea, yo hoy día<br>no necesito personas que eh solo estén<br>detrás del computador, bueno, eh y solo<br>sepan hacer la parte técnica. Necesito<br>que esa persona sepa explicar lo que<br>está haciendo,<br>perfecto.<br>Sepa conversar también con con las otras<br>áreas y llegar a acuerdos, que tal vez<br>ahí también es bastante más difícil.<br>Felipe, tú tienes que radiarte,<br>lamentablemente. Eh, vamos a despedir a<br>Felipe, no sé si quieres mencionar algo<br>o estamos okay. Perfecto. Muchas<br>gracias, Felipe. Un aplauso para Felipe<br>Arz. se tiene que retirar, dejarnos en<br>este momento. [aplausos]<br>Muy bien.<br>Justo habían varias preguntas del<br>público para Felipe, pero bueno, será<br>para otra ocasión. Lamentable, no te<br>preocupes, no te preocupes. No, bueno,<br>hay una pregunta de Camilo, una pregunta<br>del público ya, Camilo, si estás por<br>ahí. Eh, y tomando un poquito lo que tú<br>estás mencionando, eh, hoy día hay una<br>necesidad de efectivamente de<br>generar una cultura dentro de las<br>organizaciones tanto de ciberseguridad<br>como de protección de datos. Eh, y tú y<br>literalmente coincidía con lo que dice<br>aquí la pregunta tiene que ver con que<br>cómo sin usar tecnicismo, ¿cómo logramos<br>entonces qué experiencias qué pueden<br>decir de cómo hacerlo en definitividad?<br>Dígale algunos tips a la a la gente que<br>que que nos está viendo, que está<br>escuchando de, oye, mira, si,<br>por ejemplo, para no usar tecnicismo lo<br>que hicimos fue esto o puede ser por<br>esto o vimos una experiencia de este<br>tipo. ¿Qué qué experiencia podían<br>transmitir respecto a eso?<br>A ver, yo también me tengo que retirar,<br>así que voy a voy a tomar la palabra.<br>Eh, tengo que estar en BOCEF en en la<br>escuela de ingeniería en media hora, con<br>lo cual va a ser un poco complejo, pero<br>bueno.<br>Bueno,<br>excelente. Pero bueno,<br>en helicóptero,<br>sí, no sé cómo lo voy a hacer, pero<br>bueno, les comento, eh, dentro de mi<br>vida académica me he dado cuenta que la<br>gente entiende mucho más todos estos<br>conceptos eh cuando se le habla en<br>términos claros y que sean pertinentes a<br>su dolor. Pertinentes a su dolor, no<br>pertinentes a su actividad.<br>Hm. O sea, por ejemplo,<br>habría que decir que por eh que la<br>Agencia de Protección de Datos podría<br>decirle a usted que no puede tratar<br>datos personales mientras no arregle su<br>problema de ciberseguridad.<br>¿Cuánto significaría en la facturación<br>de su industria que usted no pueda<br>tratar datos personales durante los 60<br>días que tiene para arreglar esto? Hm.<br>Eh, eso se lo puede decir al área<br>financiera, ¿no? Eh, pero lo otro es lo<br>que tú decías, el dato es un activo, por<br>tanto, la protección de datos, la<br>implementación de esta ley, usted la<br>tiene que meter en los costos directos,<br>no en los costos indirectos ni en los<br>gastos, porque el el desarrollo de su<br>negocio depende de que usted tenga<br>implementada esta ley, ¿ya? eh y así<br>sucesivamente. O sea, en el fondo, si<br>usted eh lo otro, no, la ley declara o<br>establece que el responsable del<br>tratamiento se tiene que hacer cargo<br>frente a terceros de eh de los<br>incumplimientos que se produzcan con<br>independencia de que tenga un proveedor<br>tecnológico que le dé sustento. Eso<br>significa que la multa la paga usted y<br>usted después tramitará el juicio civil<br>para que el proveedor le devuelva lo que<br>gastó en eso, ¿no? O sea, hay que<br>apuntar al al hecho fáctico o al al a<br>cómo le va a afectar en su vida diaria<br>esto, ¿no? Y asimismo al funcionario uno<br>lo puede hacer firmar muchos NDA o<br>muchos NDA, como dicen, o muchos eh<br>contratos. Sin embargo, él tiene que<br>saber que es una falta grave, una falta<br>de probidad o una falta grave que puede<br>ocasionar el despido, el hecho de que le<br>saque un pantallazo a una ficha clínica<br>de un famoso para mandarlo un diario,<br>¿ya? O sea, en el fondo tienen que, yo<br>creo que esa es una técnica eh que<br>sirve, que trae a la a la experiencia<br>práctica y a los efectos específicos en<br>relación a una persona, la aplicación de<br>todas estas leyes, porque en realidad no<br>es solo una ley, es un entramado<br>normativo que lo que hace es ponernos al<br>día respecto de cómo se está hoy en día<br>aplicando el derecho en una era<br>tecnológica, o sea, la era la las<br>tecnologías están metidas en todas las<br>áreas de nuestra vida y lo que lo único<br>que estamos haciendo es adecuar nuestro<br>sistema jurídico a esta realidad. Ya. Y<br>respecto de del proyecto de ley de<br>gobierno de datos, creo yo que es super<br>importante que ustedes participen,<br>porque la ley de gobierno de datos lo<br>que hace es decirle al Estado que ponga<br>a disposición de los privados los datos<br>con que cuentan para que puedan hacer su<br>tarea, en este caso, por ejemplo,<br>investigación. Pero sin protección de<br>datos en el área privada, el Estado no<br>puede pasar los datos.<br>Entonces, ojo con eso. Lo mismo<br>inteligencia artificial. El estado, si<br>el Estado no pone, es el gran tenedor de<br>datos de este país, si no los pone a<br>disposición de los modelos para<br>entrenarlos, por ejemplo, en la TAN GPT,<br>eh no vamos a tener modelos adecuados a<br>nuestra realidad local, pero sin<br>ciberseguridad en el sector privado, el<br>Estado no puede pasar los datos,<br>lamentablemente. Así solo eso,<br>comentarles que con ejemplos prácticos<br>aplicables al dolor específico de cada<br>área se aprende mucho más que con letra<br>entra la sangre, como dicen eh la dice<br>con sangre entra la letra. Así es. Eh,<br>no va la gente si le por muchas clases<br>que uno le haga de las de los contenidos<br>normativos, no hay un internalización<br>real, si no hay un ejemplo práctico que<br>sea pertinente a la actividad de cada<br>uno de las personas que participan en la<br>cadena de valor de la de la industria de<br>que se trate. S<br>eso y muchas gracias.<br>Gracias, Lorena. Un aplauso para Lorena.<br>[aplausos]<br>Bueno, no sé si tenían un punto que<br>mencionar. Sí, yo creo algo muy simple<br>que se escapa un poco de lo técnico,<br>pero de nuevo, ya que estamos en la<br>academia, en una universidad, hay que<br>poner énfasis en Yo creo que los<br>lingüistas van a tener una arduo<br>desarrollo y tarea porque hablando lo<br>que lo que tú decías, cómo le<br>explicamos, cómo entiende la gente en<br>simple, tenemos que todavía ir una<br>barrera atrás y es que todavía tenemos<br>mucha gente joven que entra a la<br>universidad sin comprender lo que lee.<br>Todavía el 50 60% de los jóvenes no<br>entiende lo que lee. Entonces, esa es la<br>tarea de los colegios, de la<br>universidad, desarrollar el pensamiento<br>crítico, como dices tú, porque como<br>decía el profesor Claudio Gutiérrez de<br>BOCHEF también del departamento social<br>de computación, ellos más que enseñar a<br>programar ahora están enseñando a a los<br>estudiantes a cómo decirle a la máquina<br>lo que quiere hacer y para eso necesita<br>lingüística. Entonces, para hablar bien,<br>para entender lo que lee o hablar de<br>corrido, como dices tú, en el buen<br>sentido de la palabra, los jóvenes<br>tienen que entender lo que hablan y lo<br>que leen. Y eso es una tarea de todos,<br>digamos, y no es no es técnico para que<br>entiendan lo que cómo les transmitimos<br>estas cosas. lo entiendan, porque<br>también cómo le transmites que la los<br>modelos de inteligencia artificial, los<br>modelos de diferencia de grandes modelos<br>de lenguaje no son determinísticos, son<br>probabilísticos, pero la gente lo está<br>usando ahora como determinístico. Tú le<br>preguntas un chatbot de inferencia<br>grandes modelos y la gente lo asume como<br>verdad y no es verdad.<br>Son probabilísticos, no determinísticos<br>y en salud pucha que eso importa.<br>Eh, para terminar ya la la última y yo<br>no sé si tú además quieres aportar ahí a<br>la pregunta de Camilo, es tiene que ver<br>con entregar eh e alguna recomendación a<br>las organizaciones de salud, en<br>definitiva, no más que las<br>organizaciones de salud que para hacer<br>de de<br>el sector aún más ciberseguro.<br>Sí, bueno, no soy nadie por decir para<br>dar una recomendación, pero solamente<br>como lección aprendida de mi parte. Eh,<br>creo que es eso, la capacidad de<br>adaptarse. Yo creo que ya la tecnología<br>va a seguir avanzando, inteligencia<br>artificial va a seguir avanzando, nos<br>vamos a seguir sorprendiendo todos los<br>días. Sabemos que todas las semanas hay<br>avances en esto, eh, pero sí tenemos que<br>ir al día, tenemos que ir junto con eso,<br>no podemos quedarnos atrás, sobre todo<br>en salud. Creo que eh también, como<br>dices tú, todos quieren usar<br>inteligencia artificial, pero sí tiene<br>que ser bien guiado, eh bien organizado.<br>El tema de la IA responsable también es<br>muy importante. Entonces creo que es<br>eso, como adaptándonos,<br>ir al mismo paso, porque si no los malos<br>nos van a a ganar en esta carrera,<br>¿cierto? Eh, y eso tiene que ir desde la<br>cabeza, tú también lo mencionabas, desde<br>los altos ejecutivos, pero nosotros<br>también tenemos que ser capaces de<br>traspasarle este conocimiento, o sea, eh<br>contarles, a lo mejor ellos lo escucha,<br>la gente escucha la inteligencia<br>artificial y como dices tú, eh, el chat<br>GPT es Dios, pues el psicólogo es todo.<br>Entonces,<br>explicarles, pero desde esa humildad<br>también, creo yo, como que todos<br>aprender, tal vez cosas que eh todavía<br>escuchamos, pero si esto se hacía así no<br>lo toquemos porque si sacamos el palito<br>se va a caer. Tenemos que ser valientes<br>también, eh, presentar nuestras ideas,<br>pero de nuevo en conjunto yo creo que<br>todos podemos avanzar.<br>No sé si tú quieres decir algo. Lo<br>último, cerramos.<br>Eh, no poner énfasis en que un poquito<br>la la eh mi tarea evangelizadora es de<br>desarrollar nuestros propios modelos de<br>lenguaje de de machine learning, no solo<br>de diferencia de lenguaje, porque creo<br>que ahí está el valor. Eh, Lorena, lo<br>decía recién, mencionó la TAMGPT, que es<br>una gran acierto nacido de un de una<br>idea chilena que convocó a 60<br>instituciones de Latinoamérica, se logró<br>hacer un modelo de la TAMGBT. podemos<br>hacer algo parecido en salud porque<br>acuérdense los modelos tienen mucho<br>sesgo y en estos momentos están<br>entrenados con la mayoría de datos del<br>hemisferio norte. Entonces, sobre todo<br>si eh lo usamos para hacer inferencia en<br>salud, no tenemos representación de los<br>datos de nuestra población que<br>absolutamente tienen otro patrón<br>cultural, biológico, étnico, genético,<br>que es la población del hemisferio<br>norte. Y los modelos que estamos<br>preguntando hoy en día están<br>mayoritariamente entrenados con datos<br>del hemisferio norte. Entonces, tenemos<br>que desarrollar modelos propios, tenemos<br>que trabajar bien nuestros datos para<br>que los modelos cuando los pongamos en<br>producción sean representen patrones de<br>nuestra población y eso es crítico, creo<br>yo. Salud.<br>Bueno, se nos viene altos desafíos, uno<br>eh a través de las distintas normativas,<br>distintas leyes, las distintas<br>tendencias tecnológicas, por lo tanto,<br>hay mucho que hacer y muchas gracias por<br>participar ustedes primer lugar al<br>panel. Le damos un aplauso al panel y<br>[aplausos] muchas gracias a ustedes.<br>Muchas gracias a nuestro moderador,<br>Pablo y a todos los panelistas por este<br>enriquecedor debate. Y continuamos en<br>honor al tiempo. Damos paso al bloque<br>dos, que va a consistir en eh<br>un bloque de 15 a 20 minutos y se<br>tratará de resiliencia digital y<br>continuidad asistencial. Para abrir este<br>bloque con el keynote principal<br>recibiremos en el escenario a Cristian<br>Donire, Siso en Red Salud y Cristian<br>cuenta con más de 18 años de trayectoria<br>en ciberseguridad e infraestructuras<br>críticas y hoy abordará las estrategias<br>claves para la continuidad operativa<br>asistencial ante incidentes de<br>ciberseguridad. Así que con un aplauso<br>le damos la bienvenida.<br>[aplausos]<br>Hola a todos. Eh, muchas gracias. Vamos<br>a ser muy eficientes en estos 15, 20<br>minutos. E siguiente.<br>No sé si esto ir a funcionar.<br>La hora de oro comienza.<br>Llamen a TI.<br>No son solo los sistemas. El reloj legal<br>empieza a correr. Hoy las amenazas van<br>mucho más allá de la tecnología. Fallas,<br>desastres, la propia intención humana.<br>Ransomware, ¿qué tan preparado está tu<br>plan de resiliencia hoy?<br>Ya parto con ese video eh rápidamente,<br>20 segundos hablando de qué es lo que<br>pasa hoy día en las clínicas. Hoy día<br>las clínicas cada vez están más<br>tecnologizadas, la ficha tenemos un<br>montón de de sistemas que nos apoyan y<br>hay un concepto que acuñaron los<br>norteamericanos que habla de la hora de<br>oro. La hora de oro, para los que no lo<br>conocen, es son los primeros 60 minutos<br>que tienen los médicos, los distintas<br>las entidades de salud para salvar un<br>paciente, por ejemplo, con un ACB o con<br>un eh infarto. ¿Ya? Eh, esos 60 minutos<br>son la diferencia entre la vida y la<br>muerte. Y han estudiado también que en<br>algunos casos las clínicas o los centros<br>médicos de salud que han estado afectos<br>por un Ramsonware en específico, esa<br>obro aumenta un 30% y ustedes entenderán<br>que eso también impacta directamente la<br>vida de nuestros pacientes.<br>el tema de la resiliencia hoy día, la<br>continuidad BCP o DRP, como queramos<br>llamarlo hoy día, distintos niveles de<br>la continuidad, ya no es un tema de ETI,<br>hoy día nos debemos a los pacientes y<br>nuestro enfoco principal es que la<br>atención continúe, ¿okay? No es<br>solamente un tema ti, yo siempre hago el<br>comparativo con un bancario donde<br>queremos proteger las transacciones, que<br>el banco continúe, a diferencia de<br>nosotros los clínicos, que tenemos que<br>seguir dando salud a nuestro paciente y<br>salvando vidas.<br>Cuando hablamos de eh qué nos podría<br>afectar, yo siempre separo esto en dos<br>partes. Esta es la parte más técnica que<br>acá es cuando hablamos de los DRP, de lo<br>que hoy día controlamos desde los<br>respaldos y la continuidad, que es un<br>disaster recovery, como se dice en<br>inglés. Y eh también tenemos lo que es<br>el BCP, que es mucho más integral, que<br>es un business continuity plan. Y acá<br>hay otras y hay otras cosas que que<br>tenemos que ver también en lo técnico<br>hablamos de eh luces, de servidores,<br>fierro, respaldo, pero también hay cosas<br>que nos pueden detener la operación. Por<br>ejemplo, tema geopolítico. Hoy día<br>estamos en una encrucijada en que se<br>abre el estrecho, se cierra el estrecho,<br>subió el petróleo y esto afecta un<br>montón de otras materias primas, pero<br>también hay otros temas físicos. Bueno,<br>todos sabemos lo que pasó con la la<br>pandemia. Entonces, eh, ¿qué nos puede<br>afectar hoy día? Son múltiples factores.<br>Haciendo un drill down un poco en lo que<br>es la parte de la tecnología, tenemos<br>nuestro famoso Ramsonware. Tal vez est<br>la parte menos fancy de de todo el foro,<br>porque hay que hablar de la continuidad,<br>no hay que hablar hoy día de cómo nos<br>protegemos. Tenemos el famoso<br>Ramsonware, que ya la gran mayoría me<br>imagino que saben, pero es cuando un<br>un atacante, un grupo entra a<br>alguna clínica,<br>roba la información y ejecuta el<br>Ramsonware. Lamentablemente, cuando ya<br>vemos en la pantalla que tenemos un<br>Ramsonware, esa es la última parte del<br>ataque. El atacante ya pasó varios meses<br>dentro de la compañía. Lo más probable<br>que haya robado toda la información que<br>teníamos. Lo más probable y lo más<br>seguro es que haya eliminado todos los<br>respaldos y lo más probable que ya esté<br>extorsionándonos en varias redes<br>sociales, inclusive los medios locales.<br>También está las fallas internas y ahí<br>es donde fallan los servidores, se caen<br>las cosas, los cortes de enlace, las<br>comunicaciones, sobre todo si tenemos<br>grandes grupos de clínica o centros<br>médicos, estamos afectos a la<br>continuidad de del Asterelco y hoy día<br>como estamos también está bien de moda<br>la caída de las nubes, las nubes también<br>se caen, podemos tener distintas Google,<br>Amazon, Asure y estas eh si bien<br>aseguran una disponibilidad o uptime<br>bastante alto también pueden caer. Así<br>que hoy día fallas técnicas vamos a<br>tener varias<br>y el riesgo ya deja de ser hipotético.<br>Le expliqué el 30% aumento y eso está<br>estudiado. Ahí están abajo la fuente que<br>la hora de horas se se la hora de oro se<br>extiende durante un ataque. También en<br>promedio, y esto acá lo llevo al ATAM,<br>eh Felipe mostró un valor con respecto a<br>a lo que cuesta la recuperación de salud<br>de 7 y algo millones de dólares. El Atam<br>está en 3.8, och un poquito más barato,<br>pero deja de ser no deja de ser<br>importante. Y en promedio un ataque<br>ramsonware afecta a una entidad de salud<br>en 24 días de operación, de días que son<br>cero operación donde muchas veces lo más<br>probable es que las urgencias deban<br>decir, oiga, por favor, atiéndase en la<br>clínica de al lado. A eh detenernos<br>completamente. En Chile hay algunos<br>casos donde en definitiva los eh<br>personas que trabajaban que no eran de<br>la área clínica, se les pidió que se<br>fueran a la casa por dos semanas. Y<br>bueno, también hay un dato bien duro que<br>el 53% de las víctimas en Estados Unidos<br>que han sido atacados por un Ramsonware<br>pagaron el rescate. ¿Y por qué pagaron<br>el rescate? Porque lamentablemente el<br>plan de respaldo, todos los sistemas de<br>poder recuperar la información y la<br>continuidad de la clínica fueron<br>borrado.<br>Y como les digo, esto pasa y en el mundo<br>tenemos eh un sistema de entrega de<br>medicamento en Estados Unidos que se<br>detuvo, o sea, varias semanas porque no<br>lograba volver a echar a andar la<br>operación.<br>Eh, tenemos también en Barcelona que se<br>cancelaron un montón de cirugías porque<br>los sistemas estaban caídos, no sabían<br>que había que hacer con los pacientes en<br>en específico dada la dependencia<br>tecnológica. Y también en Londres hay<br>otro otro caso internacional de<br>detención de las clínicas. No quise<br>colocar particularmente nombres en<br>Chile, pero lo más probable es que<br>ustedes se hayan enterado de un par de<br>eh entidades de salud que fueron<br>atacadas por un Ramsonware y como les<br>digo, también con infiltración de datos,<br>a lo menos tres el último año, eh los<br>últimos 12 meses ya han pasado por esto.<br>también un asegurador o llámese Isapre,<br>hace un par de meses atrás también<br>sufrió una<br>pausa en superación, por decirlo así y y<br>de hecho lo más curioso que tú llegabas<br>a la suursal de Ilisapre y había un<br>papelito que decía, fuimos, tenemos un<br>ciberataque. No tenía ni idea lo que era<br>un ciberataque, pero estaba el papelito<br>ahí y decía que no podían atender. Eso<br>duró tres semanas. Si alguien se tenía<br>si esa va se va a acordar perfectamente.<br>Y también lamentablemente las entidades<br>eh públicas también están afectadas. Una<br>entidad bastante importante que está a<br>cargo de eh permitir o no permitir<br>distintos tipos de medicamentos en Chile<br>fue afectada y yo creo que muchos<br>sabemos lo que pasó. Entonces sí pasa.<br>Bueno, todos sabemos lo que es la<br>resiliencia, la continuidad, un DRP, un<br>BCP. Por favor, todos saben estas tres<br>conceptos que levanten la mano,<br>no lo saben. Yo creo que el 10%<br>del salón lo conoce. Espectacular,<br>porque como esto es una universidad,<br>vamos a hacer la parte académica. Hoy<br>día estos conceptos son los que le dan<br>la vida a las empresas en la<br>continuidad. hablamos de la parte de eh<br>el DRP, que es el es la recuperación<br>técnica de los sistemas, ¿ya? Okay. Todo<br>lo que son los respaldos, los dobles<br>servidores, tener de casi el doble de<br>todo. Después vienen los BCP, que es<br>cuando salimos un poco de lo técnico y<br>vemos lo que tenemos que hacer para<br>operar. Por ejemplo, en esta en caso de<br>esta de esta eh universidad, un BCP<br>perfectamente podría ser si se apagan<br>todos los sistemas de matrícula que los<br>profesores tengan un plan de<br>contingencia manual para anotar las<br>notas o las asistencias. Así de forma<br>bien genérica. Y cuando hablamos de la<br>resiliencia general la cultura desde<br>cuando se forman los distintos procesos<br>para que siempre esté en operación, es<br>como decir acá se va a atender pase lo<br>que pase. y vamos a colocar, si acá se<br>muere un pabellón completo, tenemos un<br>pabellón de campaña y lo vamos a echar a<br>andar y no vamos a depender de los<br>sistemas porque tenemos un respaldo<br>absoluto tal vez en un proceso manual<br>que nos permita eh seguir en la en la en<br>la operación.<br>Como les comentaba, bueno, la resilencia<br>que es parte de la cultura, el DRP que<br>es técnico y el BCP, no es un acuerdo<br>TI. Yo creo que hay muchos errores y a<br>mí me me pasa cuando explico al Comité<br>Ejecutivo que lo por lo menos en Red<br>Salud lo entiende bastante bien, no es<br>lo que yo quiera respaldar, es lo que la<br>clínica en particular necesita para<br>entrar en operación. Primero, es un<br>acuerdo con el negocio. Segundo, hay que<br>tener claras las preguntas que tenemos<br>que hacer, porque tal vez no todo hay<br>que respaldarlo, no todo hay que<br>cuidarlo, no todo tiene que tener un<br>doble factor. Respaldar en general<br>significa colocar varias lucas encimas<br>para que esto funcione y termina<br>formalizado por ellos. Si bien nosotros<br>somos el articulador técnico, el la<br>gerencia, los responsables de la las<br>clínicas, los centros médicos, los<br>hospitales son los que tienen que<br>entender que estamos respaldando y que<br>estamos hoy día cuidando y por qué.<br>Y particularmente<br>eh justo se fue Michel, pero ahora somos<br>las entidades de salud, sobre todo las<br>privadas, somos operadores de<br>importancia vital. ¿Y qué significa? Que<br>dentro de todas las cosas que tienen que<br>hacer los operadores de importancia<br>vital, una de las obligaciones es tener<br>un plan de continuidad, un plan de<br>continuidad técnico. ¿Okay? Y no<br>solamente con eso, hoy día tenemos tres<br>leyes en especí en específica y el<br>decreto que habla específicamente de<br>guardar y resguardar la ficha. Por<br>ejemplo, tenemos la ley de de como les<br>decía de de ciberseguridad que habla del<br>respaldo, habla del decreto 41 en<br>específico, también habla de la la el<br>resguardo de la ficha tanto de papel o<br>electrónica, acá no hay una una<br>diferencia. Y la ley de derechos y<br>deberes de los pacientes, que es<br>obligatoria para todas las entidades de<br>salud, también en específico habla de el<br>tiempo que se tiene que resguardar la<br>ficha. Entonces, hoy día no nos podemos<br>hacer los locos porque realmente el<br>marco regulatorio nos es exige tener un<br>plan de continuidad. Ahora, para todos<br>los que después se van a llevar una<br>copia de la presentación, abajo están<br>todos los marcos que encontré que son<br>referentes a los respaldos, continuidad,<br>cómo se hacen, cómo se deben hacer. De<br>hecho, está HIPA, que es el americano, y<br>hay una hay una entidad americana que se<br>llama Join Commission y ellos también<br>tienen un plan de respaldo muy muy<br>cercano a lo que hacemos realmente en<br>salud. la otros son lo hizo que son<br>mucho más estándares<br>en Red Salud, por ejemplo, después que<br>pasamos por todo este proceso de hablar<br>con los gerentes y decir qué vamos a<br>respaldar, obviamente llevamos una<br>propuesta muy parecido a lo que mostraba<br>Felipa anteriormente. Hoy día hablamos<br>de la ficha clínica que está dentro de<br>los top que tenemos que guardar. Tenemos<br>todos los sistemas de laboratorio que si<br>bien debiese estar toda la información<br>dentro de la ficha, son sistemas que son<br>paralelos. Tenemos todo lo que son los<br>sistemas de calidad y mucha gente se<br>pregunta, ¿calidad? ¿Por qué? ¿Qué tiene<br>que ver hoy día la herramienta que<br>guardamos para hacer calidad entre las<br>clínicas? Para los que no saben, los<br>sistemas de calidad tienen los reclamos<br>y dentro de los reclamos está el, por<br>ejemplo, oye, se quedó una gasa dentro<br>de la cirugía anterior y están los<br>videos. Entonces hay información<br>altamente sensible. los sistemas de<br>imágenes, los sistemas de agenda por la<br>continuidad operativa y el acceso a los<br>servicios clínicos, los sistemas de<br>finanzas por un tema de de la de de cómo<br>se lleva la contabilidad y por supuesto<br>todo lo que es el negocio y de qué<br>generalmente esto se quiere proteger del<br>robo de información y el daño de imagen,<br>el fraude y la indisponibilidad como<br>podría ser un Ramson. Bueno, y abajo<br>también están todas las leyes que<br>siempre muestro el comité ejecutivo que<br>tenemos que cumplir.<br>Ya hablamos un poco de los respaldos, el<br>DRP técnico, el BCP, pero la experiencia<br>nos ha enseñado que ya no solo basta un<br>respaldo antes, oye, tienes el respaldo<br>sí, perfecto. ¿Dónde estaba? En el<br>servidor que hackearon. Hasta ahí llegó<br>el respaldo.<br>Es verdad, créanme que muchas veces<br>hacen esa pregunta. Es más, nosotros<br>conocemos un caso muy cercano, no voy a<br>decir que fue del grupo, pero había un<br>respaldo<br>que mensualmente, además, se sacaba otra<br>copia y cuando un Ramson lo atacó,<br>fueron a recuperar el respaldo y lo<br>enchufaron al servidor que estaba<br>infectado y ahí vienen qué pasó con el<br>respaldo.<br>Bueno, entonces vamos a un concepto que<br>no sé si es nuevo, pero por lo menos hoy<br>día hay que acuñarlo dentro de los<br>respaldos. Hoy día hay que hablar de la<br>inmutabilidad, que la inmutabilidad<br>simple es la capacidad de guardar la<br>información y que nadie la pueda tocar.<br>Es tan así que yo, por ejemplo, si la<br>respaldo y la quiero borrar, no puedo.<br>Así de de especial. Hay distintos<br>métodos para poder borrarlo. Obviamente<br>pasa muchas cadenas de custodia. De<br>hecho, hay muchas veces se se pide tener<br>dos autorizantes porque ya hasta el<br>cuadro legal podría cambiar entre el<br>dolo de borrar información. eh tiene<br>ventajas reales, tiene protección contra<br>el factor humano. Por ejemplo, si algún<br>ingeniero un día se equivoca,<br>digámosmoslo así, eh no la va a poder<br>borrar, va a tener un montón de alertas.<br>Tiene estrategias de multicloud. Hoy<br>día, en general, todos los los conceptos<br>de inmutabilidad pueden respaldar en<br>distintas nubes. Si cae mi nube por un<br>tema de tecnología, no sé, supongamos<br>que un día Google dice, "No, vendo más<br>servicios Latinoamérica y nos corta los<br>accesos."<br>tomamos esta inmutabilidad, la llevamos<br>a otra nube que nos pueda ayudar y nos<br>ayuda también con la diversificación<br>tecnológica. Estos respaldos los podemos<br>llevar a nuestras clínicas y<br>temporalmente mientras estamos en una<br>contingencia echarlo a andar ahí.<br>¿Qué es lo que yo digo? Esto no es<br>ningún framewor estándar, es algo que<br>armamos nosotros y estamos eh haciendo<br>ya la automatización de la de la<br>inmutabilidad. Yo propongo un modelo que<br>es 321, que eso es muy estándar, lo han<br>dicho muchas marcas, pero coloco un uno<br>y un cero. Ya hay que tener por lo menos<br>tres respaldo. Ideal en local rápido de<br>recuperar, una copia un poquito más<br>fuera en la nube y otra copia inmutable<br>así, pero absolutamente que no se toque.<br>Okay. Medios distintos, no todos sirve<br>en el mismo servidor, no todo sirve en<br>la misma nube. Y aquí la gente de de las<br>marcas Nube dice, "No, deja todo acá."<br>No estoy muy de acuerdo con eso. Hay que<br>tener una copia en el estilo glacier,<br>que son los intocables, inmutables. Pero<br>lo más importante y y yo creo que esto<br>es como lo que hay que llevar de esta<br>presentación,<br>todos los respaldos se deben verificar.<br>Hoy día lo podemos hacer de forma<br>manual, hoy día lo podemos hacer,<br>podemos colocar una persona que lo haga<br>eh cada vez que se respalda y después<br>recuperar, pero eso es hoy día lo que<br>marca la diferencia entre tener la<br>continuidad real de una clínica y darnos<br>cuenta el día que falle que esto no<br>estaba bueno.<br>Entonces, final, todo, finalmente, como<br>les digo, no todo puede quedar en la<br>teoría. Eh, el tema hoy día de la<br>inmutabilidad lo podemos abordar de<br>distintas formas, con marcas, con<br>procesos medianamente manuales, pero hay<br>que armar el plan, hay que bajar<br>realmente los sistemas. Yo recomiendo<br>por lo menos todo, no hay que bajar<br>todas las clínicas para para no afectar,<br>pero hay que hacer una baja y probar que<br>los sistemas, nuestros respaldos<br>comiencen, que realmente entremos en un<br>proceso de contingencia. Hay que<br>recuperar, hay que ver cuánto nos<br>cuesta, qué cuáles son nuestros niveles<br>de de aprendizaje. Idealmente, si<br>podemos estar un par de horas operando<br>en contingencia, eso nos va a asegurar<br>que el momento que falle va esta<br>cuestión va a funcionar. registremos<br>todos los incidentes e informamos el<br>comité ejecutivo, le decimos, "No fue<br>super bien" o también tenemos que decir<br>no fue super mal y vamos a tener que<br>hacer otra otro plan de respaldo.<br>Como resumen,<br>identificar qué es lo que tenemos que<br>respaldar. No todo hay que respaldarlo,<br>de verdad. Hay cosas que son poco<br>necesarias. Siempre hay que tener la<br>aprobación de la alta dirección, sobre<br>todo por las lucas. Esto no no es<br>gratis. El plan técnico y el despliegue<br>operativo tiene que estar sobre todo, no<br>olvidemos el plan de prueba, ¿okay? El<br>plan de prueba, los simulacro hoy día es<br>la mejor forma. Si bien como eh somos<br>responsables de la parte del DRP, lo<br>tecnológico y todo lo que son e estos<br>respaldos para que partan, no olvidar<br>que también hay un proceso manual, que<br>ahí nos tenemos que apoyar las<br>generalmente de las otras gerencias de<br>las clínicas para que existan los planes<br>manuales, documentos, folletos,<br>formularios que después se puedan<br>integrar de forma fácil y por medio de<br>un proceso a nuestra ficha clínica y así<br>ojalá que cuando ocurra el próximo<br>incidente sea Como este video,<br>la hora de oro comienza.<br>Se activa código naranja, plan de<br>resiliencia manual.<br>Inicia el plan de contingencia. Reporte<br>enviado a la ANSI. La continuidad es una<br>cultura viva. La resiliencia se<br>construye día a día con el compromiso de<br>la alta dirección y se demuestra cuando<br>la tecnología falla. Es nuestro deber<br>proteger la vida.<br>Bueno, si se dieron cuenta, ese video<br>fue con<br>y muchas gracias. esté muy bien.<br>[aplausos]<br>Muchas gracias, Cristian. Siguiendo con<br>el programa de bloque dos, se dirigirá a<br>ustedes Dimitri Sarubín, director de<br>ingeniería para la TAM de BIM, quien<br>hablará sobre resiliencia e IA, el<br>futuro del sector de la salud. una unos<br>aplausos para recibir<br>a Dimitri. Muchas gracias. [aplausos]<br>Buenas, ¿cómo andan? Muchas gracias a<br>todos. Antes que nada, gracias por la<br>invitación. Bueno, vamos a seguir un<br>poquito con lo que empezó Cristian, pero<br>bueno, aplicando un poquito los números.<br>Bueno, a ver si los podemos asustar un<br>poquito con con todo lo que lo que están<br>escuchando el día de hoy. Bueno, yo soy<br>Jimmy Terresín, director de ingeniería<br>para Latinoamérica para BIM. Hace ya 4<br>años que vivo acá en Chile, así que al<br>menos los impuestos los pago acá.<br>Así que bueno,<br>vamos a estar hablando un poquito de<br>todo lo que resilencia y un poquito<br>también vamos a estar hablando de<br>inteligencia artificial, algo que ya<br>estaban hablando acá en el panel. ¿Y por<br>qué vamos a estar hablando de<br>inteligencia artificial? Porque hoy en<br>día es el motor principal de generación<br>de los datos. Bien, y estamos hablando<br>todo el día sobre los datos. Para que<br>tengan idea, en los primeros 8 meses del<br>año se generaron 230B de datos. O sea,<br>imagínense 1024 * 1024 por 1024.<br>Se espera que para el año 2028 vamos a<br>tener más de 500 de datos generados, por<br>lo cual estamos hablando de cómo vamos a<br>proteger esos datos, cómo vamos a<br>clasificar esos datos, sobre todo con la<br>ley y como bien dijo Cristian, no todos<br>los datos tienen que estar protegidos,<br>lo que tenemos que proteger los datos<br>que son necesarios. Y algo que les<br>quería traer acá es un poquito de de los<br>números. Bien, es un, perdón, es un<br>reporte del año ahora actual del año<br>2026, bien, que está asociado con todo<br>lo que es eh reporte de protección de<br>datos. De hecho, más si ustedes después<br>lo quieren descargar, lo pueden ir a la<br>página nuestra que es público, porque no<br>vamos a ir por 300 slides porque si no<br>no terminamos. Así que lo que quería<br>empezar es entre lo que es percepción y<br>la realidad. Fíjense, si yo hago la<br>pregunta a todos nosotros, a los líderes<br>de la de la industria, inclusive, por<br>supuesto, de de salud, ¿qué tan<br>preparados estamos? Fíjense que 90% de<br>las de los líderes dicen que estamos<br>bien preparados para cualquier eventual<br>ataque de de Ramson, ataque de seguridad<br>o cualquier eh incidente. Pero si<br>después nosotros preguntamos si están<br>alineados hacia hacia el negocio, hacia<br>RT, por ejemplo, que también mencionó<br>Cristian, que solamente 69% de las de<br>las personas dicen que están preparados.<br>Acá muy importante, que de hecho lo<br>comentaron también en el panel, es<br>empezar a juntar distintos equipos,<br>bien, y juntar distintas tecnologías.<br>Fíjense que es importante es saber dónde<br>se encuentra la información, cuáles son<br>las políticas, qué data tengo, dónde se<br>encuentra esa data. Hay algo muy<br>importante, hoy en día nuestra data está<br>distribuida. Bien, tenemos cierta<br>información en onpremes, cierta<br>información la tenemos en la nube.<br>Entonces, tenemos que empezar a<br>entender, sobre todo con la inteligencia<br>artificial, es quién tiene acceso a esa<br>información. Bien, porque Felipe, don<br>Felipe comentó de, por ejemplo, es que<br>hay gente que está envolcando la<br>información en en la inteligencia<br>artificial, en cloud y eso queda<br>público. Bien, debería estar la<br>información ahí, ¿quién está generando?<br>Porque hoy en día todos nosotros estamos<br>usando inteligencia artificial en la<br>vida cotidiana como en las empresas.<br>¿Quién tiene permisos? Hay un montón de<br>ataques hoy a través de la inteligencia<br>artificial. Por ejemplo, hace 2 años<br>atrás, un ataque promedio tardaba 3<br>semanas. Bien, es lo que tardaban los<br>los atacantes entrar a una a una<br>empresa, una institución. La semana<br>pasada, la semana pasada, el año pasado<br>estábamos hablando de 24 horas, hoy en<br>día estamos hablando de minutos y<br>segundos. De hecho, ya hay un récord que<br>9 segundos tardaron a través de<br>inteligencia artificial entrar, borrar<br>toda la información eh productiva y toda<br>la información de backup, 9 segundos.<br>Bien, así que ahí es muy importante lo<br>que mostró también Cristian de la regla<br>321<br>Eh, pero fíjense que ahora vamos a<br>hablar un poquito de de la realidad.<br>Bien, solamente 56% de las empresas o<br>las instituciones pudieron recuperarse<br>post un ataque. Bien, fíjense que ya<br>ustedes se acuerdan que 90% dijeron que<br>estaban listos, pero solamente 56<br>pudieron eh recuperarse. Bien, por más<br>que esté en verde, solamente 28<br>recuperaron 100%<br>de datos o la información, o sea, el<br>número es muy bajo. Y fíjense que<br>solamente 44 podían recuperar 75% o más<br>de de la información. Ahora, si esto<br>también lo llevamos un poco a lo que es<br>eh percepción nuestro como como<br>usuarios. Bien, fíjense que 42% reportó,<br>por supuesto, corte de servicio,<br>etcétera, pero también e afectó al tema<br>eh financiero o la imagen. Bien, también<br>Cristian estaba comentando que que me<br>gustó es por qué hoy en día con la era<br>digital si yo me voy a a la clínica y no<br>puedo hacer el el pasar mi mi sapre o el<br>bono, etcétera, por cualquier<br>eventualidad, sea un ataque Ramson o lo<br>que sea, lo primero que hago yo me enojo<br>con esa con ese, ¿no? Entonces, lo puedo<br>poner en el X o ex Twitter. Entonces,<br>¿eso qué es lo que genera? genera una<br>mala imagen para la institución, para la<br>empresa. ¿Cuál es el costo de eso?<br>Es incalculable ese costo, bien, porque<br>no sabemos cuántos eh afiliados vamos a<br>perder, bien, y además puede generar<br>costos adicionales más allá de la ley,<br>¿no? Costos adicionales de con nuestros<br>proveedores, etcétera. Y 38%<br>tuvieron una una caída prolongada. De<br>hecho, ya existen hoy en día, al menos<br>en Chile por ahora, no, esperemos que no<br>tengamos, pero en muchos países ya hay<br>eh<br>fallecidos o muertes asociados a un<br>ataque de Ramsonware. Bien, por ejemplo,<br>en Estados Unidos por un ataque<br>ramsomware eh no tenían acceso a la<br>clínica a la información del paciente,<br>por lo cual dieron una dosis incorrecta<br>de de digamos de de las inyecciones o no<br>pudieron hacer análisis en el tiempo que<br>se necesitaba. En en Colombia hace un<br>par de años hubo un ataque muy grande y<br>se afectó el Ministerio de Salud, por lo<br>cual tuvieron que cancelar operaciones,<br>operaciones críticas. Bien, entonces<br>imagínense y fíjense qué tan importante<br>es tener un una buena política y cumplir<br>con todas las leyes que se están<br>generando. Eh, me gustaría hablar un<br>poquito también de inteligencia<br>artificial y un poco que ya empezaron a<br>charlar un poco en el panel.<br>43% afirman que ya están empezando<br>usando inteligencia artificial al menos.<br>De hecho, más hay varios reportes e si<br>ustedes descargan ese reporte más de 70%<br>de decisiones están tomadas en base a la<br>inteligencia artificial. Bien, usamos la<br>inteligencia artificial para tomar las<br>decisiones, no únicamente como eh como<br>psicólogo. Bueno, algunos se están<br>usando también como como psicólogo<br>personal.<br>[resoplido]<br>Pero ahí es muy importante porque al<br>final, ¿de dónde viene la información?<br>¿De dónde consume eh la información de<br>inteligencia artificial? De los datos.<br>Es muy importante saber qué datos<br>estamos dando la inteligencia artificial<br>y qué datos consume inteligencia<br>artificial. Porque si los datos son<br>incorrectos, el resultado que nos va a<br>dar va a ser incorrecto. Bien, entonces<br>vamos a tomar las decisiones erróneas o<br>incorrectas.<br>Bien, fíjense también ustedes pueden ver<br>que 40 eh 25% por ejemplo estamos<br>hablando también de todo lo que es<br>Shadow IT o Shadow inteligencia<br>artificial, que nuestros agentes<br>empiezan a actuar de forma autónoma.<br>Bien, y también seguramente van a ver<br>que con la inteligencia artificial todos<br>nosotros estamos transformando y crear<br>su propias aplicaciones. Bien, entonces<br>esas aplicaciones, esos agentes empiezan<br>a trabajar de forma autónoma.<br>Eh, un poco si esto empezamos a cruzar<br>con todo lo que es protección de datos.<br>Fíjense el riesgo. Si nosotros aplicamos<br>la protección de datos en la<br>inteligencia artificial, el riesgo<br>empieza a bajar. Bien. y también todo el<br>tema de controles de seguridad.<br>Fíjense que ya también en el panel lo<br>comentaron es y también lo comentó<br>Cristian de Red Salud es la decisión no<br>es de una sola persona, la decisión no<br>es únicamente de la gente de seguridad o<br>de ciberseguridad. 38% sí sigue cayendo<br>la responsabilidad del CISO. De hecho,<br>más eh cada vez que hay un ataque, lo<br>primero que hacemos es el board va a<br>llamar o los directores o los CEOs o lo<br>que sea, van a llamar el CISO y va a<br>decir, "¿Qué pasó?"<br>Y el [resoplido] Siso va a decir, "Y<br>bueno, yo dije que cierren la puerta<br>acá, pongan los firewalls, etcétera,<br>etcétera." Pero también sabemos si<br>hacemos todo eso, la empresa no va a<br>funcionar. Bien, de hecho, más acá con<br>varios que estábamos sentados y nos<br>estábamos un poco cagándonos de risa<br>sobre la clave de Wi-Fi, ¿no? O sobre el<br>QR. Estamos acá en el foro de<br>ciberseguridad y bueno, es lo primero<br>que no deberíamos usar, ¿no? Entonces<br>nosotros tampoco, si eso lo trasladamos<br>a la vida cotidiellana, yo no puedo<br>encerrarme en casa y no salir más a la<br>calle, ¿no? Al final, cuando salgo a la<br>calle hay un riesgo de un accidente, lo<br>que sea. Esto es exactamente lo mismo.<br>El CISO tiene que dar eh la digamos las<br>políticas, etcétera. Y pues está por<br>sobre esta responsabilidad del CO y<br>tiene que haber un comité<br>o inclusive comité de crisis quién va a<br>tomar las decisiones al final, qué es lo<br>que sirve para el negocio. Inclusive<br>cuando hay un ataque, existe algo que se<br>llama incense response plan o es<br>básicamente un plan de continuidad del<br>negocio. ¿Por qué? En este plan tenemos<br>que tener cuáles son las aplicaciones<br>más críticas, cuál es el dato más<br>crítico, pero también cuáles son quiénes<br>son las personas que van a tomar la<br>decisión que vamos a hacer. Pagar el<br>rescate, no pagar el rescate, recuperar<br>desde el backup, recuperar desde un<br>backup montable, recuperar desde la<br>nube. Tiene que haber comité y no puede<br>depender de una sola persona. ¿Por qué<br>tampoco puede depender de una sola<br>persona? Por una simple razón. 90% o más<br>de 90% de los ataques son los fines de<br>semana largos o en los feriados. Bien,<br>se vienen las fiestas patrias, la<br>mayoría van a estar afuera de<br>vacaciones, etcétera. Entonces, lo más<br>probable que va a haber más ataques de<br>lo normal y por lo general la persona<br>que se asigna es una persona que va a<br>estar afuera, probablemente yendo de<br>vacaciones en un avión. Entonces, 9<br>horas, 10 horas esperando de que el<br>aterriza o hay que ver si tenga la señal<br>del teléfono para que tome la decisión.<br>Eso es un riesgo muy alto. Bien,<br>entonces si si seguimos avanzando un<br>poquito y ya para ir cerrando y ganar un<br>poquito el tiempo que que estamos un<br>poquito atrasados es un par de prácticas<br>bien eh de todo lo que esté relacionado<br>con resencia y protección de de datos.<br>Fíjense que 37% de las organizaciones<br>que no tuvieron incendiente de seguridad<br>tuvieron un comité de multifuncionales,<br>bien, que tenían comité de los ISO y de<br>los CIOS. Bien. Y 31% de esas<br>organizaciones que sufrieron incendiente<br>también usaron esa mul el digamos el<br>multiequipo. También se acuerda ese<br>número, si alguien tiene buena memoria,<br>esos números son mejores porque<br>solamente 28% si ustedes se acuerdan<br>pudieron recuperarse 100% de de un<br>ataque. también todo esto y también<br>nosotros como una empresa que ayudamos a<br>a cumplimiento de las leyes y el tema de<br>seguridad, tanto la ley como estos<br>ataques está ayudando a los a los<br>tomadores de decisiones conseguir<br>mejores presupuestos. Bien, el budget,<br>porque ya hay conciencia en lo que puede<br>generar ese ataque y qué daño puede<br>generar. Fíjense que la mayoría mayoría<br>de los casos el el presupuesto está<br>aumentando en todo lo que esté<br>relacionado con AT con el ciberseguridad<br>y con todo lo que es protección de<br>datos. Bien, fíjense, eh una de las una<br>de las preguntas también es en 56% de<br>las personas eh de las empresas, mejor<br>dicho, no tuvieron un ataque eh no eh<br>perdón eh comunicar e<br>eso es un punto también muy importante,<br>es el equipo de seguridad o el equipo<br>que esté relacionado con todo el tema de<br>de protección de los datos tiene que<br>informar a los de arriba, los bord quien<br>sea, sobre los ataques, cuántos ataques<br>hay y qué tipo de los ataques. Bien,<br>¿por qué es muy importante qué tipo de<br>los ataques existen o quiénes son los<br>atacantes? De hecho, más nosotros<br>hacemos ese tipo de reportes porque yo<br>voy a poder saber qué tácticas y qué<br>técnicas utilizan para esos ataques.<br>Porque si yo sé que en una de las<br>presentaciones mostraron de que el tema<br>de actualizaciones, el tema de parches,<br>el tema de los permisos, si yo sé que el<br>atacante X utiliza esa técnica, un una<br>VPN, por ejemplo, un una de data dentro<br>de una VPN, yo puedo analizar si yo<br>[resoplido] tengo o no tenga esa<br>vulnerabilidad. Entonces puedo<br>preventivamente, digamos, de antemano<br>preparar mi infraestructura para que no<br>me pase lo mismo. Bien, por eso es muy<br>importante la comunicación, la<br>comunicación, qué es lo que pasa el día<br>a día con nuestra empresa. Entonces,<br>un poco también asociado a lo que ya<br>comentaron acá, es muy importante todo<br>lo que son las pruebas de restauración,<br>digamos, y de backup y recuperación. Yo<br>siempre digo lo mismo, es algo muy<br>antiguo, creo que lo sirve para nuestra<br>vida cotidiana. ¿Cuándo nosotros podemos<br>saber que el bacá funciona? Ahora,<br>¿alguien se anima?<br>¿Cuándo lo voy a recuperar? No, está<br>claro. Ese es el ese es el único momento<br>cuando lo voy a saber. De igual a mí me<br>gusta comparar con la vida día a día. Es<br>como tener un auto y tener la rueda de<br>de auxilio. Me imagino que todos ustedes<br>todos los días antes de salir, inclusive<br>antes de venir acá, regresaron que esté<br>que esté en su lugar, que esté inflada y<br>y [resoplido] que tengan el gato para<br>cambiar la la rueda en caso de que pase<br>eso, ¿no? Todos lo hicieron eso. Bueno,<br>esto es lo mismo. Fíjense que no todos<br>lo hacen, pero en realidad cuando pase<br>eso vamos y digimos, "Oh, ¿dónde está el<br>backup? Si está replicado, si está<br>inmutable." Entonces, es muy importante<br>aplicar las herramientas que nos<br>permiten analizar en tiempo realendo<br>y empezar también a usar esa data para<br>generar para generar reportes. Eh, Mitre<br>son los en realidad eh tácticas y<br>técnicas que lo que ya les les los les<br>comenté. eh el contención, bien, qué tan<br>rápido puede contener el el ataque y<br>analizar ese ataque. Y es muy importante<br>es todo el tema de automatización y<br>orquestración. Bien, porque si hacemos<br>eso de forma manual, al final eh el<br>tiempo que ustedes dieron ya varios<br>reportes, que estamos hablando de días,<br>semanas, eh lo que estamos caídos sin<br>servicio, para poder achicar este tiempo<br>necesitamos tener herramientas y<br>procedimientos qué tan rápido poder<br>recuperar, pero también<br>no recuperar por recuperar, sino<br>recuperar el dato sano. Bien, porque si<br>está contaminado por el por el<br>ramsumware, necesitamos limpiarlo antes.<br>Bien, y esto lo vamos a pasar rápido<br>porque ya hablamos un poco de todo lo<br>que es eh el aumento del presupuesto.<br>Entonces, básicamente<br>de vuelta probar mi recuperación, bien,<br>tener la gobernanza de los datos, es muy<br>importante saber dónde están los datos y<br>probarlos. Y este es el último slide,<br>así ya los dejo y con con los siguientes<br>oradores de vuelta si quieren algo más<br>de información o que si quieren charlar,<br>vamos a estar ahí afuera. Bueno,<br>nosotros somos una empresa de software,<br>100% de software. Somos número uno a<br>nivel a nivel mundial. Somos número uno<br>también acá en Chile, tenemos muchos,<br>muchos clientes, así que nada, está<br>todo, somos somos agnósticos tanto para<br>la nube, para como en premes, tenemos<br>todas las capacidades para poder<br>analizar la información en tiempo real y<br>tenemos herramientas para poder adaptar<br>la ley que sale ahora el primero de<br>diciembre a a la a la infraestructura,<br>en este caso el tema de de salud. Así<br>que los dejo, muchas gracias de vuelta,<br>muchas gracias por la invitación. Así<br>que el que el que sigue<br>[aplausos]<br>caer acá.<br>Agradecemos a a BIM y a Dimitri también<br>por su presentación. Para cerrar las<br>ponencias de este segundo bloque, eh<br>tenemos 10 minutos. En este en este<br>siguiente bloque vamos a recibir a<br>Andrés Barrientos con una presentación<br>en formato Lightning Talk titulada<br>Vectores de amenaza en el sector de la<br>salud, una mirada actualizada. Damos un<br>aplauso para recibir Andrés.<br>Gracias.<br>El pas slide está. Sí.<br>Okay. Ya vamos a hacer algo más más<br>dinámico. Tengo muy poco tiempo, son 10<br>minutos y tengo que ser muy breve y<br>conciso. Primero agradecer la instancia,<br>la alianza, a los presentes, a las<br>instituciones que han estado y todos los<br>que han apoyado este evento. Me<br>presento, Andrés Barrientos, algunos me<br>conocen, no voy a gastar tanto tiempo en<br>presentaciones, vamos a ir a lo que nos<br>convoca. han hablado mucho de estos tres<br>temas, tanto en confidencialidad,<br>continuidad, gobernanza. Escuchamos al<br>panel, tenemos ya la idea de cómo hay<br>que actuar o como hay que hacer ciertas<br>cosas. Veo a muchas personas caras<br>conocidas, veo personas que están<br>trabajando, mi respeto para los que<br>están ahí tecliendo. Eh, hay un tema<br>importante que se ha dejado de lado y yo<br>creo que eh vamos a hablar de virus,<br>¿sí?,<br>Pero lo más importante es entender qué<br>es lo que está sucediendo con los<br>actores de amenaza. Podemos hablar de<br>leyes todo el momento, pero si yo lo<br>llevo a números, en números estamos<br>hablando de que según Ranson LIE tenemos<br>más de 412 víctimas con el grupo de<br>Gentlemen que está atacando muy fuerte a<br>Chile. [resoplido]<br>Esos IOC están compartidos y nos ha<br>pasado el caso que en algunos<br>ciberataques la ANI, que igual se<br>agradece su esfuerzo, tiene un número<br>limitado de muestras porque la muestra o<br>a nivel de inteligencia nosotros estamos<br>viendo solamente una capa de la<br>superficie del ataque y lamentablemente<br>por ataque tenemos alrededor de promedio<br>entre 5 a 10 IOC y en este caso podemos<br>tener mayor cantidad de indicadores,<br>mayor cantidad de artefactos que un<br>atacante puede detonar en un sistema.<br>Entonces, ¿qué está pasando? Hay una<br>conversación pendiente hacia el rubro,<br>hacia el sector. ¿Cómo hacemos cyber<br>tradig? Lo aplicamos a nuestros modelos<br>y en este caso a nuestra<br>infraestructura. La bajada es la que hoy<br>día está un poco lenta y si tengo un<br>vendor quizás no tenga la misma cantidad<br>de fuentes de amenaza. Ese es un tema<br>muy recurrente. Tenemos más de 900<br>ataques registrados e en este caso según<br>Treet Locker y Ranson L. de Quin, que es<br>una banda china. Los chinos están<br>colocando los ojos en Chile hace<br>bastante rato. Tenemos una nota de<br>espionaje de Estados Unidos que salió<br>hace muy poquito en la prensa, pero ya<br>teníamos avisos a nivel de inteligencia<br>hace más de un año. El problema que esto<br>entra también en contexto geopolítico y<br>no está atacando todos los sistemas.<br>Entonces, las telcos están siendo objeto<br>de puente para llegar a la<br>infraestructura crítica y ahí es donde<br>entra el sector salud.<br>Entonces, lo que a nosotros nos dicen,<br>estamos seguros cuál es la deuda que<br>tenemos. Nosotros nos tenemos que<br>cuestionar si mi sistema está seguro,<br>qué es lo que estoy haciendo para estar<br>seguro. Mi insal se tiene que<br>cuestionar, el sector privado se tiene<br>que cuestionar y los proveedores de<br>sector privado también tienen<br>responsabilidad, pero son culpas<br>compartidas. No sacamos nada con hablar<br>tanto de la ley de protección de datos<br>personales, que no es menos importante,<br>pero no confundamos las cosas. ¿Quién ve<br>la infra? ¿Quién se preocupa del sis<br>admin? Hoy día hablamos de<br>ciberseguridad como si fuera un<br>concepto, pero hay más gente detrás que<br>los ingenieros en ciberseguridad. Está<br>la administración administrador de<br>sistema, el tema redes, eh todo es<br>importante en una cadena. Entonces, no<br>podemos individualizar a uno como<br>culpable. Es el equipo, es la cadena<br>completa la que falla. Eso es lo que<br>quiero visibilizar.<br>Entonces, yo no voy a colocar nombres,<br>pero tenemos dos ataques principales,<br>uno por Quilin y uno por Dimman.<br>Y después otro se sucedió con The<br>Gentlemen. Ya, The Gentlemen también es<br>un actor de amenaza bastante importante<br>y en este caso el patrón de ataque<br>persiste y es muy similar. Podemos<br>hablar de eh algunos indicadores<br>generales. Si alguno ha leído, por<br>ejemplo, el informe del equipo del CCI<br>Dentel, que es bastante bueno, y que<br>ellos han ido haciendo un trabajo<br>constante con el panorama<br>latinoamericano. Obviamente yo los<br>referencio ahí. saludos a a Luis Elola<br>que nos apoyó con los datos y en este<br>caso tenemos eh evolución en las brechas<br>de datos y vamos a tener evolución en<br>Ramsonware. ¿Qué quiere decir? que no<br>solamente estamos hablando que nos pegan<br>más, sino que puede notar quizás una<br>disminución<br>en cierto tipo de ataques porque tenemos<br>más infraestructura, es decir, las<br>empresas están comprando firewall, están<br>haciendo compliance más sumar el equipo<br>técnico y están haciendo toda esta<br>unión, ¿ya? Pero esa sinergia se<br>necesita madurez. Reitero, para nosotros<br>tener y responder a legislación tenemos<br>que tener madurez y ese es el gran<br>problema chileno. No puedo estar en el<br>estándar europeo que tiene NIS 2 que es<br>para infraestructura crítica, que es la<br>base de nuestra ley marco de<br>ciberseguridad. Eh, y tenemos también la<br>otra base que tiene que ver<br>preponderantemente con GDBR o el GDPR<br>europeo, que es la base también de<br>nuestra legislación en datos personales.<br>Si yo tengo un ecosistema seguro, ¿cómo<br>protejo y cómo evito estas brechas? ¿Qué<br>es lo que yo tendría que hacer?<br>Entonces, esa es la dificultad que<br>tenemos hoy día. Entonces, yo no me voy<br>a detener en el tema de la ley. Han<br>hablado bastante, creo que se ha tenido<br>un approach bastante importante, pero yo<br>les voy a transmitir lo que me<br>transmiten las empresas pequeñas y<br>medianas. No voy a hablarles de retail,<br>no les voy a hablar de gran empresa, el<br>pequeño y el mediano esto lo complica<br>porque es costo fijo todo el rato. Y<br>cómo esa empresa es más eficiente en<br>proteger, si por ejemplo una empresa de<br>desarrollo que es chiquitita y quedó<br>calificado IB, les colocamos una gran<br>mochila. No quiere decir que no sea<br>importante cumplir, pero la gradualidad<br>es la que se tiene que buscar. De hecho,<br>la ley, la 21663, se tenía que revisar<br>en abril del año pasado y no se ha<br>hecho. Es un dato muy muy relevante.<br>Entonces, hablando un poco<br>infraestructura crítica y salud, en este<br>caso tenemos algunos actores de amenaza,<br>pero esto se va a conducir con actor<br>salud 6%.<br>Entonces, yo traigo un poco eh la mala<br>noticia de que ese número va a empezar a<br>subir. Es decir, hoy día empezamos a<br>visibilizar ataques al sector salud<br>constantes. Me tocó con mis alumnos en<br>clases de ciberseguridad, estábamos<br>haciendo un análisis de amenazas<br>avanzadas, empezamos a hacer análisis a<br>a un portal, no vamos a decir nombres y<br>al final encontramos una brecha que<br>podría afectar a todo el sector salud<br>chileno muy grande. Obviamente esto se<br>estimó y y detuvimos el ejercicio, pero<br>se los comento. ¿Por qué? Porque nadie<br>está haciendo una segunda mirada de las<br>cosas. Nos estamos confiando mucho. Esa<br>es la sensación. que tenemos, pero<br>también traigo esa urgencia de que<br>tenemos que atender esto. Entonces,<br>nosotros tenemos muchos actores que van<br>a tener motivaciones, pero hoy día el<br>salto es desde la telco. La telcos<br>tienen una gran responsabilidad. Yo soy<br>extalco y reconozco y cuando yo fui<br>gerente tenía la responsabilidad de<br>todos de cuidar todos mis clientes. La<br>verdad que yo fui bastante responsable,<br>no dormía, pero había que hacerlo. Ya.<br>Entonces, eh es que es verdad, no no se<br>duerme en ese tipo de trabajo. Entonces,<br>el tema es que al final uno mirando cómo<br>está el panorama, nosotros nos vamos a<br>encontrar con que hay modelos de<br>extorsión, pero vamos a tener cantidades<br>o tipos de salto. Con Quillin, por<br>ejemplo, con los chinos tenemos el tema<br>de las VPN, en donde ellos también<br>aprovecharon una BPN para entrar a una<br>entidad de gobierno a dos semanas de de<br>iniciada de esa entidad. Entonces uno<br>dice, "Oye, pero ¿cómo entraron en dos<br>semanas si todavía no no estoy siquiera<br>dando los puestos ya están hackeados?"<br>Entonces, ¿por qué? No es una solo una<br>falta de cuidado. Tenemos que tener, y<br>yo creo que acá eh hay un tema de<br>políticas sectoriales, porque yo no<br>puedo hablar solamente del problema,<br>tengo que hablarle de soluciones. La<br>política sectorial tiene que ser que no<br>el Ministerio del Interior tenga todo.<br>No puede ser que un solo organismo de<br>Estado tenga casi todas las agencias. Si<br>yo le pego ahí, le estaría pegando a un<br>montón de objetivos. Y segundo, tenemos<br>que tener mucho cuidado con el tema de<br>la nube. Nadie ha hablado de nube acá y<br>la nube es complicada. La nube con hipa,<br>las multas son tan grandes que te pueden<br>cerrar una clínica. Nadie habla de eso.<br>La nube si no se va a fedrar uno pierde<br>el control. No puedo tener un ten en<br>cualquier lado. Hoy día yo tengo que<br>diseñar mi arquitectura y no hablamos de<br>seguridad de diseño solamente hablamos<br>de una planificación estratégica que hoy<br>día nos está dando. Entonces el mensaje<br>acá es más profundo. Me van a pegar. Sí.<br>Y hoy día el actor de amenaza tiene una<br>ventaja. Tampoco se ha hablado. Acá<br>tenemos agentes, la famosa agentica.<br>Puedo levantar un bot. El bot no duerme,<br>no come, no toma monster, no come<br>empanada, no hace nada. Ese está día y<br>noche y le pega y le pega y le pega<br>hasta que pasa. ¿Qué pasa si hago una<br>granja de bot y exploto las<br>vulnerabilidades de ciertos servicios?<br>Tengo la tormenta perfecta. Tuvimos el<br>famoso mes del mar hace poquito<br>y teníamos unos amigos de otros países<br>enojados con nuestro lindo desfile y<br>nuestro lindo mes del mar.<br>Y mucha gente no durmió en esa fecha y<br>la gente no lo vio. Obviamente por<br>seguridad nacional no se ve, pero pasa,<br>es una constante. Entonces, en este caso<br>acá nosotros a nivel de los indicadores,<br>nosotros vamos a ver que se repite un<br>poco el caso o se explota una<br>vulnerabilidad eh en este caso a nivel<br>de una VPN, eh un ataque, por ejemplo, a<br>Crix, que obviamente los que no conozcan<br>Citrix toman los RDP o los escritorios<br>remotos y lo administran. Crix le han<br>pegado bastante mucho tiempo. Eh,<br>tenemos también eh credenciales<br>expuestas donde tenemos actores de<br>amenaza que están en ciertos grupos y<br>foros revendiéndose credenciales. Hay un<br>movimiento credenciales bastante<br>interesante. Hay varias sondas en este<br>momento activas haciendo seguimiento a<br>quienes entran a vender. Tenemos, por<br>ejemplo, en el caso de Loogbit 5, el<br>tema de las inyecciones, hay mucho tema<br>también con los plugins de navegador y<br>yo creo que el llamado un poco al sector<br>salud microinformática tiene un valor<br>muy importante en las áreas clínicas, no<br>se está observando, pero si<br>microinformática hace bien su trabajo y<br>lo hace de una manera mancomunada para<br>controlar bien los navegadores, podemos<br>bajar el rango de atacas de ataques. Te<br>puede bajar el rango de amenaza porque<br>yo bajo la superficie de ataque, porque<br>hoy día mi ataque no es solo una persona<br>que va a salir por internet y va a<br>entrar y le va a pegar a tu firewall. Tú<br>vas a tener una línea de defensa. Hoy<br>día el ataque no llega por ahí. Hoy día<br>el ataque llega por el portal web, por<br>el agendamiento de hora, el llega por el<br>proveedor de, por ejemplo, la<br>telemedicina. ¿Se han fijado que hay<br>tanta telemedicina? Y si tiene uno uno<br>un error de soporte, llama y dicen, "No,<br>es que eso lo ve otra empresa."<br>Y eso es una debilidad en en la en la<br>casuística. Entonces, tenemos que<br>observar más en la parte técnica y yo sé<br>que acá expusieron personas muy<br>orientadas a lo metodológico, al tema<br>normativo, al tema legal.<br>Yo la verdad respeto mucho eso, pero no<br>porque tengamos esa parte tenemos que<br>dejar de lado la infraestructura. Ya, la<br>infraestructura es un pilar. Somos top<br>del mundo en infra. Tenemos los mejores<br>data center, tenemos la mejor<br>conectividad. Viene ahora otro cable de<br>Google, viene un montón de avances, se<br>están desbloqueando los proyectos. Vamos<br>a hacer un hub tecnológico, yo creo que<br>el más grande de Sudamérica y eso<br>significa una responsabilidad. Y ya<br>otros países nos están diciendo, "Bueno,<br>¿y cómo están ustedes?"<br>Entonces, en este caso, para para ir<br>cerrando, que me pasé un poquito, eh<br>tenemos infiltración y explotación como<br>medida inicial, tenemos movimiento y<br>filtración y tenemos evasión y<br>destrucción. Ahora, ¿por qué les planteo<br>esto? Porque muchas veces hablamos del<br>ataque, muchas veces estamos hablando de<br>la amenaza, pero nadie habla de la<br>etapa. Entonces, ¿en qué etapa estamos?<br>Entonces, tenemos que tener mucho<br>cuidado porque un actor de amenaza puede<br>estar vivo 6 meses, un año en un<br>objetivo y usted no lo ve. Tiene<br>evasión. Su EDR, su XDR, su gran<br>empresa, no lo ve. El SOC no lo vio. Yo<br>he estado en incidente donde hemos<br>levantado artefactos con evasión desde<br>el 2018. O sea, imagínense la cosa es<br>esa. El vivió años y nadie lo vio.<br>Lo encontramos en un treshunting a todo<br>esto. Pero es una experiencia que igual<br>uno lo va ganando con el tiempo, pero la<br>máquina se mueve de esa manera. ¿Cómo<br>reaccionamos nosotros? Para [resoplido]<br>ir terminando, vulnerabilidades<br>sistémicas. Esto es lo que yo he podido<br>como recolectar, no solamente a nivel de<br>lo que se da por los vendors, no solo a<br>nivel por lo que hablamos con los<br>colegas, con con las comunidades, sino<br>que tenemos un tema mayor, fragmentación<br>de red, tenemos la obseriencia<br>tecnológica, alguien aquí ya mencionó el<br>Shadow IT, que es el gran cáncer del<br>sector salud, gobernanza fragmentada, ya<br>que eso ya es un tema cómo nos toman las<br>legislaciones y cómo nos afectan de<br>manera era cruzada, no cumplimos en una<br>y no cumplimos en otra y y viceversa y<br>al final el CAPEX y el Opex no lo<br>podemos controlar. Exposición<br>perimetral, en este caso VPN es débil o<br>reutilizada, CB es desconocido. O sea,<br>no no es posible que yo tenga eh<br>posibilidad de explotación en algunos<br>portales o en algunas páginas, siendo<br>que son datos de salud. ¿Ya? Entonces,<br>tengamos ojo, porque esa es la puerta<br>para el atacante. Si el atacante no va a<br>entrar directo a la clínica a por medio<br>de internet directo, tiene el portal y a<br>veces el portal lo maneja una una<br>agencia de diseño y las agencias de<br>diseño, perdónenme, no es ser<br>peyorativo, pero agencia de diseño no<br>tienen ingenieros en ciberseguridad, son<br>muy poquitas las que tienen. Entonces el<br>en el diseño de la web se ve super<br>bonito el WordPress o el portal, pero<br>por detrás el backend está tan<br>fragmentado, incluso colocan en letra<br>verde los comentarios, este es el plugin<br>tanto. Entonces pues el atacante va el<br>plugin y busca el CB. Ah, ya. Y se va y<br>hace un video de 15 minutos en YouTube y<br>ya está dentro. Ya. Y lo otro que<br>tenemos<br>descontrol en los servicios de<br>imaginología.<br>Está saliendo ahora una publicación de<br>un colega bastante interesante en una<br>explotación a nivel mundial de los<br>servicios de imágenes que afecta a todo<br>el mundo. Estamos hablando de algo muy<br>grande ahí. Samuel, saludo a Samuel que<br>tiene una investigación de alto nivel.<br>Eh, tenemos gobernanza sobre<br>proveedores. Aquí falta mucho. ¿Quién<br>controla el proveedor? ¿Qué capacidad<br>técnica tengo yo para controlar un<br>proveedor? ¿Cómo me paro delante un<br>proveedor si no tengo las políticas para<br>decirle a mi proveedor, sabe qué, cumpla<br>ley marco, cumpla esto y el proveedor te<br>va a decir, bueno, y usted qué política<br>tiene, tiene comité de seguridad de la<br>información, tiene ISO, tiene algo y la<br>persona te va a decir, no es que estamos<br>trabajando en un borrador, ¿no?<br>Entonces, mira, cuando esté formalizado<br>con directorio, ahí recién yo me voy a<br>mover. Eso puede ser un año, 2 años y el<br>ataque no va a esperar.<br>Entonces, tampoco podemos esperar a que<br>se generen condiciones. Si la protección<br>tiene que ser hoy, no mañana. Tenemos el<br>tema de adopción HIPA lenta por el<br>regulador. Hipa se habló en un momento<br>para Chile y fue muy importante, fue muy<br>relevante. Hubo bombo y platillo, no me<br>acuerdo bien, había un sector que decía,<br>"Todos vamos con HIPA, okay, pero para<br>tener JPA estamos hablando de las ligas<br>mayores. Primero superemos GDPR, o sea,<br>ley de protección de datos personales.<br>Primero superemos NIS 2, que es nuestra<br>ley marco en PCI o IB. Elevemos el nivel<br>y de ahí vamos a HIPA. A JPA se llega,<br>pero con una preparación. Estado<br>privado, no puedo estar uno más allá,<br>uno más acá. Tienen que estar al mismo<br>nivel porque voy a tener un reguladores<br>intermedios que hoy día no visibilizo en<br>Estados Unidos los tienen. Hubo una<br>pérdida de datos en una universidad en<br>Estados Unidos y la multa era tan grande<br>que la universidad tenía que cerrar<br>porque la las multas de las comisiones<br>por pérdida de datos son altísimas.<br>tenemos eh cerrando<br>controles mínimos. Esto es lo que<br>nosotros tendríamos que tener como<br>mínimo. Y acá en una empresa nosotros<br>tendríamos que tener, y este es el punto<br>que nadie tiene, gobernanza unificada en<br>donde yo tengo la ciberseguridad<br>operativa o formal y tengo al directorio<br>consciente de lo que se está haciendo en<br>la parte técnica. Si yo no tengo<br>estrategia táctica y operativa en los<br>tres niveles y no la trabajo bien, el<br>negocio no va a poder habilitar recursos<br>para que se pueda adquirir tecnología<br>para poder hacer más cobertura. Son<br>cosas que faltan ya y no se están<br>haciendo. En este caso, los planes de<br>respuesta de la ANSI, si estamos en<br>sector salud, tenemos que tener un plan<br>de respuesta para podernos comunicar con<br>la ANCI. Y eso no es solamente hablar de<br>un BCP, business continuity plan.<br>Tenemos que tener eh BCP, tenemos que<br>tener DRP o DRP, Disaster Recovery Plan,<br>tengo que tener un plan de recuperación<br>de desastres, pero para ciberseguridad.<br>Y ahí me voy a detener porque nadie<br>habla de eso. Nadie habla de los planes,<br>los en este caso SIRP,<br>eh Cyber Security Incident Response<br>Plan, un plan de respuesta incidente<br>solo para ataques de ciberseguridad<br>sectorial. con playbook activables<br>rápido para que el negocio trabaje<br>rápido y no espera un gran comité.<br>Tenemos que tener el ataque en 10<br>minutos. Si yo tengo una evasión, salto<br>a siete servidores en menos de 4 minutos<br>con una evasión, con mimicats, por<br>ejemplo, y si me salta cualquier<br>laboratorio, cualquier ataque grande,<br>tienes que saber dónde apagar. Después<br>buscas tu paciente cero. Tú ya tienes la<br>IP, ya tienes el CIM. En un ataque real<br>tenemos 10 minutos, no tenemos una hora.<br>2 días, 3 días, eso es irreal.<br>Segmentación con cero trust. Eso es<br>cuando nosotros trabajamos modelos, no<br>sé, de TNA, trabajamos con equipamiento<br>S1, nos vamos como lo último lo último<br>donde tenemos eh tecnología que es eh eh<br>como un paraguas que cubre todo y<br>tenemos automatización de respuesta,<br>pero no todos lo tienen. Entonces, ¿cómo<br>hacemos que lleguemos a ese nivel? Esa<br>es, yo creo, lo más crítico. Ya les<br>agradezco la instancia. Sé que es un<br>tema difícil, es muy poco tiempo para<br>algo que es muy extenso. Quise condensar<br>las cosas lo más lo más grande posible.<br>No mencioné marcas, no mencioné eh<br>atacados. Eh, creo yo que hay que<br>respetar también en el sentido de que a<br>todos nos pueden atacar. No tenemos que<br>hacer leña al árbol caído. Tenemos que<br>aprender de esas lecciones. Sí. y no nos<br>pueden atacar constante. Tenemos que<br>hacer lo necesario. Gracias.<br>[aplausos]<br>Muchas gracias, Andrés, por tu clara<br>presentación sobre vectores de amenaza.<br>A continuación vamos a tener una pausa<br>de 15 minutos con un coffee en el front<br>del edificio de biblioteca. Así que que<br>tengan un buen tiempo. Les esperamos de<br>vuelta.<br>ќ<br>quizás dónde nos pueden hacer pebre y<br>más aún cuando estamos hablando de<br>interoperabilidad que que viene con todo<br>este cuento de la ley, pero que afecta<br>al proceso propiamente tal que tienen<br>los establecimientos de salud, o sea, su<br>registro clínico, su sistema de<br>laboratorio, su sistema de imágenes, su<br>RP, no todo está en la no está en la<br>clínica. La cuenta corriente del<br>paciente no está en la clínica, está en<br>el RP y ahí se sabe todo lo que se le<br>hace. Entonces, no es tan<br>no es tan trivial esto y no es tan<br>simple. Entonces, como para ordenar un<br>poco la conversa, vamos a hablar por qué<br>y para qué interoperar, que yo creo que<br>es super importante que entendamos el<br>problema propiamente tal, los objetivos<br>que plantea la ley, el viaje del<br>paciente en este concepto interoperable.<br>hay un una cantidad de viajes que hace<br>este paciente y que hoy día desde<br>incluso lo que estuvimos haciendo antes<br>en el ministerio y lo que hemos estado<br>haciendo y lo que viene hoy día y lo que<br>estamos haciendo hoy precisamente es<br>entender ciertos viajes. Uno no podría<br>pretender que va a hacer todo, sino que<br>tiene que ir construyendo este camino.<br>hablar un poco de arquitectura,<br>obviamente o bien, que son arquitecturas<br>bases o bien del mismo Fire o el HL7,<br>que son temas que hoy día nos interesan<br>mucho en cómo vamos a mensajearnos, cómo<br>vamos a mandar estos mensajes de un lado<br>para otro, beneficio de desafío y<br>obviamente no puedo dejar de no contarle<br>de ciberseguridad.<br>Entonces, en palabras simple, ¿por qué?<br>¿Por qué vamos a interpelar y para qué?<br>Muy simple, porque ¿cuál era el láser?<br>Bien, porque hoy la información del<br>paciente no es ninguna novedad. Están en<br>islas en el sector privado, está en<br>islas en el sector público, está en<br>islas en todos los centros de atención<br>cuando uno va a atenderse, está en islas<br>en todo lugar donde un día asiste en<br>salud. Y el que diga que no es así, está<br>equivocado porque 100% es así. No falta<br>el sistema o la famosa ida o lo que<br>quieras que ya está funcionando en isla.<br>Entonces, cada prestador público privado<br>guarde su propia versión de la historia<br>clínica. Tú vay a la consulta médica del<br>Bronco<br>y guarda la historia clínica. Tú tienes<br>un problema en la piel, vas a la<br>consulta médica del dermatólogo y guarda<br>la historia clínica. Vas al centro<br>médico y te tomas una radiografía,<br>guarda parte de tu historia clínica y<br>así el sistema es degregado porque es<br>así el sistema. No todo está<br>centralizado en un solo edificio, no<br>todo está centralizado en una sola red,<br>sino que está absolutamente distribuido.<br>Entonces, tenemos que entender y vivir<br>con eso. El paciente, obviamente, repite<br>exámenes, cuenta su historia de nuevo y<br>carga con exámenes ya realizados.<br>¿Cuántos de ustedes? Yo siempre hago<br>ejemplos del público, pero el público<br>venden afuera de los hospitales unas<br>carpetitas para que los pacientes<br>guarden los papelitos y los transporten,<br>¿cierto? Y en el sector privado la gente<br>anda con unas lindas carpetas del logo<br>de la clínica o el logo de la isapre y<br>también es exactamente lo mismo. Lleva<br>ahí parte de su historia clínica. ¿Por<br>qué? Porque descansamos en el paciente<br>la memoria. A cada paciente le decimos,<br>"Cuénteme, ¿a qué es lo que viene,<br>cuéntenos?" Y el paciente el que empieza<br>a relatar esto, porque sí está el<br>sistema.<br>Entonces, en una urgencia, el equipo<br>clínico decide con información<br>absolutamente incompleta. Yo podría<br>atenderme en Las Condes, podría<br>atenderme en en otra Santa María, en la<br>que sea, en el centro médico Juanito,<br>del doctor X, del doctor I, da lo mismo,<br>pero que si estoy en una urgencia en<br>Aicén, estoy en una urgencia en<br>Magallán, estoy en una urgencia en<br>Copiapó,<br>nada ese así, no está esa información,<br>no existe. Y como no existe, el médico<br>tiene que empezar a tomar decisiones de<br>acuerdo a lo que él estudió, de acuerdo<br>conformó y de acuerdo a lo que el<br>paciente le puede contar o o más aún de<br>acuerdo a la información que le puede<br>recolectar el mismo sistema de<br>información local. Pero seguimos<br>duplicando. Y el para qué está clarito<br>el por qué, ¿cierto? información<br>distribuida, la continuidad del cuidado,<br>la continuidad clínica real, sin<br>importar dónde se atendió antes, las<br>decisiones más seguras, con menos<br>duplicación y menos error y un sistema<br>que gasta mejor, no necesariamente gasta<br>de más. Esto es algo que nos piden<br>todos, seamos eficientes. Se le pide al<br>sector público que sea eficiente. Se le<br>pide también al sector privado que sea<br>eficiente. Cuántas veces no hemos hecho<br>una resonancia y sale,<br>¿para qué me hicieron una resonancia si<br>no tenía para qué hacerla? Pero esa<br>información queda y queda ahí sin<br>antecedentes, o sin observaciones o cómo<br>le dicen, eh, sinjos. Sin ayajo, esa es<br>la palabra técnica, ¿no? Sinjo. Y yo me<br>olvidé, total sinjo y de eso ya ni me<br>acuerdo. Como paciente, desde la mirada<br>del paciente. Y cuando voy al médico me<br>dice, "¿Usted se ha hecho alguna<br>resonancia?" Sí, sí, pero hace mucho<br>tiempo, pero no tenía nada. Y uno como<br>irresponsablemente dice, "No, pero si me<br>dijeron que tuviera algo, me acuerdo.<br>Pero me acuerdo yo en la versión mía y<br>en mi lenguaje de lo que tenía y le<br>tengo que decir al médico, mire, no sé,<br>algo tuve aquí en la rodilla, pero me<br>dolía y ahora ya no me duele. En<br>términos muy simples y vulgares.<br>Entonces, la interoperabilidad hace un<br>recorrido simple desde la consulta de la<br>atención clínica. Perdón, voy a volver<br>aquí. desde la consulta de la atención<br>clínica donde la información es<br>absolutamente parcial, pero si me<br>derivieron el especialista, la<br>información ahora la transporto yo, se<br>lleva manual, se lleva en un PDF, se<br>lleva en un archivo y si hay si hay<br>integración se va directa y más aún se<br>va directa y yo también la sigo llevando<br>porque se confía mucho en la memoria del<br>paciente. el examen de laboratorio de<br>imagen o qué sé yo. ¿Cuántos de nosotros<br>tenemos en nuestra casa una cantidad de<br>set de papeles de exámenes? Yo tengo<br>varios y, incluso tengo de hasta el año<br>pasado<br>y yo no sé para qué los tengo en<br>realidad, [risas]<br>pero los tengo. Es una cuestión de<br>locos. ¿Por qué? Porque la historia la<br>ando transportando uno, la historia la<br>andaando uno. Incluso<br>mi mamá, y voy a ser muy referente, eh<br>tiene exámenes de imágenes de hace como<br>5 años.<br>Y cuando le preguntáis un especialista y<br>mi mamá los lleva al a la consulta y<br>cuando le preguntáis al especialista si<br>los va a usar, me dice, "No, 5 años esa<br>cuestión ya prescribió." Y cuando vamos<br>al registro clínico y están los exámenes<br>de hace 5 años, ¿qué dice el clínico? Yo<br>no soy clínico, pero ¿qué dice ese 5<br>años? No me sirve mucho, reculeque.<br>Entonces voy a pedirle nuevos<br>antecedentes. Y empezamos a generar una<br>historia enorme. Y ahí obviamente entran<br>los amigos que estaban en la mañana<br>hablando hace cto rato, dónde lo<br>guardamos, dónde la almacenamos, cómo la<br>aseguramos, cuánto tiempo la guardamos,<br>tres, dos, cinco veces, está lo mismo.<br>Esa información que se debe cumplir<br>porque la ley así lo pide, son 15 años y<br>que debo tener esa información. Ahora,<br>la pregunta es, ¿vamos a transportar<br>toda esa información si ya clínicamente<br>no la estamos mirando?<br>Es son preguntas que hay que hay que<br>hacerse. Hay preguntas que hay que<br>recorrer. Por eso hablamos de un<br>momento, de un episodio. Hablamos de que<br>cuándo tengo que tener esa información<br>disponible, los diagnósticos, hay cosas<br>que viven con uno. Por ejemplo, yo soy<br>asmático y me gustaría que cuando vaya<br>al médico, el médico sepa que yo soy<br>asmático. Si yo no le dije, a veces a mí<br>se me olvida, dije, "Uy, no le dije que<br>era asmático."<br>Y me voy con un síntoma de culpabilidad<br>así como que la habría embarrado. Eh,<br>nadie consolida los episodios. Aquí es<br>lo que quiero decir esto y el próximo<br>prestador siempre parte de cero. Todo<br>este relato es porque va en esa línea.<br>El prestador siempre parte de cero y la<br>interoperabilidad viene como a buscar<br>algo en esa línea. Entonces, si hacemos<br>este recorrido interoperable, uno podría<br>pensar que tiene la atensión clínica.<br>Obviamente guardo esa información,<br>guardo este resumen, no tengo que<br>guardar todo. Esto no es un transcribir<br>el punto de vista de una atención<br>clínica. Sí tengo que guardar<br>información relevante, tengo que derivar<br>un especialista. Y cuando un episod el<br>episodio o el clínico sin de perder del<br>paciente, sin que el paciente me cuente<br>la interpretad lo que busque es eso.<br>Optimizamos tiempo que yo tengo que leer<br>solamente rápidamente y no tengo que<br>estar contándole<br>como paciente que hace 4 años me<br>aperaron de esto, hace 3 años me hice<br>esto otro y sea que fue la urgencia<br>porque me pegué.<br>Eso de hecho cuando el médico trer se lo<br>dicen, me pasa a mí, yo se lo cuento y<br>me quedan mirando con ya y Jorge y algo<br>más porque es poco relevante, pero para<br>información del especialista debe estar<br>los exámenes, obviamente que el sistema<br>debe verificar exámenes previos,<br>obviamente, incluso la duplicación no<br>debe existir la urgencia ya deberíamos<br>tener la información y los episodios<br>obviamente se consolida en la ficha<br>interoperable para el próximo prestador.<br>O sea, siempre está la información<br>disponible. Por lo tanto, viaja conmigo<br>la información, no la transporto,<br>la transporto cuando es absolutamente<br>necesario. Ahora ustedes me escuchan<br>aquí y vamos pensando inmediatamente.<br>Seguridad aquí, perdón, este era<br>seguridad aquí, seguridad aquí,<br>seguridad. Sí, pues obvio, todo el rato<br>y en el transporte de los datos todo el<br>rato. No quiero decirles cómo hacerlo,<br>pero obviamente que tenemos que asegurar<br>el medio, tenemos que asegurar el canal,<br>tenemos que asegurar la transmisión,<br>tenemos que asegurar el acceso, la<br>información independiente de donde esté.<br>No es para cualquiera. Lo decían en la<br>mañana los expositores de que la<br>información no puede verla otro. Hay un<br>contexto de atención, hay un momento de<br>atención. ¿Por qué? No digo un tens,<br>pero ¿por qué un médico de otra<br>especialidad debería ver mi ficha si no<br>me está atendiendo?<br>¿Por qué no tiene sentido? salvo que<br>tengan un cuadro oncológico, que esté en<br>un caso de estudio, cosas por el estilo,<br>no necesariamente es el la enfermera, es<br>el TE, es que sidó. Hay gente que<br>teniendo privilegios no tiene por qué<br>acceder porque no está el contexto de<br>atención. Eso es super importante, el<br>contexto de atención. ¿Vamos<br>entendiendo?<br>Perfecto. Entonces, la interoperabilidad<br>de las fichas clínicas viene<br>precisamente a hacer esto en cualquier<br>soporte, dice la ley. Y incluso si es<br>papel,<br>el Ministerio de Salud o alguien, el<br>ministerio en este caso tiene que<br>disponer los medios físicos,<br>tecnológicos para que ese información<br>sea tributada al Minsal. es super<br>importante, pero garantizando,<br>obviamente la confidencialidad, la<br>conservación y el acceso oportuno.<br>Imagínense usted ahí consultando la<br>interoperabilidad<br>y esperando, esperando, esperando, no,<br>no tiene mucho sentido. El acceso debe<br>ser acotado solamente a quienes<br>correspondan, desde el prestador, la ley<br>establece la superintendencia y el<br>Minal. El reglamento en trámite habló<br>hoy día en la mañana la Lorena que el<br>documento estamos esperando, se entregó<br>el año pasado ese reglamento<br>a Hacienda y se está esperando la<br>respuesta de esa tramitación.<br>Pero cuando salga nos va a obligar, nos<br>va a obligar. Yo no le puedo, no quiero<br>hacer spoiler, ya no estoy en el minsal,<br>así que no quiero hacer spoiler, pero<br>nos [resoplido] va a obligar. ¿Y qué nos<br>dice el reglamento? Todo lo que le<br>estaba comentando yo en este rato.<br>Tenemos que transmitir la información,<br>tenemos que buscar una lógica de enviar<br>esa información. Al prestador privado le<br>exige que lo haga y al prestador público<br>le dice, "Hazlo."<br>Ah, es muy distinto y lo tiene que<br>hacer. Y por eso el Ministerio de Salud<br>durante la administración anterior y<br>esta está avanzando fuertemente en lo<br>que es interoperabilidad en un procesos<br>clínicos, en el viaje de este paciente<br>en uno de los flujos. Hay mucho que<br>hacer, pero se está avanzando en ello. Y<br>la responsabilidad del prestador, cada<br>prestador debe adoptar las medidas<br>técnicas para interoperar y dar acceso<br>oportuno. ¿Se fijan que sale de la<br>lógica de lo que hemos venido hablando<br>en la mañana? Sino que tiene que ver con<br>responsabilidad y confianza.<br>Entonces, ¿cómo hacemos esto?<br>tecnológicamente hablando des el punto<br>de vista de arquitectura hoy día,<br>perdón, hoy día hablamos de HL7 Fire,<br>que no es algo que el ministerio o que<br>nosotros digamos que Jorge Rega dijo,<br>¿no? Cuando hablamos del FER hablamos de<br>algo que precisamente la OPS estableció<br>en el 2024 como un estándar para poder<br>que los sistemas de información clínico<br>conversaran. El HL7 hace muchos años que<br>viene trabajando en temas de la<br>integración entre sistemas o la<br>mensajería entre ellos. Entonces, pero<br>para hacer esto tenemos que tener un<br>idioma en común. Tenemos que tener<br>identificado el paciente, tenemos que<br>tener un encuentro, tenemos que tener<br>una observación, tenemos que tener la<br>prescripción. En la observación vemos<br>todos los resultados y qué sé yo y todas<br>esas cosas y tenemos que paqueteizarlo.<br>Entonces en Chile hace harto rato, 2023<br>2024 empezamos a crear guías de<br>implementación precisamente para ayudar<br>al prestador privado y al prestador<br>público<br>que se prepare precisamente<br>avanzando en qué es una guía de<br>interoperabilidad. No es una API y no<br>quiero entrar con hablar de API, es no<br>es una API, es una guía que pueden ser<br>varias o una sola API, que sería lo más<br>terrible, pero lo importante es que ahí<br>está el cómo, qué tipo de lenguaje vamos<br>a usar, qué campos vamos a entender<br>cuando hablamos de MPI, cuando hablamos<br>de identificador, cuando hablamos de<br>paciente, cuando hablamos de prestador,<br>cuando hablamos de diagnóstico, cuando<br>hablamos del encuentro, etcétera,<br>etcétera, etcétera. Y eso se paquetiza y<br>lo pueden encontrar, perdón, en el<br>ministerio, lo pueden encontrar en la<br>guía file, en la página web del<br>ministerio triple winsal.cl.<br>Vayan a la página de interoperabilidad y<br>van a encontrar la guía. Lo importante<br>de esto es que esto establece un MPI o<br>un maestro de paciente o un índice de<br>maestro de paciente. Habla sobre cómo<br>estamos interpelando el sistema de<br>receta electrónica y también lo que se<br>está avanzando fuertemente es sobre el<br>tema del IPS, que vendría siendo el<br>resumen del paciente, que con el viaje<br>que mencionábamos anteriormente, si no<br>tenemos un resumen del paciente, un<br>resumen de paciente, un resumen de la<br>atención médica de ese paciente, no<br>viaja todas las fichas. Si hay alguien<br>aquí que piensa que vamos a viajar teras<br>y terabytes para una atención médica,<br>no. Lo que va a viajar es información<br>resumida, acordada. Hay un conjunto de<br>datos definidos precisamente para que<br>esto pueda interoperar.<br>Y e la arquitectura que se está<br>utilizando es una arquitura mucho más<br>abierta. Yo les recomiendo que la lean,<br>arquitectura Openhy y que lo que hace<br>esta arquitectura es precisamente<br>ordenar la forma, ordenar en cómo vamos<br>a empezar a transmitir estos datos y<br>ordenar ciertos roles que nos que nos<br>convocan. Cuando hablamos del MPI,<br>hablamos que hoy día identificamos una<br>persona en Chile con él rout o run.<br>Run, ¿cierto? Run. Yo lo digo porque<br>pasé una vergüenza con el director del<br>del de del Registro Civil. Dije, "No,<br>necesitamos los ROT." me dijo, "No,<br>usted necesita los run." Ups. Ups. Es<br>Sí, los run. Sí, tiene toda la razón. Y<br>de hecho me rostró que en el carnet dice<br>rol único nacional. Ah, listo.<br>Entoncesamos los run. Pero en Chile hay<br>extranjeros como del resto del mundo y<br>aquí a los extranjeros se les coloca un<br>NIP que es parecido a un run, ¿cierto? Y<br>por lo tanto tenemos que identificar un<br>NIP. cada vez más los eh los prestadores<br>privados atienden a más pacientes del<br>sector público y por lo tanto cuando le<br>tengamos que derivar un paciente o se<br>derive un paciente desde el sector<br>público al privado, va un NIP en la<br>identificación<br>y eso hay que entenderlo al otro lado. Y<br>también entendemos un pasaporte y para<br>eso el Departamento de Estadística<br>defino<br>y nunca me la aprendí eh que identifica<br>el que señala cómo es la identificación<br>de una persona. Entonces, vamos a hablar<br>de room, de NIP, de pasaporte, de número<br>propio, etcétera, etcétera, etcétera.<br>Pero lo importante es que tiene que<br>generar. Y ahora la gracia de esto es<br>que esto crea un número único<br>y eso es lo que lo hace interesante, que<br>no es un número para identificarlo en la<br>calle, es un número único para la<br>identificación en la transaccionalidad y<br>en la y en el registro. Los prestadores,<br>obviamente la superintendencia, todo lo<br>que tiene que ver con los prestadores,<br>los prestadores institucionales,<br>privados y eh personas, digamos, los<br>servicios terminológicos tenemos que<br>ordenar, disculpe que sea latero aquí,<br>pero tenemos que ordenar esto, o sea, si<br>vamos a interoperar, entendamos todos<br>que eh abdomen algo es eso<br>y no existe el dolor de guata,<br>¿cierto? Estamos claros en eso, ¿cierto?<br>No existe dolor medio, hay una hay una<br>hay un estándar asociado como tenemos<br>que decirlo, y lo mismo para<br>laboratorio, lo mismo para imágenes, lo<br>mismo para distintos procedimientos y<br>obviamente tenemos que tener un<br>repositorio porque, ¿dónde vamos a<br>guardar la data? Tenemos que guardar<br>esta data que va por un lado y esa data<br>tiene que estar segura, disponible,<br>íntegra, no manipulable. No puede ser<br>que al otro lado esté, tenemos que<br>controlar quién accede a ella, cuándo y<br>cómo. Y para eso la capa de<br>interoperabilidad lo que nos permite es<br>poder asegurar esto. Alguien el otro día<br>me dijo eh en otra charla me dijeron,<br>"Pero es que ya no se usan los buses."<br>Bueno, da lo mismo tecnológicamente<br>hablando, si es un bus o no un bus o si<br>va a ser un un puntero, da exactamente<br>lo mismo. Lo importante es que la<br>información que se se transporta desde<br>los registros clínicos, desde los<br>laboratorios, desde imágenes, desde<br>farmacia, desde cualquier centro,<br>desde diálisis, desde centros de<br>endoscopía, bla bla bla, de lo que sea,<br>todo tiene que ir por un camino y ese<br>camino tiene que ser conocido, la ruta<br>tiene que estar clara y tenemos que<br>saber quién con quién. Por eso es<br>importante, eh, si hay que haya gente<br>del mundo público. Preguntábamos en la<br>en la integración de la<br>interoperabilidad de la consulta, ¿quién<br>era el médico prestador?<br>Tenemos que tener claro quién lo deriva<br>para un lado para otro y en el privado<br>exactamente lo mismo. Tenemos que tener<br>claro de dónde se deriva de un lado para<br>otro, hay que identificarlo y para eso<br>tenemos que estar claramente<br>interoperando con la superintendencia.<br>Se entiende, se entiende la lógica,<br>¿cierto? Entonces en ese mundo, la<br>arquitectura Open Hy, una arquitectura<br>abierta, nos permite mover. No es una no<br>es una arquitectura tan propietaria,<br>sino que es mucho más abierta.<br>Entonces, ¿qué es lo que gana el<br>paciente y quién lo atiende? El paciente<br>gana primero es que hay una continuidad<br>real de su modelo de atención. Entonces,<br>la historia viaja con él, no queda en el<br>en el último prestador, no queda en la<br>memoria del paciente, sino que al<br>contrario la información se transporta.<br>No hay menos exámenes repetidos. Sabemos<br>todos, sobre todo en el mundo público,<br>que se repiten exámenes y en el mundo<br>privado también, porque me ha tocado<br>llevar a mi hijo al médico y yo le digo,<br>"Mire, aquí el examen se lo hice la<br>semana pasada, no lo vamos a hacer de<br>nuevo porque y uno hace caso,<br>tiene la más remota y le hacemos de<br>nuevo los exámenes. ¿Serán válido o no<br>válido, ético o no ético, no quiero<br>juzgarlo, solo que se duplican exámenes,<br>vas a la urgencia y después mueves a<br>otra urgencia, te vuelven a hacer los<br>mismos exámenes.<br>Entonces, la información tiene que ser<br>con menos exámenes repetidos, menos<br>carga en cada consulta, ya no tiene que<br>reconstruir la historia, el médico o que<br>lo atiende cada vez o el equipo, no hay<br>que reconstruir. Entonces, el paciente<br>gana mucho con esto y el equipo clínico<br>bien decisiones más seguras, con<br>información más informada, menos tiempo<br>administrativo, los que son clínicos<br>saben de este tiempo y<br>mejor manejo de pacientes crónicos y ahí<br>a mí me queda todavía la rama pública<br>todavía que el cómo atendemos a los<br>pacientes crónicos y hacemos un<br>seguimiento más longitudinal de su<br>atención. El paciente crónico es un<br>paciente que transita en las redes<br>públicas y también en la privada y es<br>uno de los pacientes que más se mueve<br>para todos lados, digamos. Entonces,<br>super importante que tengamos eh visto<br>cómo lo podemos eficentar eso. Entonces,<br>si hacemos estas alianzas<br>públicoprivadas y vemos cómo trabajamos<br>público privado, hay un uso más<br>eficiente en la red. O sea, un paciente<br>puede resolverse con un prestador más<br>adecuado. Si tengo información, puedo<br>derivar a un paciente más adecuado, a un<br>prestador más adecuado. Eh, no solo el<br>que pueda atender su ficha clínica, sino<br>no solo el que pueda estar más cercano,<br>sino que también podría optimizar la red<br>asistencial, tanto público como privado.<br>Puedo mejorar la gestión de lista de<br>espera, algo que todos los gobiernos<br>anteriores y este eh tienen su misión de<br>resolver por el problema que tenemos con<br>lista espera. No vamos a engañarnos con<br>eso. Entonces, los datos tienen que ser<br>mucho más consolidados. Se habilitan<br>derivaciones y priorizaciones con mayor<br>eficiencia, menor gasto en la<br>duplicación, nuevamente eso ya está<br>absolutamente sabido. Y la trazabilidad,<br>esto es super importante, la información<br>agregada es comparable y por lo tanto<br>podemos hacer mejores vigilancia<br>epidemiológica, mejores decisiones<br>sanitarias, mejores segmentación de la<br>población, no para segmentarlos, sino<br>que para atenderlos mejor, mejor para<br>caracterizar mi comuna, mejor para<br>caracterizar mi atención al público<br>objetivo en el cual si estoy en el<br>privado quiero llegar. Si es que soy un<br>Elean, por ejemplo, ¿cómo segmento eso?<br>si soy un servicio de menores, si tengo<br>eh personas privadas de libertad, o sea,<br>puedo empezar a gestionar mejor la<br>información en cómo atenderlos.<br>¿Se entiende? Entonces, la lógica de la<br>interoperabilidad te lleva a eso. Ahora,<br>¿hay responsabilidades? Sí, las hay. Y<br>por eso para interpelar no es solo<br>técnico y los desafíos son el reglamento<br>que está en trámite, el sistema<br>heredado. Tenemos muchos sistemas al<br>igual que usted, al igual que en el<br>mundo público, en el mundo privado, hay<br>una cantidad de sistemas enormes y que<br>alguien dice, "¿Para qué los voy a<br>cambiar si ya funcionan? Una muy buena<br>decisión, pero tenemos que ver cómo<br>vamos a hacer si vamos a asegurar esa<br>información. Calidad de gobierno de<br>datos. tenemos que trabajar fuertemente<br>en eso. El Departamento de Estadística,<br>Información en Salud del Ministerio<br>quedó trabajando con una fuerte labor en<br>la calidad del dato, en la gestión del<br>dato, la identificación única del<br>paciente. Hay una implementación ya eh<br>no quiero no no tengo bien el dato, pero<br>está gran parte ya mapeado Chile con el<br>acceso MPI en las en los en las<br>transmisiones eh del sector público, por<br>lo menos. Y ahora tenemos que ver cómo<br>el sector privado consume ese NPI. la<br>cultura organización organizacional.<br>Esto es un tema muy importante. Esto es<br>al privado le pega de uno porque yo he<br>tenido varias conversas con el sector<br>privado que me dicen, "Pero, ¿por qué yo<br>tengo que disponibilizarle mi<br>información al a mi competidor?"<br>¿Cierto? Es superentendible en su modelo<br>de negocio. Pero la pregunta es otra.<br>La pregunta es que no tienes que tú<br>disponibilizarlo, es que tu paciente es<br>el que se mueve<br>y tu paciente no va a estar 100% y uno<br>no se va a quedar en un solo lugar donde<br>lo puedan atender todo el rato y<br>siempre, porque uno se mueve. Yo tengo<br>una emergencia en la quinta región y me<br>atiendo acá en Santiago y todos mis<br>datos están en Santiago. A mí me<br>gustaría que mis datos estuvieran<br>disponibles para que tenga un mejor<br>servicio de atención. Entonces,<br>competitivamente ya no es el que lo<br>tiene cautivo, sino el que lo<br>disponibiliza de forma segura. Es el que<br>lo disponibiliza y genera confianza de<br>la información que está almacenada y que<br>está disponible, el que lo hace bajo el<br>estándar, el que distribuye la<br>información y interopera bajo una guía<br>práctica, no algo que se puso de acuerdo<br>uno con el otro. Entonces, super<br>importante el hecho de usar los<br>estándares, el hecho de poder usar la<br>información. Y cuando usamos la<br>información, y no me quiero quedar<br>pegado con la mañana, tenemos que tener<br>todas esas condiciones que vimos. Yo no<br>quiero ser repetitivo en la lógica, pero<br>la ciberseguridad, tanto la ley vigente<br>como la que entra en diciembre, nos<br>exigen no exigen que la información que<br>transportamos, que almacenamos, que<br>guardamos, que operamos cumpla con las<br>condiciones legislativas.<br>Entonces, ya, bueno, ahí estaba<br>cumpliendo con la 21,668, que es la<br>interoperabilidad, la 663 de seguridad y<br>la protección de datos. Entonces, no me<br>no se queden pegado en esto porque,<br>perdón, no se queden pegado en esto<br>porque esto ya está dicho por todo el<br>rato. ¿Por qué se importa para<br>interoperabilidad de la seguridad?<br>Porque al abrir más puntos de acceso a<br>la ficha clínica, cada prestador se<br>vuelve un eslabón que puede exponer al<br>resto de la red. Esa es la pregunta. Esa<br>es la pregunta. ¿Cómo yo dispongo<br>información segura al resto? Ya. ¿Cómo<br>yo la dispongo y cómo lo voy andando? Y<br>cuando hablamos de la siguiente<br>protección de datos, ¿por qué importa<br>para interar compartir las fichas<br>clínicas entre más prestadores? Exige<br>más consentimiento, más trazabilidad,<br>más evidencia y del cumplimiento, no<br>menos, sino que al contrario más.<br>solo quedarme en esto de que yo debo<br>diseñar y esto para los emprendedores,<br>ya cerrando, yo debo diseñar desde este<br>concepto, desde este mismo proyecto con<br>las tres leyes. Hablábamos de que ya lo<br>lo que es es los sistemas que ya están<br>ya están, no hay nada que hacer. Pero si<br>yo estoy diseñando, soy un emprendedor y<br>quiero armar cosas, eh Michel en la<br>mañana hablaba de los nueve básicos.<br>Entonces, bueno, construyamos soluciones<br>integradas desde el diseño y es ahí<br>somos realmente competitivos como eh<br>como startups. Eh, voy a pasar rápido<br>esto eh también y me quiero quedar con<br>esto. La pregunta ya no es si<br>interoperamos, quiero dejarlo s super<br>enfático, es si lo hacemos protegiendo a<br>quien confía en nosotros y la seguridad<br>con la interoperabilidad van<br>absolutamente de la mano. No podemos<br>pensar que vamos a interoperar sin<br>seguridad. Cuando defendimos esta ley en<br>el parlamento, una de las cosas que más<br>nos preguntaron los senadores fue, "¿Y<br>qué pasa con la seguridad?" Y esto<br>considera esta componente. Sin seguridad<br>no hay interoperabilidad. Podrá asistir<br>integración, podrá asistir otras cosas,<br>pero interoperabilidad debe ser con<br>formato seguro porque es datos son los<br>que transportamos. Eso. Muchas gracias.<br>[aplausos]<br>No,<br>ahí sí.<br>Muchas gracias, Jorge, por la<br>presentación. Continuamos con el<br>programa con una presentación de 20<br>minutos para la cual recibiremos al<br>doctor José Fernández, CEO de Rayén<br>Salud, quien nos dará su charla titulada<br>Detrás de cada dato, una persona. ¿Cómo<br>hacemos clínica? La seguridad y la<br>interoperabilidad en salud. El Dr.<br>Fernández es médico cirujano de la<br>Universidad de Santiago de Chile,<br>especialista en salud pública.<br>Bienvenido, doctor Fernández. Lo<br>recibimos con con palmas.<br>[aplausos]<br>[ovación]<br>Estamos.<br>Bueno, muy buenas tardes. Muchas<br>gracias, Jorge, porque me diste justos<br>30 minutos después del coffee. Empieza a<br>subir la glucosa y ahora todos tienen<br>atención para escucharme. Muchas<br>gracias.<br>Eso, además, muy buena. Bueno, eh<br>primero un honor, muchas gracias por<br>invitarme, eh muchas gracias a esta<br>universidad<br>eh que es donde se siembran, cierto, las<br>nuevas ideas, aunque parezca que todo<br>esto ya llegó. Entonces, como que<br>estuviésemos hablando de un escenario en<br>donde nos estamos preparando para algo<br>que va a ocurrir. O sea, faltan dos días<br>para fiestas patrias, ¿cierto? y un día<br>más para que entre la la ley de<br>protección de atro.<br>Yo soy médico,<br>también soy tecnólogo, pero soy médico y<br>los quiero llevar a una escena que<br>ocurrió hace muchos años atrás, cuando<br>yo tenía 21 años, menos kilos, menos<br>canas<br>y entraba a ver por primera vez a un mi<br>primer paciente. Sí, por efecto de<br>protección de datos no voy a dar el<br>nombre del paciente, les vamos a poner<br>la señora Carmen porque me gusta ese<br>nombre.<br>Pero lo primero y lo más llamativo fue<br>que me dijeron, "Usted es alumno, tiene<br>que hacer su primera entrevista clínica.<br>Si hay clínicos en la sala, me imagino<br>que se acordarán de eso. Primera vez que<br>uno se pone una bata, se cuelga un<br>fonendo que en ese momento va a servir<br>porque lo habíamos comprado dos años<br>atrás y no lo habíamos ocupado nunca,<br>¿cierto? Y me dicen, "Vaya a la cama<br>12."<br>¿Cuántos clínicos hay en la sala?<br>Levanten la mano.<br>Bien, hartos, hartos más de lo que han<br>habido en otras jornadas de<br>ciberseguridad.<br>Sí, vaya a la cama 12. Ese es su<br>paciente, es la señora Carmen.<br>Fíjense que cuando yo tuve ese encuentro<br>con la señora Carmen, que fue muy<br>agradable porque además durante toda la<br>semana había estado siendo entrevistada<br>por múltiples alumnos, porque siempre<br>eligen a las pacientes que tienen mayor<br>mayor como confianza, ¿cierto?,<br>que se mueven más y que quieren que las<br>examinen más.<br>Y me di cuenta que<br>lo que se veía en la ficha era imposible<br>de leer.<br>La letra de médico,<br>¿no?<br>Entonces, primero perdía mucho tiempo<br>tratando de entender eso, después<br>haciéndole las preguntas que tenía que<br>hacer como buen alumno de medicina,<br>¿cómo se llama? ¿Dónde vive? qué edad<br>tiene, etcétera, con quién vive, cómo<br>cómo partió esto, etcétera, etcétera.<br>Ahora, hoy en día cuando ocurre esto,<br>por suerte a ustedes, los alumnos, si es<br>que hay alumnos de carrera de la salud,<br>ya se enfrentan casi toda una ficha<br>clínica, si es que ya no tienen tanto<br>problema para leer.<br>Tienen un problema legal porque según la<br>ley 20,584 de derecho a los pacientes se<br>definió de que el acceso a la ficha<br>clínica solamente es para quienes tienen<br>directo relación con la atención y ahí<br>el mundo académico quedó un poquito<br>temblando. Sí. ¿De quién es la ficha<br>clínica?<br>[carraspeo]<br>Eh, con fuerza del paciente, de las<br>personas. Y fíjese que eso se definió<br>hace recién 14 años. Antes era un debate<br>terrible, es de la clínica, es del<br>médico, es de la consulta, etc., pero<br>empezó a ser del paciente y por lo tanto<br>la señora Carmen no tiene idea de HL7,<br>fire, eh, firewall, ¿cierto? Eso ella lo<br>único que necesita es que alguien la<br>atienda que tenga sus datos, ojalá<br>porque ya se cansó de escuchar a muchos<br>eh alumnos preguntándole, ¿cierto? Y que<br>le resuelvan su problema.<br>Ahora la ciudad Carver estaba en el<br>hospital, pero había sido atendida en su<br>sexa hipertensa, diabética y estaba<br>tomando cuatro remedios que era la<br>pastillita azul, la pastelita morada, la<br>pastillita naranja y un inhalador.<br>Eh, el fecema en ese tiempo era azul.<br>Sí.<br>O sea, fíjense la información que<br>empieza a entregar ella. Y tenía una<br>neumonia. ¿Por qué fue la neumonia?<br>y me dice a mí que yo justo fue un día<br>viernes, así es que habían pasado el<br>lunes, el martes, el miércoles, el<br>jueves, el viernes y parece que yo le<br>caí bien a la señora porque además yo<br>iba tan nervioso que le llevé hasta un<br>juguito<br>y me dice, "Marido,<br>una noche estaba curado, me pegó y me<br>hizo dormir en el patio<br>y yo quedé<br>con ustedes.<br>Y claro, cuando uno empieza a decir,<br>"No, tiene neumonia porque tiene una<br>radiografía que dice que tiene neumonia<br>y porque tiene tos y porque tiene<br>crépitos y todos los signos<br>y y síntomas relacionados con eso,<br>ella logró contarme algo que no le había<br>contado a nadie, el por qué tuvo."<br>Y ¿por qué me quiero detener en esto?<br>Porque hemos hablado de leyes, hemos<br>hablado de tecnología,<br>eh, pero cuando hablamos desde las<br>personas<br>y cuando ese acto de confianza íntima<br>entre un médico y un paciente que te<br>cuenta algo que quizás no le había<br>contado a nadie,<br>me hace sentir<br>que las leyes no bastan,<br>que es super injusto que estemos Hemos<br>urgido ahora dos meses antes de la ley<br>de protección de datos que es super<br>injusto que ahora recién de después de<br>que ocurrió Guanacay el 2017<br>que se interrumpió todo un sistema<br>nacional de salud, eh<br>estemos hablando de tecnología, de<br>mejores prácticas,<br>porque la señora Carmen sigue estando en<br>la cama 12.<br>Sí.<br>Y desde ahí quiero hablarle.<br>¿Por qué? Porque hoy tenemos super buena<br>noticia. Eh, bueno, Jorge un poco lo<br>decía, pero lo quiero reforzar. Hoy en<br>día, por lo menos gracias a la<br>estrategia de informatización de la red<br>asistencial en el país que partió el<br>2010,<br>por lo menos más de 15 millones de<br>personas en Chile tienen una ficha<br>clínica única.<br>que lo sigue Arica Puntarenas.<br>Sí.<br>Y por tanto esa ficha clínica si pasas<br>por diferentes fans, si vas a vacacionar<br>a a Arica y después te vas a Punta Arena<br>y te atienden el SESAM Damianovic, que<br>es un SESFAM de Punta Arena, tu ficha te<br>sigue.<br>Y justo el 2017 cuando ocurre esto de<br>Gana Cryay, nuestra empresa que se llama<br>Rayén,<br>dijimos, "Esto es serio. En ese tiempo<br>ya no sé, manejábamos 8 millones de<br>historias clínicas. Ya no me acuerdo.<br>Tenemos que hacer algo y decidimos<br>certificarnos la ISO 27001.<br>Era la decisión menos rentable de una<br>empresa. Nadie lo exigía, nadie lo<br>pedía, ¿cierto? Es la es una de las ISO<br>más complejas que hay, ¿cierto? Y este<br>año cumplimos 10 años de eso, pero tiene<br>que ver con nuevamente la cama 12, pues<br>la señora Carmen.<br>¿Cómo cuidamos los espacios y los<br>eventos que constituyen la biografía de<br>las personas?<br>Cuando uno se enferma es un momento de<br>vulnerabilidad,<br>es un momento de alta sensibilidad.<br>Y y yo que recuerdo, quizás yo fui<br>extraño en mi tiempo de adolescente,<br>para mis momentos de vulnerabilidad y de<br>alta sensibilidad escribía.<br>Algunos escribían diarios de vida, otros<br>escribían poesía,<br>yo escribía, pero era mío y lo guardaba<br>con recelo, porque era parte de un<br>evento de de mi biografía, pero también<br>los eventos felices cuando nació<br>nacieron mis hijos.<br>era el papá más orgulloso con el<br>certificado de nacimiento<br>para ir a inscribir a mis hijos en el<br>registro civil, porque soy viejito,<br>entonces había que ir a una oficina de<br>registro. Por lo tanto, todos estos<br>espacios, fíjense que no viven en un<br>solo lugar. Ya les mencioné el Sesfan,<br>el hospital registro civil, ¿cierto?<br>cuando tengo que ir a reclamar por una<br>licencia médica eh a esta oficina que<br>todos amamos,<br>a la compin,<br>etcétera.<br>Entonces yo parto de una premisa.<br>Yo amo y respeto profundamente a mis<br>amigos informáticos,<br>ingenieros. Yo yo no vivo sin ellos y<br>sin ellas. Sí, pero yo creo que la<br>seguridad y la entrilidad<br>no son proyectos de tecnología en salud,<br>son proyectos clínicos. Y esto yo lo<br>vengo diciendo hace 20 años atrás.<br>Los proyectos de informatización en<br>salud son proyectos clínicos con un<br>apoyo informático. No podemos vivir sin<br>ellos, pero tienen que ser clínicos. ¿De<br>quién es responsabilidad la calidad<br>asistencial del clínico? ¿De quién es<br>responsabilidad la seguridad de los<br>pacientes del clínico?<br>Entonces, fíjense que lo que decía<br>Jorge, yo voy a referenciar a todos en<br>la mañana porque la verdad es que me<br>siento muy honrado de terminar justo<br>esta hora. Siempre se dice, "No, esta es<br>la peor hora porque la gente tiene<br>hambre, pero el café estuvo<br>espectacular, los sandwichitos muy<br>bueno." Es porque tenemos un problema<br>gigante de fragmentación, ¿cierto? y la<br>fragmentación daña. La gente en general<br>cuando está en un momento de<br>vulnerabilidad y de sensibilidad no se<br>acuerda de sus alergia, no se acuerda de<br>sus remedios, se acuerda de los colores.<br>Sí. Y eso puede matar<br>lo que decía Jorge con su vay a tener<br>que cambiar de médico porque si te hacen<br>repetir a cada rato los exámenes, cambia<br>médico. Mejor mejor cambiar el médico<br>que cambiar los exámenes, repetirlos,<br>¿cierto? que se repiten. Fíjese que<br>Chile tiene la la segunda tasa más alta<br>de gasto de bolsillo del mundo.<br>Del mundo.<br>En eso somos campeones.<br>Y obviamente cuando<br>te dan de alta y te entregan un<br>documento cototo que se llama Epicrisis<br>y que ahora se hace con Iá y es muy<br>bonito,<br>no lo entiende el paciente.<br>No lo entiende el paciente. Seguimos con<br>problemas. Y la historia clínica de<br>quién es? Del paciente. Sí.<br>Bueno, ya se ha dicho mucho a esta<br>sensación de urgimiento, de miedo. Sí,<br>nos van a atacar. Acostumbrémonos a eso.<br>Nos van a atacar y nos van a pegar<br>fuerte si no estamos preparados.<br>Entonces, hace 10 años atrás la hizo<br>27001 para una ficha clínica<br>electrónica, nadie la pedía, pero hoy<br>cuando yo hablo en estos eventos no<br>hablo desde el urgimiento. Déjenme usar<br>una palabra de mi de mi hijo<br>adolescente. No ando urgido, duermo<br>super tranquilo<br>porque tengo 10 años de preparación.<br>Aquí deben haber algunos hackers.<br>De seguro<br>no hay una invitación a atacar a nada,<br>pero lo que quiero decir es lo que<br>quiero decir es que hoy en día la mejor<br>defensa es la preparación<br>porque hay que cuidar a la señora<br>Carmen.<br>Compartir o proteger. Y esta es una<br>pelea que tuve, he tenido con todos los<br>ministerios de salud, incluido con<br>Jorge,<br>porque fíjense que la ley no quedó tan<br>clara y la promoción de la ley fue peor,<br>porque empezamos a decir, "No, viva la<br>interoperabilidad,<br>interoperar, interoperar."<br>Pero nadie, yo salía detrás con<br>seguridad, con seguridad, pero muy<br>chiquitito. Ahora estamos diciendo con<br>seguridad porque viene la protección de<br>ATO y porque la ANCI nos va a caer a<br>multa.<br>Pero el año pasado<br>no hablábamos de eso, hablamos de<br>interoperar. El discurso. Podríamos<br>hacer un un estudio de los reels del<br>ministerio era celebrar la<br>interropilidad.<br>Eso no es culpa Jorge, porque con Jorge<br>siempre estuvimos de acuerdo de<br>interpelar con seguridad. Sí, pero<br>fíjense que la promoción fue mala porque<br>se me empezaron a acercar a mí empresas<br>que querían interoperar porque era la<br>ley y tenía que interoperar, pero sin<br>seguridad.<br>Voy a ocupar una cosa que dice mi hija<br>Trini. La tapa se escuchó<br>de Arica Puntaner.<br>Me gusta este tema de que empezamos a<br>hablar de diferentes leyes. Me pasó en<br>el HIMS, lo voy a decir, que como que<br>nos centramos solo, porque estaba mal la<br>directora la ANI, solo en<br>ciberseguridad,<br>solo en ciberseguridad.<br>Eh, y más escucharon cosas extrañas en<br>en un debate como no me importa la<br>protección de datos, a mí no me importa<br>los derechos de los pacientes, a mí me<br>importa esto, ¿cierto? Ahí hay alguien<br>que un testigo fiel de ese espacio.<br>Bueno, y yo tuve que salir a decir,<br>"¿Saben qué? Salud es un contexto,<br>tenemos escudos. El escudo de la<br>ciberseguridad del hospital debería ser<br>su sistema de gestión de ciberseguridad.<br>Se tienen que certificar ISO 27001.<br>Ojalá.<br>Si pueden, ojalá, y si no pueden<br>certificarse que solo colgar un diploma<br>y que un auditor externo y un auditor<br>interno cada año te diga si usted<br>cumple, pero por último, si no quieres<br>tener un sistema que tenga la base de<br>esto.<br>Y nuevamente el certificado de la ISO no<br>dice que te van a atacar, tampoco una<br>política de seguridad que todos tienen<br>en alguna carpeta, en un OneDrive.<br>que no es corporativo, eso es lo peor.<br>Entonces, tenemos ese escudo, pero<br>tenemos un escudo que no hemos<br>mencionado, que es la ley de y derecho a<br>los pacientes,<br>que sobrepasa para mí a la de protección<br>de datos, porque desde ahí definimos la<br>propiedad de los datos, por lo tanto es<br>un activo de las personas<br>como el dinero. Si me roban plata, lo<br>reclamo, denuncio<br>porque es un robo. Y aquí quizás siento<br>que hemos sido un poco delicados<br>y no hablamos de delincuentes,<br>los hackers,<br>sí, el ciberataque es ciberdelincuencia.<br>Sí, hay hacker éticos,<br>hay que certificarse. Yo me certifiqué.<br>Sí, pero los que ocupan medios<br>tecnológicos para robar son<br>ciberdelincuentes, digámoslo con fuerza,<br>porque se roban parte de la biografía de<br>las personas.<br>Por lo tanto, hoy las leyes pareciera<br>que están llegando al lugar más íntimo<br>del contacto<br>terapéutico.<br>Sí.<br>¿Ustedes creen que yo soy José<br>Fernández? Porque solo lo dice la<br>jornada él. ¿Cómo saben que yo soy José<br>Ferná?<br>¿Cómo sé yo como médico que el que entró<br>a mi box es la señora Carmen? Fue en<br>salida. Peor aún, cuando estoy<br>atendiendo por telemedicina,<br>¿cómo sé que esa persona<br>es quien dice ser y quien pagó el bono?<br>Y aquí no tiene que ver con la<br>tecnología, ni con el medio ni con el<br>canal,<br>es porque el sistema de salud se basa en<br>la confianza.<br>Qué palabra más bonita y más profunda.<br>Miren, en seguridad de la información,<br>antes de el año pasado cuando uno estaba<br>certificado 27001 que es ciberseguridad,<br>seguridad, información y protección de<br>datos es del 2022, el 2025 la ISO dijo,<br>"No, vamos a hacer algo más difícil" y<br>separó los controles de la 27,001 del<br>2022 y dijo, "Vamos a hacer una nueva<br>ISO, la 27,701 de privacidad."<br>Quédense con estos conceptos. El SID<br>como el SID campeador. Alguien lo leyó.<br>Por favor, dígame. Ve ayúdame.<br>[risas]<br>El S campeador, ¿cierto? Disponibilidad,<br>o sea, confidencialidad, integridad,<br>disponibilidad. Vamos a partir con la<br>disponibilidad,<br>qué es lo que tienen que cuidar, cuidar<br>estos sistemas, ¿cierto? Que esté<br>disponible el sistema. Listo.<br>Disponibilidad. ¿Qué es lo que dijo<br>Jorge? Por continuidad, cuidado. Me mató<br>esta esta diapositiva que es<br>maravillosa. Me la me la copió. Ahora<br>ya hemos estado en tantos seminarios que<br>ya nos escuchamos todos. Sí. Eh, pero<br>quiero que lo traduzcan al lenguaje<br>clínico porque nuevamente yo estoy<br>hablando aquí no como informático<br>médico, estoy hablando como médico. Sí.<br>Por lo tanto, fíjese que cuando se<br>interrumpe la continuidad del cuidado<br>porque no tengo acceso a la información,<br>no pasa nada.<br>Qué feo que lo diga.<br>Se lo voy a decir por qué.<br>Si estamos frente a una un ataque,<br>estamos en una clínica, ustedes son el<br>comité de crisis,<br>estamos siendo atacado en este momento.<br>¿Qué cuidan, la disponibilidad o la<br>integridad de los datos?<br>Integridad, dicen por ahí alguien<br>distinto.<br>La disponibilidad dicen por allá. Sí, ya<br>les voy a explicar el SIT,<br>confidencialidad, integridad. ¿cierto?<br>Y disponibilidad. La integridad es que<br>el dato se mantenga tal como fue escrito<br>en la primera ocasión. Esta persona<br>tiene una alergia a la penicilina.<br>Entonces, después viene un<br>ciberdelincuente y quiere cambiar eso a<br>que no es alérgico a la penicilina.<br>Sí. Si yo al ciberdelincuente lo corto<br>para que no llegue a comprometer los<br>datos, es lo que debo hacer. Cortar,<br>segmentar, aislar, aislar. Sí. ¿Por qué<br>digo esto? Porque al final gran parte de<br>las discusiones que estamos teniendo<br>estos últimos dos años que estamos bajo<br>un ciberataque<br>por ciberdelincuentes permanente<br>es lo que tenemos que cuidar.<br>Nuevamente<br>la cama 12, la señora Carmen. Me me<br>carga lo de la cama 12. Ya, pero así es,<br>así se hablaba en ese tiempo y yo creo<br>que todavía la señora Carmen<br>y ahora se agrega el ámbito de la<br>privacidad,<br>¿cierto? Que al final tiene que ver con<br>que cómo las personas dicen, "Esta ficha<br>es mía, yo no quiero que me la roben,<br>corten el acceso.<br>Esta ficha es tan mía que yo quiero que<br>borre esa vez que yo dije derechos Arsop<br>o ARCO."<br>Sí, Arsop en la legislación chilena.<br>Yo quiero que borre eso que le dije al<br>alumno de que fue porque mi marido me<br>pegó y me tiró al patio.<br>Ese derecho como a olvidar o a cambiar<br>cosas<br>y ahí empiezan otras cosas.<br>Tendrá derecho un médico de decir, "No,<br>llegó con dolor de guatita, yo soy<br>pediatra, así que sí existe ese<br>diagnóstico. Dolor de guatita, eh, y no<br>tenía el signo de de apendicitis.<br>Y la verdad es que yo no lo examiné,<br>pero lo hice después.<br>¿Se fijan? Cuando se habla del marco<br>legal es la base. Es la base nada más.<br>No es el tope, el tope es lo ético. El<br>tope es lo ético.<br>Estamos todos urgidos por la base.<br>Bueno, hay seguridades que estorban. Sí.<br>Antes efectivamente había que tener el<br>código que iba al correo, el código que<br>llegaba al SMS y también el Multipass o<br>como se llamen en el banco que ustedes<br>tienen. Y en esto quiero detenerme un<br>solo detalle.<br>este año que seguimos en ciberataque,<br>sobre todo a historias clínicas<br>electrónicas que no tienen ninguna<br>certificación,<br>bien,<br>que nadie se la exigió,<br>se empezó a exigir el MFA, ¿cierto? el<br>doble factor<br>y se armó una batabola gremial porque no<br>con fíjense que apareció, no lo tengo<br>acá, lo tiene mi lo tiene Liana con mi<br>teléfono, ¿no?<br>Porque me van a monitorear, porque me<br>van a saber dónde estoy.<br>Nadie les explicó que cuando uno instala<br>cualquier aplicación<br>de verdad conocida, ¿cierto?, de de MFA.<br>Esa aplicación vive en el teléfono, no<br>requiere ni siquiera plan de datos,<br>solamente para bajarla. Pongan modo<br>avión y sigue funcionando.<br>No, es que va a ser muy lento ahora. O<br>sea, a ver, root, password, MFA,<br>ese es el gesto, ¿no? MFA<br>book, abro seis números, igual que el<br>Multipas.<br>Entonces yo preguntaba en el gims y voy<br>a volver a preguntar hoy en día,<br>¿ustedes se atenderían con un médico,<br>una enfermera, una matrona que no se<br>lave las manos?<br>Sí, se van a tener igual porque no<br>quizás no van a cachar, pero [risas]<br>pero ahora que saben, ahora que saben,<br>ahora que saben, gracias por la risa.<br>Eh, lo que va a pasar es que chuta, les<br>va a dar cositas. Eso es seguridad del<br>paciente.<br>Eso es seguridad del paciente. Lo mismo<br>con el MFA y lo y la gente que está<br>reclamando con mi teléfono, ¿no? Porque<br>esto es más lento y eso lo estamos<br>cuidando a ustedes, usuarios<br>y eso no lo ven.<br>Esto no es para cuidar a la ficha<br>clínica ni el establecimiento, no. Es<br>porque si alguien les roba las<br>credenciales, se van a hacer pasar por<br>ustedes<br>y ustedes después van a tener que venir<br>y pagar la UTM.<br>Entonces después dicen, "No, más barato<br>es con que me llegue un aviso al<br>correo." En Chile este año Info Steeler<br>robó millones de credenciales.<br>No era, no era Infostil, Rotify con un<br>Infosil que Miro Gabriel y me asusto.<br>Sí. Eh,<br>eso quiere decir y la gente cree que<br>solo le robaron las credenciales de la<br>historia clínica de Euroconía.<br>No, pues si hay un Ifosel en un<br>computador, ¿cierto, Gabriel? Le robaron<br>las del banco, le robaron todo.<br>MFA, por favor, no se nieguen en eso. Y<br>si alguien escuchan decir con mi<br>teléfono, no, que me van a saber, oye,<br>ya ponle en modo avión y ver si<br>funciona. Sí.<br>Ahora, ya han hablado mucho<br>interabilidad segura por diseño. Insisto<br>en esto, sobre todo los que están<br>partiendo con startup, no se tienen que<br>certificar en la ISO. Cierto, pero<br>cuando empiecen a avanzar y si se<br>quieren meter una ficha clínica<br>electrónica, lo tienen que hacer. Lo<br>siento, es el máximo lugar donde hay que<br>poner máximos escudos<br>porque es salud, pues se el negocio<br>equivocado para no querer hacer las<br>cosas con seguridad.<br>Ahora,<br>la tecnología que falló en la clínica<br>Dávila. A mí no me da miedo esto porque<br>todos sabemos que era la clínica de<br>Ávila. Entonces, listo, fue la clínica<br>de Dávila. Yo me atendía en la clínica<br>Dávila. Listo.<br>Eh,<br>falló el BPN.<br>Claro, porque todos le echamos la culpa.<br>No, es que tenía admin. Listo. Todos<br>echamos le echamos esa culpa, pues.<br>Cierto. Pero, ¿fó eso o fallamos las<br>personas? Las personas. Si la tecnología<br>está ahí. Ahora, obviamente, si no<br>tenían EDR, si no tenían DLP, todas<br>estas tecnologías salen tan caras y que<br>tenemos que comprar los que sí estamos<br>certificados en ciberseguridad. Ah, eh,<br>listo.<br>Hay un problema de presupuesto, también<br>lo dijeron, ah, cortito, pero es un<br>problema de presupuesto, pero en general<br>fallamos las personas.<br>se se va a ganar un iPhone 20 si hace<br>clic aquí y me entrega sus credenciales.<br>Sí. Eh, y además de una manera que lo<br>hace imposible, pues no, si existe el<br>iPhone 20, creo que vamos en el 17 a eh<br>va a existir esto. Todos hemos caído en<br>eso. Entonces, ¿cómo somos capaces<br>nosotros de entender de que esta cultura<br>con escudo, cierto? ciberseguridad,<br>protección de datos, deber y derechos de<br>los pacientes, ya ley de intervenilidad,<br>telemedicina, todo es lo mismo, es<br>clínico por defecto.<br>Ahora<br>si no comprometen a los clínicos en<br>salud porque estamos en c en la jornada<br>de salud fuera a la banca digo a los<br>banqueros, a los clínicos esto va a<br>fallar porque yo estoy seguro que todos<br>los técnicos están todos de acuerdos<br>conmigo. Sí, necesito más plata. Sí,<br>necesito un EDR, un XDR, un DLP,<br>¿cierto?<br>Involucren a los que toman las<br>definiciones del mundo en que están<br>trabajando.<br>Esos son clínicos<br>y si los clínicos no están en esa mesa,<br>esa mesa va a fallar porque no hay nada<br>más sectario que un médico. Y lo dice un<br>médico.<br>Eso ocupen a los informáticos médicos.<br>Aquí tenemos dos grandes ejemplos, la<br>Beatriz y el doctor ahí. Para eso<br>ocúplos,<br>porque nadie convence mejor que un se me<br>va a morir un paciente si usted no hace<br>esto. Listo, ya bueno, vamos, gastemos<br>plata en un DLP.<br>Bueno,<br>ahora<br>cada uno tiene su responsabilidad, cada<br>uno tiene su desafío, cada uno tiene la<br>oportunidad de decir esto está bien, lo<br>podemos hacer mejor. No inventen la<br>rueda.<br>No inventen la rueda porque esto está<br>escrito. Muchas personas estamos<br>enseñando sobre esto. Y fíjese que<br>llevamos en la tercera jornada de<br>ciberseguridad gracias a la Alianza<br>Chilena de la Ciberseguridad. la tercera<br>y ojalá sean más<br>cada uno desde nuestro espacio. Ahora,<br>lo más choro de esto<br>es que yo me volví a encontrar con la<br>señora Carmen.<br>Me me trajo su nieta<br>de casualidad<br>para atenderla y se acordó de mí.<br>¿Ustedes<br>creen que en ese momento cuando yo vi a<br>la señora Carmen y a su nieta me acordé<br>de que no había entendido la letra de<br>los médicos?<br>Ella, ¿ustedes creen que ella<br>pensaba de que su ficha clínica ya<br>estaba porque es parte de una red que<br>atiende mi empresa? Rayén.<br>¿Sabía que nosotros habíamos tenido los<br>primeros certificados en HL7?<br>No,<br>lo único que sabía es que la persona con<br>la cual había hablado, y yo le pedí<br>permiso para poder contar esta historia,<br>había guardado su secreto<br>por 30 años.<br>Por 30 años. Me y me y como supo en qué<br>estaba, me dijo, "Cuenta esta historia."<br>Porque al final no tenía idea de que la<br>ficha clínica era de ella. Así que dijo<br>que le iba a pedir para ver mi letra<br>porque me dijo esa vez cuando yo era<br>alumno, acuérdese de escribir bonito<br>para que lo entienda.<br>Bueno, ahora escribimos Ariel 12.<br>Muchas gracias.<br>[aplausos]<br>Agradecemos a Ray en Salud y al doctor<br>José Fernández.<br>Cerramos este tercer bloque con la<br>Lightning Talk de 10 minutos sobre el<br>aprendizaje federado en salud presentada<br>por Miguel Uribeverría [resoplido] de<br>Sharpa EAE. Miguel Urbe es consultor<br>estratégico responsable comercial de<br>Sharpa Europe SEO en Chile. Le damos un<br>aplauso para recibirlo.<br>[aplausos]<br>¿Cómo? Sí. ¿Cómo<br>ya?<br>[carraspeo]<br>Muy buenas tardes, muchas gracias por el<br>espacio. Soy Miguel Uriada Avilaza y<br>vengo a contarles hoy cómo Cherpa<br>desbloquea el poder de la colaboración a<br>partir de los datos.<br>El 2017, Eric Smith, ex CO de Google,<br>vaticinada que la innovación en medicina<br>iba a ser afectada por el tema de de la<br>protección de datos. Hoy la Agencia de<br>Protección de Datos en Europa, personal<br>en Europa, eh verifica, valida a CHERPA<br>como tecnología que resuelve de forma<br>estructural el riesgo regulatorio de<br>protección de datos.<br>Cherpa nace el 2013 basado en tecnología<br>open source, que es el aprendizaje<br>federado y adiciona otras tecnologías<br>sin privacidad que permiten crear,<br>operar y escalar modelos de inteligencia<br>artificial sin compartir el dato. Bueno,<br>¿cómo funciona esto?<br>Los métodos tradicionales software,<br>algoritmos, consulta despliegan sus eh<br>tecnologías sobre los distintos<br>servidores. Para poder hacer eh los<br>entrenamientos necesitan datos y estos<br>datos vienen de entornos resguardados,<br>¿no es cierto? Y cada vez que<br>necesitamos entrenar un modelo, copiamos<br>datos y los trasladamos con por la red.<br>Esto genera para entrenar al modelo,<br>este genera el problema que hoy día nos<br>convoca, la protección de datos y la<br>ciberseguridad.<br>Eh, ¿qué proponemos nosotros? Bueno,<br>nosotros proponemos algo similar, pero<br>al revés,<br>es que desplegamos nuestro algoritmo en<br>un servidor, en una nube, eh en un<br>entorno, digamos, privado, pero<br>desplegamos en estos espacios seguros un<br>nodo, un docker, una imagen. Es como un<br>filtro que se monta sobre los datos,<br>abajo del negocio y al costado de la<br>infraestructura. ¿Y qué hacemos con<br>esto? Llevamos el algoritmo donde están<br>los datos.<br>De esta manera, nosotros qué obtenemos,<br>que movemos por la red es el<br>aprendizaje. El aprendizaje básicamente<br>el resultado de una ecuación, un<br>elemento<br>numérico cifrado<br>y así entrenamos el modelo. De esta<br>manera apuntamos lo que es la<br>computación distribuida, los datos<br>distribuidos, los cálculos distribuidos<br>y no la centralización.<br>¿Qué caráamos con eso? reducimos la el<br>área de cobertura, el área de ataque<br>superficial, bajamos la latencia en en<br>la comunicación por la red y apuntamos a<br>un beneficio energético que el recurso<br>limitante hoy día de la inteligencia<br>artificial, no he dicho por mí, sino que<br>he dicho por los señores próceres. Eh,<br>¿cómo desplegamos [resoplido]<br>esta información? Bueno, nosotros<br>trabajamos con con todo tipo de datos,<br>eh, API, streaming, batch, rack,<br>federado en cualquier tipo de de<br>programación computacional sobre<br>cualquier tipo de software. Eh, y sobre<br>los famosos LLMs. Nosotros hacemos fight<br>tuning de LM. Con la aprendizaje<br>federado. Tú puedes llevar a que el<br>lenguaje, el modelo por lenguaje vaya<br>sobre los datos tuyos propios, no vaya a<br>hacer las consultas que generan estos<br>temas de alucinación. eh que consulta de<br>mall, con todo respeto, eh Wikipedia,<br>Instagram, sino que va sobre<br>efectivamente sobre los datos. Además,<br>eh aportamos con tecnologías en<br>privacidad como privacidad diferencial,<br>anonimización, que son básicamente las<br>que se propone en el mercado,<br>encriptación homomórfica y otras pruebas<br>de seguridad para trasladar este tipo de<br>aprendizaje. Estamos bajo la ISO 27001 y<br>recientemente hicimos un lanzamiento de<br>18 millones de para desplegar esta<br>plataforma. si no es dentro de sus<br>ambientes privados, podemos proponer<br>nuestra plataforma porque entendemos que<br>las organizaciones son todas distintas<br>unas de otras, tienen su propio ADN,<br>entonces los modelos son distintos y las<br>arquitecturas son también distintas.<br>[resoplido] Siamos un poquito más fino,<br>eh, ¿cómo qué es realmente la<br>inteligencia artificial? Bueno, la<br>inteligencia artificial eh se compone<br>por hardware energía. Nosotros eh<br>ofrecemos un ahorro energético en esa<br>capa. Sobre la arquitectura, nosotros<br>nos podemos desplegar en cualquier tipo<br>de arquitectura, llámese nube, llámese<br>servidor premis, llámese dispositivos.<br>Corremos con 8 RAM de gig. sobre la<br>analítica los datos que el oro en verde<br>ofrecemos distintas eh herramientas eh<br>automáticas, semautomáticas y manuales<br>para los distintos tipos de datos<br>estructurados, semiestructurados y no<br>estructurado,<br>porque ahí viene lo importante que es la<br>construcción de los modelos de<br>aprendizaje. Sobre los modelos de<br>aprendizaje, la la federación permite<br>operar otros modelos de aprendizaje o eh<br>nosotros también como empresa<br>construimos estos modelos de<br>aprendizaje, el despliegue la<br>Generativa, hacemos este fine tuning del<br>modelo y creamos y operamos agentes de<br>inteligencia artificial para que tomen<br>acciones concretas y medibles. Eh,<br>¿quién está detrás de de Cherpa? Bueno,<br>hay un equipo bastante interesante,<br>Chavi, el SEO de la compañía que se fue<br>el 2013 a Silicon Valley, se asoció con<br>Tom Gruber, quien es el fundador y<br>creador de City de Apple. reclutaron a<br>Enrique Sasúa, uno de los matemáticos<br>más prestigiosos a nivel mundial en<br>matemática aplicada, que es el jefe de<br>algoritmo. Y se incorpora al equipo<br>Tomás Calil, ex director de ciencia y<br>tecnología de la Casa Blanca, quien<br>aporta todas estas herramientas en<br>privacidad y otros próeres de de<br>distintas casas tecnológicas. Eh,<br>y así hemos venido atendiendo y<br>trabajando con importantes empresas<br>consultoras ah y tecnológicas a nivel<br>mundial en distintos sectores de<br>actividad en donde existe el riesgo<br>regulatorio y la información está<br>tremendamente fragmentada como lo es<br>Banco Salud gobierno y día la errupción<br>de la Generativa ya amplía las<br>estrategias de federación<br>a todo tipo de industria.<br>Y respecto a los casos de éxito, eh<br>quiero detenerme un segundito y leer a<br>que salga perfecto.<br>Eh nosotros en enfermedades raras e<br>tenemos un tenemos una colaboración<br>entre dos continentes entre el Instituto<br>Nacional de Salud de Estados Unidos, que<br>colabora con la Universidad de Londres<br>en la predicción de enfermedades raras<br>de colágeneno tipo 6. Entonces,<br>enfermedades raras, muchas veces el<br>problema no es la falta total del<br>conocimiento, sino que ese conocimiento<br>está repartido entre pocos centros en el<br>mundo. Eso ocurre con las distrofias<br>relacionadas con colágeneno 6. Su<br>diagnóstico requiere combinar clínica,<br>genética e imágenes de<br>inmunofluorescencia,<br>donde los patrones son sutiles y<br>difíciles de clasificar de manera<br>consistente.<br>El NH y la USL enfrentan justamente esa<br>barrera. Ambos tienen datos valiosos,<br>pero no pueden simplemente<br>centralizarlos por privacidad,<br>regulación, soberanía al dato,<br>diferencia entre protocolo. Cherpa<br>resuelve ese problema llevando el<br>aprendizaje hacia cada institución. Los<br>datos permanecen localmente, cada centro<br>entrena su propio entorno y solo se<br>comparten actualizaciones del modelo.<br>[resoplido] La metodología es concreta<br>331 imágenes de 90 pacientes<br>clasificados en cuatro grupos: control,<br>exon skipping, glicin substitution y<br>pseudoxen insertion usando el modelo de<br>aprendizaje eficient net b0 como<br>extractor visual y aprendizaje federado<br>federat ache.<br>El resultado es que el modelo federado,<br>el entrenamiento entre ambos,<br>entrega un score de 082 y una precisión<br>de 0825,<br>que supera los modelos como si fuesen<br>entrenados de manera indistinta.<br>[resoplido] Chpa permite que la medicina<br>de precisión aprenda de datos<br>distribuidos sin moverlo. Esto abre una<br>vía real para colaborar<br>internacionalmente y nacionalmente<br>en enfermedades raras. Apoyar la<br>interpretación de variantes inciertas,<br>priorizar estudios genéticos, avanzar<br>hacia modelos clínicos más robustos,<br>trazables y respetuosos de la<br>privacidad, entre otras cosas.<br>Otros casos de éxito y fue donde nos<br>hicimos famosos fue para el COVID. El<br>COVID se inició en el norte de Italia y<br>eh existió un mapa de colores respecto<br>de cómo se fue gestionando la pandemia.<br>Nosotros replicamos ese modelo y lo<br>llevamos al País Vasco, a Bilbao, en<br>España, en donde eh donde nace Cherpa y<br>replicamos, digamos, ese modelo de<br>contagio y generamos un modelo<br>predictivo que nos permitía estimar con<br>10 días de anticipación la saturación<br>del sistema. Interesante. Se lo pasamos<br>a la autoridad efectivamente y pudo<br>gestionar clínicamente respecto de todas<br>las de todas las causas. Y salimos las<br>noticias. Tenemos otra red de cáncer eh<br>a nivel mundial, colaboración entre<br>distintos centros clínicos.<br>y también una red de neumonia<br>pediátrica, entre otras casos de salud.<br>Bueno, todo esto se va hacia un<br>entregable. No tengo el tiempo<br>suficiente abrir, digamos, eh el el el<br>la plataforma, pero lo que proponemos es<br>una plataforma que permite conectar<br>distintas fuentes de datos, por ejemplo,<br>sistema hospitalario, base de datos,<br>API, archivos, imágenes, documentos,<br>sensores o datalec y usar inteligencia<br>artificial sobre esa información sin<br>obligar a mover todos los datos a un<br>solo lugar. Su funcionamiento se basa en<br>tres ideas simples. Primero, conecta y<br>ordena los datos dónde están. Segundo,<br>permite entrenar o usar modelos de IA de<br>forma local centralizada o federada, es<br>decir, llevando el modelo hacia los<br>datos y compartiendo solo el<br>aprendizaje, no la información sensible.<br>Y tercero, transforma esos modelos en<br>agentes especializados que pueden<br>ejecutar tareas concretas como revisar<br>información, detectar riesgo, priorizar<br>casos, generar informe, responder<br>preguntas o activar alertas. En simple,<br>esta plataforma funciona como una capa<br>inteligente sobre los sistemas<br>exigentes, no reemplaza la<br>infraestructura.<br>del cliente, sino que la conecta, la<br>organiza, la agrega modelos, agentes,<br>copilotos, els y paneles para tomar<br>mejores decisiones en salud u otra<br>industria, manteniendo privacidad,<br>tracebilidad y control sobre los datos.<br>Bueno, muchas gracias. mis datos de<br>contacto. [aplausos]<br>Muchas gracias, Miguel. A continuación<br>proyectaremos videos de nuestros<br>auspiciadores.<br>[música]<br>[música]<br>[música]<br>[música]<br>[música]<br>Si tuvieras el poder de ver más allá, de<br>ampliar tus horizontes, la capacidad de<br>comprender más, ¿qué explorarías? ¿Qué<br>conexiones harías? ¿Para [campana] qué<br>podría servir?<br>Hace 125 años, Equifax se fundó<br>entendiendo que todos deberían tener<br>acceso a servicios financieros<br>asequibles y convencionales. [música]<br>Nuestro propósito, ayudar a las personas<br>a vivir lo mejor posible desde el punto<br>de vista financiero guía todo lo que<br>hacemos.<br>[música]<br>Una década de exploración sobre la<br>inteligencia artificial nos ha permitido<br>promover este propósito, emplear<br>nuestros conocimientos de una manera que<br>ayude a las personas a darle forma a su<br>futuro financiero. Nuestro enfoque<br>patentado de IA explicable demuestra el<br>énfasis [música] que ponemos en el uso<br>responsable de la inteligencia<br>artificial para ayudar a más personas a<br>acceder a oportunidades [música]<br>financieras. Este trabajo es posible<br>gracias a The Equifax Cloud, una<br>infraestructura de tecnología y<br>seguridad global diseñada a medida para<br>gestionar grandes volúmenes de diversos<br>conjuntos de datos. Un elemento central<br>de Equifax Cloud, es nuestra estructura<br>de datos patentada, una estructura<br>adaptable que unifica más de [música]<br>100 fuentes de datos aisladas y al mismo<br>tiempo nos permite administrar esos<br>datos de acuerdo con los requisitos<br>normativos.<br>[música]<br>Más datos y conocimientos más profundos<br>impulsan mejores decisiones. Estamos<br>incorporando IA soluciones que resuelven<br>problemas complejos, ayudando a las<br>organizaciones globales a identificar<br>nuevas oportunidades, tomar decisiones<br>más [música] seguras, eliminar la<br>fricción, acelerar la entrega de meses a<br>días, mejorar las experiencias de los<br>[música] clientes y detener el fraude en<br>seco. Los científicos de datos de Ekifax<br>de todo el mundo están impulsando<br>[música] la innovación en IA para darle<br>una nueva dimensión a los datos,<br>colocando las necesidades de las<br>[música] personas en el centro. Nuestros<br>avances en IA están diseñados<br>específicamente para ver más allá, crear<br>nuevas concar a nuestros clientes a<br>comprender más. Y nunca dejaremos de<br>explorar [música] porque existimos para<br>ayudar a las personas a vivir su mejor<br>momento financiero. Y ese propósito<br>[música]<br>nos impulsa hacia delante, hacia la<br>próxima frontera y más allá.<br>Ryan Salud está presente en más del 76%<br>de los centros de atención primaria,<br>además de hospitales de mediana y alta<br>complejidad. Conecta al país a través de<br>soluciones de registro clínico<br>electrónico, integraciones y un<br>repositorio nacional que fortalecen la<br>salud pública con un sello social<br>reconocido. Sobre esta base nace Emilia,<br>la inteligencia artificial que<br>transforma la atención, reduce<br>[carraspeo] inasistencias, anticipa<br>diagnósticos y libera tiempo médico,<br>generando [música] un impacto real en<br>prevención, oportunidad de atención y<br>continuidad del cuidado. familia,<br>inteligencia artificial para la salud de<br>nuestra gente.<br>Para cerrar las ponencias de la mañana,<br>queremos invitar ahora al escenario<br>Narciso Basic, Business Information<br>Security Office para Chile, Perú y<br>Ecuador en Equifax, quien presentará sus<br>charlas desafíos en el ecosistema de<br>ciberseguridad en salud. ¿De qué nos<br>debemos preocupar?<br>¿Se escucha?<br>Aprieto ese. Ahí sí, ahí sí, sí,<br>ahí sí. [resoplido] Oye, una alegría me<br>produjo ver el video, así que me ahorré<br>todo el el que yo contara qué esifax,<br>bla bla bla bla bla. Así que gracias Pía<br>por lanzar el video antes y tampoco<br>contarles lo que esfax, así que quedaron<br>s super claro. Vamos a empezar a<br>derribar algunos mitos. Ojo con ese con<br>el punto. Eh, primero la ciberseguridad,<br>que es el término de moda, o la<br>seguridad, la información, que en<br>realidad lo que nosotros deberíamos<br>estar preocupados, eh, es de<br>responsabilidad de todo, no es de<br>tecnología, no es del tipo de encargado<br>de seguridad, es transversar dentro de<br>las organizaciones.<br>Un modelo el cual gestione bien los<br>riesgos en temas de ciberseguridad tiene<br>que ser transversal a la compañía, no<br>puede ser encasillado en una sola área.<br>Otro mito es que no es que a nosotros<br>nos van a atacar. Todos los que estamos<br>acá, la institución a la cual nosotros<br>pertenecemos están siendo atacadas.<br>Ya. ¿Qué es diferente cuando uno tiene<br>un incidente de seguridad? Yo lo sé ya.<br>Porque ese se concreta en este caso, el<br>ciberatacante o el grupo ciberatacante<br>en algunos casos concreta el incidente,<br>o sea, eso ya. Pero todos los días<br>existen millones de intentos de hackeo<br>en todas las organizaciones. Otro mito.<br>Tengo un firewall, otro mito, no sirve<br>de nada ahora casi. Es una tecnología<br>obsoleta de hace 25 años atrás. Ahora<br>existen otras niveles de protección,<br>otro tipo de tecnología. Vamos a ir de<br>alguna manera derribando mitos que yo<br>creo desde la humildad. Ah.<br>Eh,<br>20, 24, 25. Estuve buscando ahí internet<br>muchos casos. En todas las regiones<br>hemos tenido incidente de seguridad. Ya<br>estamos y toda la mañana hemos hablado<br>lo que estamos acá que nosotros somos<br>foco. La información y los servicios que<br>manejan en este caso los servicios de<br>salud y servicios sanitarios son focos.<br>O sea, que tengan presente eso. Eh,<br>tuvimos el incidente en Estados Unidos<br>de pago de recetas paralizado, Ransonw.<br>O sea,<br>¿qué nosotros podemos hacer para evitar<br>un ransw dentro de una organización?<br>Conversemos un poquito más allá. Ojo, es<br>supercún el ranson world. Ransonw de<br>alguna manera es un código melicioso el<br>cual ingresa tu sistema y secuestra este<br>caso tu sistema. Les pone cifra la base,<br>cifra el laptop. Entonces, vamos a<br>conversar un poquito bien rápido porque<br>yo voy a tratar de que sean 15 minutos<br>para que podamos ir a almorzar. Ojo con<br>eso. Así que se muy rápido y hablo<br>rápido<br>lo que dije anteriormente, ustedes los<br>que están acá están dentro de este<br>ecosistema,<br>hospitales eh 196, hay 28 en proceso de<br>construcción, tenemos los prestadores<br>que según el gobierno actual quiere<br>llegar a 1000 este año 2026. Tenemos los<br>laboratorios, tenemos prestadores de<br>tecnología. Me imagino que hay muchos<br>prestadores de tecnología acá en este<br>momento. Eh, tenemos compañía de seguro,<br>ojo, y todos tenemos diferentes dolores.<br>Por ejemplo, yo conversaba con alguien<br>de una aseguradora y yo le decía, "Oye,<br>¿sabes qué? Tengo que ir a hablar al<br>seminario de salud. ¿Cuáles son tus<br>dolores como empresa aseguradora, como<br>una aseguradora?" Y dijo, "Mi dolor es<br>la información<br>y la continuidad." Ya,<br>¿ya? Y todos estos actores tienen<br>diferentes dolores. Ya, ojo con eso,<br>importante, pero todos somos parte de<br>este de este ecosistema.<br>Con respecto a lo mismo,<br>es increíble. Nosotros tenemos, o sea,<br>en mi caso me ha permitido este caso en<br>el tema profesional trabajar en<br>diferentes industrias.<br>Los dolores son los mismos. Si yo mu la<br>industria de telecomunicaciones son los<br>mismos dolores. Si yo mu la industria de<br>salud son los mismos dolores que están<br>acá. ¿Cómo puedo eh dolores como sistema<br>heredad? Sistema heredado. Lo que<br>hablamos con respecto a<br>todo lo que tiene un IP puede ser un<br>sistema, puede ser un un equipo de<br>comunicación, puede ser un FW, puede ser<br>un NPS, puede ser un WAF, puede ser<br>cualquier coso, puede ser un PC.<br>Entonces, ¿cuál es la problemática que<br>tenemos todos los actores? es mantener<br>la plataforma actualizada, ese riesgo<br>porque, por ejemplo, un ransw se propaga<br>dentro de las redes. ¿Por qué se propaga<br>dentro de las redes? Porque los sistemas<br>están desactualizados y el patrón o el<br>vector de ataque específicamente lo que<br>hace es que se empieza a replicar. Pero<br>si nosotros tuviéramos los PC común y<br>corriente mantenerlo actualizado de<br>forma automatizada, si nosotros tenemos<br>las capas, hay diferentes ámbitos, pues<br>están los servidores y nosotros tenemos,<br>pero ese es un gran problema que tenemos<br>todos y es superdfícil resolverlo. Mi<br>recomendación, que yo sé que es<br>complicado, es estandarizar. Tú no<br>puedes tener, por ejemplo, diferentes<br>motores de base de datos.<br>Sí, pues si tú tienes Oracle, tienes<br>SQL, tienes Sides y así de hay una<br>cantidad de motores de base dato,<br>imagínate que todos los días aparecen<br>vulnerabilidades nuevas. Imagínate el<br>costo a nivel de tiempo y económico<br>de mantener actualizados los motores de<br>base de datos si tiene cinco motores de<br>base. Entonces, ¿cuál es la<br>recomendación con respecto a<br>específicamente ese punto que más<br>adelante lo lo voy a retomar? es que<br>tienes que mantener la plataforma<br>actualizada con todas las dificultades.<br>A mí me ha pasado que a veces he<br>instalado algo y en el pasado y he<br>generado algunos problemas. El tema de<br>dispositivos sin proyección en el ámbito<br>médico.<br>Eh, hay empresas que certifican ciertos<br>dispositivos los cuales se utilizan en<br>medicina, pero de repente hay ciertas<br>organizaciones los cuales utilizan y no<br>piden esas certificaciones.<br>Incorporan equipos dentro de este<br>sistema que tienen ciertas<br>vulnerabilidades. Ya. Importante también<br>me he encontrado reunificado.<br>Reunificado en el concepto de que ellos<br>tienen una sola red de, no sé, hospital,<br>por ejemplo, de una sola red y no tienen<br>una un plan de contingencia, no tiene no<br>tienen redundancia. ¿Qué pasa? Se mete<br>un ransom famoso y se quedan sin<br>servicios y no pueden atender en el<br>hospital. El tema de tercero y<br>proveedores, ojo, cada punto de esto se<br>puede desarrollar de múltiples tomas.<br>Por ejemplo, el tema proveedores y el<br>tema de terceros.<br>Hay muchas organizaciones que no se<br>encargan del tercero o del cuarto. Ojo,<br>hay terceros que es tu contraparte la<br>cual te vinda servicios y a veces hay un<br>cuarto, o sea, hay una persona que está<br>detrás, otra empresa que está detrás.<br>Pero, por ejemplo, ¿cuántos de acá las<br>instituciones tienen cláusulas de<br>seguridad dentro de los contratos?<br>Bien poco. Me atreverí que un 20%.<br>Ya. ¿Y cuántas personas que están acá<br>tienen un proceso de evaluación de<br>terceros de seguridad?<br>Menos todavía estamos mirando como un<br>10%. Y otra pregunta sobre eso, ¿y<br>cuántas personas que están acá revisan<br>de forma periódica a ese tercero y ese<br>cuarto?<br>Mucho menos.<br>Se imagínense, es colocar cláusula en el<br>contrato, es colocar, ojo, no tiene que<br>ser como un, en este caso una revisión<br>como super específica, super trabajosa,<br>cosas básicas, cosas básicas, sino hay<br>que empezar de una base, ojo, cada vez<br>menos, eso es más preocupante todavía.<br>Eh, factor humano. ¿Cuáles de las<br>instituciones tienen programas que se<br>desarrollan en el ámbito de<br>sensibilización de temas de seguridad<br>que es constante<br>en la empresa que ojo, 0,1% más<br>preocupante.<br>¿Qué quiere decir eso? de que no es que<br>sea un curso que te carguen cuando tú<br>entras a la compañía, de que sean<br>programas que se van desarrollando y se<br>van modificando de acuerdo a las<br>necesidades y tú lo vas cambiando, o<br>sea, y nosotros somos la primera línea<br>de defensa. Ojo con eso.<br>Eh, ¿qué está en juego lo que hemos<br>conversado anteriormente?<br>Sabemos que si pasa algo en el<br>ecosistema de salud, no es<br>específicamente nada, sabemos que hay<br>una inhabilitación de los servicios,<br>tiene un impacto con respecto a los<br>servicios. Eso genera también demoras.<br>Ya no vamos a poder atender a los<br>pacientes, no vamos a poder entregar una<br>receta, no vamos a poder atender, por<br>ejemplo, la farmacia, eso y los<br>resultados que a veces es más complicado<br>que te dejan fuera de servicio y eso<br>tiene impacto en las personas. Nosotros<br>lo que sabe ya<br>no los voy a marear con respecto a<br>normativa. Me puse a investigar un poco<br>y hay múltiples normativas que hablan<br>con respecto a temas de seguridad<br>en el en el ámbito del ecosistema de<br>salud.<br>existen múltiples. Lo que lo que quiero<br>plantear acá específicamente, yo<br>recomiendo dos,<br>que es la NIS CSF y la ISO 27001.<br>Empecemos con la 27001, que son son como<br>estándares básicos que cualquier<br>organización eh debería tener. Y como lo<br>dijeron anteriormente, empecemos de a<br>poco, tú no puedes implementar una ISO o<br>certificarte una ISO en poco tiempo. Es<br>un plan de trabajo a largo plazo. Ojo<br>con eso. Pero lo que uno tiene que hacer<br>en base a esta normativa, identificarle<br>cosas que son prioritarias, empezar a<br>construir de a poco, de a poco. Ya.<br>No voy a hablar con respecto a las otras<br>estándares, pero mi foco que para que<br>quede en virtud del tiempo que hay que<br>ir a comer algo, es que se queden con la<br>NIS y la ISO. Eso es lo básico de lo<br>básico.<br>Y estos tipos de normativas que sigo con<br>el tema de normativa, lo importante es<br>que este tipo de estándares te van a<br>ayudar a cumplir ciertas normas o leyes<br>o leyes normas, porque está la ley y<br>está la norma lo que te baja. ¿A qué voy<br>yo? de que si tú te acoges a este tipo<br>de normativa, ese tipo de normativa te<br>va a pedir, te va de alguna manera<br>ayudar a cumplir, por ejemplo, la ley de<br>de la ley marco de ciberseguridad, que<br>por ejemplo en el caso de nosotros<br>cuando llegó la ley marco, los nueve los<br>nueve básicos, claro, nosotros en el<br>caso de Ufac somos certificados hace 20<br>años, tenemos diferentes tipos de<br>certificaciones. ISO 271 es una de ellas<br>PCI, SOC 1, SOC 2 y así. Pero cuando,<br>por ejemplo, en los países que nos toca<br>ser actores, vienen este tipo de leyes y<br>uno mira los requerimientos por parte de<br>la ley dice, "Oye, pero yo no estoy tan<br>mal." Y lo que hace uno adapta un<br>poquito, ¿ya? Y eso va en todos los<br>sentidos. Por ejemplo, la ley de<br>protección de datos, lo mismo leyendo la<br>ley, todavía no está la bajada, no está<br>la norma específicamente el que te dice<br>cómo lo debería de ser entre comillas.<br>Eh, pero viendo lo que nosotros tenemos<br>como estándar, la ley de protección de<br>datos nosotros la vamos a cumplir y<br>vamos a tener que modificar algunas<br>cosas. De hecho, estamos trabajando, acá<br>veo la DPO por ahí que estamos<br>trabajando para para poder cumplirlo.<br>Entonces, de alguna manera tiene una<br>base, es una base de gestionar los temas<br>de los riesgos, los temas de seguridad.<br>Y después va a venir la ley de<br>inteligencia artificial, que está en la<br>en la comisión futuro, está en el<br>segundo trámite y va a pasar lo mismo.<br>Si tú tienes una base a nivel de madurez<br>en temas de seguridad, lo más probable<br>que no te cueste tanto eh cumplir este<br>tipo de de leyes. Entonces, eso lo<br>medular, si tiene una baseú si tienes un<br>sistema de gestión de seguridad la<br>información o relacionado a este tipo,<br>te va a ayudar mucho, ¿ya? Porque hay<br>mucha preocupación actualmente. Hoy<br>viene laec la ley de protección de<br>datos, hoy v la ley de inteligencia<br>artificial, pero si tú de vuelta tú<br>tienes una base te va a ser eh<br>fácil un poco cumplir. Y el impacto<br>vuelvo al tema, la disponibilidad los<br>sistemas con confiscalidad clínica,<br>trazabilidad de accesos, resiliencia<br>operativa.<br>Tenía anotado acá que quería también<br>mencionarlo<br>más adelante.<br>Hay un punto que siempre yo escucho<br>que es, de hecho lo escuchamos ahora,<br>que es super costoso montar cualquier<br>sistema de gestión de segura la<br>información o cualquier sistema de<br>gestión de riesgos. Eh, yo digo que no<br>tanto. Depende mucho también de las<br>personas y o dicen, "¿Sabes que es mucho<br>muy caro eh comprar tecnología la cual<br>me ayude a proteger la información?"<br>Vale, yo digo que sí, pero no, porque a<br>veces eh uno puede cumplir un control de<br>la ISO 27001, a lo mejor no gastando<br>mucho dinero y cumpliendo. Ejemplo, la<br>navegación web. Oy, no es que yo no<br>puedo comprar un appliance, una máquina<br>que que específicamente es para eso, un<br>we application forward para Pero si<br>puedes con tener un PC, bajar alguna<br>librería, algún software open source, el<br>cual cumple la función, ¿cuánto te<br>cuesta un tarro? Yo lo he hecho, de<br>hecho, bajáis un software Squid, por<br>ejemplo, para decir cualquier cosa.<br>Instalo y puedo programarlo un rato,<br>dedico unas cuantas horas y puedo dejar<br>dentro de una organización que es<br>pequeña, puedo dejar en este caso el<br>filtro web o DLP o la o software para<br>evitar la foca de información. Entonces<br>sí hay herramientas que son supercas, o<br>sea, no les va a gustar a los de<br>tecnología,<br>pero se pueden hacer cosas sin gastar<br>mucho.<br>Eh,<br>con respecto<br>y y vuelve un poco el tema de qué<br>estándar yo debería implementar. La<br>pregunta, ¿cuál es me sirve y cuál es<br>mejor? Vuelvo a los dos para que lo<br>tengan. Yo creo que son los más comunes,<br>los más globales y se puede se puede<br>empezar a implementar de a poco, no es<br>necesario eh y lo importante acá también<br>es que hay que ser consciente porque hay<br>muchas organizaciones las cuales<br>trabajan para esto, pero trabajan para<br>esto para solamente tener el timbre de<br>que son certificados de algo. Los queos<br>trabajamos en estos ámbitos tenemos que<br>ocuparnos que la cosa sea real. Si<br>nosotros decimos que el control se<br>cumple,<br>no tratemos que se cumpla. No tratemos<br>de que cuando venga el auditor mostrarle<br>que se cumpla, pero cuando tengamos un<br>incidente el problema lo vamos a tener.<br>Ojo con eso. Eso, eso es importantísimo.<br>Un dato no menor que yo creo que está<br>más adelante,<br>estos son como los desafíos que yo veo,<br>independiente de la ley, la norma, lo<br>que fuese, ya está la ley este de las<br>fichas clínicas, está la ley de<br>protección de datos, está la ley marco<br>ciderseguridad, en futuro cercano va a<br>estar la ley de inteligencia artificial.<br>Estas son como las cosas básicas que<br>nosotros deberíamos tener dentro de esta<br>de empezar a implementar ciertos<br>controles o ciertas dinámicas para poder<br>proteger las instituciones. El tema de<br>clasificación de información, tienen que<br>clasificar la información. Si si tú no<br>tienes que clasificar la información, no<br>tien no sabes cómo proteger la<br>información, porque no es lo mismo tener<br>un dato sensible y clínico y protegerlo<br>que tener<br>publicidad que yo comparto en la calle<br>de laboratorio tanto de la clínica<br>tanto. Son totalmente diferentes. Si es<br>una información sensible, sí, yo tengo<br>que tener controles de acceso, revisión<br>de acceso, cifrado de la base de datos y<br>eh cifrado el canal de comunicación y<br>ese tipo de cosas. Eh, lo otro<br>importante de que dentro de los procesos<br>que tienen ustedes, este caso en la<br>institución, es importante tratar de<br>automatizar o tratar de que las personas<br>intervengan lo menor posible de forma<br>man los procesos. También es importante<br>eso de que los procesos sean lo más<br>automatizados posible para evitar la<br>falla humana o el erro humano. La<br>resiliencia también es importante de que<br>dentro de su organizaciones tengan la<br>capacidad de generar planes de<br>continuidad, planes de recuperación anti<br>desastre para que cuando pase algo<br>puedan de alguna manera restaurar de<br>forma rápida los servicios que fueron<br>impactados. Bien, con respecto a los<br>responsables, también es importante<br>definir como responsables dentro de las<br>organizaciones. Alguien encargado de<br>seguridad, alguien encargado de riesgo,<br>importantísimo. Otros desafíos que esto<br>desde siempre, mantener la plataforma<br>actualizada. No sacamos nada de tener<br>herramientas de seguridad y cosas así,<br>procesos si no mantenemos la plataforma<br>actualizada. Eso es lo más difícil que<br>existe. Ya. Eh, como lo mencionó también<br>la directora sugante de la ANI, que es<br>básico un multifactor authentication.<br>Utilicen un factor de autenticación para<br>poder acceder a los sistemas. Eso es<br>básico de lo básico. Y lo otro que<br>queremos tener acá, eh, o sea, todos los<br>que estamos acá somos sujetos a ataques<br>de forma diaria, constante.<br>Eh, nosotros podemos trabajar en las<br>diferentes variables de seguridad, o<br>sea, en tecnologías de seguridad, en<br>procesos de seguridad, en monitoreo de<br>seguridad, en especialista en seguridad.<br>Podemos trabajar todo, pero nunca riesgo<br>cero. O sea, los que estamos acá o ya<br>les pasó o les está pasando y no se han<br>dado cuenta o en el futuro se les podría<br>pasar, pero nadie puede garantizar de<br>que no les va a pasar nunca. Eso es<br>importante. Pero, ¿cuál es la cuál es la<br>siguiente derivada que nosotros<br>deberíamos estar mirando ahora de que y<br>si nos pasa?<br>¿Estamos preparados para eso?<br>No han pensado, si me pasa, ¿qué voy a<br>hacer? Yo tenemos los planes de gestión<br>de manejo de crisis de ciberseguridad<br>actualizado o algún plan, ojo, un plan,<br>no no no tan sofisticado. Hemos<br>trabajado de de hacer eh de que si pasa<br>tenga el impacto lo más cercano a cero.<br>¿Qué quiere decir eso? han revisado esos<br>ambientes que tienen servicios que no<br>deberían estar, tienen información<br>clínica que no deberían guardar,<br>eh, que que que tengan eh separación,<br>segmentación de redes de que si están en<br>la red A no tenga la posibilidad del<br>atacante, el Narciso, de ir a la red B y<br>saltar a la red C y a las hasta la Z.<br>Entonces, aquí voy yo, que hay algunas<br>organizaciones las cuales estamos<br>estamos con la estrategia de que qué<br>pasa si me pasa, qué medidas preventivas<br>yo puedo tomar para que si me pasa el<br>impacto sea lo más cercano a cero. Es<br>así complicado, pero los dejo ahí en la<br>mesa que piensen en eso. ¿Por qué?<br>Porque ninguno de nosotros los que<br>estamos acá podemos asegurar 100% que<br>nunca vamos a ser hackeados, porque sí<br>podemos ser hackeados de forma en<br>cualquier momento. Y el otro punto<br>importante es que todos los que estamos<br>acá somos responsables de la seguridad,<br>somos la primera capa. Uno puede generar<br>un incidente, uno puede detener un<br>incidente. Entonces, ¿qué es importante<br>de que la gente que trabaja en las<br>instituciones sepa de ciberseguridad,<br>entienda ciberseguridad? No, no, no<br>estoy pidiendo que sea un arquitecto de<br>ciberseguridad, pero por lo menos tenga<br>conceptos básicos para poder identificar<br>una amenaza. Caso me llegó un correo, el<br>cual no se parece que no no no lo<br>escribió muy bien la persona o me llegó<br>un correo el cual se hace pasar por<br>alguien que yo supuestamente eh conozco.<br>Eh, y ese programa de Cura, que lo<br>mencioné anteriormente, tiene que ser<br>constante, constante. Uno tiene que ir<br>adecuando, uno tiene que ir<br>especializando. De repente, si nosotros<br>sabemos que en el área de ficha clínica<br>hay personas que trabajan que tienen<br>acceso a información sers sensible,<br>narciso, capaz que yo tengo que<br>focalizar este plan, este plan de<br>sensibilización de ciber seguridad a esa<br>área en particular. Y al otro le coloco<br>un curso cada cierto tiempo que sea<br>genérico, que le vaya mostrando los<br>tipos de amenazadas en qué cosas<br>deberían de este caso preocuparse y no<br>preocuparse. Yo siempre digo ocuparse<br>porque preocuparse no saca nada de estar<br>preocupado todo el día. Podéis estar<br>todos los días preocupados, pero si uno<br>no se ocupa de estas cosas, puedes tener<br>algún tipo de inconveniente.<br>Aquí puse este slide porque quería tener<br>quería como conversar un poco, pero dado<br>el tiempo no voy a conversar. Pero el<br>punto de acá, yo creo que si nosotros<br>podemos tener una red interoperabilida,<br>o sea, una que pueda operar, pero yo sí<br>creo que a lo mejor podemos tener una<br>iniciativa público privada el cual<br>podríamos crear un estándar básico para<br>los que quieran ser partícipe de esto de<br>alguna manera tengamos un nivel de<br>riesgo adecuado, manejado. Entonces, iba<br>a generar una conversión, pero en virtud<br>del tiempo, pero era eso más que nada.<br>Y este como el término y creo que me<br>demoré menos de 15 minutos tenía acá.<br>Eh, quiero terminar con esta frase que<br>entreía entre lo experiencia la generé.<br>O sea, proteger las organizaciones<br>requiere un enfoque holístico que<br>integre de forma conjunta tecnología,<br>los procesos y la capacitación<br>constante a los colaboradores o al<br>personal o a las personas. Solo<br>construyendo una cultura de<br>ciberseguridad en todos los niveles<br>podremos mitigar activamente las<br>amenazas y sostener la confianza que se<br>harto que los pacientes depositan en<br>todo lo que estamos acá. Muchas gracias.<br>[aplausos]<br>Muchas gracias a Narciso.<br>Ahora ha llegado el momento de hacer una<br>pausa en nuestro programa para el<br>almuerzo y espacio de networking. Los<br>invitamos a dirigirse al hall de<br>biblioteca, a recoger su snack y<br>conectar con nuestras conferencistas y<br>patrocinadores.<br>Les pedimos retornar a sus lugares al<br>aula magna también breve luego de ello.<br>teléfonos celulares. [música]<br>Ante el eventual caso de una emergencia.<br>Le invitamos a seguir las<br>recomendaciones de seguridad que a<br>continuación se expresan. [música]<br>Ante todo, recuerde mantener la calma.<br>Esto es siempre lo más importante.<br>[música]<br>No obstruya los pasillos.<br>Atienda las señales de evacuación.<br>No actúe por iniciativa propia. Siga las<br>instrucciones de los guías presentes en<br>el lugar.<br>En caso de evacuación, tome sus<br>pertenencias, camine con precaución<br>hacia las salidas de emergencia,<br>diríjase a las zonas de seguridad. No<br>regrese a su asiento hasta que no reciba<br>instrucciones expresas del personal<br>encargado.<br>La Dirección de Operaciones de la<br>Universidad de los Andes le desea a cada<br>uno de ustedes una grata y segura<br>permanencia.<br>[música]<br>invitamos ahí sí les invitamos a tomar<br>asiento.<br>Muy buenas tardes a todos.<br>Repetimos eh las consideraciones que en<br>el caso eventual de una evacuación, este<br>salón encuenta con una salida de<br>emergencia debidamente identificada<br>ubicada al costado derecho del<br>escenario, así como dos puertas<br>principales de acceso al aula magna. Y<br>lo mismo, esta sala cuenta con Wi-Fi y<br>con también clave, como lo hemos dicho<br>anteriormente.<br>Les damos la más cordial bienvenida al<br>quinto bloque de esta tercera jornada<br>chilena de ciberseguridad en salud<br>organizada por la Facultad de Ingeniería<br>y Ciencias Aplicadas de la Universidad<br>de los Andes en conjunto con la Alianza<br>Chilena de Ciberseguridad, la<br>Universidad del Desarrollo, la<br>Universidad Andrés Bello de la Clínica<br>Alemana. El título de esta sección es<br>inteligencia artificial y<br>ciberseguridad.<br>Queremos agradecer también a nuestros<br>auspiciadores y patrocinadores, el<br>Ministerio de Salud, el Ministerio de<br>Ciencia, Tecnología, Conocimiento e<br>Innovación, la Agencia Nacional de<br>Ciberseguridad, DIM, Real en Salud,<br>Equifax, Centro Nacional en Sistemas de<br>Información en Salud, Colegio Médico de<br>Chile, 8.8 Computer Security Conference<br>y Trendic.<br>A continuación proyectaremos videos de<br>nuestros auspiciadores.<br>Si tuvieras el poder de ver más allá, de<br>ampliar tus horizontes, la capacidad de<br>comprender más, ¿qué explorarías? ¿Qué<br>conexiones harías? ¿Para qué podría<br>servir? Hace 125 años, Equifax se fundó<br>entendiendo que todos deberían tener<br>acceso a servicios financieros<br>asequibles y convencionales. Nuestro<br>propósito, ayudar a las personas a vivir<br>lo mejor posible desde el punto de vista<br>financiero, guía todo lo que hacemos.<br>Una década de exploración sobre la<br>inteligencia artificial nos ha permitido<br>promover este propósito, emplear<br>nuestros conocimientos de una manera que<br>ayude a las personas [música] a darle<br>forma a su futuro financiero. Nuestro<br>enfoque patentado de IA explicable<br>demuestra el énfasis que ponemos en el<br>uso responsable de la inteligencia<br>artificial para ayudar a más personas a<br>acceder a [música] oportunidades<br>financieras. Este trabajo es posible<br>gracias a The Equifax Cloud, una<br>infraestructura de tecnología y<br>seguridad global diseñada a medida para<br>gestionar grandes volúmenes de diversos<br>conjuntos de datos. Un elemento central,<br>Equifax Cloud, es nuestra estructura de<br>datos patentada, una estructura<br>adaptable que unifica más [música] de<br>100 fuentes de datos aisladas y al mismo<br>tiempo nos permite administrar esos<br>datos de acuerdo con los requisitos<br>[música] normativos. Más datos y<br>conocimientos más profundos impulsan<br>mejores decisiones. Estamos incorporando<br>IA a soluciones que resuelven problemas<br>complejos, ayudando a las organizaciones<br>globales a [música] identificar nuevas<br>oportunidades, tomar decisiones más<br>seguras, eliminar [música] la fricción,<br>acelerar la entrega de meses a días,<br>mejorar las experiencias de los clientes<br>y detener el fraude en seco. Los<br>científicos de datos de Ekifax de todo<br>el mundo están impulsando la innovación<br>en IA para darle una nueva dimensión a<br>los datos, [música]<br>colocando las necesidades de las<br>personas en el centro. Nuestros avances<br>en IA están diseñados [música]<br>específicamente para ver más allá, crear<br>nuevas colecciones y ayudar a nuestros<br>clientes a comprender [música] más. Y<br>nunca dejaremos de explorar porque<br>existimos para ayudar a las personas a<br>vivir su mejor momento financiero. Y ese<br>propósito [música] nos impulsa hacia<br>delante, hacia la próxima frontera y más<br>allá.<br>Ryan Salud está presente en más del 76%<br>de los centros de atención primaria,<br>además de hospitales de mediana y alta<br>complejidad. Conecta al país a través de<br>soluciones de registro clínico<br>electrónico, integraciones y un<br>repositorio nacional que fortalecen la<br>salud pública con un sello social<br>reconocido. Sobre esta base nace Emilia,<br>la inteligencia artificial que<br>transforma la atención, reduce<br>inasistencias, anticipa diagnósticos y<br>libera tiempo médico, generando un<br>impacto real en prevención, oportunidad<br>de atención y continuidad del cuidado.<br>familia, inteligencia artificial para la<br>salud de nuestra gente.<br>Para partir la sesión de la tarde,<br>presentaremos<br>la Lightning Talk de la doctora<br>Constanza Anda sobre la iniciativa<br>Conception y la aplicación de<br>aprendizaje federado respetando la<br>privacidad en el seguimiento de<br>medicamentos en embarazo y lactancia.<br>Conception nace en el 2019.<br>Buenas tardes a todos. Mi nombre es<br>Constanzaú Navarro. Soy profesora<br>asistente en el Departamento de Ciencia<br>de Datos y Bioestadística del Centro<br>Médico Universitario de Utrecht en los<br>Países Bajos. Hoy les voy a hablar de<br>Conception, un proyecto europeo de<br>colaboración pública privada para la<br>creación de un ecosistema para la<br>generación de evidencia en seguridad de<br>medicamentos durante el embarazo y la<br>lactancia, utilizando datos de salud en<br>mundo real. Lideré el paquete número<br>siete sobre information and data<br>governance, ethics, technology, data<br>catalog and quality support. Quiero<br>agradecer de antemano la invitación a<br>participar de la jornada de<br>ciberseguridad en salud 2026. Lamento no<br>poder estar presencialmente compartiendo<br>con ustedes, pero espero puedan conocer<br>más del rol del investigador.<br>Antes de empezar, una nota breve. Esta<br>presentación refleja mi visión personal,<br>no necesariamente la posición oficial<br>del Consortium Conception. El objetivo<br>es compartir hallajos y lecciones<br>aprendidas. El proyecto ha recibido<br>financiamiento del Innovative Mercence<br>Initiative 2 de la Unión Europea y FPIA.<br>Partamos por el problema que buscamos<br>resolver. Existe una brecha de<br>conocimiento enorme sobre la seguridad<br>de los medicamentos durante el embarazo<br>y la lactancia. El 90% de las mujeres<br>está expuestas a un medicamento con<br>receta durante el embarazo. 71% de esos<br>medicamentos no tiene información clara<br>sobre su uso en esta población. Y esto<br>se debe a la falta de inclusión de<br>mujeres embarazadas en los ensayos<br>clínicos. Y una de cada tres mujeres<br>discontinúa sus tratamientos por su<br>cuenta, exponiéndose a riesgos de salud<br>potencialmente graves. Se trata<br>pacientes embarazadas todos los días y<br>tenemos el deber como comunidad<br>científica de aprender de esa<br>experiencia usando datos del mundo real,<br>en lugar de dejar ese vacío lleno de<br>información fragmentada, contradictoria<br>o derecha errónea.<br>Conception nace en el 2019 justamente<br>para cerrar esa brecha.<br>La idea central es reutilizar datos que<br>ya se recolectan de forma rutinaria para<br>la atención clínica. historias clínicas<br>electrónicas o ficha clínica, registros,<br>datos de reembolso, lo que conocemos<br>como datos del mundo real y construir<br>con ellos una infraestructura de<br>investigación federada a escala europea.<br>El objetivo central de Conception es<br>habilitar la generación rápida y<br>confiable de evidencia mediante el uso<br>secundario de datos de salud del mundo<br>real. El punto que quiero que les quede<br>grabado es este, sin centralizar los<br>registros a nivel de paciente. Aquí no<br>hay data sharing. Ese es el elemento<br>diferenciador de conception frente a<br>otros enfoques. La protección de datos y<br>la privacidad no son un parche que se<br>agrega al final, está en el diseño desde<br>el primer día. Es privacidad por diseño.<br>¿Cómo se logra esto en la práctica?<br>Veamos la metodología.<br>Todo parte con datos que viven en<br>distintas fuentes en cada sitio. Bases<br>de datos de historia clínica<br>electrónica, de reembolsos, de<br>registros. Estos datos son eterogéneos<br>por naturaleza, distintos países,<br>distintos sistemas de salud, distintas<br>enfermedades en el caso de los<br>registros. El primer paso es la<br>armonización en base a un protocolo<br>único apoyada en tres herramientas que<br>hemos desarrollado. El Conception Common<br>Data Moral, nuestro modelo de datos<br>común. El Conception Pregnancy Algorithm<br>es un algoritmo [resoplido] para<br>identificar episodios de embarazo en<br>datos del mundo real. Insight, una<br>herramienta de control de calidad de<br>datos luego de la armonización.<br>El resultado es una base de datos<br>estandarizada lista para análisis en<br>cada sitio.<br>Y aquí está el corazón del modelo<br>federado. Quiero detenerme un poco más<br>en esta diapositiva porque es la que<br>genera más preguntas. Una vez que cada<br>sitio tiene su base de datos<br>estandarizada, sitio A, sitio B, sitio<br>C, no movemos los datos a un servidor<br>central. Hacemos lo contrario. El script<br>analítico centralizado que fue<br>desarrollado por el investigador<br>basándose en el modelo de datos en común<br>viaja hacia los datos. Se hace<br>disponible en los sitios a través de,<br>por ejemplo, plataformas como GitHub. Se<br>ejecuta dentro de entornos seguros de<br>investigación en cada sitio utilizando<br>la infraestructura local.<br>Cada sitio produce resultados agregados,<br>nunca datos a nivel del paciente y son<br>esos resultados agregados los que<br>finalmente se combinan en un<br>metaanálisis.<br>Los datos individuales nunca salen de su<br>lugar de origen. Eso es lo que hace<br>posible generar evidencia a escala<br>europea sin comprometer la privacidad de<br>nadie.<br>Este modelo funciona porque la<br>gobernanza también está distribuida, no<br>centralizada.<br>Minimización de datos. Solo se comparte<br>lo estrictamente necesario, ya agregado<br>y de identificado en base al protocolo<br>único. Aquí no hay variables de más.<br>Antes de que cualquier resultado salga<br>del sitio ya está agregado y<br>identificado. Esa es nuestra primera<br>capa de protección. Pero la clave de<br>Conception es que no dependemos solo de<br>eso. Los datos identificables nunca<br>salen del servidor.<br>Hay una revisión local de privacidad.<br>Cada sitio evalúa y protege sus propios<br>datos según su propia normativa. Hay<br>pipelines estandarizadas. Transformamos<br>registros clínicos heterogéneos en<br>activos de investigación reutilizables<br>de forma uniforme, incluyendo umbrales<br>de supresión en los script analíticos.<br>Conocimiento experto local. Son los<br>socios locales quienes ejecutan los<br>análisis y validan los resultados en su<br>propio contexto.<br>Nadie mejor que ellos conocen los datos.<br>Al final validan y aprueban antes de<br>compartir.<br>No todo sencillo, quiero ser honesta<br>sobre los desafíos que hemos enfrentado.<br>El marco legal diverso, la<br>interpretación de las normativas y la<br>protección de datos varían entre países<br>y eso ralentiza la coordinación entre<br>sitios. Algunos son más estrictos en la<br>minimización de datos o riesgo de<br>reidentificación.<br>El mantenimiento técnico. Actualizar las<br>herramientas y el script analítico en<br>decenas de sitios, cada una con una<br>infraestructura distinta es un trabajo<br>constante.<br>Los servidores se caen. La<br>heterogeneidad de los datos, la<br>estructura, calidad, granularidad de las<br>bases de datos participantes es muy<br>distinta entre sí. Y algo que quiero<br>destacar especialmente es que la es<br>investigación a ciegas. Los<br>investigadores no nos conectamos<br>directamente a los servidores de datos.<br>No podemos hacer queries sobre los datos<br>en vivo y en directo. Trabajamos solo<br>con las especificaciones técnicas,<br>metadatos y los resultados agregados que<br>cada sitio nos comparte y así<br>programamos.<br>Eso da seguridad, pero también significa<br>que detectar, depurar problemas de datos<br>toma más tiempo del que quisiéramos.<br>Conception concluyó formalmente en el<br>2024, pero su legado sigue vigente. El<br>conjunto de herramientas de código<br>abierto de Conception ha sido adoptado<br>por otras redes federadas en Europa,<br>Backforu, EUPB, entre otras, que están<br>extendiendo ese mismo modelo de uso<br>secundario que preserva la privacidad y<br>se apoya en el conocimiento experto<br>local.<br>Todas las herramientas y publicaciones<br>están disponibles públicamente en el<br>wiki de imi conception conception tools<br>wiki para quien quiera explorarlo.<br>Con esto cierro esta presentación. Si<br>les quedó alguna pregunta o quieren<br>profundizar en algún punto, mi correo<br>está en la pantalla. Muchas gracias por<br>su tiempo.<br>A continuación invitamos a subir al<br>escenario a Romina Torres quien nos dará<br>una charla técnica IA como nueva<br>superficie de ataque en salud. Desafíos<br>de ciberseguridad, regulación y<br>protección de datos del paciente. Romina<br>es doctora en ingeniería informática por<br>la Universidad Técnica Federico Santa<br>María, profesora asociada de la Facultad<br>de Ingeniería y Ciencias de la<br>Universidad Adolfo Ibáñez. es también<br>investigadora del Centro Nacional de<br>Inteligencia Artificial CIA, del Centro<br>de Investigación Tecnológica en Sistemas<br>Ciberfísicos y Data Observatory. Su<br>investigación se centra en la<br>intersección entre inteligencia<br>artificial, ciberseguridad, con<br>especiales interés en ciberseguridad<br>para sistemas de IA, aplicación de IA<br>para fortalecer los sistemas y ciencia<br>de datos. Le damos un aplauso a Romina.<br>[risas]<br>Aló, aló, aló.<br>¿Se escucha<br>sú? Bueno, muchas gracias por la<br>presentación, muchas gracias por la<br>invitación. No sé si estará por ahí el<br>es<br>eh bueno, en particular hoy día venía a<br>comentarles cierto acerca de un trabajo<br>que nosotros venimos desarrollando harto<br>tiempo, sobre todo también acá en el<br>CENIA, ¿cierto?, que es el Centro<br>Nacional de IA, eh, y que como saben,<br>cierto, hace poquito también lanzó ahí<br>un modelo y en mi caso particular, yo he<br>estado trabajando en el lado del AI<br>safety, ¿no? Eh, ¿por qué? Porque<br>justamente eh los modelos, cierto, de AA<br>tienen vulnerabilidades y esas<br>vulnerabilidades son las que finalmente<br>hacen que crezca la superficie de ataque<br>y por lo tanto las mismas herramientas<br>que estamos utilizando o que están<br>algunos utilizando, ¿cierto? no son eh<br>completamente suficientes para este tipo<br>de sistemas porque finalmente es más<br>software, más sistemas que incluye<br>también componentes IA, ¿cierto?<br>Entonces vemos ahí, bueno, esa imagen<br>igual tiene un tiempo, por lo menos un<br>año, ¿cierto? donde vemos que en Chile,<br>cierto, acorde a distintos estudios, eh<br>hay muchas eh compañías, principalmente<br>en la banca y en servicio que está eh<br>incorporando IA en su eh digamos en su<br>pipeline de producción, ¿no? Eh,<br>principalmente e banca y servicios,<br>¿cierto? Como dije actualmente, eh y hay<br>una diferencia también en el nivel de<br>madurez donde algunos todavía están<br>explorando y otros ya lo han adoptado.<br>Ya, pero de esas empresas que incluyen<br>justamente en su sistema componentes IA,<br>en base a este estudio, ¿cierto?,<br>solamente el 12% en ese momento estaba<br>cubriendo temas de vulnerabilidades<br>propias de la IA en sí y del tipo de IA<br>en particular que se esté usando, porque<br>no solamente existe la IA Generativa,<br>por supuesto, sino que también existe lo<br>clásico también de la IA, machine<br>learning, deep learning, ¿cierto?,<br>etcétera, ¿no?<br>Eh, entonces la IA obviamente es algo<br>como el hilo negro, muy viejo, años 50,<br>hemos pasado por muchísimos inviernos.<br>Ahora realmente tenemos fe de que esto<br>ya no va a parar y no va a venir un<br>nuevo invierno que nos va a parar. Eh, y<br>en particular, si es que miran, ¿cierto?<br>acá en el GOPL, eh que es uno de los eh<br>laboratorios, el laboratorio de gobierno<br>de la UAI. Eh ahí tiene justamente un<br>catálogo donde muestra solamente eh<br>todas las iniciativas que tienen IA<br>actualmente y hace bastante tiempo en<br>Chile, ¿ya? Entonces es algo que<br>obviamente ya viene hace un tiempo. Ahí<br>vemos, por ejemplo, el proyecto Dart,<br>que seguramente muchos de acá lo<br>conocen, ¿no? Entonces vamos a eh mirar<br>algunas eh vulnerabilidades, ¿cierto?<br>Obviamente por el tiempo eh va a ser<br>acotado. E pero por lo menos les voy a<br>dejar los enlaces en caso de que no lo<br>conozcan y ojalá, bueno, si lo conocen,<br>bueno, será volver a repetirse el plato,<br>¿no? Entonces vamos a imaginar de que<br>tenemos un hospital, ¿cierto?, que<br>quiere hacer justamente un sistema<br>oncológico para poder detectar eh<br>básicamente tumores sobre eh imágenes,<br>imágenes que finalmente no sé eh yo voy<br>a tomarme un un examen, me caí, ¿cierto?<br>e o o de lo que sea, en este caso sería<br>cáncer. Y finalmente esa imagen,<br>¿cierto?, está básicamente en un e esto<br>aquí en una máquina de esta gigante,<br>¿cierto? Que cuando uno está todo<br>quebrado tiene que poner así la mano y<br>todo el tema y ahí las imágenes quedan<br>ahí. Después viene un cierto radiólogo<br>en otro sistema, se mete quizás por un<br>browser, ¿cierto?, una web y básicamente<br>esta cosilla va y busca justamente esas<br>imágenes y después el radiólogo,<br>¿cierto?, las revisa y si tiene una<br>herramienta con Iía, probablemente la<br>herramienta con IAIDA le va a marcar<br>justamente las partes en que eh se cree<br>que podría haber una célula cancerígena.<br>Eh, y en particular, cierto, eh un<br>estudio y esto en realidad ya está<br>ocurriendo, ¿cierto? Uno podría decir<br>cuáles son las intenciones de hacer un<br>ataque, por ejemplo, a un hospital y,<br>por ejemplo, decir eh hacer que<br>finalmente la gente salga de ahí y todos<br>los que salgan ese día, por ejemplo, eh<br>tenían cáncer. ¿Ya? Entonces, uno diría,<br>¿por qué podría alguien hacer un ataque<br>así? Yo creo que todos más o menos<br>saben, ¿no? ¿Por qué podría ser un<br>ataque de qué? ¿Por qué uno podría hacer<br>un ataque así? Un agente malicioso<br>por reputación, ¿no? Para afectar la<br>reputación justamente del de ese<br>hospital. Bueno, ese estudio el que está<br>ahí básicamente es por un tema lo hizo<br>la Universidad de Pittsburg y eh yo un<br>poco traté aquí de reflejarlo un poco en<br>esta cosa, ¿no? Donde básicamente se ve<br>cierto de que llega aquí la radióloga,<br>digamos que soy yo y que tengo que ver,<br>me toca revisar el examen de tal persona<br>y por lo tanto esta cosa va a buscar<br>justamente las imágenes porque yo tomé<br>ese esa ficha, ¿cierto? Va, recupera<br>esas imágenes y pasa por la red,<br>¿cierto? Hasta que llegue al otro lado,<br>¿cierto? Y ahí está, digamos. esa<br>imagen, quizás una mamografía o alguna<br>cosa así. No sé si esta cosa ya se me<br>subió por no sé dónde,<br>como que<br>un poquito me está enganchando. Lo tomo<br>así porque no me no me tomó. Eh, y<br>finalmente, cierto, ahí al tomar esa<br>imagen y eh viajar, bueno, podría haber<br>un man in un human in the middle,<br>¿cierto? no manible necesariamente y<br>toma esa imagen y básicamente le afecta<br>unos pequeños píxeles. Entonces uno<br>diría, bueno, probablemente el humano,<br>cierto, que está ahí va a ver que la<br>imagen quizás está alterada, podría<br>darse cuenta o también podría haber<br>protección también en la red. Un montón<br>de cosas que no todo el tiempo pasan y<br>asumamos que básicamente es modificada y<br>por lo tanto cuando pasa al modelo,<br>¿cierto?, y a la componente de que eh ve<br>si es que existe o tiene cáncer o no o<br>que es eh básicamente esa sale como<br>positivo, ¿no? En realidad sería un<br>falso positivo, ¿no? Y eh y en<br>particular uno dice, "Pero bueno, ¿cómo<br>la gente no va a notar que básicamente<br>hay modificaciones, no?" Eh, todo lo que<br>son imágenes que ya más el mundo de deep<br>learning, eh se hacen representaciones<br>matemáticas, etcétera. Uno puede tener<br>una representación ahí matricial, hay<br>ciertas cosillas que cambian y que<br>cuando uno mira la imagen muchas veces<br>no se da cuenta. Y eso también se puede<br>ver, por ejemplo, en este trabajo e en<br>que se ve justamente donde tenemos ahí<br>un panda, ¿cierto? Y al otro lado<br>también tenemos el mismo panda, pero la<br>IA, ¿cierto? dice que en la segunda<br>imagen no hay un panda, sino que en<br>realidad está el mono que está ahí<br>abajo, ¿ya? Y eso es porque se le agrega<br>justamente un pequeño ruido, ¿cierto? Un<br>ruido básicamente adversarial a esa<br>imagen porque por detrás no está la<br>imagen, la recibe de manera distinta,<br>¿no? Y se le aplica ese ruido, unilon<br>muy chiquitito que hace que en la<br>primera pasada, ¿cierto?, cuando es la<br>imagen sin ningún tipo de modificación,<br>eh, lo reconoce como un panda con un<br>incluso con baja confianza, ¿cierto? Un<br>57%<br>versus después que reconoce como el mono<br>que está allá, el Gibomón que está allá,<br>¿cierto? hasta con un 99,3% de<br>confianza. Y por lo tanto, si nosotros<br>dejamos que la IA funcione así solita,<br>automática, claramente la IA produce la<br>IA también tiene errores, por supuesto,<br>y es obviamente sensible a este tipo de<br>ataques donde un entre comillas Human in<br>the middle va podría tomar esa imagen,<br>¿cierto? O un pedacito exacto. Y cambiar<br>algunos píxeles que quizás al ojo humano<br>no van a ser visibles, ¿ya? Y por eso a<br>veces cuando uno escucha, no, no importa<br>porque tengo un humano,<br>también porque no necesariamente es eh<br>infalible, ¿no? Entonces esto obviamente<br>tiene que ver con el tema de IA<br>responsable, ¿no? Que por ahí también lo<br>vi en los auspiciadores y donde la IA<br>responsable, por lo menos acorde a la<br>OCDE, ¿cierto? Son varios principios,<br>varios pilares en que uno tiene que<br>cumplir. Uno de los que me gustan más y<br>por supuesto son los que tienen que ver<br>con valores centrados en el ser humano,<br>pero por supuesto también todo lo que<br>tiene que ver con robustez, seguridad y<br>el otro seguridad que es el safety que<br>básicamente es la seguridad física, ¿no?<br>De que no exploten las cosas o que no se<br>me meta, por ejemplo, como el caso de<br>Stuckdet, una eh un gusano o lo que sea,<br>¿cierto? Que finalmente afectó<br>justamente las distintas centrífugas. Y<br>después, ¿qué pasó? Bueno, esa planta<br>nuclear tuvo una pequeña explosión,<br>siento que afectó a mucha gente, ¿no?<br>Entonces, no son cosas menores. Y ahí,<br>bueno, en ese caso pasa de ciber también<br>a safety, que es la seguridad física. E<br>entonces en el caso eh super importante,<br>obviamente si estamos tratando con<br>pacientes, con personas, con mi mamá,<br>con mi hermano, cierto, de que todos los<br>sistemas de salud, ojalá, cierto,<br>utilicen responsable e y que por otro<br>lado, cierto, sepamos que el hecho de<br>que agreguemos IA, bueno, nuestra<br>superficie de ataque básicamente está<br>aumentando porque la IA es otro<br>componente más que se integra al resto<br>de los sistemas y por lo tanto es una<br>pieza más y eh no solamente va a ser<br>entre comillas el modelo, sino que<br>también van a ser los datos con los<br>cuales lo estamos reentrenando. Esto<br>también van a ser los distintos<br>algoritmos de aprendizaje, el hecho de<br>que usted sea transparente y diga, por<br>ejemplo, cuánto es la confianza con la<br>que se da, se toma una decisión, todas<br>aquellas cosas, toda esa información,<br>¿cierto? Incluso la explicabilidad<br>también podría ser tomada para poder eh<br>realizar ataques.<br>Ya hay, obviamente, taxonomía. Yo<br>recomiendo obviamente todo lo que tiene<br>que ver con obviamente las viejas de<br>siempre. que esa es la parte web, hay un<br>montón otras más, eh todo lo que tiene<br>que ver con machine learning o deep<br>learning y obviamente todo lo que tiene<br>también que ver con el tema de los eh<br>modelos grandes de lenguaje y también eh<br>y ahora está la segunda versión que es<br>la parte de agéntica y por supuesto<br>Mitre, ¿cierto? E Mitre también tiene su<br>propia eh también taxonomía solamente<br>para aquellas vulnerabilidades que son<br>propias de la IA. ¿Y por qué se ven tan<br>poquitas, cierto? Porque la matriz de<br>Mitro es supergre para las otras eh<br>dimensiones, es porque esas son<br>solamente las que están comprobadas.<br>Pero si uno se pone a ver cuáles otras<br>potencialmente podrían existir, pero<br>como que no existe un ejemplo que se<br>muestre que sí es sí se puede explotar<br>esa vulnerabilidad. Entonces, por eso se<br>ven tan poquitas, ¿no? Pero todo eso<br>está [risas] bueno. Entonces, ahora<br>pensemos, ¿cierto? Hoy vimos un caso<br>recién, pero ahora pensemos este mismo<br>hospital dice, "Chuta, este es el tema<br>de la transformación digital. Quiero<br>justamente poder eh realizar este tema<br>de de poder tener IA dentro de mi<br>organización, eh, etcétera, y por lo<br>tanto contrato una empresa externa<br>extranjera, ¿cierto?" Y le pasa ahí, no<br>sé, 500,000 eh fichas médicas,<br>superclejo, ¿no? En el área de la salud.<br>Eh, y eh y bueno, todos esos millones de<br>registros quizás médicos, toda esa<br>información va a ser procesada, cruzada,<br>abstraída, etcétera. Y por lo tanto, ahí<br>vienen como varios otros temas, no<br>solamente de temas de ataque, sino que,<br>por supuesto, incluso lo que mencionaba<br>la colega anteriormente, eh que tienen<br>que ver con eh buenas prácticas también<br>y con estar en cumplimiento también con<br>el tema de la Ley de Protección de los<br>Datos, eh, que entra en vigencia,<br>¿cierto? Como bien saben ustedes, el<br>primero de diciembre y varias cosas de<br>ellas, ¿cierto? eh son importantes, por<br>ejemplo, el principio de finalidad, por<br>supuesto, ¿cierto? donde yo no puedo<br>tomar datos que no fueron dados para ese<br>fin como para poder crear quizá un nuevo<br>sistema de IA, ¿no? Y ahí eh viene<br>justamente este tema de la paradoja de<br>la equidad, ¿no? Este consentimiento.<br>Entonces uno dice, "Chuta, tengo tantos<br>tantos datos y con esto podría ser un<br>tremendo sistema que realmente cierto<br>vaya con el fin como general, o sea, un<br>fin en que finalmente a todos nos va a<br>ayudar y no solamente algunos. Entonces,<br>pero no lo puedo usar porque en realidad<br>necesito tener ese consentimiento<br>explícito para esa finalidad. Eh, y ahí,<br>bueno, viene justamente este esta<br>discusión, ¿cierto?, que todavía está eh<br>digamos todavía hay una discusión<br>alrededor de eso, porque finalmente uno<br>dice, "Chuta, si realmente empiezo a<br>pedirle a todo el mundo el<br>consentimiento, probablemente no voy a<br>tener, ¿cuánto iría a tener? El 10%<br>realmente de los datos que tengo, porque<br>lamentablemente en el área de salud hubo<br>gente que murió, hubo gente que se mudó,<br>que nunca más los pillé. Hubo gente que<br>no le interesa, hubo gente que no<br>entiende esa jerga técnica y no quiere<br>porque cree que algo le puede pasar si<br>entrega sus datos, etcétera. Por lo<br>tanto, te quedas solamente con una<br>minoría de datos. Y al final, ¿qué<br>obtienes con esa minoría de datos?<br>obtienes finalmente sistemas que no son<br>equitativos para toda tu población y por<br>lo tanto aunque no esté bajo ataque, yo<br>tengo una solución dentro de mi hospital<br>que en realidad discrimina a la gente y<br>por lo tanto no se comporta de igual<br>manera igual de bien para todos y eso<br>también puede producir eventualmente un<br>problema. Y bueno, y ahí está la típica,<br>cierto, eh, tesis de la ponderación,<br>donde se dice, "Ojalá, cierto,<br>prioricemos y usualmente se hace así un<br>poco acá en Chile la pandemia se hizo un<br>poco así desde mi ignorancia, por<br>supuesto, yo no soy del área de la salud<br>e donde se privilegia, obviamente el<br>derecho colectivo frente al derecho<br>particular de privacidad de datos, ¿no?<br>¿Por qué? Porque en realidad la los<br>datos en sí no son básicamente como el<br>fin, como un derecho, sino que son para<br>resguardar otros derechos, derecho a la<br>libertad, por ejemplo, derecho a la no<br>discriminación y por lo tanto el derecho<br>a la vida, en ese caso, dado que hay una<br>emergencia, le gana. Ya me voy a salir<br>de ahí para venir en la parte ética,<br>pero ojo que obviamente ese tema también<br>es importante porque como siempre digo,<br>yo tengo un curso de ética responsable.<br>Eh, digo, bueno, si hacemos un sistema<br>de salud, ¿cierto?, para poder ayudar a<br>la gente a detectar cáncer de mama,<br>¿cierto? Yo siempre le pregunto, bueno,<br>a los hombres, los hombres pueden tener<br>cáncer de mama. Varios de ellos me dicen<br>que no. Varios de ellos me dicen que no.<br>Y sí, cierto. Y lo más probable es que<br>cuando yo construya ese sistema voy a<br>tener muy muy poquitos datos de hombres<br>versus la gran cantidad de datos de<br>mujer. Y cuando yo entré en ese modelo,<br>el modelo del trabajo basado en<br>optimización y en reducir errores.<br>Entonces, se va a enfocar en el grupo<br>grande, en tratar de achicar ese error y<br>los otros le va a dar un poco lo mismo,<br>entre comillas, si es que uno no le pone<br>mecanismos especiales y además si es que<br>no lo mide y lo audita.<br>Bueno, extra eso, cierto, este sistema<br>que teníamos, ¿cierto? Que era para<br>poder ver justamente el tema. Pensemos<br>de la mamografía, además tenemos otros<br>tipos de eh digamos de vulnerabilidades,<br>la típica, bueno, cadena de suministro,<br>por supuesto que sí, pero ahí vemos un<br>LLM, ¿cierto? y probablemente ahí con<br>capacidades de tipo agente que puede<br>tomar ciertas acciones, quizás te da una<br>devolución para que tú le puedas aprobar<br>y después ejecutas ciertas cosas, pero<br>además está esta vulnerabilidad de la<br>agencia excesiva, reconocido por<br>supuesto por OASP. Eh, y por lo tanto<br>agencia excesiva básicamente significa<br>de que tú le des los permisos para que<br>se pueda integrar con tu base de datos y<br>una o con tu correo o con lo que sea. Y<br>finalmente eso también es una<br>vulnerabilidad porque en realidad es un<br>arma, ¿cierto? Es igual como si uno<br>tuviera un arma en casa y tiene que<br>tener cuidado con los niños o tiene que<br>tener cuidado quizás que te ataquen, que<br>entre a alguien, ¿cierto? Y con el con<br>la misma arma finalmente entre comillas<br>te dispares, ¿no? Eh, la misma cosa, si<br>tú tienes guía también pasa eso. Si tú<br>tienes una guía totalmente conectada a<br>un montón de sistemas que son críticos,<br>obviamente se produce, o sea, ¿cuál va a<br>ser el target? obviamente tomar ese<br>sistema porque ese sistema ya está<br>conectado, hizo, le hizo la mitad del<br>trabajo al atacante, ¿no?<br>Eso y obviamente, cierto, también el<br>envenenamiento de datos que acá aquí<br>desde la ignorancia usualmente nos pasa<br>tanto porque nosotros siempre deberíamos<br>estar cada cierto tiempo midiendo qué<br>tan eh ya obsoleto está el modelo.<br>Y entonces en ese caso, ¿cierto?, se<br>vuelve a reentrenar justamente esos<br>modelos. Entonces, finalmente,<br>obviamente para todo ello hay<br>mitigación. Si ustedes van también a<br>atraites, eh, o sea, mitle mitre atrás,<br>perdón, también pueden tener eh<br>distintas alternativas de mitigación<br>para ello eh por cada una de esas<br>distintos tipos de vulnerabilidades,<br>¿no? Por otro lado, cierto, el sistema<br>Laura, no sé si lo conocen, que es de<br>Brasil, está instalado en 80 hospitales<br>de Brasil, tanto en la parte quizás más<br>menos acomodada como la más acomodada.<br>Eh, y ahí en particular es un sistema<br>bastante, digamos, utilizado, ¿no? 8,6<br>millones de visitas procesadas. Se<br>supone que redujo de 30 y tantos minutos<br>a 25 minutos para poder saber si es que<br>esta persona necesitaba urgentemente<br>pasarla a la UI. Así, esa es mi<br>traducción, digamos, ¿no?, de salud. Y<br>eh y ahí se produjeron un montón de<br>problemas. Primero, también mucho falso<br>positivo, por lo tanto las enfermeras al<br>final eh claro, tenían que o enfermeros,<br>¿cierto? Tenían que revisar y al final,<br>¿qué pasaba?<br>daban aceptar, aceptar, aceptar. ¿Por<br>qué? Porque no lo entendían, porque no<br>tenía explicabilidad, ¿no? Por un lado,<br>eh, y entre otras muchas otras cosas que<br>donde le invito a leer, obviamente, la<br>auditoría algorítmica que hizo el Banco<br>Internacional de Desarrollo y que tiene<br>toda la pauta como para que ustedes lo<br>puedan aplicar también en sus eh en sus<br>sistemas que tienen actualmente. Y este<br>sistema en particular, cierto, tenía<br>varias cosas. Por ejemplo, uno de los<br>temas que no veía, ¿cierto? Era<br>justamente tenía una invisibilidad.<br>Había un grupo de mujeres, cierto, de un<br>rango de edad que no las que las pasaba<br>era a las mismas condiciones que<br>estuviera de urgencia con menos<br>probabilidad las pasaba a la UI, por<br>decir de alguna forma. Y eso también es<br>obviamente una discriminación y aunque<br>no fuera un ataque, ¿cierto? el daño que<br>produce quizás es peor que el ataque,<br>¿no? Mujeres que mueren de cierta edad y<br>eh y etcétera, ¿no? Como para ir<br>avanzando. Entonces, muchos dicen el<br>salvaguarda, obviamente el human in the<br>loop y por eso, cierto, uno puede<br>aplicar una serie de decisiones de que<br>hay una persona ahí que estáce revisando<br>sobre todo para aquellas decisiones que<br>son complejas, pero no siempre es<br>factible. Muchas veces se le se le da<br>solamente como para acusar qué persona<br>fue la que dio el permiso, porque es<br>tanta tanta a veces la alarma o los<br>falsos positivos que se generan que es<br>difícil de eh poder atraparlo, ¿no?<br>Entonces, eh ese es otro de los temas,<br>¿cierto? El colapso actual de una de las<br>técnicas o mecanismos de mitigación que<br>estábamos tranquilos, pero que en<br>realidad ya se ha demostrado que no lo<br>es tanto, ¿no? E y ahí en ese sentido,<br>¿cierto? Bueno, eh dado también el tema<br>de la ley, está todo este tema de poder,<br>de que ya tenemos que ser transparentes.<br>Al ser transparente hay una serie de<br>otras técnicas que se pueden utilizar,<br>pero también la transparencia produce eh<br>peligros también de ataque,<br>independiente, cierto, de que tiene que<br>ser bien aplicada. ¿Por qué? Porque por<br>un lado, cierto, decimos los ataques en<br>cierta forma sí producen problemas, o<br>sea, si es soy muy transparente, pueden<br>usar esa data para poder atacarme por un<br>lado, pero también si es que no lo soy,<br>finalmente un humano que va a tener que<br>aceptar ciertas decisiones o decir,<br>"Bueno, esto parece que está bien, si en<br>realidad ya no lo voy a pasar a la UI,<br>no puede hacerse las preguntas porque es<br>una caja negra." Entonces, muy<br>importante, ¿cierto? Hay muchas guías<br>para poder aplicar justamente el derecho<br>a la explicabilidad. Estamos Bueno,<br>entonces voy a cerrar solamente con<br>este, ¿cierto?, que es otro de los eh<br>otro caso, ¿cierto? Donde se ve<br>justamente también de salud, pero ahí es<br>distinto, ¿no? Es que se está midiendo<br>básicamente la glucosa, si es que lo<br>dije bien, y en base a eso se descarga<br>una cierta cantidad. Bueno, eso también<br>obviamente podría eh ser hackeable y<br>también existen una serie de otros<br>aspectos y por ejemplo en este caso en<br>particular uno de los temas que no era<br>menor era de que eh dependía era más<br>personalizado para poder justamente<br>eh aplicar cierto el tema de e<br>de poder eh<br>un segundillo sí para poder aplicar e si<br>es que una persona se le tenía que<br>aplicar o ¿no? Y además de eso había<br>mucha gente que dejaba el tratamiento,<br>que se lo sacaba, etcétera, y habían<br>foros, etcétera. Entonces, hubieron<br>muchas malas prácticas también en esta<br>área tratando de ayudar justamente a<br>estas personas a que tomaran justamente<br>el tratamiento.<br>mucho tema así como de paternalismo, o<br>sea, como tratar de guiarlos, etcétera,<br>que finalmente fueron mal entendidas o<br>mal tomadas porque en realidad se<br>empezaban a tomar como decisiones, se le<br>invadía de notificaciones a las personas<br>y eso afectaba a otros derechos,<br>etcétera. Bueno, eso eso les quería<br>comentar, ¿cierto? De que en general en<br>el caso de la IA, la IA abre nuevas<br>vulnerabilidades con las mismas<br>taxonomías de OAS. Ustedes pueden ver<br>muchísimas eh tipos de ataques que se<br>pueden realizar, pero ojo también de que<br>finalmente el hecho de tomar sistema,<br>¿cierto? más con los temas de las leyes<br>que en realidad ahora nos eh a la parte<br>del directorio también tiene<br>responsabilidad legal justamente con las<br>soluciones y los software que adquiera.<br>Eh, tenemos que tener cuidado también<br>qué tipo de software estamos adquiriendo<br>y que ese software, cierto, no produzca<br>algún tipo de discriminación o daño<br>finalmente, que es lo que buscamos<br>mitigar, que no haya daño hacia las<br>personas.<br>Muchas,<br>muchas gracias, Romina.<br>A continuación, el doctor Jaime de los<br>Soollos presentará su charla IA en<br>salud, nuevas oportunidades, nuevos<br>riesgos clínicos y cómo controlarlos. El<br>doctor de los Hoyos es médico en<br>informático en [resoplido] con una<br>destacada trayectoria en el liderazgo,<br>implementación de sistemas de<br>información para la salud. Actualmente<br>también se desempeña como jefe del<br>departamento de informática biomédica de<br>la clínica alemana de Santiago. Damos un<br>fuerte aplauso para recibir<br>al Dr. Jaime. [aplausos]<br>[ovación]<br>Hola. Hola. ¿Se escucha<br>para pasar?<br>para adelante.<br>Bien, pues muy buenas tardes, muchas<br>gracias eh por la invitación a la<br>universidad, al comité organizador y yo<br>les vengo a contar algo que de haber<br>sabido, digamos, eh la presentación que<br>iba a hacer Romina, ¿verdad? que fue<br>excelente. Me hubiese encantado poder<br>precoordinar algunas cosas de mi<br>presentación con lo que ella habló,<br>porque vamos a ver ahora con un sustrato<br>de en qué se está usando hoy la IA en<br>clínica. Eh, vamos a ver cómo esto<br>aplica y cómo podemos mitigarlo, porque<br>aquí la gracia no se trata de no usar<br>las herramientas que tenemos a<br>disposición, sino que de conocer los<br>riesgos para poder controlarlas. Bien.<br>Eh, el temario. Vamos a ver básicamente<br>una una primera introducción de cómo se<br>está usando hoy ya la IA en clínica,<br>¿verdad? Para entender qué amenazas y<br>riesgos eh pueden derivar de ahí. No<br>todo es maravilla. ¿Y qué hacemos<br>entonces? Quiere decir que podemos<br>usarla, no podemos usarla o cómo podemos<br>usarla ya de manera responsable y<br>segura. ¿Verdad?<br>El ecosistema clínico está cambiando<br>gracias a la innovación tecnológica<br>constante, ¿verdad? La tecnología es<br>algo es algo que siempre ha estado en<br>partnership con el entorno de salud.<br>Piensen ustedes, todo el equipamiento de<br>imágenes, laboratorio clínico<br>automatizado, etcétera, sistemas de<br>información cada vez más sofisticados y<br>complejos y cada vez más, ¿verdad? Y la<br>IA es el último engranaje que vemos que<br>viene a engancharse a esta maquinaria<br>para ser un aliado del trabajo clínico.<br>Está la como hemos visto, no es ajena a<br>nada hoy. Sí está introducida en todos<br>los ámbitos del que ser humano. Está<br>introducida en la vida de, yo me atrevo<br>a decir, de todos los que estamos acá.<br>Es decir, si todos usan WhatsApp, bueno,<br>tienen ahí una herramienta que tiene ya<br>incorporada. Bien,<br>usamos todas las diferentes<br>herramientas. nos están ayudando a<br>diferentes cosas, responder preguntas,<br>estudiar, hasta entretenernos. Sí. Y<br>bueno, la salud no es la excepción. Ah,<br>hemos visto una serie de modelos<br>predictivos o de clasificación,<br>¿verdad?, para diferentes propósitos a<br>escala individual, poblacional,<br>algoritmos de apoyo diagnóstico en la<br>imaginología, por ejemplo, esto es una<br>es ya parte de la realidad cotidiana, el<br>uso de algoritmos que apoyan el trabajo<br>imaginológico. Anatomía patológica,<br>misma situación. algoritmos de soporte<br>la toma de decisiones, como por ejemplo<br>eh sistemas que ayuden con la<br>integración y discriminación de<br>prescripciones de fármacos, sugerencias<br>de indicaciones según su pertinencia,<br>¿verdad? Conceptos asociados a lo que<br>llamamos salud basada en valor y por<br>supuesto la inteligencia generativa<br>también es parte. Chatbots, agentes<br>están viendo cada vez más su entrada a<br>los sistemas de información clínicos.<br>Y en salud estamos viendo las ventas.<br>Acá se palpa el cómo esto puede ser algo<br>efectivamente transformador. Esto no<br>parece ser la IA aplicada salud, no<br>parece ser un BW, una cosa que como<br>fueron otras tecnologías, etcétera. ¿Se<br>acuerdan cuando de lo único que hablamos<br>era cómo de blockchain iba a cambiar<br>todo? Bueno, ya no parece ser la misma<br>situación, sino que está teniendo<br>aplicaciones muy concretas y con casos<br>de uso bien específicos y bien valiosos<br>en el ámbito de salud, ¿verdad? Y esto a<br>qué se debe? a que en salud la<br>básicamente a mí me gusta siempre decir<br>que los clínicos somos gestores de<br>información para la toma de decisiones.<br>¿En qué consiste el flujo de trabajo<br>clínico? En realizar diagnósticos,<br>¿verdad?, basados en la información, lo<br>que sabemos del paciente para tomar<br>decisiones terapéuticas con estos<br>pacientes y mejorar de esa manera su<br>salud. El tema es que la cantidad de<br>información es cada vez mayor y mayor y<br>mayor. No solamente tenemos más fuentes,<br>más documentación clínica, sino que<br>tenemos más fuentes de información que<br>son parte del que hacer médico. No<br>solamente está la ficha clínica<br>electrónica, sí eh están los sistemas de<br>información de laboratorio, l sistemas<br>de información radiológico, los RIS<br>asociados a un repositorio de imágenes<br>que es el PAX Rax, ¿sí? sistemas<br>departamentales, es decir, los sistemas<br>propios de ciertas unidades como<br>neurología, cardiología, etcétera.<br>Sistemas documentales que están<br>disponibles en todas las instituciones<br>de salud, la ficha clínica misma que es<br>el centralizador un poco de todas estas<br>piezas de información, bases de<br>evidencia clínica, medicina basa en la<br>evidencia, etcétera. ¿Sí? Y la Entonces,<br>¿qué hace? Nos provee la capacidad de<br>entender, sistematizar y procesar estos<br>volúmenes de información cada vez más<br>grandes para poder tomar decisiones<br>oportunas y correctas. Sí, a esto se<br>suma, me salté un punto, que los<br>pacientes que estamos viendo son cada<br>vez más complejos. Las mejoras en la<br>longevidad de la población, ¿verdad?,<br>van asociadas inevitablemente, de<br>momento, al menos, a mayor prevalencia<br>en un momento determinado de patologías<br>crónicas, es decir, más comorbilidades,<br>más datos que estamos viendo de cada<br>paciente. ¿Sí?<br>Por lo tanto, la IA tiene acá una<br>capacidad de transformarse en un aliado<br>potenciador, no sustitutivo, potenciador<br>del trabajo clínico, ¿verdad? El 2009,<br>uno, una eminencia dentro de la<br>informática biomedical, el profesor<br>Charles Friedman sí eh postuló el que se<br>conoce hasta ahora, el teorema<br>fundamental de Fritman que dice que como<br>se muestra en en el mono, ¿sí? que la<br>mente humana más los sistemas de<br>información van a ser siempre mejores<br>que la mente humana por sí sola,<br>¿verdad? Porque más información, más<br>capacidad, etcétera. Ah, y esto con la<br>solamente refuerza su vigencia y de<br>mejor mucha mejor manera que antes de la<br>las sistemas aplicables y útiles de ella<br>en en salud, ¿verdad?<br>Eh, por lo tanto, aquí puede ser que la<br>se transforme en elemento que nos<br>permite pasar de una promesa incumplida<br>de las tecnologías de información en<br>salud, algo que sea una realidad,<br>aliviar la carga de trabajo de los<br>clínicos para que se puedan centrar en<br>lo que realmente importa, es la tensión,<br>los procesos asistenciales con los<br>pacientes, su diagnóstico y su<br>tratamiento. que no sea algo que pasa<br>hoy, que la interacción con los<br>sistemas, el sentarse a digitar, a<br>escribir las evoluciones, a consultar la<br>información, sea una tarea o o a<br>realizar tareas directamente<br>administrativas, sea algo que resta de<br>esas tareas que son las que decimos que<br>son las importantes. Bien, entonces para<br>entender qué estamos haciendo hoy con IA<br>en salud, en algunos contextos, como yo<br>les dije, es eh ya es un es un hecho, la<br>causa el uso de la IA y uno de ellos es<br>la imagenología, ¿verdad? La<br>imaginología ha permitido implementar<br>diferentes tipos de algoritmos. Llamamos<br>para asistir al clínico, al radiólogo,<br>¿verdad?, en tareas específicas.<br>Detección de fracturas difíciles, es<br>decir, una fractura grande, hasta yo la<br>voy a ver en una radiografía, pero una<br>fractura de esas muy delgadas que están<br>en un plano oblicuo, etcétera, en una<br>cierta proyección a aún para radiólogos<br>experimentados pueden ser difíciles de<br>ver y hay algoritmos que las detectan<br>porque el dejarlas sin tratamiento tiene<br>consecuencia. Bien, prorrogación de la<br>ventana terapéutica para trombolis en<br>ataque cerebroascular. Esto lo voy a<br>mostrar a continuación porque es una de<br>las aplicaciones más bonitas y que más<br>vidas salva. Basadoonía. Sí.<br>Identificación de lesiones sospechosas<br>en eh ahí me comí algo, parece. Sí.<br>Identificación de lesiones sospechosas<br>en diferentes eh tipos de imágenes,<br>resonancias eh resonancias magnéticas,<br>prostáticas, por ejemplo, imágenes<br>mamarias, mamografías, etcétera. Sí.<br>caracterización anatómica o<br>planificación quirúrgica de diferentes<br>tipos de lesiones gracias al análisis<br>por de series de imágenes. Sí, métricas<br>óseas para traumatología. Voy voy a<br>mostrarlo ahora a continuación. Bien,<br>entonces imaginología, esto está<br>incorporado y está ya en nuestra en la<br>clínica en que yo trabajo, clínica<br>alemana, esto es una realidad, ¿verdad?<br>y en muchas otras clínicas, etcétera,<br>está pasando a ser parte de lo<br>cotidiano. Anatomía patológica también<br>está empezando a mostrar mucho valor en<br>el análisis y procesamiento de imágenes<br>de biopsia, ¿verdad?, que hoy se manejan<br>de manera digital en muchas<br>instrucciones, ¿verdad?<br>Esto solamente para mostrarles una<br>aplicación importante de la que no es<br>una que va a probablemente salvar vidas,<br>pero sí permite orientar y hacer más<br>eficiente el trabajo del radiólogo. Es<br>aplicaciones y algoritmos basados en que<br>son capaces de hacer métricas, de medir<br>cosas que son parte de lo que uno debe<br>hacer cuando está haciendo análisis<br>traumatológico, ciertos tipos de<br>imágenes. Hay que medir longitudes,<br>ángulos, etcétera, de diferentes partes<br>anatómicas. Bueno, y esto es un trabajo<br>que tradicionalmente se hacía de manera<br>bastante manual. Sí, el las herramientas<br>informáticas del Rispax daba<br>herramientas para medir, etcétera, pero<br>era marcar aquí, marcar aquí, era un<br>trabajo bastante manual. La es capaz de<br>automatizarlo con un nivel de precisión<br>extraordinariamente alto este trabajo de<br>medicina. Sí. Algoritmos, por ejemplo,<br>ahí menciono uno, este es un producto<br>comercial, ¿verdad? Pero hay otros<br>algoritmos similares. Un algoritmo que<br>se llama MD Prostate permite comparar<br>automáticamente estudios de resonancia<br>magnética prostática. a que permite no<br>solamente caracterizar anatómicamente la<br>imagen que está viendo, detectar<br>patrones compatibles con tumores<br>malignos, ¿sí? Si se identifican estos<br>tumores, caracterizarlos anatómicamente<br>para poder hacer la planificación<br>quirúrgica con una precisión que no era<br>posible hasta hasta ahora, digamos, sin<br>entrar y abrir al paciente. Sí, incluso<br>comparar estudios entre diferentes<br>fechas. Esto es lo que yo les decía, el<br>ataque cerebrocular. Hay algoritmos que<br>son capaces de indicar si es posible<br>realizar una intervención que se llama<br>trombolisis, ¿sí?, para accidentes<br>cerebrovasculares, ataques<br>cerebrovasculares isquémicos, ¿sí? Que<br>es cuando deja de llegar sangre a alguna<br>parte del cerebro. Para ese esa<br>patología hay lo que se llama una<br>ventana de tiempo que históricamente se<br>ha definido como alrededor de 3,5 horas<br>desde que se produjo el ataque<br>cerebovascular hasta que tú puedas<br>administrar de manera segura ese<br>tratamiento. Si te pasas en el tiempo<br>hay riesgo de hemorragia. Sí. Y por lo<br>tanto se decía antes, mira, no, pasaron<br>3,5 horas, no hagamos trombolis. Resulta<br>que eso es un análisis estadístico<br>basado en estudio de largas series de<br>pacientes. ¿Qué tal si hay pacientes que<br>tal como funciona la estadística todavía<br>son reperfundibles, verdad? es decir,<br>intervenibles pasado ese espacio de<br>tiempo. Eso para un radiólogo es<br>extraordinariamente difícil, sino<br>imposible de ver en una imagen. Los<br>algoritmos de IA pueden procesar estas<br>imágenes y decirte, "Todavía este<br>paciente está<br>disponible, digamos, por aspectos que no<br>son visibles para el ser humano, pero<br>para la máquina." Así. Es decir, todavía<br>te la puedes jugar por fundirlo sin<br>consecuencias y eso al final salva<br>cerebros y las personas que llevan dicho<br>cerebro.<br>anatomía patológica, un poco lo que les<br>comenté, la caracterización, ¿verdad?,<br>de células, un trabajo bien de<br>microscopio, de ir mirando la imagen,<br>etcétera, ha sido facilitada por la<br>verdad. Voy a ir avanzando un poquito. Y<br>llegamos a la generativa, que ya también<br>es una realidad en clínica. Sí. Ah, si<br>tenemos, si dijimos que uno de los<br>grandes problemas es el análisis,<br>procesamiento y entendimiento de grandes<br>volúmenes de información, la generativa<br>tiene un rol que jugar muchas veces que<br>es el problema que uno tiene, ¿verdad?<br>que tienes que entender quién es el<br>paciente que tienes al frente, que no lo<br>has visto antes con un tiempo limitado y<br>a veces es un paciente crónico que tiene<br>500 páginas de scroll, digamos, de de<br>información. La IA ahí tiene un rol para<br>decir exactamente qué es lo que necesito<br>saber para tratar bien este paciente.<br>Sí. Así que esa es una aplicación que<br>cae como bien de cajón. Otro aspecto del<br>uso de la IA generativa que está muy muy<br>ya en uso en Estados Unidos es un hecho.<br>Sí. Ah, y acá en Chile lo estamos<br>empezando a usar. Son escribas clínicos,<br>no simples transcriptores de lo que se<br>habla, sino que sistemas que sean<br>capaces de eh estructurar la información<br>desde el diálogo entre el clínico y el<br>paciente para generar una nota de<br>documentación clínica completa que<br>incluso me puede alertar terminado el<br>diálogo, decir, "Oye, mira, faltó<br>documentar estos aspectos." Ah, que<br>deberían estar. Ah, perfecto. Sí,<br>nosotros aquí pongo los nombres,<br>digamos, de estas tecnologías según las<br>hemos implementado nosotros en Clínica<br>Alemana, Alemana Boys. Sí. hasta<br>agentes, sistemas agénticos y eso va muy<br>en relación con lo que decía Romina. Sí,<br>quiero después detenerme en eso.<br>Sistemas con acceso a las fuentes de<br>información de la ficha que me permitan<br>actuar como una especie de colega<br>experto que conoce la perfección el<br>paciente y me permite ir recuperando la<br>información qué necesito, cuándo la<br>necesito, de manera efectiva. Alemana y<br>le llamamos nosotros. Ya ven que lo lo<br>nuestro no lo fuerte nuestro no es<br>ponerle nombre a las cosas. Sí.<br>Hasta sistemas de análisis masivo de<br>información no estructurada. Ah,<br>antiguamente cuando queríamos sacar<br>conclusiones de la información de la<br>ficha en texto, digamos, ya, bueno, esto<br>es imposible. O consigo un ejército de<br>internos, ¿verdad?, que me haga esto<br>gratis, ¿sí? O esta tabulación,<br>extracción hasta poder tener sistemas<br>que de manera eficiente y costo<br>efectiva, ¿verdad?, sean capaces de<br>identificar elementos que yo necesito en<br>los textos de la ficha y extraerlos para<br>superar, ¿verdad? Aquí no sé si me va a<br>resultar porque tenía un video, no sé si<br>los amigos de la proyección pueden darle<br>un play.<br>Ah, esto este es un video.<br>Eso. Ya, mientras hablo. Esta es una<br>imagen de nuestra ficha, obviamente<br>paciente ficticio, etcétera, con un<br>sistema agéntico que está incorporado.<br>Sí, esto que nosotros hemos implementado<br>lo están implementando naturalmente<br>todos los fabricantes grandes también,<br>¿verdad? Eh, sistemas agénticos que<br>actúan como este experto en la ficha que<br>yo le puedo hablar, hacerle preguntas,<br>¿verdad? Dime las últimas cinco<br>creatinas de este paciente, ¿por qué se<br>hospitalizó la última vez? ¿Quién es el<br>el médico que más veces lo ha visto?<br>¿Verdad? ¿Qué exámenes de laboratorio<br>están fuera de rango e interactúan con<br>este medicamento que pretendo dejarle al<br>paciente? Sí, todo eso es lo que los<br>sistemas agénticos nos permiten hacer y<br>que antes me significaran una revisión<br>de la ficha extraordinariamente extensa<br>y dificultosa, ¿verdad? Si estos<br>sistemas van acompañados de ciertos<br>conceptos de explicabilidad, es la<br>capacidad de decir, perfecto, y le puedo<br>creer esto, esto es inteligencia<br>generativa, ¿verdad? Esos links que<br>ustedes ven en la ventanita ahí de<br>alemana ya nos llevan a la herramienta o<br>el skill que fue usado por el agente<br>para extraer la información de los<br>sistemas de origen, ¿verdad? Y yo puedo<br>constatar, ¿verdad? Y ver cómo cómo era<br>la información. Ahí lo vemos de origen<br>tal como estaba escrita, no procesada<br>por ida. Bien, entonces estos sistemas<br>son algo que de verdad creemos que es<br>transformador en salud. Ah, y que van a<br>cambiar, están cambiando ya la forma en<br>que entendemos a nuestros pacientes para<br>poder tomar decisiones con dicho eso y<br>para poder ir avanzando, esto no está<br>exento de ciertos riesgos, ¿verdad? Esto<br>no es magia. Ah, y muchas veces es<br>importante entender que cuando uno habla<br>de IA, ¿verdad?,<br>hay que entender que no es inteligente.<br>Sí. no es inteligente en el sentido real<br>de lo que entendemos por inteligencia.<br>Sí, la IA son una, primero no es una<br>única cosa, es un conjunto de técnicas,<br>eh, métodos matemáticos, estadísticos,<br>etcétera, que se ajustan a casos de uso<br>particular y que tienen la la<br>particularidad de imitar ciertos<br>procesos asociados a la inteligencia<br>humana, pero no son inteligentes,<br>¿verdad? Hay fenómenos conocidos, por<br>ejemplo, en la idea generativa sabemos<br>del fenómeno de las alucinaciones,<br>¿verdad? eh, por ejemplo, que es crear o<br>rellenar con información que valora más<br>la la verosimilitud que la corrección,<br>¿sí? Eh, omisiones de información y esto<br>afecta naturalmente introduce un riesgo<br>en la toma de decisiones si es que nos<br>vamos a tomar vamos a basar nuestras<br>decisiones en eso, en en esos datos que<br>podrían estar sujetos a estos problemas,<br>sesgos de entrenamiento, ¿verdad? Eh,<br>underfeitting de un modelo o sobre todo<br>overfeitting, es decir, que que el<br>modelo se ajuste mucho al la data de<br>entrenamiento y no generalicen a la<br>realidad. Ah, puede haber incluso<br>ataques maliciosos a sistemas basados en<br>machine learning deep learning, que Romí<br>lo mencionaba muy bien, a el<br>envenenamiento de modelos, ¿verdad? Es<br>una mala performance inducida, ¿verdad?,<br>por acciones particulares de terceros,<br>los datos que se usan para entrenar los<br>mismos y también de los usuarios. Es<br>decir, es concuerdo totalmente lo del<br>human in the loop, ¿verdad? Es<br>necesario, pero no suficiente, porque<br>existe siempre el riesgo de lo que<br>llamamos el sesgo de automatización, de<br>que la gente le crea tanto a los<br>sistemas a que decimos que no vienen a<br>reemplazar a los clínicos, pero que<br>dicen, y esto pasa<br>a todo nivel, ¿verdad? que terminen<br>creyéndole sin revisar realmente y sin<br>validar la información que los sistemas<br>están dando. Sistemas que están pensados<br>para apoyarnos y ayudarnos, podrían<br>pasar a a automatizarse porque el<br>usuario clínico no tiene en cuenta que<br>debe validar y contrastar y que al final<br>la decisión y la responsabilidad es del<br>usuario clínico, ¿verdad? Hay otros<br>asociados escenarios también asociados a<br>arquitectura, infraestructura basada<br>relacionada con la IA, ¿verdad? La<br>capacidad de exfiltración involuntaria<br>de datos, ¿verdad? uso un discriminado,<br>por ejemplo, de modelos en las nubes<br>públicas puede llevar a mal uso de datos<br>que son sensibles, como los datos de<br>paciente. Esto es mucho más frecuente.<br>Ah, en salud hay mucha gente que es muy<br>inteligente más allá de su campo dentro<br>de la salud, ¿verdad? y que ven estos<br>avances, ven estas cosas y arman<br>sistemas con sus propios medios, con sus<br>propias herramientas y resulta que usan<br>nubes, sistemas basados en ya en nubes<br>públicas que no tienen, por ejemplo, con<br>contratos a nivel de persona eh<br>particular tien, por ejemplo, política<br>de Zero data retention policy, es decir,<br>los datos van a ser persistidos por el<br>el por el proveedor de IA, etcétera. Sí,<br>la capacidad de reidentificar datos<br>sensibles eventualmente. Y con los<br>agentes sistemas conversacionales está<br>la agencia excesiva. Efectivamente, si a<br>mi gente lo doto de demasiadas<br>capacidades ejecutivas, esto podría<br>terminar mal si es que no hay una<br>validación correcta por parte del<br>usuario. Ah, temas como prompt<br>injection, jailbreakes, es decir, que yo<br>sobrepase, si tengo acceso a la gente,<br>sobrepase los límites que le impuesto<br>para, por ejemplo, aprovecharme de las<br>herramientas que tiene esa gente para ir<br>a buscar y recuperar información para la<br>que no debería normalmente tener<br>privilegios. Sí, este riesgo aumenta<br>mientras más capacidades tenga la gente.<br>Sí. Y hemos visto casos de us casos de<br>sistemas agénticos, ¿verdad? Que se han<br>transformado en pequeñas historias de<br>terror. ¿Se acuerdan ustedes con Open<br>OpenClow, verdad? Historias de que gente<br>igual les daba acceso a todo. Sí. A su<br>open club que tenían corriendo en un Mac<br>Mini en en su casa, ¿verdad? Y que les<br>empezaba a borrar el correo y que<br>después decía, "Sí, en verdad no te hice<br>caso." Ah, la gente. Bueno, imaginen eso<br>mismo en un entorno de salud. Sí. Otro<br>ejemplo, digamos, de un agente con<br>amplias capacidades que se salió se<br>salió de madre, ¿verdad? Para qué decir<br>lo que los altos modelos de frontera<br>están haciendo. Ah, el ataque, digamos,<br>ataque del modelo de Open AI a Huginface<br>hace pocos días. Es impresionante.<br>Bueno, pensemos lo que eso puede tener<br>de implicancias para el entorno de<br>salud. Sí.<br>Entonces, ¿qué hacemos? Es seguro usar,<br>usamosla ya, la dejamos de lado porque<br>los riesgos, ¿no? A ver, h podemos y<br>debemos usar ya, sí, con las<br>precauciones de vidas, ¿verdad? Hay<br>ciertas cosas que son mínimas. El<br>humano, en el en el bucle, ¿verdad? Es<br>un hecho y que tenemos que reforzar con<br>nuestros usuarios. Lo otro es que las<br>instituciones de salud tienen el deber<br>de tener modelos de gobernanza en el uso<br>de ella, ¿verdad? grupos de trabajo<br>conjuntos, técnicos, clínicos que decían<br>desde los aspectos de arquitectura, de<br>la gobernanza de datos, cómo vamos a<br>hacer compliance con los cuerpos y<br>normativas legales que existen. Sí. la<br>evaluación descuidadosa de la en todo su<br>ciclo de vida, desde la selección, tener<br>claro qué problema vengo a enfrentar, lo<br>resuelve de una manera eficiente,<br>introduce riesgos, cuáles van a ser las<br>métricas según las cual voy a evaluar su<br>performance para recién elegir si es que<br>vamos o no a implementar un modelo y si<br>se implementa<br>ir reevaluando constantemente porque los<br>modelos están sujetos a ir perdiendo<br>efectividad en el tiempo porque ya no se<br>ajustan al caso de uso original por<br>cambio de condiciones.<br>Y si me preguntan a mí a nivel clínico,<br>sobre todo educación, educación,<br>educación a nuestros usuarios, es<br>fundamental que sepan qué es la IA<br>clínica y qué no es, ¿verdad? Que es su<br>seguro y que no lo es. Por ejemplo, no<br>es seguro subir datos sensibles a una<br>IA, digamos, pública con mi cuenta<br>personal, ¿sí? Y saber elegir las<br>herramientas correctas para los casos de<br>uso correcto. Human de loop, ya lo dije,<br>¿verdad? No viene a reemplazar en ningún<br>caso la clínica. el futuro previsible,<br>no sé qué va a pasar de aquí a 5 años,<br>10 años, digamos, el futuro previsible<br>creo que las profesionales de salud<br>siguen teniendo trabajo porque la no<br>viene a reemplazar. Sí, por varias<br>razones. Y una de ellas es que la es la<br>responsabilidad clínica. Una ella no es<br>imputable, digamos, por decisiones mal<br>tomadas, el profesional clínico y<br>finalmente saber que las tecnologías<br>tienen sentido si están al servicio de<br>una mejor salud para nuestros pacientes.<br>Si no es ese el propósito y no se logra<br>con una implementación, simplemente no<br>la hagamos. Y me gusta siempre terminar<br>las presentaciones acerca de este tema<br>con una frase que me encanta de Jessie<br>Erenfeld, expresidente de la Asociación<br>Americana de Medicina, que no podemos<br>dejar de conseguir. La IA ya está aquí,<br>es parte del paisaje, se está usando y<br>nuestros usuarios clínicos la van a<br>usar, lo queramos o no, con nosotros o<br>sin nosotros. Entonces es altamente<br>preferible que sea con nosotros y bajo<br>condiciones que nos permitan garantizar<br>en la mejor medida posible el correcto<br>uso, ¿verdad? Y Jess Erenfeld decía, "La<br>IA nunca" decía, va a reemplazar a los<br>médicos. Ah, pero los médicos que usan<br>IA, y a mí me gusta aquí agregar de<br>manera segura y efectiva, van a terminar<br>reemplazando a los que no lo hagan.<br>Muchas gracias.<br>[aplausos]<br>Muchas gracias por su presentación,<br>doctor de los<br>continuos<br>presentará su charla titulada<br>Construyendo confianza institucional con<br>un modelo de la gobernanza en<br>ciberseguridad e inteligencia artificial<br>en salud. Juan Alberto es abogado y<br>director del observatorio de bioética y<br>derecho y del observatorio de gobernanza<br>de datos e inteligencia artificial en<br>salud de la Universidad del Desarrollo,<br>además de encargado de la gobernanza de<br>datos de Precision AI. Su trayectoria<br>académica investigativa se concentra en<br>bioética, bioderecho, bio medioambiental<br>y gobernanza responsable de los datos e<br>inteligencia artificial. Damos un<br>aplauso para recibir.<br>[aplausos]<br>Bueno, eh muy buenas tardes. E<br>la idea es presentarles un un proyecto<br>eh de un programa tecnológico Corfo que<br>se llama Precision EI. Eh, este es un<br>programa tecnológico que fue<br>recientemente adjudicado<br>e y eh cuyo propósito es precisamente<br>impulsar el uso de inteligencia<br>artificial en sector productivo salud.<br>Eh, no les voy a hablar en total de cuál<br>es el el<br>desarrollo de este de este proyecto,<br>sino centrarme principalmente en el foco<br>de esta de esta jornada, ¿no es cierto?,<br>dedicada a la ciberseguridad en salud.<br>eh planteándoles cuál es el desafío que<br>tenemos para desarrollar este proyecto<br>de tener una eh componente habilitante,<br>tanto tecnológica como legal, que<br>permita ir construyendo la confianza<br>institucional con todos aquellos<br>proveedores eh de datos que eh van a ser<br>necesarios para el desarrollo de los<br>algoritmos en el ámbito local.<br>Em,<br>lo primero que habría que decir es que<br>este es un conjunto, un consorcio de<br>instituciones. Eh, este es un proyecto<br>que fue adjudicado a la Universidad del<br>Desarrollo junto a la Universidad de<br>Chile, la Universidad del Desarrollo<br>como beneficiaria e y es coejecutado por<br>la eh Universidad de Chile, pero que<br>cuentan, como ustedes pueden ver, de un<br>conjunto de instituciones coejecutoras<br>eh tanto del ámbito clínico como de<br>startup. y un conjunto también de<br>empresas asociadas y organizaciones que<br>eh permiten robustecer el desarrollo de<br>eh el objetivo esencial de este<br>proyecto, que es abordar un desafío país<br>como es el cáncer, ¿no? Todos bien<br>sabemos, ¿no es cierto?, que el cáncer<br>constituye una de las principales causas<br>de muerte a partir de 2019 el plan<br>nacional eh del cáncer ha enfatizado la<br>importancia que que tiene el la<br>detección, ¿no es cierto?, temprana. del<br>cáncer como el tratamiento oportuno,<br>como eh también eh detectar la<br>importancia del uso de las tecnología eh<br>como la inteligencia artificial para el<br>desarrollo de algoritmos que mejoren la<br>calidad de eh la atención de los<br>pacientes en Chile. Entonces, con ese<br>objetivo es importante hacer como un<br>zoom a cuál es la visión y el objetivo<br>general que tiene este proyecto, que es<br>centrado en inteligencia artificial<br>asumer un desafío país del punto de<br>vista de incidencia, ¿no es cierto?, de<br>mortalidad tan alta y el uso de una<br>herramienta que va a permitir en todas<br>las fases, ¿no es cierto?, eh hacer<br>medicina u oncología de precisión, ¿no?<br>Eh, pero en esta exposición yo quisiera<br>detenerme en algo que es relevante para<br>el impulso de capacidades tecnológicas<br>en nuestro país, en el ámbito de salud,<br>que es tener el entorno o las<br>condiciones habilitantes que lo<br>permiten. Y por eso quiero destacar<br>dentro de este objetivo general el de<br>las capacidades tanto regulatorias como<br>capacidades tecnológicas habilitantes<br>que van a permitir que todo el conjunto<br>del portafolio que nosotros estamos<br>desarrollando pueda desarrollarse. Por<br>eso nosotros hemos llamado a esta a esta<br>componente un elemento de eh proyecto<br>transversal o subproyecto que acompaña<br>todo el desarrollo, ¿no es cierto?, de<br>esta de este programa tecnológico. Si<br>nos fijamos bien en los objetivos<br>específicos que nosotros estamos<br>planteando,<br>impulsar el desarrollo de condiciones<br>habilitante no solo se agota des el<br>punto de vista de las condiciones<br>éticas, normativas, legales, técnicas,<br>sino también en todo el entorno de<br>impulso y desarrollo de estas<br>tecnologías, el escalamiento de estas<br>tecnologías y la transferencia efectiva<br>al al ámbito nacional y también<br>internacional. Por lo tanto, junto con<br>las condiciones habilitantes, la idea es<br>escalar soluciones tecnológicas en<br>oncología de precisión con el uso de<br>inteligencia artificial y fortalecer<br>también, ¿no es cierto?, la colaboración<br>a nivel de red nacional e internacional<br>y hacer transferencia de estas<br>tecnologías al sector público y privado.<br>De tal modo que eh uno de los desafíos<br>más importantes que hemos tenido como<br>como eh programa tecnológico es poner el<br>primer pilar que consiste en reducir la<br>brecha entre el uso del dato clínico<br>para fines de algoritmos en oncología de<br>precisión.<br>y ir reduciendo las dificultades que<br>tenemos en el acceso a ese dato, ¿no?,<br>que hoy en día bien sabemos, como se han<br>dicho en exposiciones anteriores, un<br>dato que uno encuentra muy fragmentado,<br>muy en silo, ¿no? Eh, que requiere, por<br>lo tanto, hacer un trabajo de eh de<br>unificación para poder acceder a él y<br>ese es el modelo que nosotros vamos a<br>ahora a plantearle.<br>Junto a ello, falta también un estándar<br>adecuado, ¿no es cierto?, de calidad del<br>dato, que requiere todo una apoyo<br>tecnológico de estandarización y eh lo<br>que corresponde al área más regulatoria<br>es desarrollar un sistema de gobernanza<br>adecuada que permite implementar todo el<br>marco regulatorio que hoy en día nos<br>rige y que es un marco regulatorio bien<br>complejo y bien intenso en su intensivo<br>en su aplicación. ¿Por qué? Como se dijo<br>en las charlas de la mañana, se<br>requieren muchas normas de correlación<br>para poder aplicar una ley marco de<br>ciberseguridad junto una ley de<br>protección de datos, junta una ley de<br>dispositivos, ¿no es cierto?, del uso de<br>los software, digamos, como<br>dispositivos, ¿no es cierto?, médicos.<br>Eh, todo lo que es la regulación de<br>delitos económicos e la delitos, ¿no es<br>cierto?, relacionados, ¿no es cierto?,<br>delitos tecnológicos. En fin, hay un<br>conjunto de normativas que exige unas<br>normas de correlación y eso es lo que<br>permite una gobernanza adecuada.<br>El portafolio que nosotros tenemos va<br>desde la prevención del cáncer hasta la<br>terapia, ¿no? Con un conjunto de eh<br>portafolios bastante ya avanzados en su<br>TRL. Y la idea es poder eh desarrollar,<br>¿no es cierto?, eh con los proveedores,<br>¿no es cierto?, de datos del de nuestro<br>sistema. Eh, estos algoritmos desde la<br>eh fase de la prevención, ¿no es<br>cierto?, hasta la terapia como como les<br>comentaba. Y eh también hay toda una<br>desarrollo de algoritmos vinculados a la<br>ruta del paciente. El equipo que compone<br>Precision está dirigido por el Dr.<br>Ricardo Armisen de la Universidad del<br>Desarrollo del Instituto de Ciencias,<br>Innovación y Medicina y el director<br>alterno es el Dr. Arnaldo Marín de la<br>Universidad de Chile y está integrado<br>por investigadores tanto de la<br>Universidad de Chile, la Universidad del<br>Desarrollo, pero de otras empresas, ¿no<br>es cierto? eh coejecutoras y otras eh eh<br>organizaciones asociadas como son e<br>Oncovida, AIDA, eh Oncoer, como los<br>mencioné al inicio,<br>desde el punto de vista de la gobernanza<br>de la protección de datos y la<br>ciberseguridad,<br>eh lo central, digamos, en en nuestra<br>propuesta es generar desde prácticas de<br>buenas prácticas desde un punto de vista<br>ético como legal, hacia ir a un sistema<br>más robusto de gobernanza, ¿no es<br>cierto?, de datos y de ciberseguridad<br>que permita eh poder, ¿no es cierto?,<br>trabajar los aspectos de infraestructura<br>tecnológica de una manera adecuada, ¿no<br>es cierto?, con calidad e<br>interoperabilidad de los datos,<br>manteniendo, ¿no es cierto?, la<br>ciberseguridad por diseño, privacidad<br>por diseño, eh gobernanzas específicas<br>en los modelos de inteligencia<br>artificial. Aquí hay que hacer todo un<br>trabajo de implementación, ¿no es<br>cierto?, de nuestra norma legal<br>relacionada a reciente incorporación por<br>el ISP de lo que son los software de e<br>software, digamos, como dispositivos<br>médicos que eh se han incorporado en el<br>listado desde el 2026 los eh algoritmos<br>relacionados a oncológicos y que<br>requieren también acompañarse de la<br>dimensión de la ciberseguridad.<br>Y a continuación yo les voy a a plantear<br>cuál ha sido el primer avance que hemos<br>hecho como como proyecto<br>Precision. Por un lado, la estrategia de<br>gobernanza de datos y ciberseguridad y<br>por otro lado, todas la estrategia en<br>infraestructura tecnológica que van de<br>la mano con la estrategia de gobernanza<br>y ciberseguridad.<br>Des punto de vista más regulatorio, eh<br>lo que nosotros de alguna manera eh nos<br>planteamos desde un inicio es cómo eh de<br>un punto de vista jurídico, cuando la<br>responsabilidad recae en un solo<br>beneficiario que es la Universidad del<br>Desarrollo, podemos establecer un<br>sistema que permita establecer<br>responsabilidades, corresponsabilidades<br>y asegurar también que la relación que<br>mantenemos con los proveedores de datos<br>sea adecuada, ¿no? Por eso tenemos una<br>estructura de gobernanza que va a estar<br>liderada por una una orgánica de un<br>consejo gobernanza de datos como pilar<br>fundamental. Eh, también tenemos una<br>eh un marco normativo de alguna manera<br>que nos va a exigir hacer todo este<br>trabajo de correlación de normas,<br>principalmente la ley de ciberseguridad,<br>la ley marco junto a la ley a la nueva<br>ley de protección de datos y hacernos<br>cargo, por lo tanto, de un conjunto de<br>riesgos de multinivel que requiere toda<br>una infraestructura, ¿no es cierto?,<br>documental, que es la que estamos<br>desarrollando este primer año y y sin<br>duda, yo creo que lo más importante de<br>un punto de vista jurídico es entender<br>que este avance va a ser bastante<br>gradual, eh ir más bien avanzando por el<br>desafío sectorial. Eh, aquí queda mucha<br>discusión abierta de cuál va a ser el<br>modelo eh regulatorio adecuado de la<br>inteligencia artificial en Chile. Quizás<br>sea, digamos, prudente establecer una<br>discusión de eh regulación más sectorial<br>que una regulación única. cuando uno ve<br>que los usos de la inteligencia<br>artificial son tan variados entre un<br>sector y otro.<br>Des punto de vista de la orgánica que<br>hemos desarrollado nosotros para poder<br>echar a andar esta gobernanza tiene que<br>ver con tener un consejo estratégico que<br>visualiza, digamos, toda la estrategia<br>de largo alcance eh precision, pero<br>también tener un consejo gobernanza de<br>datos como eh el corazón que va a<br>permitir el cumplimiento de la ley de<br>protección de datos y la ley de eh<br>ciberseguridad. eh el cual va a aprobar<br>todos los eh evaluaciones de impacto,<br>¿no es cierto?, de cada proyecto, de<br>cada portafolio que hace uso de datos,<br>cómo va a supervisarse a lo largo del<br>desarrollo el cumplimiento normativo,<br>cómo vamos a gestionar, ¿no es cierto?,<br>todos los incidentes de ciberseguridad,<br>como mantener al día eh en el proceso, a<br>lo largo del proceso, las políticas de<br>toda la gobernanza de datos y eso está<br>compuesto por un conjunto de miembros de<br>las instancias asociadas como<br>coejecutoras.<br>Junto a eso hay todo un trabajo técnico<br>que lo desarrolla el grupo de la<br>infraestructura tecnológica legal,<br>digamos, el el en los investigadores que<br>estamos a cargo del desarrollo de la<br>gobernanza y de la infraestructura<br>tecnológica, de varias áreas de trabajo<br>técnico que son cinco áreas específicas,<br>una de cumplimiento éticorreulatorio,<br>donde va básicamente desarrollamos toda<br>la documentación relacionada a acuerdos<br>de procesamiento de datos con eh los<br>proveedores de datos, los contratos, ¿no<br>es cierto?, y los convenios específicos<br>con cada uno de ellos. ¿Cómo<br>acompañarlos también en los procesos de<br>cumplimiento normativo de los datos que<br>nosotros, ¿no es cierto?, estamos<br>trabajando con ellos, cómo mantener a su<br>vez también un estándar de calidad de<br>los datos y reducir por lo tanto el<br>riesgo, la brecha semántica,<br>infraestructuras y plataformas, la<br>seguridad, ¿no es cierto?,<br>escalable en esta materia, cómo mantener<br>también los estándares de ciberseguridad<br>y cuáles son las normativas técnicas que<br>nosotros adoptamos y eh todo lo que<br>tiene que ver con responsabilidad, ¿no<br>es cierto?, y confiabilidad en materia<br>de modelos de inteligencia artificial eh<br>para desarrollar, ¿no es cierto?,<br>algoritmos en oncología de precisión.<br>Del punto de vista de la eh evaluación<br>de los riesgos que nosotros abordamos,<br>identificamos, ¿no es cierto?, un<br>conjunto de riesgos de acuerdo a una<br>serie de dominios. Como pueden ver<br>ustedes, áreas ciberseguridad y datos<br>personales son los principales y para<br>ello eh identificamos las herramientas o<br>controles específicos para poder ir<br>reduciendo esos riesgos, ¿no es cierto?,<br>en el a lo largo del programa, ¿no?<br>Primer lugar, designar un delegado de<br>protección de datos, que son<br>obligaciones normativas. Estamos<br>haciendo uso, ¿no es cierto?, de datos<br>personales, datos sensibles que exigen<br>tanto el nombramiento delegado,<br>protección de datos por parte de la<br>beneficiaria, ¿no es cierto?, que tiene<br>responsabilidad legal, como todos los<br>desarrollo de los acuerdos de<br>procesamiento de datos, las evaluaciones<br>de impacto, cómo implementar des vista<br>la ciberseguridad la autentificación<br>multifactor, la necesaria y una cuestión<br>que se ha enfatizado muchísimo en estas<br>charlas ha sido la necesidad del<br>acompañamiento del cumplimiento<br>normativo junto con la capacitación del<br>equipo y es una capacitación que no solo<br>vamos a desarrollar para nuestros<br>miembros, sino también para la propia<br>comunidad y eh también, ¿no es cierto?,<br>lo que tiene que ver más con la<br>transferencia de estas tecnologías con<br>las políticas de propiedad intelectual<br>para las adecuadas transferencias, ¿no?<br>De un punto de vista de la estrategia de<br>infraestructura de datos y<br>ciberseguridad,<br>aquí el desafío es eh, como se dijo<br>desde el inicio en la mañana, el<br>cumplimiento regulatorio de normas tan<br>dispersas eh donde van a operar agencias<br>distintas con tiempos de cumplimiento de<br>reportes, por ejemplo, eh distintos. Eso<br>exige hacer un trabajo de integración o<br>de tanto correlación normativa que le<br>corresponde a la autoridad como también<br>a los obligados, ¿no? Y por lo mismo<br>pretendemos hacer un proceso gradual en<br>el en el desarrollo de nuestra propia<br>infraestructura que esté adecuada a ese<br>cumplimiento normativo y por eso lo<br>tenemos más bien como una un horizonte<br>eh al cual nosotros vamos queremos ir<br>acercándonos, ¿no? Y el reto central,<br>precisamente en ese horizonte, es<br>habilitar un acceso federado seguro de<br>datos de salud heterogéneos y útil para<br>la investigación tanto inteligencia<br>artificial como machile learning, que<br>persigue acercarse a estos modelos, ¿no<br>es cierto?, de eh aprendizaje federado y<br>también, ¿no es cierto?, de de<br>analíticas federadas. Y en ese en ese<br>sentido lo que consideramos digamos que<br>este aspecto es crítico para que eh<br>funcione como un habilitante de todo el<br>portafolio que estamos desarrollando. Es<br>una habilitante tecnológica, por lo<br>tanto transversal. Permite el puente<br>entre los actores diversos, ¿no es<br>cierto?, con los cuales nosotros vamos a<br>establecer convenio y poder trabajar,<br>¿no es cierto?, con de manera confiable<br>con los prestadores y eh generar también<br>un valor condicionado al acceso, ¿no es<br>cierto?, de los de los datos. Y por<br>último, voy terminando ya con eh el<br>mapa, ¿no es cierto?, de desafíos<br>tecnológicos que tenemos, que tiene que<br>ver con estos seis puntos que<br>destacamos, que tiene que ver con<br>integración y integ semántica, con la<br>calidad y la trazabilidad, con la<br>federación y orquestación como<br>horizontas al cual tenemos que ir<br>desarrollando nuestros trabajos con los<br>distintos portafolios. Evidentemente va<br>a haber eh a veces distintas formas de e<br>establecer convenios con los prestadores<br>y la idea es ir madurando hasta hacia un<br>sistema entonces más federado del uso<br>del secundario del dato con fines de<br>testeo algorítmico en oncología la de<br>precisión y por eso se requiere todo<br>este conjunto de políticas de gobernanza<br>que sean capaces, ¿no es cierto?, de<br>hacer, ¿no es cierto?, un proceso de eh<br>yo creo de trabajo bastante más<br>escalonado que eh de un momento a otro,<br>sin duda, no es algo que se pueda hacer<br>así, digamos, cuando tenemos una<br>regulación tan difícil de cumplir y tan<br>tan diversa, ¿no? Tan fragmentada. Por<br>último, una de las cosas que hemos<br>impulsado del punto de vista e de<br>vinculación con la comunidad es a partir<br>de precision eh generar una unidad de<br>trabajo con la comunidad eh a través de<br>un observatorio de gobernanza de datos e<br>inteligencia artificial cuyo objetivo es<br>es doble. Por un lado, ir generando eh<br>bienes públicos que permitan ir<br>reduciendo la brecha de incertidumbre la<br>implementación de la nueva ley de<br>Protección de Datos, como también eh el<br>cumplimiento conjunto de la Ley Marco de<br>Ciberseguridad,<br>eh generando guías, orientaciones, eh<br>protocolos que vayan especificando eh en<br>la implementación en el ámbito de la<br>salud y va a ser un trabajo que va a<br>acompañar sin duda también eh parte del<br>el rol que tiene la Agencia de<br>Protección de Dato, pero sin duda la<br>Agencia de Protección de Dato tiene<br>obligaciones primarias y probablemente<br>estos sectores tan específicos no va a<br>ser su primera ocupación. Y en ese<br>sentido nosotros queremos avanzar y<br>generar estos bienes públicos a la<br>comunidad junto con un apoyo también a<br>todos aquellos desarradores o empresas<br>startup que muchas veces no pueden, ¿no<br>es cierto?, obtener asesoría específica<br>en el ámbito, ¿no es cierto?, de la eh<br>uso de la inteligencia artificial. en en<br>salud. Por eso se compone estos tres<br>pilares, este observatorio, gobernanza<br>de datos y ciberseguridad, eh vinculado<br>a generar marcos legales de privacidad y<br>confianza que faciliten el uso<br>secundario de los datos, ¿no es cierto?,<br>en salud. Eh, generar también<br>acompañamiento y asesoría en<br>infraestructura habilitante y también<br>acompañamiento en la escalabilidad de<br>los productos de inteligencia artificial<br>en salud, haciendo evaluaciones de<br>mercado y competitividad. Este es un<br>trabajo conjunto que se hace con<br>precision y eh en ese sentido esperamos<br>nosotros ir eh digamos avanzando eh con<br>una implementación regulatoria que<br>genere mayor colaboración entre los<br>distintos actores, aumentando la<br>confianza institucional de los<br>prestadores, ¿no es cierto?, para el<br>acceso a los datos de salud y eh<br>potenciar la innovación en salud en<br>nuestro país. Muchas gracias. [aplausos]<br>Agradecemos a Alberto<br>y continuamos. Seguimos en el bloque<br>CCO. Le invitamos a subir al escenario a<br>Patricio Campos, quien es fundador y CEO<br>de Resility, especialista en<br>ciberseguridad e inteligencia artificial<br>con más de 25 años de experiencia en la<br>industria tecnológica y que actualmente<br>lidera el desarrollo de Centris,<br>plataforma de inteligencia operacional<br>basada en inteligencia artificial, quien<br>nos hablará sobre el cumplimiento<br>asistido por la IA en salud, agentes<br>inteligentes para responder a las<br>exigencias regulatorias.<br>Aquí está el<br>¿Qué tal? Muchas gracias.<br>puntero.<br>Bien, lo que vamos a ver el día de hoy<br>es contarles un poco lo que hemos estado<br>desarrollando también en base a una<br>investigación empírica con respecto a<br>empresas de todo rubro, también del área<br>de salud, con respecto a cómo podemos<br>nosotros automatizar y trabajar con<br>agentes para poder simplificar,<br>automatizar, mejorar los datos de<br>inteligencia artificial que llegan hacia<br>los sistemas para poder mejorar los las<br>auditorías. ¿Qué es lo que tenemos acá?<br>Las cifras, que es lo más eh lo más<br>importante que es la salud en el sector<br>y uno de los sectores que son los más<br>caros en cuanto a remediación y también<br>en cuanto al daño que se pueden eh<br>generar. Si ustedes se fijan en basado<br>en este informe realizado por IBM,<br>podemos ver que está por sobre la brecha<br>de ciberseguridad por finanzas. Esto<br>quiere decir que a pesar de bancas,<br>instituciones eh bancarias, energía, eh<br>tecnología o farmacéutica, el área de<br>salud es la cual la brecha de<br>ciberseguridad es la que tiene un costo<br>mucho más alto. Por lo tanto, acá<br>también no solamente tenemos problemas<br>de disponibilidad de sistema, sino que<br>también podemos tener eh afectación a<br>vidas humanas, aunque suene un poco<br>fuerte, pero ha ocurrido también en<br>Europa en algunos casos de ciberataque<br>donde se han visto afectadas las<br>personas. Lo que tenemos acá es que el<br>gran problema son la cantidad de<br>alertas. Todos los centros de monitoreo<br>que protegen a las organizaciones eh de<br>a nivel de ciberseguridad, no<br>necesariamente eh con respecto al área<br>de salud, sino en general reciben miles<br>y miles de alertas, las cuales son muy<br>difíciles de procesar y tienen alrededor<br>de un 90% de lo que se denominan falsos<br>positivos. Esto quiere decir que son<br>alertas que parecen ser críticas, pero<br>no lo son. Esto genera situaciones como<br>la fatiga de alerta o también lo que se<br>llama parálisis por análisis, es decir,<br>demasiada data que procesar y nosotros<br>no sabemos cómo actuar.<br>Hay también herramientas sin contexto.<br>Acá, por ejemplo, no se distingue lo que<br>es un pax de lo que es un notebooks. Es<br>decir, para un escáner o para un<br>atacante que está recién entrando dentro<br>de una organización, lo que él está<br>viendo, está viendo redes, está viendo<br>direcciones IP y no puede distinguir la<br>gravedad de lo que puede estar atacando<br>o de lo que se puede estar<br>indisponibilizando.<br>Y cuando hablamos de hospitales<br>regionales o llamémosle centros de salud<br>más pequeños o más específicos ya de<br>localidades mucho más remotas o lejanas,<br>no hay en ninguna organización, tanto<br>pública como privada, un presupuesto<br>necesario como para poder tener un<br>centro de operaciones de ciberseguridad<br>que esté las 24 horas del día, 7 días a<br>la semana, monitoreando la<br>ciberseguridad.<br>Entonces, hemos pasado de auditorías<br>anuales a plazos en horas, es decir,<br>antes de la incorporación de la ley<br>21663, que era la que definió a la salud<br>como una organismo de importancia vital,<br>no teníamos esta ventana de tiempo de 3<br>horas de poder entregar a la Agencia<br>Nacional de Ciberseguridad reportes con<br>respecto a cómo poder, ¿qué ha pasado<br>con un incidente, con una brecha de<br>ciberseguridad?<br>Para los que somos más viejos en el tema<br>de la ciberseguridad, nosotros<br>recordamos que muchas veces y muchas<br>organizaciones se terminaban enterando<br>por la prensa de que habían sido<br>vulneradas porque sus datos estaban<br>siendo comercializados en mercado negro,<br>en la DAR web o en la deep web para<br>poder hacer negocio con esta<br>información. Ahora, apenas esto se sabe,<br>las empresas denominadas OIB tienen una<br>brecha de 3 horas, una ventana de 3<br>horas para poder responder y entregar<br>los primeros reportes y los primeros<br>análisis. viene la ley 21,719,<br>que como estuvimos viendo el día de hoy,<br>a pesar de sus dificultades e eh para<br>poder organizarse como como institución,<br>eh lo que es la Agencia de Protección de<br>Datos Personales, entraría en rigor en<br>diciembre de este año. Por lo tanto,<br>también la salud tiene datos sensibles<br>que son los datos personales, los datos<br>del paciente y luego tenemos las normas<br>internacionales que muchas instituciones<br>cumplen, NIS, ISO, tienen HIPA,<br>etcétera. Entonces, estamos en una<br>carrera contra el tiempo donde muchas<br>instituciones están trabajando contra<br>reloj para poder solventar esto.<br>No avanzar. Aquí está. Entonces, una de<br>las cosas que se puede realizar es un eh<br>sistema agéntico que nos permita a<br>nosotros poder resolver algunos de los<br>problemas, como decía el doctor<br>Fernando, si no me equivoco, que hablaba<br>de el hombre en el medio, el human in<br>the loop o hombre en el loop. Acá<br>nosotros denominamos algo que es un poco<br>más eh específico. hablamos del expert<br>in the loop, es decir, hablamos de ese<br>experto que tiene que estar en medio de<br>estos procesos agénticos donde un grupo<br>de tareas que se pueden decir, donde por<br>ejemplo se percibe lo que está<br>ocurriendo en un en un en un centro<br>médico, en un hospital, se razona con<br>respecto a esa información, se actúa y<br>luego se aprende. Y este loop de ciclo<br>tiene que tener un aprendizaje y tiene<br>que también tener gente que pueda de<br>alguna manera poder realizar este tipo<br>de actividades con los conocimientos<br>necesarios. Cuando hablamos de un hombre<br>en el loop o human in the loop, estamos<br>hablando de una persona, pero cuando<br>hablamos de un experto, estamos hablando<br>de un thread hunter, un etical hacker,<br>un analista de ciberseguridad, un<br>experto en detección de de amenazas,<br>donde se pueden aquí automatizar por lo<br>menos algunas de las etapas más<br>importantes que van a ayudar a estos<br>procesos a que sean más llevables y que<br>sean de forma más eh inmediata y que se<br>pueda responder a los tiempos. que<br>bajo las leyes. Acá tenemos auditores de<br>cumplimiento,<br>descubridores del Shadow IOMT, o sea,<br>del Internet of Medical Ths, emuladores<br>de adversarios, vigías de<br>vulnerabilidades,<br>reportes y también centinelas que pueden<br>trabajar a nivel de SOC. Estos distintos<br>procesos que están corriendo con estos<br>agentes de con inteligencia artificial<br>pueden permitir realizar, medir brechas<br>en base a los a los auditores de<br>cumplimiento para saber qué tan lejos o<br>cuántas infracciones o faltas puedo<br>tener frente a una norma. Descubrir<br>también dispositivos que no están<br>inventariados dentro de una<br>organización. Esto pasa mucho en las<br>organizaciones grandes con gran cantidad<br>de dispositivos, eh donde nosotros de un<br>día para otro se pueden agregar nuevas<br>máquinas, se pueden remover o incluso<br>pasa mucho en áreas también eh eh<br>comerciales o bancarias donde un día<br>aparece una promoción nueva de una<br>tarjeta de crédito con una línea de<br>aérea y el área de marketing contrata un<br>nuevo servicio y sin avisar a nadie de<br>las otras áreas. en las áreas médicas<br>puede ocurrir también. Hay una brecha<br>también importante que tiene que ver con<br>la obsolescencia de los dispositivos.<br>Hoy día eh a las personas que nos<br>visitaron el stand, yo les preguntaba a<br>todos, les hice la misma pregunta, ¿cada<br>cuánto cambias tu computador? Y la<br>mayoría fue 3 4 años. ¿Cada cuánto se<br>cambia, por ejemplo, un sistema de un de<br>resonancia magnética? O sea, son<br>sistemas carísimos que tienen una<br>duración sobre los 10 años o más para<br>poder rentabilizar ese tipo de<br>inversión. Además, son dispositivos que<br>no se pueden tirar a la basura, sino que<br>se tienen que reducir de alguna forma<br>segura, ya que algunos contienen, como<br>su nombre lo dice, eh, radiación. Por lo<br>tanto, no es llegar y descartar alguno<br>de estos dispositivos. Por lo tanto, nos<br>encontramos con sistemas que tienen 10,<br>15, 20 años de antigüedad conviviendo<br>con otros sistemas mucho más modernos<br>dentro de las organizaciones. Dentro de<br>esto, la emulación de adversario<br>ocupando la inteligencia artificial a<br>nuestro favor y no a favor del<br>adversario, nos va a permitir a nosotros<br>también poder simular estos escenarios.<br>escenarios donde podemos entregar un<br>contrato a un agente para que este emule<br>funciones de o impersone alguna<br>actividad desde un etical hacker hasta<br>un empleado disconforme dentro de una<br>organización, porque también se conoce<br>que quienes más daño pueden causar<br>dentro de una organización son los<br>insider, es decir, son personas que<br>dentro de la organización conocen todos<br>los sistemas, tienen acceso a ello y por<br>alguna razón eh o alguna una motivación<br>tanto política, personal, activismo o lo<br>que sea, pueden sabotear un sistema.<br>Ahora, eh esto dentro del área médica<br>puede, como lo habíamos mencionado<br>anteriormente, tener eh resultados<br>fatales.<br>También ayudar a lo que son los reportes<br>regulatorios y ayudar también a eh la<br>parte accionable dentro de las<br>remediaciones. Es decir, ¿qué hago<br>cuando me enfrento a una alerta de<br>ciberseguridad? O sea, mis sistemas<br>saltaron, me avisaron. Entonces, ¿qué?<br>Si yo ya tengo claro a nivel de<br>playbooks qué tengo que hacer cuando A,<br>entonces B, yo podría definir claramente<br>acciones de mitigación automáticas que<br>van a reducir los tiempos de eh frente a<br>las amenazas.<br>dentro de lo de las cosas que se puede<br>hacer existen eh lo que se denomina<br>también el entrenamiento y aquí es donde<br>es muy importante donde nosotros podamos<br>tener agentes que se limiten bien a<br>funciones específicas y que estén siendo<br>bien entrenados. Acá donde eh alguno de<br>los estudiantes de la universidad se<br>acercaron a a contarnos que hacían<br>experimentos con inteligencia artificial<br>y que se daban cuenta de que las y los<br>modelos públicos tienen ciertas<br>limitaciones. Es decir, si ustedes le<br>piden a Cloud o<br>le piden a Open Ey o a Yemini que genere<br>un un ataque a una determinada página<br>web o que le genere un script o un<br>payload o algún tipo de de script para<br>poder generar daño, le va a decir que<br>tiene ciertas limitaciones y ciertas<br>restricciones.<br>Como pudieron ver, por ejemplo,<br>volviendo haciendo eco de la<br>presentación del doctor, pudimos ver el<br>caso de Open que este sale de este<br>sandbox, de esta caja de arena protegido<br>y va y ataca Hagin Face. Aquí dentro de<br>las cosas que podemos ver es que si<br>leyeron la noticia, si alcanzaron a ver,<br>tuvieron que ocupar modelos chinos para<br>poder analizar la IA. ¿Por qué? Porque<br>las modelos eh americanos o<br>occidentales, como le quieran llamar,<br>tienen estas limitaciones, mientras los<br>modelos chinos claramente son mucho más<br>abiertos y están a disposición. Es<br>decir, los mismos modelos que ustedes<br>contratan están disponibles para poder<br>ser bajados e instalados. Y aquí<br>nosotros vemos cómo funciona el mercado.<br>Mientras por un lado nos venden el<br>sistema y la suscripción, por otro lado<br>nos están vendiendo eh la capacidad de<br>poder operar estos modelos. a un a<br>Oriente le interesa mucho más la venta<br>de los microprocesadores y del hardware<br>necesario para poder operar estos<br>modelos, mientras que al lado occidental<br>le interesa más la suscripción y el uso<br>de estos modelos eh frente a estos<br>casos. Lo que nosotros podemos ver es<br>cómo entrenar estos modelos y siempre va<br>a ser este modelo destilado que se<br>llama, es decir, la utilización de<br>modelos tanto locales o híbridos con<br>fallos que son complementarios que van a<br>permitir entrenar modelos locales a<br>través del uso de la inteligencia de<br>otros modelos que son generales o que<br>son de uso masivo. Y aquí podemos<br>identificar tanto descubrimientos<br>pasivos, también emular atacantes,<br>detectar, medir, corregir, eh buscar<br>también inventarios vivos. Y estos<br>procesos de emulación pasan de la foto<br>tradicional de una auditoría, que<br>auditoría en general de cualquier<br>estilo, para los que saben o han vivido<br>procesos de auditoría desde los desde<br>las dos veredas, el del que audita y el<br>que es auditado, se van a dar cuenta que<br>son procesos largos y que tienen son<br>fotografías que se toman en ciertos<br>periodos de del año o en ciertos<br>momentos de la organización. Por lo<br>tanto, no existe un monitoreo continuo.<br>Esto es como haciendo referencia a lo<br>médico, sin ser nada relacionado con la<br>salud, pu me puedo equivocar, pero es<br>como eh el holster, o sea, lo tenemos<br>permanentemente las 24 horas del día<br>midiéndonos todos nuestros eh signos o<br>nuestra información de interés versus<br>hacerse un examen puntual en un minuto<br>que va a tomar la información de cómo<br>dormí ese día, de lo que he comido esos<br>últimos días, etcétera. Por lo tanto,<br>estos modelos de emulación son mucho más<br>efectivos por lo que pueden generar a lo<br>largo del tiempo. Determinar tendencias,<br>determinar el uso, determinar también<br>cómo nosotros podemos entregar mejoras y<br>detección de priorización. Porque entre<br>un pen testing manual que se realiza un<br>etical hacking donde pruebo la seguridad<br>de mi centro médico y que lo realizan en<br>dos tres semanas y que me llega el<br>informe, yo han pasado tres o cuatro<br>semanas valiosas versus encontrar una<br>brecha y medirla, inmediatamente generar<br>un plan de remediación.<br>La evidencia eh se va produciendo en la<br>medida que estos agentes se van<br>alimentando de la información auditable.<br>Aquí existe un punto muy muy importante<br>que es el punto número tres, que es el<br>curado de los datos. O sea, para los<br>cientistas de datos esto es muy<br>importante, el curado de los datos. ¿Qué<br>significa poder descartar qué es lo que<br>es relevante y qué es lo que es eh no<br>relevante. Y aquí es lo que hablamos,<br>por ejemplo, de lo que se llama el<br>famoso gigo, o sea, garbage in garbage<br>out. Es decir, si yo entro basura a mi<br>sistema, va a salir basura de mi<br>sistema. Por lo tanto, es importante<br>cómo hacer este curado. Y es aquí donde<br>las alucinaciones, los errores, las<br>inyecciones de prom o todos los errores<br>de sesgo que puedan tener las<br>inteligencias artificiales tienen que<br>ser descartados antes porque si no vamos<br>a tener este proceso de gigo de de<br>garbage in garbage out al final del<br>proceso de auditoría. Entonces, podemos<br>tener un resultado muy positivo o muy<br>negativo y pesimista, pero poco real.<br>de respecto a esto, ¿para qué se pueden<br>utilizar este tipo de soluciones? como<br>lo lo leen ahí, puede ayudar a generar<br>los expedientes para los reportes de las<br>ANSI, los expedientes para los registros<br>de brecha en menos de 72 horas para los<br>eh la Agencia de Protección de Datos<br>Personales, alertas del SOC, auditorías<br>internas, etcétera, dependiendo del<br>contexto. Aquí es importante entender<br>que la inteligencia artificial está<br>limitada por lo que se llama la ventana<br>de contexto, es decir, cuánta<br>información puede almacenar en una<br>conversación. Y es lo que se está<br>trabajando. Ustedes están viendo modelos<br>como Quent o o de Alibabá u otros que<br>están cada vez trabajando para poder<br>hacer esta ventana de contexto aún más<br>grande. Por lo tanto, el modelo tiene<br>que<br>conocer y volver a reiniciar la<br>conversación cada vez que tú estás<br>hablando con él o lo estás conversando.<br>Para esto, la indexación o trabajar con<br>RAG que permitan que esta memoria sea<br>permanente va a generar un contexto que<br>es único. Y es aquí donde una de las<br>ventajas que tiene la inteligencia<br>artificial es que no existe una<br>aplicación específica para mi<br>organización. Lo que existe es una<br>adaptación. Es decir, yo contrato SAP,<br>Oracle, Microsoft, la empresa que<br>ustedes gusten y yo tengo que adaptarme<br>a los conceptos, a las nomenclaturas, a<br>los procesos, al tipo de reporte. Hay<br>muy poca flexibilidad eh o había muy<br>poca flexibilidad. Ahora, el by coding<br>permite que una organización pueda crear<br>una aplicación específica a medida, lo<br>cual es muy beneficioso al al modo<br>productivo, pero también abre una brecha<br>de seguridad importante al tener una<br>superficie de exposición mucho más<br>abierta donde cualquier persona puede<br>crear una aplicación para resolver esto.<br>Esto es fantástico si lo quieren ver<br>desde el punto de vista de que un<br>profesional, un médico, un dentista, un<br>oftalmólogo pueda decir, "¿Sabes qué? Yo<br>necesito una aplicación que responda a<br>estos problemas que yo tengo en el día a<br>día y se puede crear, pero bajo qué<br>calidad, bajo quién da el soporte, quién<br>mantiene qué estándares de seguridad. Es<br>importante también saber con quién<br>realizo todos estos cambios dentro de<br>una organización. En la parte del<br>aprendizaje es muy importante porque<br>esto, como les mencionaba anteriormente,<br>tiene mucho valor en la medida de que el<br>aprendizaje sea continuo y en la medida<br>que nosotros logremos que la<br>inteligencia artificial tanto sea local,<br>si es que tenemos esa capacidad limitada<br>por los cómputos del hardware o estamos<br>ocupando algún modelo público eh que<br>podamos utilizar, tenga la capacidad de<br>yo poder eh generar estos memorias o<br>estos estos recuerdos o llamémoslo así o<br>esta historial de contexto que va a<br>hacer que tengamos nosotros que nada se<br>aprenda dos veces, que existe una<br>trazabilidad y que exista un<br>conocimiento que no se va y que no se<br>diluye. Esto es muy importante porque<br>mientras más se trabaja frente a este<br>tipo de modelos, el modelo es más<br>eficiente en el tiempo porque ha<br>aprendido mucho más sobre la<br>organización que está auditando.<br>Para terminar quería darle las gracias<br>por la invitación y invitarlos también a<br>seguir<br>desarrollando sobre la inteligencia<br>artificial y verla, como se dice, como<br>un aliado, como un eh como un copiloto,<br>como un experto, como un asistente,<br>nunca como un reemplazo. Siempre vamos a<br>necesitar al humano, al experto, que nos<br>pueda ayudar a generar estos<br>cumplimientos y que vamos a poder<br>nosotros ir mejorando día a día este<br>tipo de sistemas. Muchas gracias.<br>[aplausos]<br>Muchas gracias por tu presentación.<br>Para terminar este bloque tendremos un<br>workshop práctico en ejercicio<br>interactivo de gestión de incidentes en<br>entorno de salud dirigido por Sebastián<br>Vargas y Gabriel Vergel. Sebastián es<br>CEO es fundador de ETPC, consultora<br>especializada en ciberseguridad<br>industrial y protección de la<br>infraestructura crítica en<br>Latinoamérica. Cuenta con más de 18 años<br>de experiencia en ciberseguridad,<br>gestión de riesgos y resiliencia<br>operacional. Por su parte, Gabriel es<br>CEO de Mantis y presidente de la<br>Fundación de Ciberseguridad 8.8, desde<br>donde impulsa iniciativas para<br>fortalecer la cultura de ciberseguridad<br>y promover una sociedad digital más<br>segura e inclusiva, entre otros. Les<br>damos un aplauso y los invitamos acá.<br>[aplausos]<br>Voy a voy a poner el tuyo. Déjame hacer<br>un cambio. Vamos a poner este<br>y como trajimos regalo. Vamos a poner<br>acá.<br>Claro. El cable acá.<br>Yo me quo acá.<br>Ya<br>tiro. Ah, qué buena. Tomó el tiro.<br>Voy a ocupar este o hablar de acá.<br>Yo voy a ocupar este. ¿Tú te queres<br>mover?<br>No tanto. Estoy un poco cansado con el<br>cerro.<br>[risas]<br>Ya quería cargar mi equipo no más y<br>listo.<br>Ya. Entonces mover tú.<br>Perfecto.<br>Bueno, ahí<br>[carraspeo]<br>no. Sí, ahí sí el tuyo.<br>No, ahora sí. Sí. Ya.<br>Buenas tardes. Eh, ya nos presentaron.<br>Muchas gracias a todos por quedarse. Yo<br>en particular estoy muy contento de lo<br>que hemos logrado a través de la alianza<br>y la plataforma estratégica de<br>ciberseguridad en salud por lograr este<br>esta tercera jornada chilena de<br>ciberseguridad en salud y vamos directo<br>al grano, Sebastián, como dijo el<br>dermatólogo.<br>Perfecto, tenemos algunos minutos,<br>tenemos premios, así que no se vayan.<br>Es verdad, trajimos premios de 8.8<br>Y de 8.8 también.<br>Sí, también hay algo ahí sorpresa. No le<br>he dicho Gabriel, pero va a tener que<br>hacer que así no más.<br>Listo.<br>Bueno, eh acá estoy un poco reponiéndome<br>después los 4K para llegar, pero muy<br>contento de poder estar acá con ustedes.<br>El día de hoy vamos a hacer un ejercicio<br>que va a ser bastante espedito y que<br>luego va a venir con una parte donde van<br>a tener que participar.<br>Bueno, vamos a quedar en que soy yo.<br>Sigamos.<br>Dale,<br>avanza, avanza. en el mundo digital o no<br>puede ser quien quiere ser la hoja de<br>ruta, básicamente, ¿por qué la salud es<br>el objetivo, cierto? El marco, el reloj<br>regulatorio que tenemos hoy en Chile, el<br>escenario, conformación del comité, la<br>crisis, los inyectos y la toma de<br>decisiones y el análisis que son las<br>lecciones desde la trinchera. O sea,<br>básicamente acá vamos a hacer un<br>workshop en vivo sobre lo que sería un<br>tablet.<br>Ya durante la jornada se ha hablado<br>bastante números, pero mayormente<br>ustedes hoy en esta jornada se dan<br>cuenta lo vital que es proteger la<br>ciberseguridad en salud. Estas mismas<br>conversaciones se tuvieron hace muchos<br>años atrás en el sector de energía, el<br>cual hoy día lidera los temas a través<br>de un estándar super robusto. Entonces,<br>pensemos que en un futuro tengamos una<br>normativa específica y sectorial para<br>justamente trabajar estos temas de una<br>mejor manera, ¿cierto?<br>El costo financiero siempre es el que se<br>ve a nivel bancario, a nivel operacional<br>en el mundo T, pero acá tenemos un costo<br>que muchas veces no se ve, que es el<br>costo de la dignidad de las personas,<br>que justamente es algo que no está<br>dentro de muchas veces dentro de las<br>matrices RAS y dentro de las matrices de<br>récord y dentro de los análisis,<br>¿cierto? Pero, ¿qué pasa con las<br>personas que sufren sus datos y sus<br>datos son vulnerados y expuestos<br>internet? ¿Cómo sufren esas familias?<br>¿Cómo sufren esas personas? ¿Cierto?<br>Porque una tarjeta de crédito se bloquea<br>y se reemplaza, ¿cierto? La bloqueamos,<br>acudimos a los seguros, pero ¿qué pasa<br>cuando se nos filtra un diagnóstico de<br>VIH de salud mental? Y son datos<br>sensibles, ¿esa persona se puede<br>recuperar fácilmente? ¿Hay algún seguro<br>que le devuelva la dignidad a la persona<br>que se le filtraron los datos?<br>Probablemente no. Y esa es la gran<br>complejidad que hoy día tenemos. Los<br>datos sensibles que tenemos en salud son<br>absolutamente complejos de manejar y<br>muchas veces los métodos que se ocupan<br>en desde hospitales en adelante son los<br>que justamente los profesionales tienen<br>para poder hacer su trabajo. Convengamos<br>que no siempre en todos lados tienen las<br>mismas facilidades para la tecnología.<br>¿Cuáles son las reglas y por qué acá se<br>propone por un con un tablet? No todos<br>los equipos tienen la posibilidad de<br>hacer un red team. Me encantaría que<br>todos pudieran, pero tiene un costo muy<br>elevado y tampoco no todos los equipos<br>tienen la posibilidad de hacer un repet<br>porque no tienen los profesionales<br>dentro, pero sí se puede hacer un<br>tablet. El tablet es un ejercicio de<br>decisiones reales, un escenario<br>evolutivo bajo presión y es una<br>conversación multidisciplinaria. Acá no<br>hablamos que solamente es de<br>ciberseguridad ni que la ciberseguridad<br>es derecho y es legal, sino todo. Vemos<br>un 360, una conversación clínica, ti<br>legal.<br>No es un examen técnico de las<br>herramientas, no es una auditoría<br>punitiva que busca culpar al último<br>eslabón de la cadena porque nunca hizo<br>una actualización de un parque y no está<br>buscando probar si el siso sabe o no<br>sabe. Este no es el ejercicio de un<br>taco.<br>¿Cuál es la trampa? Hoy en día tenemos<br>un reloj operativo regulatorio que no<br>teníamos previamente y esto tiene que<br>estar inserto en todas las políticas de<br>seguridad que tengamos en nuestras<br>organizaciones.<br>Hoy en día tenemos que convivir con este<br>reloj regulatorio porque nos obliga a<br>justamente<br>reportar cuando tengamos un incidente<br>con una exposición<br>eh grave, ¿cierto? Esto lo han<br>conversado durante el día, ¿no? Vamos<br>después vamos a responder el correo<br>a descartar ahí. Ojalá que no vienen<br>otras cosas.<br>Entonces sabemos que el el reloj<br>regulatorio hay vigencia, categoría,<br>notificación y derechos. Todavía no sale<br>la agencia. No sabemos cuándo va a<br>salir, esperamos que salga en algún<br>momento. Todos estamos esperando que eso<br>pase, pero eso no significa que no<br>tengamos que prepararnos para responder,<br>porque la única certeza que tenemos y lo<br>hemos dicho en todos los escenarios, en<br>todas las charlas, que en algún momento<br>nos van a hackear a todos, algunos<br>antes, a otros después.<br>La estructura del comité de crisis. ¿Por<br>qué un comité de crisis sino un comité<br>de TI normal? Porque acá no sirve que<br>solo estén hablando informáticos con<br>otros informáticos. Acá tienen que estar<br>hablando los CEOs, tienen que estar<br>hablando la gente que está en la<br>operación, básicamente la trintera. La<br>dirección decide y asume el riesgo<br>organizacional y responde al directorio.<br>Seguridad contiene, investiga y define.<br>Clínico protege la continuidad y la<br>atención del paciente por sobre todo lo<br>demás. Ya se ha dicho muchas veces en<br>las charlas que ya existen<br>dentro de la historia pacientes que han<br>fallecido por ataques a clínicas. No son<br>tantos, pero ya existe el precedente.<br>Legal traduce las obligaciones<br>regulatorias y gestiona los plazos<br>legales y comunicaciones. ¿Por qué<br>tendrían que estar los periodistas<br>metidos en una mesa cibernética?<br>¿Se acuerdan cuando el Banco de Estado<br>fue vulnerado?<br>¿Se acuerdan que fueron cinco discursos<br>diferentes en 5 días? Llegamos un punto,<br>pero a quién le creo.<br>Era era algo superdfícil de llevar.<br>Entonces, hoy en día no nos podemos<br>arriesgar que el paciente tenga cinco<br>versiones diferentes de lo que está<br>pasando como un incidente.<br>Este es un escenario no sencillo, a<br>decir sencillo, pero en realidad no es<br>sencillo.<br>No hay ninguna clínica con cagua acá,<br>¿cierto? Es fictísimo, por si acaso.<br>Es de Acme, la clínica ACME,<br>la clínica ACME es un prestador privado<br>que funciona con FP ISAPRE, calificado<br>como prestador de servicios esenciales.<br>Tiene una política de seguridad, están<br>cubiertas, un plan de continuidad, pero<br>jamás se ensayó ese plan, o sea, está<br>durmiendo como siempre duermen los<br>procedimientos y todos los otros<br>documentos. Tiene 780,000<br>pacientes con ficha clínica electrónica,<br>funcionarios en total 2,100 con acceso<br>al HIS.<br>tiene cuatro clínicas con 12 centros<br>ambulatorios y un proor de<br>interoperabilidad HL7 con acceso.<br>Protocolos que se han hablado<br>ampliamente que tenemos que cuidar.<br>Inyecto uno, 6 minutos de reloj, solo<br>decisiones responsables. Aparece un<br>hecho nuevo en la línea del tiempo. Un<br>debate con información incompleta.<br>Prohibido buscar en internet. Lo vemos<br>con TI. Es una decisión válida, pero se<br>contrasta. Toda acción requiere un<br>responsable y un plazo exacto. Entonces,<br>por eso son claves los procedimientos.<br>Momento cero, correo anónimo de un<br>investigador que afirma tener 3.2 GB de<br>fichas clínicas, cosas que no pasan.<br>Claro, nunca ha pasado. [risas]<br>De hecho, hace poco salió algo, pero va<br>a hacer noticias para otro momento.<br>Muestra de 20 registros reales para ver<br>para verificar que esto es correcto. O<br>sea, ahí ya tenemos un problema. nos<br>están diciendo que se nos filtraron los<br>datos, pero generalmente estas noticias<br>no se creen, no debe ser algo que están<br>haciendo un refrito. Eso pasó hace 7<br>años atrás y no pasó ahora. Estamos<br>haciendo hipótis hipótesis que no han<br>sucedido. El Cem no tiene alerta, pero<br>cómo si están monitoreando 247 247. El C<br>no tiene ninguna alerta. ¿Por qué?<br>Porque esto está por fuera y<br>probablemente no pasó por ahí. Los<br>sistemas operan con normalidad, entonces<br>estamos seguros. Los sistemas están en<br>verde, no está pasando nada. Detalle<br>crítico. La mesa de ayuda reportó<br>lentitud el viernes. El correo de<br>extorsón entró el lunes a las 6:20.<br>¿Qué pasa cuando entra un correo<br>un día un día viernes? Cuando entra un<br>ticket de un día viernes lo vemos el<br>lunes. Cerramos tapa y nos fuimos.<br>Entonces el problema queda ahí vivo.<br>¿Cierto?<br>Cuando parte el reloj regulatorio, ¿qué<br>hacemos? Primero activamos el comité<br>reporte inmediato a la ans solamente por<br>tener una pseudonotificación de que<br>fuimos vulnerados,<br>podríamos reportar inmediatamente. Acá<br>falta un paso clave que es el trich. El<br>tri tal cual lo saben los doctores, lo<br>saben la enfermera y el equipo médico.<br>Primero tenemos que clasificar al<br>paciente para ver si realmente un<br>incidente, porque si no podemos estar<br>trabajando un falso positivo y cuando<br>tenemos esa certeza, ahí empieza a<br>correr el reloj, porque antes no sabemos<br>que es puede ser un falso positivo<br>perfectamente.<br>Contener en silencio, lo que hoy día se<br>hace muchas veces cuando las empresas no<br>son reguladas. Llegó, borré, me fui y no<br>no se cuenta más, ¿cierto? [resoplido]<br>El reloj legal no espera ti, la toma de<br>conocimiento es organizacional.<br>Entonces, ¿cuándo realmente tenemos que<br>notificar? Esa es una conversación que<br>tenemos que tener. Generalmente debiese<br>ser cuando la organización declaró esto<br>como una alerta verdadera, ¿cierto? Y no<br>contener a ciegas porque eso podría<br>justamente destruir la evidencia. Pero<br>esto sigue avanzando<br>porque no pescamos, no nos hicieron, no<br>el DTI trató de informar, nadie lo<br>pescó. Impacto. Acceso vía credenciales<br>HL7 del proveedor de interoperabilidad<br>con permisos activos desde el 2022 sin<br>revisión. Eso pasa,<br>es cosa que pongan chodan y van a ver,<br>van a ver cuánto pasa en el mundo.<br>Impacto 412,000 fichas exfiltradas,<br>incluyendo datos sensibles. PH, salud<br>mental.<br>Absolutamente terrible. Extorsión, 48<br>horas para pagar, 1.2 millones. Acá hay<br>varias voces. Siempre dicen los hacker,<br>"No, paga, paga porque así te van a<br>entregar los datos." Los abogados dicen,<br>"No, porque eso es legal." Entonces,<br>¿qué hacemos? ¿Cierto? Porque estamos<br>ahí frente a un problema.<br>¿Pagamos? ¿No pagamos?<br>El el negocio tiene que seguir operando.<br>La gente necesita poder tener una<br>respuesta de lo que está sucediendo.<br>El dilema clínico, corte inmediato<br>total, desconexión absoluta del<br>proveedor, afecta la emisión de recetas,<br>derivaciones y resultados de<br>laboratorio.<br>Esta decisión la puede tomar el CISO, la<br>puede tomar la persona de seguridad.<br>Vamos calentando para después para el<br>juego. ¿La podría tomar el CISO esa<br>decisión o no?<br>probablemente lo desconecten a él<br>porque el SISO no tiene que tomar esa<br>decisión, esa la tiene que tomar el<br>negocio, generalmente el gerente. Corte<br>parcial y monitoreo, revocar<br>credenciones comprometidas, vigilar el<br>flujo clínico bajo supervisión estricta.<br>Ahí sí pudiese el sío ver algunas cosas<br>que no afecten la operación. Mantener y<br>contener, no interrumpir la operación<br>clínica. Estas son las mismas premisas<br>que se tienen en el mundo industrial, en<br>el mundo T. El negocio tiene que seguir<br>operando, pero tenemos que ir aislando y<br>conteniendo la amenaza sin romper las<br>pruebas, porque después necesitamos ser<br>un forense. De todas formas,<br>su tercero es su superficie de ataque.<br>Hace años no hablábamos de esto, solo<br>nos preocupamos de nuestra superficie<br>propia, pero ahora estamos hablando que<br>el tercero se convirtió parte de nuestra<br>extensión. ¿Qué significa esto? Si si<br>nuestro proveedor es vulnerable, se va a<br>traer todas las vulnerabilidades que<br>tiene el proveedor para nosotros. Por<br>eso desde Nice hacia abajo, incluidendo<br>la ISO 271,<br>están enfocándose también en tener<br>política de ciberscuridad para<br>proveedores, lo cual no es una<br>exigencia mayor que tengan lo mínimo. A<br>mí me ha tocado ver en la en la historia<br>proveedores que no tenían ni siquiera un<br>antimalware y la clásica historia es que<br>el linwar creo que eso ya ha pasado una<br>década que que comprueba que no es así.<br>Pérdida del relato, ¿cierto? Un medio<br>nacional<br>tiene una muestra de los datos y los va<br>a publicar un reportajes en la noche.<br>Están todos expectantes para ver qué va<br>a pasar. Pánico interno. La central<br>telefónica de la clínica está saturada<br>de pacientes. Se filtran capturas de<br>WhatsApp del comité de crisis de los<br>propios funcionarios. Empezaron a contar<br>porque todos se empezaron a desesperar<br>porque no había un gobierno del tema. Y<br>Lan se presiona porque tiene que<br>actualizar las 72 horas y todavía no<br>llega.<br>Básicamente el reporte. ¿Cómo estaríamos<br>de los nervios?<br>Estaríamos tomando una hora para que nos<br>reseten alguna cosita, ¿no?<br>Superclejo.<br>Crisis de comunicación. Declarar ahora<br>es incompleto porque no tenemos<br>realmente todo el escenario de lo que<br>sucedió.<br>Responder solo al medio evita la<br>comunicación masiva a los clientes<br>entregando respuestas únicamente a la<br>periodista, pero eso solo contiene la<br>nota, pero la gente queda igual de<br>molesta porque no sabe qué pasó con sus<br>datos. Esperar el alcance definitivo,<br>que también ha pasado muchísimos en los<br>últimos años donde los proveedores se<br>quedan en standby o en mute hasta que ya<br>es obligatoria legalmente salir a<br>declarar. Entonces son distintas formas<br>de comunicación que debiésemos estar<br>abordando. Entonces para hacer esto más<br>entretenido todavía, ¿dónde está acá mi<br>mi asistente ejecutivo?<br>Claudio,<br>[risas]<br>el medio asistente. Ahora, entre<br>paréntesis, respecto a lo que dice<br>Sebastián, eh, la ANS dice que hay que<br>igual reportar, si no estamos seguros de<br>que si es un incidente o no, hay que<br>igual reportarlo, porque sería peor no<br>reportarlo y seguir el ejemplo que decía<br>Sebastián.<br>Entonces, en ese sentido, yo creo que si<br>uno tiene la mínima sospecha de que hay<br>un incidente, se reporta igual y no pasa<br>nada si un falso positivo. Y sobrepagar,<br>nosotros siempre recomendamos que no hay<br>que pagar porque se está financiando el<br>cibercrimen y nadie tiene la garantía<br>que la hanana a devolver la llave.<br>No, pues ahí el asistente, ¿qué pasó?<br>[risas]<br>No, vamos a perder el juego.<br>Todo de nuevo. Todo de nuevo.<br>Fuimos hackeado.<br>Un segundo. Ahí vamos que llamar soporte<br>que hab que ponerle. Explica un poquito<br>la dinámica, Gabriel, mientras<br>sí tienen que va a aparecer un QR y<br>tienen que inscribirse. Solamente<br>participan los que se inscriban.<br>Y va, esto es con tiempo, entonces vamos<br>a hacer ciertas preguntas, ustedes van a<br>tener que responder con alguna de las<br>alternativas que aparecen ahí y esto<br>tiene que ver exclusivamente con tiempo,<br>es decir, van quedando en el ranking los<br>que son más rápidos en responder y la<br>respuesta obviamente es correcta.<br>Algo importante, pónganse sus nombres<br>porque después van a ser incobrables los<br>premios si no sale su nombre, un nombre<br>medio raro ahí.<br>Claro. ¿Cómo vamos a saber que es JPR<br>o incógnito?<br>No podemos buscar ahí con reconocimiento<br>facial por el Avatar. Nos podemos<br>equivocar.<br>Como hablábamos hoy día tienen que venir<br>con MFA.<br>Contamos los premios o no<br>cuente los premios para que se arme la<br>lucha descarnada.<br>Ya. Listo. El primer lugar se va a<br>llevar una beca, un curso de los<br>profesionales del segundo ciclo que<br>tenemos ahora en 8.8 Academy. O sea, uno<br>de los cursos pagados, pero se lo va a<br>llevar totalmente gratis. va a ser<br>becado. El curso lo elige el que gane.<br>El segundo lugar va a tener entrada para<br>la 8.8 full con polera, cerveza, con<br>todo. Con polera, con cerveza, con todo,<br>como tiene que ser.<br>Tercer lugar también se lleva una<br>entrada la 8.8 que es el 1 y 2 de<br>octubre y cuarto, quinto y sexto una<br>polera de 8.8 Academia,<br>que se van todos bien regalados hoy día.<br>Los que<br>claro del primero al sexto lugar se<br>llevan premio<br>y más adelante vamos a hacer un curso<br>fundamento de cibeguridad en salud que<br>van a ser invitados todos los asistentes<br>de esta charla.<br>Eso<br>y gratis.<br>Y gratis.<br>Había medalla, pero no se alcanzó.<br>teníamos el pack completo.<br>Ya, eh, dos minutitos porque nos están<br>presionando acá y nos tenemos que salir.<br>[risas] Inscríbanse los que no están no<br>pueden participar. Si no se inscriben no<br>pueden participar.<br>Ya, don Gabriel, vamos leyendo una y<br>una.<br>Vamos. Ya.<br>Sí, me cansé un poco con la con el<br>trote.<br>Sí, tranquilo. El estado físico.<br>No, estamos mal. Ya,<br>ya vamos.<br>Simulacro de brecha de datos y<br>notificación a la ANSI.<br>¿Desde qué momento corre el plazo de 3<br>horas de la alerta temprana a la ANSI?<br>Desde que el equipo de ETI confirma<br>técnicamente la brecha, desde que el<br>informe forense determina el alcance<br>real, desde que se constituye<br>formalmente el comité de crisis, desde<br>que la organización toma conocimiento<br>del hecho,<br>sonido para poner presión.<br>[risas]<br>¿Cómo? Y con el sonido suena.<br>Ah, ¿verdad? Pues pero no tenemos<br>sonido.<br>Tenéis que enchufarlo. Quizás está<br>conectado.<br>[risas]<br>53 54 respuesta.<br>Disto. Mucho tiempo, parece.<br>Ya vamos.<br>¿Están respondiendo? No, ya listo.<br>Estamos listos. Vamos a ver.<br>Bien.<br>Desde que la organización toma<br>conocimiento del hecho. Así es.<br>Definitivamente<br>con cómo si gana IP<br>tiene que llegar con el número IP,<br>¿no? Pero esos nombres se lo ponen por<br>si se equivocan. Sí, yo los tengo<br>cachado. Me pasa lo mismo en las clases.<br>¿Qué corresponde hacer primero con el<br>servidor expuesto que aún está en línea?<br>Reinstalarlo desde la última copia de<br>respaldo limpia. Apagarlo de inmediato<br>para detener la fuga de datos, preservar<br>imagen y registros y luego aislarlo de<br>la red, dejarlo operativo y solo<br>aumentar el monitoreo de red. Esta<br>está buena porque acá cuando nos<br>equivocamos se pierde mucho.<br>Ahí van 35 respuestas. ¿Cómo no se puede<br>responder?<br>Están hackeando.<br>Ah, bueno, ahí tenéis que reclamarle a<br>[risas]<br>a cahut.com<br>al dios de internet.<br>Van 45.<br>Recién hubieron 56.<br>Quedan 10 todavía.<br>[risas]<br>Faltan cuatro, no más que respondan.<br>Gabriel, todos los que participen van a<br>ser los primeros invitados a al curso de<br>fundamento.<br>Listo. Los 56 que están participando,<br>entonces van a ser los primeros<br>invitados al curso de fundamentos de<br>ciberseguridad en salud, patrocinado por<br>Tan, tan, tan, tan.<br>Uh, estuvo peleado acá, pero estuvo<br>peleado para mal. Mira, hartas, hartas<br>dijeron apagarlo de inmediato, que<br>también puede ser casi lógico,<br>[risas]<br>¿no? Si lo apaga, lo apaga, pierde la<br>evidencia.<br>Yo he visto casos donde se ha apagado y<br>a veces mejor que que mantenerlo<br>prendido.<br>También puede sacarle la conexión.<br>Constanza Hidalgo va ganando ahora. Ya<br>usted.<br>Ya. La fuga ocurrió por credenciales de<br>un proveedor. ¿Quién responde ante la<br>ANSI?<br>Ambos por partes iguales según lo<br>pactado en el contrato. La aseguradora<br>que administra el plan del paciente, el<br>proveedor por haber originado la<br>vulnerabelación. El prestador de salud<br>por ser el responsable de los datos.<br>Igual está buena. Esta es una situación<br>que se puede dar hoy<br>y se ha dado, solo que antes no había la<br>obligatoriaridad.<br>De hecho, acá muchas veces se le ha<br>echado la culpa al tercero.<br>Si ponemos a acordar de los grandes<br>incidentes que han pasado.<br>Vamos a ver si realmente tiene la culpa<br>de Vamos a ver de quién es la culpa.<br>[risas]<br>Ahora vamos a ver.<br>10 segundos<br>y quedan cinco por responder. De<br>acuerdo.<br>Algunos se están arrepintiendo, parece<br>ya de responder.<br>Uh,<br>muy bien. El prestador de salud. Claro.<br>La responsabilidad no se vade ni se<br>terceriza nunca. Nunca<br>menos en la ley.<br>Aunque nos gustaría echarle la culpa al<br>proveedor, pero no funciona así.<br>Sin registros suficientes. ¿Cómo se<br>define el alcance de la brecha?<br>Notificar. No se notifica por el alcance<br>porque no puede acreditarse por el peor<br>escenario razonable declarando la<br>limitación solo por los registros que<br>tiene el atacante que exhibió como<br>prueba o se posterga hasta la<br>notificación, hasta estar cerca del<br>alcance.<br>Vamos a ver las 33.<br>Esta está más difícil.<br>La idea era hacerlo difícil<br>porque si les preguntaba que es un<br>fishing, ya todos saben que es un<br>fishing, ¿cierto? Tenemos que meternos<br>en situaciones que nos compliquen un<br>poco, que son las que nos pasan en el<br>trabajo<br>[resoplido]<br>y cada vez hay menos respuesta. Algo<br>pasa,<br>¿no? Que ahora ya hay más miedo, [risas]<br>pero lo bueno es que se pusieron alias<br>no tienen problema,<br>¿no? Mira, mira. Super bien.<br>Muy bien.<br>El extorsionador da 48 horas. ¿Cuál es<br>la conducta correcta del comité de<br>crisis? publicar el mensaje en redes<br>sociales para desacreditarlo.<br>Eso se ha visto.<br>Sí, se ha visto. No responder nunca ni<br>dejar registro del contacto recibido.<br>No pagar, pero mantener un canal abierto<br>para ganar tiempo. Pagar de inmediato<br>para evitar la publicación de los datos.<br>Esta<br>situación se han visto muchas empresas<br>este año.<br>Sí, recuerdo que en Chile siempre<br>hablábamos públicamente sobre pagar o no<br>pagar. Las empresas siempre decían que<br>no pagaban y que nunca habían pagado<br>hasta que salió un informe de Ransomware<br>de Sofos donde se vio que el 50% de las<br>empresas chilenas había pagado.<br>Eh, como dato no los pagan directamente,<br>lo pagan a través de tercero.<br>Hay empresas que se dedican a a la<br>negociación.<br>Mira, IP volvió al<br>IP<br>[carraspeo]<br>de artes marciales. ¿Qué corte de<br>integración corresponde en qué<br>corresponde a un prestador de salud en<br>servicios?<br>Cortar toda la integración, revocar<br>credenciales, cortar solo fuera de<br>horario o no cortar hasta el cortábamos<br>en uno de los slides.<br>Este es muy del ámbito, es muy<br>bueno, en realidad es de todo ámbito,<br>pero probablemente acá tiene más<br>impacto.<br>De hecho, hay industrias que ni siquiera<br>es conversación,<br>no se corta, [risas]<br>¿no? Pero<br>vamos bien.<br>Sí, está alto el nivel.<br>¿Cómo vamos?<br>IP punteando.<br>El medio publica en 2 horas y el alcance<br>no está cerrado.<br>¿Qué se comunica?<br>Lo confirmado a la fecha y lo que sigue<br>en investigación. Nada, hasta contar con<br>cifras definitivas y verificadas. Solo<br>una solicitud al medio para que<br>postergue la nota. Una negativa mientras<br>la investigación siga abierta.<br>Mira, ahora hay más respuestas de nuevo.<br>Subió a 54.<br>Casi llegamos nuestro a nuestro P.<br>Claro, solo lo confirmado.<br>Y acá es la importancia del comité de<br>crisis, lo que decía Sebastián también<br>de hacer este tipo de ejercicio,<br>porque si no cualquiera da una nota a<br>cualquier medio<br>y lo importante es que no salga el<br>informático a hablar con la prensa, lo<br>guardan.<br>¿Qué plazo fija la ley 21719 para<br>notificar una una vulneración a la<br>agencia? 30 días corridos desde el<br>cierre del incidente, sin dilaciones<br>indebidas y por los medios más<br>expeditos. 3 horas desde que se toma<br>conocimiento del hecho, 72 horas desde<br>que se detecta la vulneralación.<br>Acá lo más exigente es la CMF, que es 30<br>minutos, ¿no?<br>30 minutos desde que se clasifica como<br>incidente.<br>Entonces, el banco se puede tomar ahí<br>unas 6 horitas<br>y en el sector eléctrico la<br>hay dos oportunidades, una de 60 minutos<br>y una de 24 horas dependiendo del tipo<br>de operador.<br>3 horas.<br>Uh,<br>[risas]<br>ya no pasó nada. Sigamos. [risas]<br>No, cualquier cosa le vamos a dejar el<br>correo Gabriel para los reclamos.<br>Ya, don Gabriel,<br>esa pueden ir a reclamarla a la FIFA.<br>Eh, hay diagnóstico entre los datos<br>filtrados, además de la agencia. ¿A<br>quién se avisa? ¿A las aseguradoras que<br>administran los planes de salud? ¿A los<br>titulares afectados por tratarse de<br>datos sensibles? ¿A nadie más? Basta la<br>comunicación a la agencia, a la<br>Superintendencia de Salud como único<br>destinatario.<br>Bu interesantes las preguntas.<br>Ho. Que harto paño que cortar.<br>Ciertamente donde siempre nos olvidamos<br>que son los afectados finalmente las<br>personas.<br>Claro que es lo que hablábamos mucho hoy<br>día de quiénes son los datos en<br>realidad, la ficha clínica de quién es.<br>La última.<br>¿En qué plazo se entrega a la ansia el<br>informe final del incidente ya<br>gestionado? Final.<br>7 días corridos de desde que se cierre<br>el incidente. 72 horas contadas desde la<br>alerta temprana. 15 días corridos<br>contados desde la alerta temprana. No<br>corresponde informe final si ya hubo una<br>alerta temprana.<br>Bueno, ojalá que esté bien marcada.<br>[risas]<br>Y recién IP iba en primer lugar,<br>¿no? Un hackeo. Lo bajamos.<br>Solo falta la música.<br>Ahí están.<br>Nicolás.<br>Nicolás [resoplido] C.<br>¿Dónde está Nicolás C? Ahí, por favor.<br>Un aplauso para don Nicolás.<br>Acércate después. nosotros para, si<br>quieres, no ahora, pero acuérdate del<br>curso, revisa la página web de 8.8<br>Academy y ahí busca el curso eh para el<br>cual quieres la beca.<br>Sí, y la vamos a dar. Me la me la pide a<br>mí,<br>Romina. Ah,<br>Romina, lo mismo cuando terminemos cerca<br>a nosotros para regalarte la entrada<br>para 8.8 en real.<br>Isa,<br>Isa, tú también cerca a nosotros acá<br>para<br>entregarte la entrada. ¿Y cómo sabemos<br>el cuarto, quinto y sexto?<br>Vamos a ver acá resumen de la sesión.<br>A esa no.<br>Podio<br>ver informe. No es que el podio sale en<br>los tres. Resumen de la sesión. ver<br>informe completo,<br>¿no? Tranquilidad.<br>Y acá están todos los datos personales<br>de usted. [risas]<br>Espér un segundito.<br>Bueno, ahí lo vemos. [risas]<br>Acá están.<br>Ahí está<br>el cuatro. Cuatro. Luciano,<br>Luciano Cordero al agua. No está Luciano<br>se fue<br>justo al agua. Entonces,<br>ya sigue IP.<br>IP, ¿quién era IP? Queremos saber quién<br>era IP. Ya. IP. Una polera de 8.8.<br>Un aplauso para don IP.<br>¿Y quién viene después? Mariano 1.<br>Mariano 1.<br>¿Dónde está el señor Mariano 1?<br>Al agua.<br>Mariano 1.<br>Mariano 1. Ya está arriba.<br>Olera, venga a buscarla.<br>O si no al agua. Está muy lejos subir la<br>escalera dos veces<br>y no alcanzo a llegar hasta allá. Fui<br>beisbolista, pero ya no.<br>¿Y quién viene después? Chosito,<br>chosito,<br>chito. Está por acá.<br>Chito.<br>Tampoco está chito.<br>Al agua.<br>Constan Hidalgo.<br>Ahí está Constan Hidalgo.<br>Ah, qué buena. y justo de mujer.<br>Un aplauso, por favor, para Consan<br>Hidalgo.<br>[aplausos]<br>Bueno, con esto estamos finalizando<br>nuestra presentación. Espero que haya<br>sido de interés.<br>Muchas gracias por darnos este momento,<br>escucharnos y nos vemos después en el<br>coffee break para<br>si tienen preguntas. Muchas gracias a<br>todos.<br>Ya. ¿Dónde me saco Chayan?<br>Éxito.<br>Éxito.<br>Les pedimos que por favor no se vayan<br>porque aún queda el cierre, así que por<br>favor vuelvan a tomar sus lugares.<br>[risas]<br>Sí, un micrófono.<br>funciona.<br>Sí, pas.<br>Muchas gracias por la actividad. Ahora,<br>para concluir vamos a<br>vamos a recibir en el escenario al Dr.<br>José Fernández y al profesor Claudio<br>Álvarez, quien es el director del<br>programa de esta jornada. profesor<br>asociado de la Facultad de Ingeniería y<br>Ciencias Aplicadas de la Universidad de<br>los Andes. Es doctor en cierza de la<br>ingeniería ingeniero civil e industrial<br>por la Pontificia Universidad Católica<br>de Chile y su investigación se centra en<br>la ciberseguridad organizacional y la<br>tecnología educativa. Es editor asociado<br>en la IEE<br>Transactions and Onlearning Technologies<br>y miembro de comité de numerosos<br>congresos nacionales e internacionales.<br>Ambos realizarán el cierre estratégico<br>de esta jornada dando a conocer los<br>resultados de la votación sobre las<br>cinco acciones prioritarias decibe<br>seguridad en salud para el 2027.<br>Muy buenas tardes a todos, a todas.<br>Muchas gracias por haberse quedado hasta<br>el final. Espero que lo hayan pasado<br>bien con el programa que les tuvimos hoy<br>acá en la Universidad de los Andes. Eh,<br>realmente muy grato poderlos ver a<br>todos. Eh, tenemos un problema de<br>contraseñas, parece,<br>[risas]<br>de seguridad de la información. tenemos<br>un problema de seguridad en este<br>computador que de repente fue cerrado. Y<br>bueno, eh solucionado eso, la verdad es<br>que la última actividad ahora de cierre<br>consiste en que nosotros eh desde hace<br>unos días, una semana más o menos,<br>habilitamos un canal para que quienes<br>participan hoy enviaran sus ideas eh<br>para poder tener una definición de como<br>prioridades estratégicas, ¿no es cierto?<br>Patólico, sistema de salud en torno a lo<br>que es ciberseguridad y privacidad,<br>protección de datos. Entonces,<br>básicamente nosotros preguntábamos ahí<br>en un formulario, ah, indique sus tres<br>prioridades estratégicas en esta materia<br>y recopilamos información y luego le voy<br>a dar los detalles. Eh,<br>estamos buscando la presentación y acá<br>si la tenemos, ya casi la estamos<br>proyectando. La ponemos en modo y ya<br>está. Ya listo. Estamos, estamos,<br>estamos. Muchas gracias, Maida. ¿Te has<br>pasado?<br>Ya. Bueno, entonces voy voy al grano.<br>Ya. Miren, cuando preparé esto todavía<br>no había llegado mucha información. O<br>sea, ya tuvimos 34 respuestas y eso en<br>comparación a todo el mundo que se<br>inscribió es como, bueno, como menos del<br>10% ya, es poquito. Ah, y en total esas<br>34 respuestas tenían 83 prioridades.<br>Entonces hice un análisis temático de<br>todas estas prioridades ingresadas, de<br>lo cual salieron estos seis lineamientos<br>estratégicos. Ya voy a ir muy breve por<br>cada uno, o sea, lo primero es<br>desarrollar una, o sea, ojo, perdón, acá<br>no están jerarquizados ni priorizados,<br>ya esto está en cualquier orden.<br>Entonces, lo primero, desarrollar una<br>cultura de ciberseguridad y fortalecer<br>las capacidades de las personas. Lo<br>segundo sería proteger y gobernar<br>adecuadamente los datos clínicos y<br>personales. Lo tercero sería mejorar la<br>gestión de identidades, accesos y<br>controles esenciales de seguridad. Lo<br>cuarto es fortalecer la gobernanza, el<br>cumplimiento regulatorio y los<br>estándares comunes de ciberseguridad. Lo<br>quinto, fortalecer la resiliencia, la<br>respuesta a incidentes y la continuidad<br>operacional. Y sexto, gestionar los<br>riesgos tecnológicos emergentes,<br>terceros, IOMT, infraestructura,<br>etcétera. Entonces, puros temas que hoy<br>día ya han sido tratados en las<br>distintas charlas, ¿okay? Y que acá no<br>están en un orden en particular. El<br>orden lo van a poner ustedes, ¿ya?<br>Porque justamente lo que queremos es<br>hacer una jerarquización de estas seis<br>eh líneas de acción o ejes estratégicos<br>o como queramos llamarle. Hm. Entonces,<br>vamos a presentar estos seis ejes<br>anteriores como prioridades ranqueables.<br>Cada uno va a poderse unir al sitio de<br>votación con el QR que les muestro en<br>unos segundos más. ¿Ya? Entonces, ¿en<br>qué va a consistir? Van a tener 100<br>puntos ustedes y esos 100 puntos los<br>tienen que asignar a las seis líneas que<br>acabamos de escribir. Ustedes los ponen<br>los puntos como quieran, ya. Y al final<br>se ranquea esto por suma de punto. Hm. Y<br>mostramos este resultado, lo<br>compartimos, reflexionamos un minuto o<br>dos con el Dr. José Fernández, que él<br>básicamente eh acá colaborativamente<br>iríamos respondiendo la duda. ¿Y qué<br>hacemos ahora, no? ¿Qué hacemos ahora?<br>Teniendo estas prioridades. H entonces<br>el acceso a la votación está ahí. Ah, el<br>esperado<br>y link también. Eh,<br>por favor ingresen acá. Tendría que yo<br>hacerme un poco el cucho y [risas]<br>esperar. Ah, me me hacen una señ, por<br>favor, alguien. Ah, ya. Y si están<br>ingresando las prioridades, fantástico.<br>Entonces, yo les voy a dar un un<br>momento. Ya vamos a tener, ¿cuánto<br>tiempo nos queda? Muy poco. Ya tenemos<br>como ojalá unos 3 4 minutos máximo para<br>que metan los puntitos y sume 100, ¿de<br>acuerdo? Y al cabo de ese de ese tiempo<br>yo voy a mostrar los resultados para<br>todos. va a ser una sorpresa, espero,<br>[risas] o quizás no, quizá quizás hay un<br>un una especie de sentido común acá<br>establecido y sale una una votación<br>bastante bastante decididora al final.<br>Hm.<br>Pero lo interesante es que durante la<br>jornada hemos ido escuchando diferentes<br>posturas, miradas, cierto, de cada uno<br>de estos seis ámbitos. Eh, y quizás lo<br>bonito del cierre de la jornada tiene<br>que ver con qué nos llevamos a la casa y<br>qué nos llevamos a la pega y cómo<br>seremos capaces, ¿cierto?, con la ayuda<br>de de la del ámbito académico, de la<br>alianza chilena, ¿cierto?, de todas las<br>personas que hemos hecho realidad esta<br>jornada eh para seguir avanzando.<br>Exacto. Entonces, los pasos son elegir<br>primero la votación por prioridades<br>estratégicas, después simplemente eh ahí<br>debajo donde está el enunciado ven las<br>distintas prioridades, le van poniendo<br>el puntaje que ustedes eh quieran,<br>digamos. Y finalmente, no olviden<br>presionar el botón abajo para enviar el<br>botón submit. Ya. Y con eso ya están<br>listos y en un par de minutos eh podemos<br>ya presentar eh algunos resultados ir<br>comentando qué es lo que queda primero.<br>No carga en problema de Wi-Fi. Ya. Y la<br>gente que está más atrás puede. Ya.<br>Okay. Lamentablemente los que están más<br>adelante probablemente están más lejos<br>del access point y yo tuve la<br>experiencia también con mi teléfono, con<br>mi computadora ahí sentado. Bastante<br>mala la experiencia con el al menos con<br>el Kaho tuve que estar refrescando.<br>Así que un poco paciencia e a los que<br>están más adelante,<br>pero vamos levantando la mano. ¿Quién<br>quién ya votó, que pudo votar? Así como<br>para tener un escenario de<br>Ya, eso es bien importante, ir teniendo<br>como claridad de cuánto llevamos.<br>Ya vamos como en la mitad.<br>Sí, esperemos un poquito más. Gracias.<br>¿Qué les pareció la jornada?<br>Buena. Sí. Qué bueno. La vamos a<br>repetir. La vamos a repetir. [risas] Que<br>fue la lo mejor de la jornada. El café,<br>los sándwich.<br>Qué bueno.<br>El doctor Fernández. Sí, gracias.<br>Traigo muy paloen.<br>Muchísimas gracias Salud por apoyar la<br>jornada, porque sin su apoyo los<br>sándwich no aparecen.<br>Los sándwich. [risas] Sí,<br>me levanté temprano a hacer los<br>sándwich,<br>me imagino.<br>Ya. ¿Cómo vamos? Levantemos la mano.<br>¿Quiénes son los que ya pudieron acceder<br>a la<br>Estamos bastante mejor, yo creo. Ah, a<br>ver. Ya le damos un poquito de espacio a<br>los que todavía están llenando. Poquito<br>más de espacio y ya tenemos que ir a los<br>resultados, si no<br>se nos va a alargar y nos esperan afuera<br>con más comida.<br>Sí, [grito ahogado]<br>unos queques salieron bien buenos.<br>[risas]<br>Ya veamos, veamos cómo vamos. Sí, ya por<br>acá<br>pasamos los resultados.<br>¿Qué dice el público? Vamos. Vamos.<br>Ya vamos los resultados. Entonces, ya.<br>Cambio contexto. Aquí conx switch. Vamos<br>al panel donde están los resultados.<br>Vamos a tener que recargarlo porque<br>parece que estuvo dormido esto.<br>[resoplido]<br>[suspiro] Quedó dormido. 48 respuestas.<br>Ya<br>no. ¿Cómo tampoco?<br>¿Y qué pasó? Una abstensión.<br>Resultado<br>48 respuesta. Ahí está.<br>Listo. Había que apretar el botoncito no<br>más. Yo yo me estaba preocupando. Ya.<br>Entonces, ponemos en eh bueno, pantalla<br>completa ya y hacemos una lectura de<br>esto. Eh José, ¿qué te parece<br>la primera opción? Desarrollar una<br>cultura de ciberseguridad y fortalecer<br>la capacidad de las personas, yo creo<br>que es el éxito de la jornada. Ah,<br>entender que al final este es un tema<br>cultural, no solo tecnológico, no<br>solamente de procesos. Eh, yo ya con eso<br>puedo irnos no más. Sí, [risas]<br>sigamos, sigamos. Bueno, y lo segundo,<br>proteger y gobernar adecuadamente los<br>datos clínicos y personales. Bueno, ahí<br>ya estamos pasando de lo cultural a lo<br>técnico. Ah, y necesitamos estar<br>preparados, necesitamos entender eh lo<br>que es el dato, lo que es el dato<br>clínico, cómo gobernarlo, cómo tratarlo.<br>H así de ahí yo creo que sale algo<br>accionable. Probablemente no hay que<br>empezar a a entender qué es lo que<br>significa implementar eh todos los<br>controles de privacidad, protección de<br>datos necesarios para dar cumplimiento<br>lo que sería la ley y las normativas.<br>que van a aparecer y que ya aparecen en<br>realidad, que tiene que aplicar el<br>sector salud. Después, mejorar la<br>gestión de identidades, acceso y<br>controles esenciales. Eso es para todo<br>el mundo. El sector salud evidentemente<br>no, pero es algo global, transversal y<br>tiene la tercera prioridad.<br>Después seguiría fortalecer la<br>ciberreilencia,<br>la respuesta incidente y la continuidad<br>operacional. Está superinesante eso<br>porque en general no siempre salen los<br>primeros eventos y yo me da la impresión<br>que tiene mucho que ver con el taller<br>también y con el workshop super bueno,<br>¿cierto? Que se acaba de dar. Así es que<br>muy bien. Ah, y muy pegaditos también,<br>no hay mucha distribución, así que<br>Claro. Sí. Eh, bueno, me llama un poco<br>la atención la resiliencia que todavía<br>está un poquito abajo, quizás el<br>concepto todavía no está como en el en<br>el tope de la mente de la gente, eh,<br>está cambiando va cambiando porque<br>siguen votando, parece [risas] es medio<br>dinámico, pero la resiliencia incluso<br>bajó un poco. Ah,<br>sí.<br>Eh, así que de eso quizás nos vamos a<br>estar preocupando más. O sea, bueno,<br>ahora es lo que la gente piensa para<br>2026 2027. La s de resiliencia está un<br>poquito postergada y la cultura y el<br>gobierno es lo que está como más más<br>priorizado.<br>Bueno, y subió la la gobernanza,<br>fortalecer la gobernanza quedó en el<br>cuarto lugar al final. Sí, al final<br>y claro y es la pega que le queda,<br>fíjate esto, no tener una un una agencia<br>nacional de protección de datos todavía<br>genera incertidumbre. lo que necesitamos<br>es tener una directora, cierta así como<br>la directora la ANI que nos venga a<br>decir, "Tranquilos, queremos apoyar y no<br>ver eso, ¿cierto?" Eh, en en el sector<br>salud, que donde hay mucha incertidumbre<br>respecto a esto, eh hace mucho sentido<br>con el resultado,<br>justamente. Y bueno, por último,<br>gestionar los riesgos tecnológicos<br>emergentes. Eso está con la menor<br>prioridad y bueno, quizás se entiende<br>por qué pueda estar con la menor<br>prioridad y lo demás más priorizado en<br>realidad. Entonces, si uno quisiera<br>pensar en cinco prioridades, ya la<br>estamos viendo ahí. Ah, y hay un par<br>arriba que que tiene una brecha con la<br>siguiente, digamos. O sea, muy<br>importante la cultura y el gobierno. Eso<br>es como lo primero 20262 2027 para el<br>sector salud. Eh, y y bueno, ¿qué<br>piensas tú, José, respecto de darle<br>ruedas a eso? ¿Cómo ponerlo operativo?<br>Yo creo que este es el tema para la<br>siguiente jornada. Ah, los focos.<br>Sí. Eh, efectivamente, yo creo que hoy<br>tuvimos un día muy lleno de muchos<br>temas, de mucha tecnología, de empresas<br>que desarrollan muy buenos procesos, eh,<br>pero todavía nos falta esta mirada de<br>que a mí me gusta denominar de<br>apropiación, cierto, social de estos<br>conceptos. Ah, y que seamos capaces de<br>hablar de confidencialidad, integridad,<br>disponibilidad, privacidad, etcétera,<br>etcétera, no desde un lenguaje técnico,<br>sino que también desde un lenguaje que<br>le haga sentido al negocio. Sí. Eh, y en<br>el ámbito de salud, el ámbito eh<br>proteger y gobernar son casi verbos eh<br>transversales ah e e en en estos en<br>estos momentos sobre todo que insisto,<br>de incertidumbre, de sentirse atacado,<br>de que en algún momento nos van a<br>atacar.<br>Bueno, muy bien. Entonces, creo que<br>estamos ya nosotros en el tiempo. Ah ya<br>como que vamos a tener que empezarnos a<br>despedir, pero eh a ver si hay algo más<br>por ahí que yo les tenía. Déjenme mirar.<br>Pero<br>em,<br>veamos acá.<br>Bueno, creo que estamos. A ver, perdón.<br>Sí, estamos. No hay no hay más. No hay<br>más que ofrecer. Estamos listos.<br>Bueno, muchas [risas] gracias.<br>Muchas gracias. Un aplauso para ustedes.<br>[aplausos]<br>Antes de terminar, queremos saber su<br>impresión sobre esta jornada que hemos<br>tenido el día de hoy, por lo que les<br>pediremos que por favor puedan responder<br>la encuesta.<br>con ello. Y ahora sí,<br>ahora sí agradecemos a todos los<br>asistentes por participar en esta<br>tercera jornada chilena de<br>ciberseguridad en salud como Universidad<br>de los Andes. Estamos felices de<br>haberlos recibido en nuestra casa el día<br>de hoy y a continuación les invitamos a<br>compartir un cóctel en el hall central<br>de biblioteca. Muchas gracias por<br>acompañarnos hoy y nos vemos el próximo<br>año en un nuevo capítulo de esta<br>iniciativa. Muy buenas tardes,<br>[aplausos]<br>[música]