Recordar que en caso eventual de una<br>evacuación, este salón cuenta con una<br>sala de emergencia debidamente<br>identificada ubicada al costado derecho<br>del escenario, así como dos puertas<br>principales del acceso del aula magna.<br>Asimismo, les queremos comentar que esta<br>sala cuenta con Wi-Fi eh cuyo usuario<br>sería Wi-Fi Campus y la clave esandes<br>2200 todo en mayúsculas.<br>Con esto damos la más cordial bienvenida<br>a la tercera jornada chilena de<br>ciberseguridad en salud organizada por<br>la Facultad de Ingeniería y Ciencias<br>Aplicadas de las de la Universidad de<br>los Andes en conjunto con la Alianza<br>Chilena de Ciberseguridad, la<br>Universidad del Desarrollo, la<br>Universidad de Andrés Bello y la Clínica<br>Alemana.<br>Esta jornada tiene como objetivo<br>contribuir al desarrollo de capacidades<br>nacionales en ciberseguridad en salud,<br>promoviendo una cultura de prevención,<br>resiliencia y cumplimiento normativo que<br>fortalezca la confianza en el ecosistema<br>digital de salud, convocando a<br>profesionales del ámbito clínico,<br>tecnológico, jurídico, académico y<br>gestión de a reflexionar y a compartir<br>experiencias. En esta ocasión se<br>abordarán los impactos de la ley marco<br>de seguridad, la nueva ley de protección<br>de datos personales, la<br>interoperabilidad clínica y los<br>recientes incidentes que evidencian lo<br>crítico de la resiliencia digital en<br>estos temas tan relevantes.<br>Saludamos a las autoridades presentes,<br>al decano de la facultad de Ingeniería y<br>Ciencias Aplicadas, profesor Rodrigo<br>Astrosa Eulufi,<br>a la directora nacional subrogante de la<br>Agencia Nacional de Ciberseguridad,<br>señora Micher Bordachar,<br>al presidente de la Alianza Chilena de<br>Ciberseguridad, señor Marco Antonio<br>Álvarez, y al director de la tercera<br>jornada chilena de ciberseguridad en<br>salud, académico de la Facultad de<br>Ingeniería, profesor Claudio Álvarez.<br>Gómez.<br>Agradecemos especialmente la presencia a<br>los auspiciadores y patrocinadores de<br>esta jornada, representantes y<br>coorganizadores. Ministerio de Salud,<br>Ministerio de Ciencia, Tecnología,<br>Conocimiento e Innovación, la Agencia<br>Nacional de Ciberseguridad,<br>BIM,<br>Rayén Salud, Equifax, Centro Nacional en<br>Sistemas de Información en Salud,<br>Colegio Médico de Chile, 8.8<br>Computer Security Conference Trentic. A<br>los expositores y panelistas, a los<br>investigadores, académicos, alumnos<br>presentes y, por supuesto, a todos<br>ustedes que hoy nos acompañan.<br>Para comenzar tendremos un saludo que<br>nos envía por video la ministra de<br>salud, Dra. May Chomalí, quien ha<br>querido enviar un mensaje para la<br>apertura de esta gran jornada.<br>Es un gusto saludarles en esta tercera<br>jornada chilena de ciberseguridad en<br>salud. Agradezco a la Alianza Chilena en<br>ciberseguridad y a todas las<br>instituciones públicas, privadas y<br>académicas que hacen posible este<br>importante encuentro. La transformación<br>digital nos permite avanzar hacia una<br>atención más rápida, integrada y<br>cercana. Sin embargo, también aumenta<br>nuestras dependencias tecnológicas y nos<br>exige proteger la información de las<br>personas y asegurar la continuidad de<br>las prestaciones. Desde el Ministerio de<br>Salud seguiremos fortaleciendo las<br>capacidades de nuestra red y promoviendo<br>un ecosistema digital seguro, resiliente<br>e interoperable. Les deseo una jornada<br>muy provechosa y que sus reflexiones se<br>traduzcan en acciones concretas para<br>proteger la seguridad de la información<br>de nuestros pacientes.<br>[música][campana]<br>En representación de la Agencia Nacional<br>de Ciberseguridad, ANSI, se dirigirá a<br>ustedes<br>su directora nacional subregante, señora<br>Michelle Bordachar, a quien le aceptamos<br>y recibimos con un gran aplauso.<br>[aplausos]<br>[carraspeo]<br>Eh, bueno, buenos días a todos y a<br>todas. Voy a partir la presentación con<br>una distinción que puede sonar obvia,<br>pero la experiencia me ha demostrado que<br>nunca está de más hacerla. La Agencia<br>Nacional de Ciberseguridad no es la<br>Agencia de Protección de Datos<br>Personales, ni pretende serlo. Punto<br>uno. Y tampoco somos cibercrimen. No nos<br>dedicamos eh a muchas gracias. perseguir<br>cibercriminales en el ciberespacio ni<br>buscar los responsables de los<br>ciberataques. Nosotros estamos del lado<br>de la prevención y eso nos distingue de<br>estas otras labores. Lo digo porque<br>todos los días nos llegan requerimientos<br>relacionados con datos personales y<br>cibercrimen.<br>Dicho lo anterior, bueno, estamos<br>hablando acá de las jornadas de hoy se<br>tratan sobre uno de los sectores que es<br>probablemente el más atacado de todos.<br>Y e<br>esto se explica tanto por el tipo de<br>datos que tienen, que son probablemente<br>los de mayor eh valor en el mercado<br>ilícito, desde para extorsionar a la<br>institución, para extorsionar a los<br>pacientes e incluso para otros fines<br>como, por ejemplo, eh vender las bases<br>de datos de pacientes, ¿no? Para<br>extorsionarlos, pero por ejemplo para<br>poder entrenar inteligencia artificial.<br>No está en discusión que sea el sector<br>más afectado, pero no necesariamente es<br>el sector que tiene las medidas de<br>seguridad acorde al nivel de riesgo que<br>tienen.<br>Y uno esperaría un cambio de mentalidad,<br>¿no es cierto?, con la ley marco de<br>ciberseguridad, la ley de protección de<br>datos personales. Sin embargo, pareciera<br>que eso no es así. Yo hace poco, hace<br>menos de un mes, estuve en otra eh<br>conferencia de salud eh donde estuvieron<br>hablando sobre interoperabilidad y le<br>preguntaron a una persona qué faltaba en<br>Chile para poder tener una<br>interoperabilidad. eh robusta. Habló de<br>todo menos de seguridad. No escuché la<br>palabra seguridad ni ciberseguridad en<br>ningún momento.<br>Y eso nos muestra que en general este<br>cambio de mentalidad o viene por las<br>leyes o por la experiencia. Y yo diría<br>que sobre todo por la experiencia porque<br>como seres humanos nos cuesta<br>representarnos los riesgos en abstracto.<br>Vamos en la carretera a 140 km/h sin<br>cinturón y obvio que el accidente no nos<br>va a pasar a nosotros.<br>Es un poco lo mismo. Consider seguridad.<br>Eh, lamentablemente, en general, las<br>instituciones no invierten en estos<br>temas, sino hasta después de haber<br>sufrido un ciberataque.<br>Y otro factor también que influye en<br>esto es que a veces nos vemos abrumados<br>por la cantidad de eh pasos o acciones<br>que tenemos que tomar para cumplir con<br>la ley estar más seguros, ¿cierto?<br>Un ejemplo aclarar de ello es la ley de<br>protección de datos personales. Eh, si<br>uno va a verla, los requisitos son super<br>amplios. eh son muy intensos también y<br>muchas veces eso ha provocado que<br>aplacemos ese momento, como que no<br>queremos, ese es un problema de la<br>institución del mañana, no de la hoy<br>día, porque nos abruma todos los cambios<br>que hay que hacer<br>y la adecuación de las instituciones a<br>la futura ley de protección de datos<br>personales parece mostrarlo. Sabemos<br>hace al menos 10 años que se viene una<br>nueva ley y creo que muy pocas<br>instituciones han hecho los cambios<br>necesarios<br>y de verdad soy una convencida que esto<br>tiene que ver por nuestra incapacidad de<br>representarnos los riesgos, pero también<br>por lo abrumados que nos sentimos a<br>veces, por todas las medidas que tenemos<br>que tomar para lograr un un determinado<br>una determinada finalidad.<br>Siempre hago esta comparación, me gusta<br>mucho llevar ejemplos prácticos porque<br>no nos sirven a todos. E es como cuando<br>uno dice, "Voy a empezar la dieta el<br>lunes con todo. La dieta al lunes."<br>Entonces llega el lunes y uno llega a la<br>dieta hasta las 12 del día y después<br>aborta misión. Cambio, cuando uno<br>empieza con hábitos saludables de a<br>poco, la cosa se empieza a uno sentir<br>más natural y dos a durar más en el<br>tiempo.<br>Ese es el enfoque que tenemos en<br>ciberseguridad. Acá no vamos el todo por<br>el todo. Muchas veces se critica que las<br>medidas que estamos tratando de imponer<br>con la agencia son quizás muy poco<br>ambiciosas. Lo sabemos, pero también eh<br>sabemos o creemos firmemente que es la<br>forma correcta de ir haciendo las cosas<br>en ciberseguridad, de avanzar<br>con lo básico, porque muchas veces las<br>instituciones ni siquiera avanzan con<br>eso. Por ejemplo, el doble factor de<br>autenticación. El doble factor de<br>autenticación es una de las medidas más<br>básicas, es la medida que en nuestra<br>experiencia y conforme a la información<br>que nosotros manejamos evitaría algo así<br>como el 80% de los ciberataques.<br>Y sin embargo, las instituciones son muy<br>reacias al cambio con el doble factor de<br>autenticación, porque desde que los<br>funcionarios no quieren ocupar su<br>teléfono para el doble factor hasta eh<br>funcionarios que eh no quieren perder el<br>tiempo consideran que es un trámite<br>engorroso y nosotros mismos como<br>ciudadanos eh todos nos hemos visto en<br>el momento en que tenemos que hacer una<br>transferencia y ya al cuarto pin que nos<br>pide es como, ¿para qué tanto pin?<br>Cuando no nos pedían tanto pin, había<br>muchas más estafas eh bancarias.<br>Así que e en cier seguridad no es todo<br>nada, sino que partimos con medidas<br>simples como el doble factor de<br>autenticación y otras medidas que pueden<br>ver en los nueve básicos. Yo les sugiero<br>ir a ver la página web de la Agencia<br>Nacional de Ciberseguridad y ver estos<br>nuevos nue nueve básicos<br>y van a darse cuenta que muchas veces<br>medidas muy simples van a tener efectos<br>también en datos personales. Les decía<br>hace un rato que nosotros no somos la<br>agencia de datos personales, sin<br>embargo, en muchos casos eh las misiones<br>se van a complementar.<br>Si los registros médicos están en<br>soporte de papel, la Agencia Nacional de<br>Ciberseguridad no tiene nada que hacer<br>ahí. O sea, si les pasa algo como lo que<br>le pasó al Banco Santander hace muchos<br>años, que encontraron en un basural<br>archivadores con la información de los<br>clientes que estaban pidiendo crédito<br>hipotecario,<br>eh, y se vieron enfrentados una demanda<br>por protección de datos personales, eso<br>no tiene nada que ver con<br>ciberseguridad. Si atacan eh un<br>dispositivo médico y lo hacen que deje<br>de funcionar y por eso muere un<br>paciente, ese ciberataque lo pueden<br>haber realizado sin haber sacado ningún<br>dato personal del paciente. Ese es un<br>problema solo de ciberseguridad.<br>Sin embargo, en la mayoría de los casos,<br>obviamente, buenas medidas de seguridad<br>van a radicar también en eh<br>una protección de datos personales. Acá,<br>volviendo a los ejemplos prácticos, en<br>este país hace algo así como 10 años<br>ocurrieron dos casos bien interesantes<br>que se podrían haber evitado con una<br>buena segmentación de eh privilegios que<br>no todo el mundo tenga acceso a todo,<br>que esa es una ley básica de<br>ciberseguridad.<br>que podría haber evitado este problema<br>de datos personales. ¿Qué pasó en un<br>caso, en una conocida clínica, una<br>enfermera se metió a la ficha clínica de<br>su compañera con la que no se llevaba<br>bien y se dio cuenta que ella se había<br>puesto un implante mamario. Le contó a<br>toda la clínica.<br>Eso se podría haber evitado con<br>limitación de privilegios porque esa<br>enfermera tenía acceso a la ficha<br>clínica de su compañera si no la<br>atendía. Y en otra clínica también muy<br>conocida de este país pasó que eh una<br>secretaria tenía un pololo y el pololo<br>le pidió que mirara la ficha clínica de<br>su exseñora. Resulta que la exseñora<br>mientras estaba casada quedó embarazada<br>y tuvo un aborto. El marido no sabía, el<br>exmarido no sabía, o sea, ni les explico<br>el problema que eso ocasionó. Ese es un<br>problema de datos personales que se pudo<br>haber evitado con medidas de<br>ciberseguridad muy simples, como que no<br>todos tengan acceso a toda la<br>información.<br>En esos dos casos no hubo un problema de<br>ciberseguridad porque no hubo un<br>incidente de ciberseguridad que puso en<br>riesgo la operación del hospital o de la<br>clínica, pero sí hubo un problema de<br>datos personales. Pero esa medida de<br>ciberseguridad pudo haber evitado un<br>ataque de ciberseguridad. por ejemplo,<br>que a la enfermera le robarán su clave y<br>usuario, que es como suelen entrar los<br>hiberatacantes a los sistemas, y robarán<br>la información de muchos pacientes.<br>Eh, por eso, para terminar, mi<br>invitación es a No le tengan miedo a la<br>ciberseguridad, no se abrumen, no<br>piensen, es que tengo que tener la 27001<br>certificada con todos los controles, si<br>no eh mejor no tengo nada. No, partan de<br>a poco, vayan, vean los nueve básicos,<br>partan medidas simples, doble factor de<br>autenticación, gestor de contraseñas,<br>segmentación de de redes, limitación de<br>privilegios y luego a medida que su<br>institución vaya siendo más sofisticada<br>pueden ir obviamente eh poniendo<br>controles más más robustos<br>porque tienen el deber, pero pero<br>también porque es importante proteger la<br>confianza de los pacientes. Nosotros<br>siempre pensamos, nos ponemos en el caso<br>de de la autoridad que nos va a<br>sancionar o el paciente que nos va a<br>demandar en salud. Lo peor que nos<br>podría pasar es que las personas dejen<br>de confiar en el sistema de salud porque<br>saben que sus datos no están seguros.<br>Eh, durante la época del COVID tuvimos<br>el problema de que las personas no<br>querían decir que tenían COVID porque<br>tenían miedo a lo que otras personas<br>podían hacerles, como a las personas que<br>les tiraban cloro en la puerta de la<br>casa.<br>Si las personas empiezan a sentir que<br>sus datos de salud no están seguros, que<br>son los más sensibles que tienen, van a<br>empezar a mentir. Hay exámenes que no se<br>van a querer hacer, hay información que<br>no le van a querer entregar a los a los<br>médicos y eso nos podría generar un<br>problema grave.<br>Eh, entonces, hay que pensar esto desde<br>un punto de vista quizás más global,<br>complementario y<br>total. Y por último, además de empezar<br>de a poco, tomar medidas e ir avanzando<br>progresivamente<br>para no abrumarnos, mi siguiente<br>recomendación es: inscríbanse y<br>reporten. Todas las instituciones de<br>salud, independiente del tamaño, porque<br>esta pregunta me la suelen hacer mucho,<br>da lo mismo si son una pequeña eh<br>clínica dental, están obligados a<br>inscribirse en la plataforma de reporte<br>de incidentes en la agencia y están<br>obligados a reportar,<br>¿no? Porque esto sea una gran carga<br>regulatoria para ustedes y eso significa<br>que porque son sujetos obligados van a<br>tener muchas obligaciones de<br>ciberseguridad y 27001. Obviamente que<br>no no todas las instituciones necesitan<br>eh cumplir con un mismo estándar de<br>seguridad de la información. va a<br>depender del tamaño de los riesgos,<br>etcétera,<br>pero porque el reporte le permite a la<br>agencia comprender qué está pasando en<br>el ecosistema, qué está pasando en el<br>ciberespacio, cuáles son las nuevas<br>técnicas, tácticas y procedimientos de<br>los ciberatacantes y con eso hacer<br>prevención.<br>Así que inscríbanse porque tienen el<br>deber, pero no solo por eso, sino que<br>porque eso permite les va a permitir<br>recibir alertas de la agencia diciendo,<br>"Ey, su sector o este sistema en<br>particular está siendo eh víctima de<br>mayorías de ataques. Tome esta y esta y<br>esta medida de seguridad."<br>Y además porque si alguien nos reporta<br>que suele pasar, a veces investigadores<br>encuentran vulnerabilidades en los<br>sistemas y le avisan a la agencia,<br>nosotros la primera fuente de datos<br>donde vamos a ir a buscar información de<br>contacto es en nuestra plataforma de<br>reporte. Entonces van a estar más<br>seguros.<br>y reporten también porque tienen el<br>deber legal, pero también porque eso nos<br>permite protegerlos, nos permite, como<br>ya decía, entender el ecosistema, pero<br>también darles ciertas recomendaciones.<br>Muchas veces nosotros sabemos cómo<br>actúan ciertos atacantes, sabemos cuando<br>ciertos atacantes están mintiendo y en<br>realidad pareciera que les robaron los<br>datos, pero solo robaron algunas<br>carpetas, eh, y para tranquilizarlos los<br>podemos ayudar a gestionar los<br>incidentes.<br>Y no tengan miedo a la sanción. Y acá<br>con esto termino. Eh, yo soy abogada de<br>profesión, pero a pesar de eso siempre<br>digo, eh, el nivel de reporte es<br>inversamente proporcional a la cantidad<br>de abogados que hay en una institución,<br>porque cada vez que hay un ciberataque,<br>los abogados empiezan con, no sé si<br>reportemos, es que hay que ver el riesgo<br>legal. El riesgo legal de reportar a la<br>agencia es prácticamente cero porque<br>somos 40 personas para todo el país y<br>créanme que no vamos a poner nuestros<br>esfuerzos de fiscalizar y sancionar en<br>aquellos que cumplen la ley y se están<br>esforzando por confiar en nosotros y<br>ayudarnos a hacer nuestro trabajo. El<br>esfuerzo fiscalizador y sancionatorio y<br>el garrote va a estar 100% enfocados en<br>aquellos que no quieren reportar y que<br>no quieren colaborar. La agencia está<br>para ayudar, no para eh hacerles la vida<br>más difícil.<br>Por lo mismo no tenemos un eh muro de la<br>vergüenza, como se podría decir, como en<br>datos personales, eh en cuanto a las<br>gente que incumplió, por ejemplo, en eh<br>o que perdón, que fue víctima de un<br>ciderataque, porque ser víctima de un<br>cidataque no necesariamente habla de las<br>medias de seguridad que tuvimos. Uno<br>puede tener las mejores medias seguridad<br>y ser víctima de un cidataque. Sí va a<br>existir un muro de la vergüenza respecto<br>de aquellos que les vaya mal en las<br>fiscalizaciones aleatorias y<br>preventivas. Entonces, si vamos a una<br>institución y nos damos cuenta que no<br>tenían las medidas de seguridad que<br>tenían que tener, ahí sí, por supuesto,<br>vamos a tener un muro de la vergüenza<br>como el de datos personales, pero no<br>porque nos hayan reportado. No vamos a<br>tener un muro de quienes nos reportaron.<br>De [carraspeo] hecho, somos muy<br>cuidadosos con esa información, eh,<br>porque entendemos que a cualquiera le<br>puede pasar y la idea no es<br>desincentivar el reporte porque es<br>nuestra principal herramienta de<br>trabajo. Así que para terminar con tres<br>ideas, partan medias de seguridad de a<br>poco, no se abrumen, pero pero empiecen<br>por algo, nueve básicos. Visiten la<br>página web de la agencia<br>ansi.gov.cl/9básicos.<br>Inscríbanse en la plataforma para<br>ayudarnos, ayudarles y reporten.<br>Dicho lo anterior, les eh deseo una muy<br>buena jornada, que aprendan mucho y<br>sigamos avanzando en el camino de la<br>ciberseguridad. Muchas gracias.<br>[aplausos]<br>Muchas, muchas gracias Michel por tus<br>palabras. Ahora corresponde al<br>presidente de la Alianza Chilena de<br>Ciberseguridad, señor Marco Antonio<br>Álvarez, dar sus palabras para la<br>bienvenida. Le invitamos a su y lo<br>recibimos con un gran aplauso.<br>[aplausos]<br>[ovación]<br>Muy buenos días. En primer lugar, me<br>quiero sumar a todos los vocativos que<br>se indicaron al inicio de esta<br>actividad.<br>Para mí es un honor darles la bienvenida<br>a la tercera edición de la jornada<br>chilena de ciberseguridad en salud. Este<br>es un espacio que reúne a quienes hoy<br>tienen la responsabilidad de fortalecer<br>la resiliencia digital en uno de los<br>sectores más críticos del país.<br>En representación de la Alianza Chilena<br>de Ciberseguridad, quiero destacar la<br>relevancia de este evento.<br>Cuando hablamos de ciberseguridad en<br>salud, no estamos hablando únicamente de<br>proteger sistemas informáticos o bases<br>de datos.<br>Estamos hablando de proteger la<br>continuidad de la atención clínica, la<br>privacidad de millones de pacientes y la<br>capacidad de respuesta de instituciones<br>que cumplen un rol esencial para el<br>funcionamiento del país.<br>Hoy la transformación digital del sector<br>salud avanza con mucha rapidez.<br>La incorporación de inteligencia<br>artificial, telemedicina,<br>interopelabilidad,<br>historia clínica electrónica y<br>dispositivos médicos conectados están<br>cambiando profundamente la forma en que<br>se entrega la atención.<br>Pero esa transformación también amplía<br>la superficie de exposición frente a<br>amenazas cada vez más sofisticadas.<br>Los ciberataques contra el sector salud<br>han aumentado significativamente en todo<br>el mundo, como muy bien explicaba la<br>directora de la ANSI, porque trafican<br>una información que es de altísimo<br>valor.<br>Hoy vemos organizaciones criminales que<br>utilizan inteligencia artificial para<br>automatizar ataques, generar campañas de<br>fishing altamente personalizadas,<br>desarrollar malware más sofisticado e<br>incluso crear deep fakes capaces de<br>engañar procesos de autentificación.<br>La información clínica se ha convertido<br>en uno de los activos más valiosos para<br>los ciberdelincuentes, como comentábamos<br>recién.<br>Y cuando una institución de salud es<br>afectada, las consecuencias trascienden<br>lo tecnológico.<br>Puede verse comprometida la atención de<br>pacientes, desde luego, retrasarse<br>procedimientos médicos, afectarse<br>diagnósticos,<br>interrumpir ese tratamientos y dañarse<br>la confianza de las personas en todo el<br>sistema. Por eso, la ciberseguridad ya<br>no puede entenderse como una función<br>exclusiva de las áreas de tecnología.<br>debe ser parte de la gestión estratégica<br>de todas las instituciones de salud.<br>Chile está viviendo un cambio profundo<br>en materia de ciberseguridad.<br>La entrada en vigencia de la Ley Marco<br>de Ciberseguridad y la creación de la<br>Agencia Nacional de Ciberseguridad<br>marcan un antes y un después en nuestro<br>país.<br>Estas normas no deben entenderse<br>únicamente como nuevas obligaciones<br>regulatorias.<br>representan una real oportunidad para<br>fortalecer capacidades,<br>profesionalizar la gestión de riesgo y<br>construir organizaciones mucho más<br>resilientes.<br>El desafío no consiste solamente en<br>cumplir la normativa, consiste en<br>instalar una cultura permanente de<br>prevención, preparación y mejora<br>continua.<br>Cuando hablamos de resiliencia en salud<br>solemos pensar en infraestructura<br>hospitalaria.<br>equipamiento médico o capacidad clínica.<br>Hoy debemos incorporar un nuevo<br>componente, la resiliencia digital,<br>porque un hospital puede tener la mejor<br>infraestructura física, pero si sus<br>sistemas críticos dejan de operar,<br>también se compromete la continuidad<br>asistencial. Por eso, la conversación<br>para avanzar desde la producción<br>tecnológica hacia la continuidad<br>operacional.<br>Esto implica fortalecer procesos,<br>gobernanza, capacidades humanas y<br>preparación para responder adecuadamente<br>cuando ocurre un incidente.<br>Porque la pregunta ya no es si<br>enfrentaremos nuevos ataques, la<br>pregunta es, ¿cuán preparados estaremos<br>para responder y recuperarnos? Sobre<br>todo,<br>otro de los grandes desafíos que<br>enfrentamos como país es el desarrollo<br>de capacidades. La tecnología evoluciona<br>rápidamente, las amenazas también.<br>Por eso necesitamos seguir formando<br>especialistas, fortalecer la<br>investigación aplicada y generar<br>espacios donde el conocimiento pueda<br>compartirse entre la academia, el estado<br>y la industria.<br>En ese sentido, quiero destacar<br>especialmente el trabajo que realizan<br>las universidades que hoy organizen esta<br>jornada. Su aporte resulta fundamental<br>para formar talento que Chile necesita<br>en los próximos años. Pero también<br>debemos avanzar en algo igual de<br>importante, desarrollar una cultura<br>organizacional donde la ciberseguridad<br>sea entendida como una responsabilidad<br>compartida.<br>La inteligencia artificial está<br>transformando profundamente el sector<br>salud,<br>están mejorando los diagnósticos, está<br>optimizando procesos clínicos, está<br>fortaleciendo la investigación y<br>permitiendo una medicina cada vez más<br>personalizada,<br>pero al mismo tiempo está siendo<br>utilizada por actores maliciosos.<br>Eso nos obliga a incorporarla de manera<br>responsable, ética y segura.<br>Necesitamos desarrollar capacidades para<br>aprovechar todo su potencial sin<br>comprometer la privacidad, la seguridad<br>ni la confianza de las personas. Ese<br>equilibrio será uno de los grandes<br>desafíos de esta década.<br>Esta jornada nace precisamente con ese<br>propósito, generar un espacio donde<br>converjan distintas miradas, en especial<br>la de la experiencia del sector salud,<br>la visión de las autoridades, el<br>conocimiento de la academia, la<br>innovación de la industria tecnológica y<br>la experiencia práctica de quienes se<br>enfrentan día a día estos desafíos.<br>Porque los problemas complejos requieren<br>soluciones construidas de manera<br>colaborativa<br>y esa ha sido siempre la esencia de la<br>alianza chilena de ciberseguridad. Esto<br>es articular, conectar, generar<br>comunidad y transformar las<br>conversaciones en acciones concretas,<br>como muy bien decía la ministra en el<br>mensaje de saludo que nos indicó al<br>inicio de esta actividad.<br>Quisiera finalizar con una reflexión. La<br>confianza es probablemente el activo más<br>importante del sistema de salud. Las<br>personas confían en su información más<br>sensible, confían sus diagnósticos,<br>confían en sus tratamientos y muchas<br>veces, y hay que decirlo claro, confía<br>en su propia vida.<br>Proteger esa confianza es una<br>responsabilidad compartida. Por eso,<br>fortalecer la ciberseguridad significa<br>mucho más que proteger datos, significa<br>proteger personas, proteger<br>instituciones y proteger la continuidad<br>de uno de los servicios más esenciales<br>de nuestra sociedad.<br>Desde la Alianza Chilena de<br>Ciberseguridad seguiremos impulsando<br>espacios como este porque creemos que la<br>colaboración, el conocimiento compartido<br>y el trabajo conjunto son el camino para<br>construir un sistema<br>digital más seguro y resiliente para<br>Chile. Muchas gracias.<br>[resoplido]<br>Muchas gracias, presidente.<br>A continuación<br>los quiero invitar a ponerse de pie para<br>que desde el escenario inmortalicemos<br>esta inauguración con una fotografía.<br>Bueno. Toma asiento.<br>Y con este acto damos inicio oficial a<br>las actividades de la tercera jornada<br>chilena de ciberseguridad en salud.<br>Esperamos que esta instancia sea una<br>valiosa oportunidad de encuentro e<br>intercambio de conocimiento para todos<br>quienes nos dedicamos a este ámbito del<br>saber.<br>Durante esta jornada queremos recoger la<br>visión de la comunidad sobre las<br>principales prioridades estratégicas<br>para fortalecer la ciberseguridad y la<br>protección de datos en el ecosistema de<br>salud chileno durante el 2026 y 2027.<br>Les invitamos también a responder una<br>breve encuesta que les tomará menos de 3<br>minutos a través de el código de QR que<br>está proyección para que cuyos<br>resultados sean presentados en la última<br>parte de este evento.<br>Hay Wi-Fi. [risas]<br>Recordamos que el Wii es Wandes y la<br>contraseña es Wandes 2200.<br>A continuación,<br>Para comenzar con el primer bloque<br>titulado Gobernanza cumplimiento<br>regulatorio, invitamos a nuestro keynote<br>magistral, el señor Felipe Arboe, que<br>nos ofrecerá una mirada estratégica y<br>regulatoria sobre los principales<br>cambios que introduce el nuevo marco<br>normativo chileno, en particular la ley<br>marco de ciberseguridad y la nueva ley<br>de protección de datos personales y sus<br>implicancias para el ecosistema de<br>salud. Su conferencia magistral se<br>titula Ciberseguridad en el ámbito de la<br>salud. Nuevas exigencias regulatorias,<br>experiencia comparada, desafíos de la<br>industria y tendencias globales.<br>Felipe Arbo es especialista en<br>regulación tecnológica, protección de<br>datos personales y ciberseguridad, con<br>una destacada trayectoria en el<br>desarrollo de políticas públicas y<br>marcos regulatorios en estas materias.<br>fue autor de la reforma constitucional<br>que consagró la protección de los datos<br>personales como un derecho fundamental<br>en Chile y coautor de la nueva<br>legislación sobre protección de datos<br>personales. Con un gran aplauso<br>recibimos a Felipeados.<br>[aplausos]<br>Muy buenos días.<br>Hago propio también los vocativos que<br>mencionara<br>la locutora al inicio de la jornada,<br>pero no puedo sino dejar de agradecer en<br>primer lugar a la Universidad Los Andes<br>por esta invitación, pero<br>particularmente por el desarrollo de<br>esta tercera jornada chilenas de<br>ciberseguridad.<br>tan importante, resulta que la academia<br>participe activamente de este proceso,<br>no solo en la generación de debate, en<br>la generación de contenido, sino también<br>la formación o el apoyo a formación de<br>especialistas en esta materia, situación<br>que tiene nuestro país también en un<br>déficit, digamos, que tenemos que suplir<br>prontamente. Luego de ello, agradecer la<br>presencia, por cierto, de la directora<br>de la Agencia Nacional de Ciberseguridad<br>y destacar la voluntad que ha<br>manifestado permanentemente ya no solo<br>de tener una agencia destinada a<br>sancionar, sino más bien a orientar a el<br>mundo público y el mundo privado en<br>torno a mejorar una a crear una cultura<br>de ciberseguridad y orientar en mejorar<br>los estándares en nuestro país. Luego<br>solo quiero, para reducir expectativa,<br>porque la locutora hablaba de clase<br>magistral, no pretendo ni mucho menos<br>eso, sino más bien participar<br>activamente una jornada y motivar y<br>provocar un debate respecto de estas<br>materias y la situación que está<br>ocurriendo no solo en el país, sino<br>también a nivel internacional.<br>Acá está más o menos lo que vamos a a<br>conversar ahora. Y lo primero que uno<br>tiene que que surge es que debe<br>preguntarse, ¿por qué la salud? ¿Por qué<br>el mundo de la salud es tan relevante<br>para la ciberseguridad y para la<br>protección de datos?<br>Hago un un paréntesis para decir que<br>cuando me refiera a hospital me estoy<br>refiriendo a la cadena completa, desde<br>la posta rural, el CFAM, el consultorio,<br>el hospital, la clínica, es decir, los<br>prestadores de salud des el punto de<br>vista estrictamente de atención.<br>Porque cada vez que uno mira un<br>hospital, lo que está viendo ahí<br>para el ciudadano es la posibilidad de<br>resolver un problema que le aqueja en<br>materia de salud, obviamente. Pero para<br>aquellos que estamos trabajando esta<br>materia, observamos un hospital y vemos<br>una fuente inagotable de datos sensibles<br>y observamos también una tentación para<br>el cibercrimen para justamente acceder a<br>esa información. Y acceder a esa<br>información, ¿por qué?<br>Porque esa información sensible<br>la calificó el legislador no por<br>casualidad, sino porque entiende el<br>legislador<br>que la filtración, manipulación o<br>alteración de esa información puede<br>generar un daño muy superior a la mera<br>administración o mal uso de un dato<br>personal propiamente tal. Para decirlo<br>de otra forma, un dato sensible de una<br>enfermedad, de la condición del perfil<br>biológico humano, de una condición<br>determinada, puede significar afectación<br>en sus derechos familiares, en en sus<br>derechos laborales, en su dignidad, en<br>su privacidad, en su honra y un conjunto<br>de otras consideraciones. Y por tanto,<br>por eso el legislador le otorga un un un<br>carácter reforzado de de administración<br>y de seguridad, exigiendo medidas tanto<br>de seguridad en la información como de<br>tratamiento, digamos, en su en su en su<br>esencia. Cuando uno mira, entonces,<br>adicionalmente uno dice, bueno, ya esto<br>es lo que el legislador está pensando,<br>pero ¿qué está pasando acá? Bueno, lo<br>que está pasando acá es que tenemos<br>estadísticas oficiales que nos señalan<br>que tenemos eh más o menos, digamos hoy<br>día eh una afectación eh creciente del<br>sector salud en materia de<br>ciberseguridad. Y no digo solo en Chile,<br>esto es a nivel global. lo que está<br>ocurriendo est una tendencia global<br>porque evidentemente así como el crimen<br>físico se daba cuenta que en los bancos<br>habían bóvedas con dinero, hoy día se da<br>cuenta que una forma de capturar<br>recursos rápidamente es afectando<br>aquellos datos sensibles que<br>principalmente se manejan en comillas<br>los hospitales y no en los bancos. y por<br>tanto la posibilidad de capturar esos<br>datos para después cobrar vía<br>criptomonedas es un atractivo relevante<br>porque además se es un delito de<br>carácter mediato donde no requiere<br>presencia física y por tanto los riesgos<br>criminales disminuyen considerablemente.<br>Y en ese escenario entonces uno tiene<br>que observar por ejemplo que cuando uno<br>mira esta esta cifra que dice 241 días<br>es el tiempo medio para identificar y<br>contener una brecha del sector, ¿no?<br>Dice, "¿Cómo conversa eso con la norma?<br>Porque puede ocurrir que una institución<br>esté afectada por un incidente de<br>ciberseguridad y no lo sepa<br>o bien que lo sepa y no tenga capacidad<br>de conocer su origen. Ahí entonces<br>radica la importancia del mensaje que<br>nos trasladaba la directora de la<br>Agencia de Ciberseguridad al decir,<br>"Notifíquennos de los incidentes y<br>ayúdenos a ayudar para tener una red de<br>especialistas, porque tampoco podemos<br>pretender que en un país como Chile los<br>la red de hospitales tenga en cada uno<br>de sus hospitales expertos capaces de<br>reaccionar tan rápido, sin perjuicio del<br>trabajo que se está desarrollando<br>centralizadamente el Ministerio de<br>Salud, que hay que reconocerlo y que ha<br>ido mejorando considerablemente. No<br>obstante, eh evidentemente la necesidad<br>siempre en países eh en vías de<br>desarrollo será mayor que los recursos<br>eh disponibles. Ahora, dicho lo<br>anterior, ¿cuáles son, digamos, los eh<br>puntos focales, digamos, en los cuales<br>debemos concentrarnos, obviamente en la<br>infraestructura crítica que mantiene eh<br>datos de los pacientes, ¿no es cierto?<br>por ejemplo, la ficha clínica<br>electrónica, todo lo que dice relación<br>con imagenología y laboratorio, los<br>dispositivos médicos conectados, la<br>biología sintética, digamos, eh los<br>terceros y cadenas de suministro, la<br>identidad y acceso remoto y la también<br>obviamente la operación administrativa y<br>por incluye dentro de la operación<br>administrativa también todo lo que es la<br>administración de recursos humanos y sus<br>bases de datos, digamos. Y lo digo<br>porque una cosa es concentrarse en las<br>normas de protección de datos, pero este<br>es un ecosistema. Esto no aquí no se<br>puede trabajar con la lógica de un<br>compartimento estanco. Alguien me dijo<br>una vez, "Oiga, no, es que mi empresa<br>está certificada por la ISO 27,701, así<br>que yo tengo eh en privacidad."<br>Perfecto. ¿Y cómo está en<br>ciberseguridad? No, todavía no empiezo<br>con eso. ¿Cómo no empiezo con eso? O<br>sea, usted no puede estar certificado en<br>protección de datos y no en<br>ciberseguridad al final del día. Lo que<br>le exige la ley de protección de datos<br>dentro de las exigencias está la<br>seguridad de la información y por tanto<br>se requiere administrar y crear<br>mecanismos<br>tecnológicos que permitan asegurar no<br>solo que no va a haber accesos no<br>autorizados, sino que adicionalmente los<br>datos se van a mantener intangibles en<br>el sentido de evitar, digamos, una<br>alteración, porque por cierto sería<br>importante que a una persona le alterara<br>un resultado, digamos, o cómo ha<br>ocurrido en último tiempo. tiempo,<br>digamos, que eh se conozca información<br>que es sensible eh sin eh los protocolos<br>que eh corresponden, ¿no? Dicho dicho<br>eso, veamos el caso de lo que ocurrió en<br>la clínica de Dávila. ¿Se acuerdan<br>ustedes lo que pasó en la clínica de<br>Ávila en diciembre del 2025? Eh, bueno,<br>ahí lo que tenemos eh había un vector<br>que fue un acceso a través de una VPN,<br>digamos, con credenciales débiles,<br>digamos, eh el impacto, más de 250 GB de<br>información, eh datos comprometidos,<br>fichas clínicas, resultados de exámenes<br>de alta sensibilidad, incluidos el VIH,<br>eh cédulas de identidad y la reacción<br>institucional lo reconoció eh como un<br>incidente eh de terceros, eh intervino<br>el CERNAC, digamos, y una presión<br>pública sobre el estándar del sector.<br>Pero en la práctica ocurrió, esos datos<br>ya salieron.<br>Esto es como cuando el niño se enoja con<br>el papá o con la mamá, sale a la calle,<br>dice, "Daño, agarra la almohada y le<br>saca las plumas, ¿no es cierto?" En la<br>calle. Después viene la mamá y se<br>arregla con el niño y le dice, "Ya el<br>niño va a buscar las plumas." Las plumas<br>ya no están.<br>Aquí es lo mismo. Esta fuga de datos<br>significó que no no tengo la información<br>de la cantidad de datos específicos,<br>pero que 250 GB de información que se<br>pueden referir a miles de personas está<br>circulando y en algún minuto esa<br>información va a ser utilizada,<br>sea para cobrar o sea para chantajear.<br>¿Y qué es lo que ocurre? ¿Y qué dice el<br>afectado? ¿Qué dice ese paciente que se<br>hizo el examen de VIH en esa clínica y<br>que su resultado está dando vuelta y no<br>quiere que se sepa?<br>¿Quién le responde? Nadie. Entonces,<br>tenemos un problema porque Chile tiene<br>que organizarse en función ya no solo<br>también de la prevención, pero por sobre<br>todo de el régimen de sanción que<br>debiera tener una institución que más<br>allá de los esfuerzos tiene malos<br>resultados. Chile tiene de una vez por<br>todas que terminar con la lógica de<br>valorar el esfuerzo. Aquí hay que<br>tenemos que pasar a metas de resultado.<br>Eso es fundamental porque si no el daño<br>es exactamente el mismo.<br>¿Cuáles son las nuevas exigencias en<br>nuestro país? Bueno, ustedes ya ya lo<br>saben, se ha conversado latamente,<br>digamos. Tenemos un ecosistema jurídico<br>administrativo en materia de eh<br>regulación tecnológica. Tenemos una<br>reforma constitucional que consagró la<br>protección de datos que no es menor<br>porque del momento que está instalada<br>como un derecho constitucional lo que<br>hace es que establece la obligatoriedad<br>para toda la normativa legal por<br>principio de supremacía, pero<br>adicionalmente le faculta a cualquier<br>persona que se sienta afectado en una<br>vulneración de sus de sus datos<br>personales para iniciar un recurso de<br>protección. Así lo lo establece el<br>número cuatro del artículo 19. Pero<br>adicionalmente esa norma constitucional<br>cuando la redactamos<br>no fue fácil. Primero porque no podíamos<br>poner un número nuevo en la<br>Constitución, porque es muy difícil,<br>para que ustedes sepan, solo desde el<br>año 1980 a la fecha solo se habían<br>modificado una vez, una vez el artículo<br>19 y esa fue la segunda vez que logramos<br>hacerlo porque no es fácil crear nuevos<br>derechos por las implicancias que tiene<br>para oramiento jurídico. Entonces,<br>utilizamos el número cuatro del artículo<br>19 que se refiere a la honra y a la<br>privacidad y le pusimos una palabra, nos<br>costó mucho encontrar la palabra y<br>utilizamos el adverbio a sí mismo.<br>dice privadía y honra, asimismo la<br>protección de sus datos personales. ¿Por<br>qué utilizamos ese adverbio? Porque<br>quiere decir que es un derecho autónomo,<br>pero se protege de la misma forma,<br>relevante para efectos prácticos. Pero<br>adicionalmente le pusimos una frase<br>final que dice, "La regulación de la<br>protección se se realizará en la forma<br>que establezca la ley." La ley, ¿no?<br>Dice la ley de datos. Y por tanto, aquí<br>está el ecosistema legal que se ha ido<br>creando, la ley de protección de datos,<br>la ley de ciberseguridad, la ley deuda<br>consolidad, la ley fintech y un conjunto<br>de otras normas de regulación<br>tecnológica van creando un ecosistema<br>que requiere, digamos, de una<br>administración muy eficiente, porque una<br>cosa es dictar leyes y otra cosa es que<br>el regulado tenga la capacidad de eh<br>adaptarse. Por ejemplo, aquí tenemos la<br>norma de ciberseguridad y la de<br>protección de datos. Bien decía la<br>directora, nosotros no somos la agencia<br>de protección de datos, pero lo que<br>ocurre en la práctica es que ocurrido un<br>incidente,<br>enfrentado un incidente, el operador del<br>del sistema, ¿qué es lo que va a tener<br>que hacer? Vamos a ver más adelante. Va<br>a tener que reaccionar para diferentes<br>reguladores. ¿Por qué? Porque no hay,<br>además, no hay norma de coordinación.<br>Hay esfuerzos de coordinación entre las<br>instituciones, pero no hay norma de<br>coordinación y eso genera un cuadro<br>también de cierta incertidumbre que es<br>importante verla. Ahora, los prestadores<br>de salud ya están dentro del perímetro<br>de de ciberseguridad, es evidente, ¿no<br>es cierto? Eh, ya esto ha ocurrido. La<br>salud figura entre los sectores de<br>servicios esenciales del artículo cuarto<br>de la ley. hay muchos que han sido<br>calificados, digamos, como tales y otros<br>organismos de importancia vital,<br>estableciendo el punto de vista de la<br>ciberseguridad un régimen reforzado en<br>materia de ciberseguridad para efecto<br>justamente de resguardar no solo la<br>continuidad operacional, sino había<br>consideración de la naturaleza de los<br>datos que tratan, digamos, la<br>sensibilidad de los mismos, ¿no es<br>cierto?<br>¿Cuál es el punto? Como yo decía, un<br>incidente, varios reguladores, en este<br>caso estoy poniendo solo dos<br>reguladores. Se produce un incidente,<br>tenemos que reaccionar<br>eh 3 horas, 72 horas, 15 días, nos dice<br>una de las leyes. La otra nos dice eh a<br>la brevedad posible. Eh, y resulta que<br>lo que va a ocurrir es que nos vamos a<br>tener que instalar y vamos a tener que<br>saber inmediatamente en este comité de<br>crisis vamos a tener que reaccionar,<br>vamos a tener que reaccionar rápidamente<br>respecto de alguien que va a tener que<br>informar a la ANSI e informar<br>rápidamente dentro de las 3 horas con un<br>reporte determinado. Pero en paralelo si<br>hay compromiso de datos y si sabemos es<br>que hay compromiso de datos, hay que<br>informar a la agencia de protección de<br>datos y en algunos casos, cuando el<br>compromiso es muy alto, hay que<br>notificar a los titulares de los datos<br>afectados. Entonces, estamos ya en un<br>comité de crisis que tiene que tener la<br>capacidad de reaccionar para allá, pero<br>además reaccionar comunicacionalmente,<br>¿no? Entonces, lo que quiero decir acá<br>es que la estructura corporativa de las<br>empresas y las instituciones y<br>particularmente de los hospitales tiene<br>que tiene que contemplar un comité de<br>crisis para efectos de reaccionar<br>oportunamente y cumplir la normativa,<br>que como digo, tiene particularidades y<br>diferencias entre una y otra, ¿no es<br>cierto? ¿Y por qué lo hace? Porque<br>evidentemente lo que tenemos acá es que<br>eh las categorías de de los datos en<br>salud evidentemente tienen digamos una<br>máxima protección. De hecho, en la<br>normativa de protección de datos se<br>establece en algunos casos la evaluación<br>de impacto. Acuérdese que estamos<br>hablando de datos sensible, ¿no? Eh, se<br>establece una fuente de ilicitud<br>reforzada por de pronto no aplica el<br>interés legítimo, ¿no es cierto? Ya la<br>fuente de acceso público no existe. Ojo<br>con esto. Ah, ojo con esto. El<br>legislador, a mi entender, en la Cámara<br>de Diputados eliminaron la fuente de<br>acceso público como una base de<br>ilicitud. A mi entender, personal es un<br>grave error en un país donde parte<br>importante de su sistema de información<br>estaba eh alojado sobre la base de<br>fuente de acceso público. Entonces, no<br>se reconoce como una sola fuente por sí<br>misma como una fuente de acceso públo,<br>como una base de licitud o fuente de<br>legitimidad. ¿Qué es lo que ocurre? Yo,<br>hospital o yo clínica me informo<br>respecto de la condición de un paciente<br>y de su capacidad de pago.<br>¿Cómo me informo? por una un buróo de<br>información. ¿De dónde saca la<br>información? El buróo de información no<br>de fuente éxito público, pero ya no<br>existe, no es interés legítimo. Cuidado,<br>es un dato socioeconómico. Se le ocurrió<br>a los diputados poner como dato<br>socioeconómico a a en los datos<br>sensibles. Eh, si si es sensible, no<br>admite interés legítimo. ¿Cómo se va a<br>compatibilizar eso? ¿Cómo yo, hospital,<br>clínica, me cubro ante, digamos, una<br>situación que un proveedor puede tener<br>información que no es habilitada? eh<br>cómo juntó esa información o esa norma<br>con la ley de la con la norma del 21,459<br>de la ley de delitos informáticos que<br>prohíbe la compraventa de bases de<br>datos.<br>Se dan cuenta que aquí hay que empezar a<br>mirar el bosque, no solo el árbol.<br>Entonces, en ese escenario, mi<br>provocación tiene que ver con decir que<br>tenemos un conjunto de normas de derecho<br>sustantivo que a mi juicio elevan o<br>debieran elevar los niveles de cuidado<br>de la información, pero también tenemos<br>que estar conscientes de que estamos en<br>presencia de un una institucionalidad en<br>salud que no necesariamente tiene la<br>capacidad real<br>espacios eso, porque además estamos en<br>presencia de una situación de permanente<br>cambio, de permanente ajuste de<br>permanente eh llegada y entrada y salida<br>de información. Cuando en un servicio o<br>en un hospital entra en una urgencia eh<br>no sé, 300 personas al día eh y eso se<br>multiplica por la cantidad de hospitales<br>en el sentido amplio que yo he planteado<br>eh por todo Chile. Bueno, lo que tenemos<br>es la entrada y salida de datos.<br>Cuando yo los miro y miro un paciente,<br>el médico mira al paciente, yo miro el<br>dato, ¿no? Que circula el dato y va acá<br>efectivamente hay un dato. Esta persona<br>llegó inconsciente, entonces está<br>habilitado por la ley de datos para<br>poder utilizar su dato sin<br>consentimiento. ¿Se fijan? Uno va<br>mirando el flujo de datos, entonces va a<br>requerir necesariamente de una<br>adecuación estructural más bien<br>corporativa en esta materia. Ahora, lo<br>que ya está siendo obligatorio va a<br>seguir siéndolo, digamos, ya que hay<br>conjunto de normas, digamos, que<br>establecen esta materia y aquí tenemos<br>dentro de nosotros, digamos,<br>probablemente a a la mayor experta en<br>materia de datos de salud, que es Lorena<br>Onoso, digamos, y que ha trabajado mucho<br>en estas materias, digamos, eh, y que<br>conoce ya la regulación no solo legal,<br>sino más bien la infralegal. Y aquí<br>también una advertencia ya porque<br>hicimos una pequeñita maldad cuando<br>redactamos la norma constitucional al<br>poner el principio de legalidad o de<br>reserva legal para confundar la ley, le<br>dijimos a los reguladores, muchachos, no<br>se pongan creativos, esto es por ley. No<br>es que es que la CMF va a sacar una<br>norma carácter general o una RAN. No,<br>no, no, no. Usted puede regular lo que<br>ya está establecido en la ley, pero<br>usted no puede ser ni más laxo ni más<br>exigente que lo que dice la ley. Usted<br>solo puede aplicar lo que dice la ley.<br>Entonces, yo me he encontrado con<br>ciertos reguladores que encuentran que<br>el tema de datos es medio fancy,<br>entonces empiezan a sacar dictámes o<br>circulares.<br>El principio de reserva legal dice,<br>perdón, esto es por ley y por tanto todo<br>lo que haya sea infralegal tiene que ser<br>de conformidad a la ley y no puede<br>pasarse dos pueblos ni tampoco intentar<br>suplir vacíos de la ley errores de la<br>ley por la por vía reglamentaria, porque<br>eso está completamente prohibido y<br>prontamente vamos a tener una nueva eh<br>episodio donde vamos a echar abajo un<br>reglamento de una autoridad que se pasó<br>en tres pueblos, a mi juicio en esta<br>materia. Entonces, porque creemos<br>también que es muy relevante que la<br>gente pueda defender ese derecho a<br>través de una norma legal y no de<br>infralegal, porque si no empieza a tener<br>cierta inestabilidad, ¿no? Y vamos<br>exigiendo según la autoridad de turno y<br>eso es altamente inconveniente.<br>Experiencia comparada. Miren ustedes lo<br>que ocurrió en la unidad en la Comunidad<br>Europea, digamos. Lo que tenemos ahí es<br>que eh introdujo el NIS 2, digamos,<br>introdujo responsabilidad personal de<br>los órganos de dirección, algo que la<br>ley 21663<br>más bien insinúa. Eh, la transposición<br>nacional ha sido un poquito regular.<br>España no cumplió el plazo de octubre de<br>2024 y recibió finalmente un dictamen<br>motivado, digamos, de la Comisión<br>Europea, lo que muestra que el problema<br>de implementación no es exclusivo de<br>América Latina, sino que efectivamente<br>hay tanto movimiento que se requiere,<br>digamos, de ir eh haciendo ciertas<br>adecuaciones. Luego, si uno se quiere ir<br>al otro lado, vamos a Estados Unidos,<br>digamos. Y lo que hay acá, acá hay una<br>reforma, digamos, que está eh pendiente<br>eh y que no se ha avanzado mucho, pero<br>que efectivamente eh lo recientemente<br>ustedes saben que la Corte Suprema de de<br>Justicia de Estados Unidos declaró<br>inconstitucional eh la el carácter<br>independiente de la agencia de datos que<br>estaban creando, estaban creando por por<br>exigencia Unión Europea para considerar<br>un país adecuado. Entonces se produce un<br>problema porque Europa va a seguir<br>considerando un país no adecuado a<br>Estados Unidos y uno dirá nos da lo<br>mismo. No, porque si yo mi información<br>del hospital la alojo en un data le que<br>está en Estados Unidos, va a ser<br>declarada inadecuada.<br>Y cuando el gobierno actual nos dice,<br>"Oiga, ¿sabes que estamos pensando en<br>prorrogar la vigencia, suspender la<br>vigencia de la ley?" Yo le digo, "Ah,<br>estupendo. ¿Por qué no contratemos a<br>alguien que empiece a mirar el bosque,<br>por favor? Si usted suspende eso, lo que<br>va a lo que va si usted suspende la<br>aplicación de la ley 21,719 ahora en<br>diciembre, lo que va a estar haciendo es<br>que le va a seguir dando competencias al<br>CERNAC, que evidentemente no es un<br>calificado experto en esta materia, que<br>las tiene hoy día porque la nueva ley le<br>suspende es le determina esas<br>facultades, pero en su a su vez ya la<br>Unión Europea levantó la mano y dijo,<br>"Cuidado, si Chile suspende esto, toda<br>la política de data centers de Chile no<br>sería un país adecuado." Y por tanto,<br>voy a pon un ejemplo, el Banco Santander<br>no podría tener sus datos alojados en<br>los datos centes chilenos porque no son<br>adecuados. Son las consecuencias de<br>hacer ciertas modificaciones que de<br>repente parecen como medias eh populares<br>o son presionadas por cierta industria,<br>pero que cuando no se observa este<br>ecosistema puede tener consecuencias<br>bien complejas, que es lo que estoy<br>tratando de poner. Tres modelos, el<br>mismo problema. Eh, al final del día lo<br>que ocurre es que la norma legal debe<br>establecer los principios y las<br>regulaciones generales, pero necesitamos<br>también normas infralegales tipo<br>directivas de funcionamiento en Europa<br>para ir regulando casos específicos. ¿Y<br>por qué digo esto? Porque cuando uno<br>observa ciertos eh desafíos de la<br>industria, lo que uno tiene que empezar<br>a mirar, digamos, más bien es que ya ha<br>ido ocurri esto ya ya ocurriendo casos<br>de de de impactos, digamos, que han<br>habido a nivel global. Y luego veamos<br>los desafíos de la industria para ir más<br>rápido. Eh, acá lo que tenemos, por<br>ejemplo, eh algunos elementos que hay<br>que cumplir que son más complejos,<br>digamos. Por ejemplo, la eh el<br>equipamiento certificado sanitariamente,<br>digamos, de las clínicas. Vamos a ver<br>más adelante eh la estadística cuando<br>nosotros hicimos doble clic respecto de<br>el aumento de ataques en el sector salud<br>a nivel global y no es que ataquen solo<br>los hospitales en t��rminos genéricos,<br>sino que ahora están desplazándose hacia<br>ciertos proveedores de servicios de los<br>hospitales y como y dentro de ello, por<br>ejemplo, cuando uno se hace un escáner,<br>ese equipo de escáner que deja<br>registrado se le pone el nombre, la<br>persona, el examen,<br>está certificado en materia de<br>privacidad y materia de ciberseguridad.<br>Sabemos que esa información, no la del<br>hospital, la la del equipamiento está<br>certificada,<br>se está comprando material certificado<br>en materia de ciberseguridad para evitar<br>que pueda ser interceptado. Voy a pon un<br>ejemplo práctico. ¿Qué ocurre si el día<br>mañana se instala o se masifica la<br>biología sintética y yo puedo monitorear<br>a una persona, por ejemplo, en su marca<br>paso desde una gran central para efecto<br>de ir viendo si tiene ciertas<br>alteraciones y obviamente dotarlo de los<br>los las eh prevenciones correspondientes<br>que hoy día eso ya existe en Europa y<br>también en algunos estados en Estados<br>Unidos. ¿Qué pasa si llega a Chile y se<br>instala como un servicio?<br>Eh, fantástico. Alguien me va a estar<br>monitoreando o si hay una persona que<br>necesita glucosa y se está pinchando en<br>un dispositivo permanentemente. Bueno,<br>¿y qué pasa si ese servicio es hackeado<br>y alguien interfiere el servicio? Bueno,<br>todos estos proveedores creo son son muy<br>importantes de ir eh viendo. Entonces,<br>por eso que es importante que la<br>gobernanza, que aquí yo pongo que está<br>bien desarticulada, se requiere que se<br>articule y ya no es solo responsabilidad<br>de la ANI, es responsabilidad de cada<br>sector, en este caso de los hospitales,<br>del ministerio, pero también obviamente<br>de la estructura nacional para que haya<br>un trabajo más bien eh eh incorporado.<br>Las tendencias globales. Yo ya les<br>decía, miren acá, lo que está ocurriendo<br>es que el riesgo hoy día se está<br>concentrando en la cadena.<br>En la cadena. Entonces, ya no es solo el<br>hospital. Fíjense ustedes, distribución<br>retail farmacéutico.<br>¿Qué pasa con las eh recetas médicas<br>retenidas en una farmacia? ¿Dónde queda<br>esa receta? ¿A dónde va?<br>Sabemos si esa cadena de farmacia no le<br>va a entregar por debajo o le va a<br>vender por debajo a la compañía de<br>seguros que yo compro todas las semana o<br>todos los meses un remedio para la<br>presión y cuando llegue a pedir un<br>seguro van a decir, "No, está<br>rechazado." Y yo decir, "Pero, ¿por qué?<br>Si yo declaré que estaba perfecto, no<br>van a poder decir la razón, pero tienen<br>toda la información de compra." Sabemos<br>si eso está ocurriendo o no está<br>ocurriendo. Sabemos si esa receta médica<br>queda almacenada, encriptada<br>debidamente. Sabemos esa receta médica<br>respecto de la enfermedad de un niño, de<br>una niña de 5 años, de 3 años, dato<br>sensible, está siendo almacenado como<br>corresponde con encriptación separada.<br>¿Creen ustedes que las cadenas de<br>farmacia tienen eso? Entonces, lo que<br>está empieza a ocurrir es que se<br>transforman en un espacio atractivo para<br>ir también a robar datos, ¿no? Y<br>obviamente a generar un cuadro<br>importante. Los ecosistemas de servicio,<br>miren ustedes, 67% en la distribución de<br>ritel y farmacéutico de aumento respecto<br>al año 2025. Esto es un estudio de del<br>primer semestre del 2026. Eh, ecosistema<br>de servicio 35%, empresa de tecnología<br>sanitaria 12%, fabricante de insumo y<br>equipo 36%. prestadores aumentado un 3%.<br>Entonces, ¿por qué? Porque los<br>prestadores en general están adoptando<br>ciertas medidas, pero no necesariamente<br>la cadena que los provee. Entonces, esto<br>es un tema mucho más eh integral que<br>tenemos que eh enfrentar. cinco cinco<br>desplazamientos que van a definir el<br>próximo ciclo. Probablemente vamos a<br>pasar de la privacidad a la seguridad<br>del paciente, porque lo más relevante en<br>esto es entender que en materia de<br>ciberseguridad<br>eh el indicado relevante debe dejar de<br>ser el número de registro filtrado y más<br>bien en el tiempo de indisponibilidad de<br>clínica, digamos, y los desenlaces<br>sanitarios. Entonces, la ciberseguridad<br>se va a ir incorporando al debate de<br>calidad asistencial porque podría<br>ocurrir, digamos, eso, ¿no es cierto?<br>Tenemos de la extorsión al espionaje, el<br>tema de los ransomware, la inteligencia<br>artificial de doble uso, ya lo decía el<br>presidente de la Alianza Chilena de<br>CBerseguridad, la inteligencia<br>artificial nos ha facilitado enormemente<br>la vida y probablemente nos va a<br>reemplazar a muchos, pero adicionalmente<br>no solo la ocupan aquellos que la<br>queremos hacer de buena forma, también<br>los que quieren hacer de mala forma.<br>Entonces viene ya todo un sistema de<br>seguridad cuántica y incluso<br>postcuántica para efecto de evitar,<br>digamos, el mal uso de eh esas<br>herramientas de de alto eh poder. O por<br>ejemplo eh yo le pido al eh al gerente<br>del hospital que me haga un reporte<br>rápido, digamos, de eh el tipo de<br>pacientes que está siendo afectado por<br>determinado tipo de enfermedades,<br>digamos, en los últimos 6 meses y él no<br>tiene tiempo porque está lleno lleno de<br>pega, digamos. lo que hace agarra, lo<br>mete a chatt o cloud, digamos, y pone<br>los nombres de todos los pacientes allá<br>entre hazme un informe, un reporte para<br>el jefe. Fantástico. ¿Dónde quedó esa<br>información? Sensible. ¿Dónde están los<br>protocolos de uso de inteligencia<br>artificial? Y esto lo digo los<br>hospitales y lo digo las empresas. Yo me<br>he encontrado con eh abogados que me<br>dicen, "Oye, eh te voy a recomendar lo<br>siguiente para estudio de abogado." Si<br>lo tienen que hacer, olvídate de los<br>contadores. Si lo que tienen que hacer<br>acá es que agarre darse el balance al<br>tiro. ¿Cómo? Sí. Sí. tú metes todas las<br>tu empresa y clot balance al tiro,<br>estupendo, balance público, está bien,<br>cada uno opta por lo que quiere, pero es<br>relevante. Y además, como digo, acá<br>también se requiere porque tanto la ley<br>de ciberseguridad como la ley de datos<br>parten del principio de que lo que no se<br>prueba, lo que no se puede probar no<br>existe y por tanto necesitamos<br>reporte registrabilidad de cada una de<br>las de los avances de de las<br>innovaciones o lo que estamos haciendo<br>en esta materia. Eh, yo diría la hoja de<br>ruta hasta el primero de diciembre y<br>digo primero de diciembre espero que se<br>aplique la ley, pero si no se aplica va<br>que seguir igual. Diagnóstico de<br>visibilidad, verificar la calificación<br>como servicio esencial o IB, inventario<br>activo, el registro de actividad de<br>tratamiento, eh catastro de encargado,<br>si hay que hacer una evaluación de<br>impacto. Y aquí también una<br>recomendación práctica. eh han llegado a<br>mi oficina muchas veces eh eh empresas<br>que abogados le han hecho estudio de<br>impacto de protección de datos y son<br>verdadero registro de actividad de<br>tratamiento. Son cosas distintas y la<br>evaluación de impacto no es como dicen<br>los auditores que están acostumbrados y<br>formados para eso en un hospital que<br>dice hazme una evaluación de impacto de<br>riesgo, digamos, analísame los riesgos<br>del hospital y hacen todo tipo de<br>riesgos<br>reales, que es la probabilidad de<br>ocurrirse un daño, digamos, de un<br>peligro. Ah, y lo hacen correctamente<br>respecto a la institución. La evaluación<br>de impacto de la ley de datos es<br>respecto del titular, no respecto a la<br>empresa. O sea, no es como me dice, "No,<br>es que yo hice lación de impacto y la<br>verdad es que si hago reconocimiento<br>facial en el hospital resulta que puedo<br>puedo tener una multa. Ese es un riesgo<br>institucional.<br>El la evaluación de impacto en datos<br>supone saber qué riesgo para el titular<br>tiene el reconocimiento facial.<br>Entonces, ojo con eso, porque también se<br>exige evaluación de impacto cuando hay<br>ciertas circunstancias, tratamiento<br>pasivo de datos, datos sensibles,<br>conjunto, eh operación sistemática de<br>vigilancia, etcétera, ¿no? Entonces, es<br>importante tenerlo claro en gobernanza y<br>contrato. Sería clave, por ejemplo, que<br>en todas las licitaciones públicas, en<br>todas se instalara del mundo del mundo<br>de salud exigencia que el proveedor<br>tenga adecuación en datos y en<br>ciberseguridad. Oye, pero es que va a<br>quedar mucha gente fuera. Bueno, es que<br>será la manera de obligarnos a ir<br>mejorando los estándar, porque si no lo<br>que va a ocurrir es que de aquí a poco<br>esto va a ser una linda política<br>privacidad, una linda política de<br>ciberseguridad, pero no va a tener<br>aplicación práctica y eso va a generar<br>el daño a cualquiera de nosotros en<br>nuestra condición de paciente, ¿no?<br>Entonces, hay que ir mejorando los<br>estándar también. eh el compartir bases<br>de datos, la interoperabilidad, la ficha<br>clínica abre todo un escenario que<br>también tiene que ser relativamente<br>resuelto. Es muy importante que el<br>médico de Arica, del hospital de Arica,<br>sepa si yo tengo alguna alergia, porque<br>si estoy de vacaciones allá, resulta que<br>mi médico es de acá, tiene que saberlo,<br>pero el acceso a esa ficha clínica tiene<br>que tener sistemas de controles, sistema<br>de ciberseguridad en en en la carretera<br>por la cual va a circular, etcétera,<br>¿no? Entonces, la institucional pública<br>también requiere eso en esta materia.<br>Para terminar, yo diría cinco ideas para<br>llevarse para la casa, digamos. Yo diría<br>en salud la ciberseguridad hoy día no<br>está no protege datos. Lo que está<br>protegiendo en estricto rigor es la<br>continuidad de la atención y el bien<br>jurídico protegido al final del día es<br>la seguridad del paciente. Eso es. Y por<br>tanto es clave avanzar en esa materia.<br>Eh, Chile ya tiene una ley marco que es<br>exigible para las instituciones. Eh, la<br>entrada en vigencia a ley de datos<br>probablemente va a venir a ser un módulo<br>adicional que va a exigir medidas<br>técnicas y organizativas y de procesos<br>al interior de de los hospitales para<br>mejorar la la seguridad también de los<br>datos y el tratamiento de los mismos. Un<br>mismo incidente va a activar dos o más<br>fiscalizadores. Yo estoy poniendo el<br>ejemplo acá de la Agencia de<br>Ciberseguridad y la de datos. ¿Me<br>permiten un segundo? un segundo salirme<br>del mundo de la salud, pero para por una<br>caricatura.<br>Una señora va a comprar un retail,<br>compra con tarjeta de crédito, a los 3<br>minutos hay un incidente de<br>ciberseguridad y se roban los datos.<br>va a llegar la agencia decir, "Mira,<br>cerraron los datos, así que yo soy<br>competente." La agencia de<br>ciberseguridad decir, no no sab que aquí<br>la motivación de esto fui yo, aquí hay<br>un incidente, así que yo soy competente.<br>El CNAC va a decir, "Perdónenme, yo los<br>quiero mucho, pero aquí hay una relación<br>de consumo, así que yo soy competente."<br>Y finalmente la CMF, muchachos, ¿saben<br>que se pagó tarjeta de crédito,<br>operación financiera, así que yo soy<br>competente. No hay norma de<br>coordinación. Hay esfuerzos de<br>coordinación que yo valoro, pero no hay<br>norma de coordinación.<br>Y la ley de protección de datos tiene<br>una una una un párrafo arriba que dice<br>sin perjuicio de las responsabilidades<br>legales y por tanto las normas son de<br>sanción son acumulativas. Entonces a las<br>20,000 UTM 1,300,000 de la ley de datos<br>podríamos sober las 40,000 de la<br>ciberseguridad más la evaluación que se<br>le ocurrió hacer al CERNAC que dice que<br>vale 25 millones cada dato.<br>¿Quién quién puede pagar algo así?<br>Nadie. Bueno, pero entonces ahí también<br>hay una responsabilidad del Estado de<br>decir, "Oiga, miremos el bosque<br>completo." Entonces, la provocación<br>tiene que ver con asumir que esto es un<br>proceso, que estamos en un camino sin<br>retorno, que más allá que se pueda<br>postergarle el inicio de la ley 21719,<br>esto ya llegó para quedarse por la<br>existencia del recurso de protección y<br>por tanto lo que se requiere ahora,<br>digamos, es avanzar en la implementación<br>práctica de las ley del ecosistema<br>jurídico y administrativo en materia de<br>ciberseguridad y protección de datos.<br>Muchas gracias.<br>[aplausos]<br>Muchas gracias, Felipe, por tu<br>presentación. Ahora damos paso a un<br>panel, a un conversatorio. Para esto les<br>voy a recordar la eh el wifi para que<br>puedan ir escribiendo por ahí sus<br>preguntas. es WiFi Campus Wandes y la<br>clave es Wandes 2200.<br>Ahora sí, los vamos a invitar a tomar<br>asiento a nuestro escenario y dar inicio<br>a este primer panel de expertos de la<br>jornada. Y para moderar esta<br>conversación vamos a invitar a Pablo<br>Antillarca para eh poder dirigir. Eh,<br>Pablo es director de la revista Trentic.<br>Junto a él convidamos a tomar asiento en<br>el escenario a nuestros valiosos<br>panelistas. abogada Lorena Donoso, quien<br>además de trabajar en ADLIGAL es<br>consejera del Instituto Chileno de<br>Derecho y Tecnologías, profesora<br>asociada de la Universidad de Chile,<br>asesora legal en el Ministerio de Salud<br>y Árbitro de Nick Chile.<br>También invitamos a Josely Arteaga, CISO<br>de BUPA Chile. Joselyine es ingeniera en<br>informática Global, MBA y Master of<br>Science Management y ha orientado su<br>trabajo a proteger activos digitales<br>y fortalecer el gobierno de datos y<br>promover una cultura de resiliencia<br>frente a riesgos digitales. También<br>llamamos al Dr. Javier Mora,<br>cardioocirujano y especialista en<br>ciencias de datos aplicados a datos<br>clínicos. Hoy ejerce en la clínica Las<br>Condes y en el Hospital Sottero del Río.<br>Creó la unidad de ciencia de Datos<br>Clínicos en la clínica Las Condes y<br>lideró el centro de innovación en salud<br>del mismo centro de salud. El panel se<br>desarrollará en cuatro rondas. En la<br>primera, nuestro moderador planteará una<br>pregunta dirigida a cada uno de los<br>panelistas de acuerdo con su experiencia<br>y ámbito de especialidad.<br>Una segunda ronda se abordará una<br>pregunta general invitando a los<br>integrantes del panel a contrastar sus<br>perspectivas y dialogar entre ellos. A<br>continuación tendremos una tercera ronda<br>dedicada a preguntas del público,<br>seleccionando algunas de las inquietudes<br>que ustedes nos hagan llegar durante la<br>actividad, escaneando el código QR que<br>va a aparecer en el fondo.<br>Allí pueden ingresar a la dirección<br>indicada. Y finalmente vamos a cerrar<br>con una última pregunta común para<br>nuestros panelistas, orientada a recoger<br>sus principales recomendaciones y<br>mensajes de cara a los desafíos que<br>enfrenta hoy el ecosistema de salud.<br>Volvemos a invitar a Felipe. Muchas<br>gracias. Puede tomar, puede volver a<br>tomar asiento<br>y damos paso al panel. [resoplido]<br>Gracias. Bueno, gracias por la<br>invitación. en primer lugar a moderar y<br>a participar en este importante<br>encuentro que en realidad encontrado ha<br>sido un punto de de encuentro, valga la<br>redundancia, para todo el ecosistema de<br>salud, sector público, sector privado.<br>Nosotros vemos, estamos transmitiendo<br>ahí en la revista, en nuestro canal de<br>YouTube de Trentic y vemos la gente que<br>está conectada y hay distintos sectores<br>que están conectados, así que estamos<br>felices de poder también aportar nuestro<br>granito de arena en en en este<br>ecosistema de la ciberseguridad en<br>salud. Nosotros como medios estamos s eh<br>motivados y desde siempre hemos tenido<br>un espacio ahí para para estos tipos de<br>temas. Así que muchas gracias en primer<br>lugar y vamos a partir inmediatamente.<br>Estamos super eh atrasados, algo<br>atrasado, así que vamos a entrar en<br>materia inmediatamente.<br>Eh Lorena, estamos por acá.<br>Eh, prácticamente todo el ecosistema te<br>conoce, eh tienes bastante experiencia<br>en en en todos estos temas que estamos<br>hablando y por lo tanto eh entremos<br>inmediatamente eh<br>al detalle de dónde están hoy los<br>principales desafíos eh jurídicos y de<br>gobernanza en la interoperabilidad que<br>tanto se habla.<br>Ya. A ver, creo que ahí se escucha,<br>¿verdad? Sí. Eh, la interoperabilidad en<br>salud, ustedes saben que es una ley que<br>eh cuyo reglamento se encuentra<br>pendiente de tramitación y de dictación.<br>E los tiempos no lo acompañaron, eh vino<br>un cambio de gobierno y por tanto hubo<br>que hacerlo, ¿no? ¿Cuál es el principal<br>desafío en esta materia? Eh, recordemos<br>que esa ley se articula con la Ley 21541<br>de telemedicina.<br>Y eh tomando algo de lo que señaló<br>Felipe recién, eh el principal desafío<br>en este minuto es que los todos los<br>sistemas tecnológicos que se empleen en<br>la industria de salud tienen que estar<br>acreditados<br>y eso significa eh acreditación en<br>materia de de cumplimiento normativo en<br>salud, en protección de datos y en<br>seguridad de la información, ¿ya? Y eso<br>creo yo que es un tema en donde debe<br>avanzar toda la industria para los<br>efectos de la eh implementación<br>correcta. Eso significa adecuarse a HL7<br>en lo que significa interoperabilidad,<br>¿ya? O sea,<br>HL7, el estándar universalmente<br>aceptado. Los sistemas deberían estar<br>acreditados en estos cuatro elementos:<br>ciberseguridad, protección de datos, eh<br>el HL7, por cierto, y eh también en<br>materia de de<br>derechos y deberes del paciente, ya para<br>los efectos de poder dar origen a las<br>prestaciones. Eso no significa solo las<br>prestaciones de telemedicina, sino que<br>implica ficha clínica, equipamiento,<br>sistemas de de eh de gestión en general<br>sanitaria,<br>creo yo. Hasta ahí lo voy a dejar porque<br>Perfecto. Ahí vamos haciendo doble clic.<br>Vamos a hacer ir haciendo doble clic.<br>La siguiente pregunta, Javier, recuerden<br>hacer sus preguntas al QR, que después<br>lo voy a estar leyendo aquí un par de<br>ellas si es que el tiempo no está. Eh,<br>Javier, tú de acuerdo a tu experiencia<br>en el en la expertiz, en el tratamiento<br>de datos, me gustaría que transmitiera<br>un poquito cómo cómo impulsar dentro de<br>las organizaciones, porque eh a veces<br>falta eh impulsar un poquito más de<br>mejor uso. En definitiva, no<br>necesariamente depende de la dirección,<br>no necesariamente eh eh de factores que<br>que son técnicos, cómo impulsar dentro<br>de las organizaciones el mejor uso de de<br>los datos. Sí. Bueno, hay que transmitir<br>a la a la a la a la alta dirección de la<br>organización, ¿cierto? A los tomadores<br>de decisiones.<br>Ver al dato como un activo valioso de la<br>institución es lo es lo principal. Eh,<br>segundo,<br>gradualmente transformarnos en<br>generadores de modelos con nuestros<br>datos, modelos propios con datos<br>propios, no solo ser usuarios de las<br>aplicaciones que que existen, que<br>obviamente todo el mundo usa, los<br>modelos de diferencia de de grandes<br>modelos de lenguaje, etcétera, porque<br>tiene que ver no solo con la con la<br>agregar valor a estos modelos, sino que<br>con lo que se está hablando hoy día de<br>la ciberseguridad.<br>E<br>todo el mundo también de del punto de la<br>alta dirección hacia abajo existe una<br>presión de usemos inteligencia<br>artificial, es super fancy, super hype,<br>está de moda. Todo el mundo dice,<br>"Usemos inteligencia artificial." ¿Cómo<br>no usa? Ah, está, si no usa, está ahí<br>fuera.<br>El tema es cómo.<br>Y el tema y y y en el contexto de las<br>jornadas de hoy día, eh,<br>es la salvaguarda de la seguridad que us<br>que tenemos al usar estos modelos.<br>¿Quién usa estos modelos? ¿Qué<br>información sube? Hoy por hoy hasta<br>hasta muy actual sobre todo la la etapa<br>de los médicos formación, los becados,<br>¿cierto? Tienen que hacer muchos<br>resúmenes de pacientes. Muy fácil<br>subirlos a a los de inferencia grandes<br>modelos de lenguaje y hacer resumen que<br>son muy buenos para eso. Pero, ¿qué<br>datos estamos subiendo? No todos son<br>anonimizados y a veces los anonimizan<br>sacando el nombre y el root, lo típico,<br>pero eso es el comienzo de la<br>anonimización. Una anonimización robusta<br>no basta solo con borrar el nombre y el<br>root. Hay muchas formas de<br>deanonimización que puedes llegar al<br>modelo. Hay eh modelos de de ataques y<br>de inversión de modelo que incluso en<br>las redes neuronales tú puedes hacer<br>ingeniería inversa y llegar a porque los<br>modelos aprenden e aprenden como de<br>memoria ciertos patrones. Entonces, tú<br>puedes hacer un una ingeniería inversa<br>eh con estos modelos, aunque no aunque<br>no lo crean. Entonces, tiene que haber<br>una animización robusta<br>de canonimización, Lbcinos, etcétera.<br>Hay muchas técnicas para eso que no es<br>solo entonces cuando vemos a los a a los<br>usuarios eh eh subiendo haciendo<br>resúmenes en los modelos, ojo, ¿qué<br>información suben? E<br>cuando hay en las reuniones clínicas hoy<br>por hoy todo el mundo dice, "No, yo<br>estoy aplicando inteligencia artificial<br>porque tien modelos de audios que<br>escuchan las reuniones clínicas. y la<br>resumen muy bien en parámetros.<br>Perfecto, pero qué información se está<br>filtrando ahí o o posiblemente filtrando<br>de nuestro modelo. Entonces, a eso hoy,<br>con la importancia de no solo ser<br>usuario de estas de estas aplicaciones,<br>sino que generar nuestros modelos,<br>porque ese generar va a involucrar todo<br>lo que se está hablando, lo que lo que<br>hablaron en la conferencia recién, lo<br>que hablamos recién de las salvaguardas,<br>porque al armar los modelos vamos a<br>tener que cumplir, vamos a tener que<br>tener compliance de toda esta<br>legislación, vamos a tener que tener un<br>oficial de datos, vamos a tener que<br>cumplir con la ley de ciberseguridad.<br>Entonces, y vamos porque el el el<br>usuario va a poder nos va a poder llegar<br>a preguntar<br>es si si a primero si acepta que usen<br>sus datos y segundo si usaron sus datos<br>tenemos en algún momento pueden llegar a<br>a pedirnos explicaciones de cómo<br>llegamos a ese modelo con esos datos.<br>Tenemos que ser capaces de hacerlo. Para<br>ser capaces de hacerlo, hay que tener<br>todo trazado desde el inicio. Entonces,<br>los proyectos de machine learning y data<br>science, que son superinesantes, pero<br>tenemos que tenerlos documentados eh<br>desde el inicio y ahí está el valor de<br>usar nuestros propios datos. Muchas<br>veces en las clínicas, los hospitales<br>estamos sentados sobre cerros de datos,<br>usamos grandes fichas pero como máquinas<br>de escribir y nada más y tenemos datos<br>debajo de eso que tenemos que usarlo,<br>pero para usarlos tiene que haber una<br>muy buena gobernanza de datos y<br>transmitirle en tu pregunta a toda la<br>alta dirección de las instituciones lo<br>valioso del dato como un activo de la<br>compañía. Tan activo como el resonador,<br>como el escáner, los datos un activo<br>valioso de la compañía. Ese es el<br>mensaje que tenemos que transmitir. Ca<br>cuando nos sentemos con ellos pedirle<br>cosas, ellos lo vean como tal cual como<br>si están cambiando un escáner o están<br>cambiando un resonador. Sú, muchas<br>gracias.<br>Joselin, tú estás encargado de la<br>ciberseguridad en una organización<br>importante de salud e como y en el<br>ecosistema de salud, por lo tanto, hay<br>proveedores, hay multiplicidad de de<br>actores que hace que eh resguardar la<br>ciberseguridad no sea fácil. ¿Dónde<br>están hoy día esas superficies de riesgo<br>y qué hacer como para enfrentarlas?<br>Porque por un lado tienes harta<br>población eh flotante, por ejemplo, los<br>mismos doctores. Eh, ¿dónde está hoy día<br>el principal riesgo de de en de la<br>ciberseguridad en el sector salud?<br>¿Está prendido?<br>Ahí sí.<br>Hola, eh, buenos días a todos. Primero,<br>eem<br>creo que el principal riesgo hoy día es<br>multifactorial.<br>Eh, no se puede decir que viene solo<br>desde desde un lado, eh, partiendo por<br>la cadena, como bien dices tú. Eh, hoy<br>día sí no somos entes aislados. Eh, cada<br>empresa no trabaja por sí sola, estamos<br>dentro de un ecosistema. Entonces, desde<br>la gestión de las terceras partes, eh lo<br>mencionabas tú también eh en tu<br>conferencia, e los terceros, por<br>ejemplo, eh por ser grandes marcas y me<br>imagino que aquí a varios les ha tocado,<br>eh no están completamente en compliance<br>con las políticas de seguridad y a<br>nosotros nos han llegado a decir, "Oye,<br>la Coca-Cola me ha pedido tanto y sorry,<br>no somos la no tenemos la Coca-Cola,<br>pero somos mucho más sencill sensibles.<br>La información que nosotros trabajamos<br>es muy sensible y si ellos no están<br>acorde también a nuestras políticas, eh<br>nos rompen el ecosistema. Entonces,<br>nosotros hemos debido parar eh<br>proveedores y efectivamente tampoco<br>estamos para parar el negocio, pero el<br>negocio también tiene que entender que<br>si no ponemos un stop desde el principio<br>va a ser muy difícil después que, por<br>ejemplo, ese proveedor pueda estar<br>parchando y nos dicen, "Oye, pero es que<br>no me puedes poner un agente porque<br>después nosotros no nos hacemos cargo<br>ustedes se tienen que hacer cargo si<br>algo pasa o si funciona mal o si no<br>corre el sistema." Eh, desde eso también<br>yo creo que lo más importante es que eh<br>la gestión de riesgo se tiene que<br>manejar desde el inicio. O sea, esto es<br>ya hemos conocido los términos de eh<br>ciberseguridad por diseño. Ahora también<br>en el último año al menos estamos<br>conociendo mucho más la privacidad por<br>diseño. Eh, pero todo debería ser por<br>diseño, o sea, tenemos que llamar a<br>todos los actores a la mesa. Eh,<br>continuidad operacional también tenemos<br>que saber qué hacer. si un sistema<br>nuevo, si una nueva implementación la<br>estamos diseñando, ¿qué hacer si eso no<br>está disponible? Si finalmente lo que<br>sabemos es que eh nosotros no protegemos<br>sistemas, trabajamos en la parte<br>técnica, pero estamos protegiendo<br>también eh se mencionó la continuidad de<br>la operación, la continuidad de una<br>persona que nos va a confiar y las<br>personas cuando van a las clínicas, a<br>los hospitales, eh no van por<br>entretención, ¿cierto? No es lo mismo ir<br>a un cine que ir a una clínica. O sea,<br>ellos van con una preocupación. Y creo<br>que eso también es muy importante<br>traspasárselos a nuestros equipos, que<br>si bien nosotros somos técnicos y<br>trabajamos eh por lo general la mayoría<br>del tiempo detrás de un computador, no<br>estamos tan cercanos al paciente y creo<br>que eso también es muy importante. La<br>cultura organizacional también e por eso<br>creo que es multifactorial hoy día, ¿no?<br>No podría decir que hay un solo riesgo<br>en por nuestra parte. Lo importante es<br>estar atento a todos esos multifactores<br>en definitiva, que yo creo que la<br>madurez que tenemos. Felipe, es<br>imposible no hacerte esta pregunta. Se<br>ha escuchado de la posibilidad de<br>aplazar la ley de protección de datos.<br>Eh, pensando en quiénes nos están viendo<br>y a quiénes participan hoy día en este<br>encuentro en esta jornada, a qué<br>deberiésemos estar atentos si es que se<br>llega a aplazar, por ejemplo, la ley de<br>protección de datos. ¿Qué cuáles son los<br>warning y las cosas que deberíamos<br>preocuparnos? En primer lugar, para<br>cumplir el plazo que está para cumplirlo<br>y segundo, si es que se aplaza, ¿a qué<br>deberíamos estar atentos por si<br>solamente es un aplazamiento de tiempo o<br>no?<br>Yo diría primero, esta es una ley que ya<br>dio 2 años para prepararse<br>y por tanto igual que en Europa y por<br>tanto aquí lo que debió haber ocurrido<br>es que una parte importante del mundo<br>privado y particularmente el mundo<br>público hubiese adoptado medidas para<br>poder adecuarse. No digo estar adecuado,<br>pero pero ir en camino de adecuación.<br>Eh, no habla bien del país que estemos<br>prorrogando la entrada en vigencia de<br>las leyes, porque nos vamos a asimilar a<br>otros países, digamos, que no queremos<br>parecernos,<br>ah, donde hay cierta incertidumbre<br>regulatoria permanente y eso no es bueno<br>porque las leyes buscan finalmente<br>supuestamente ir cambiando conductas<br>sociales y si el gobernante de turno va<br>aplazando la entrada en vigencia Lo que<br>le va dando al regulado es una señal de<br>no te preocupes si no alcanzaste el<br>próximo año, pero el próximo año a la<br>chilena, a la Chile en Way, lo que va a<br>pasar es que van a faltar dos meses y<br>van a decir de nuevo, oye, no hemos<br>alcanzado, entonces otro año más. Eso me<br>parece que es poco serio, mala política<br>pública. Segundo, si el gobierno manda<br>un proyecto para eh postergar la entrada<br>en vigencia de la Ley de Protección de<br>Datos, la 21,719,<br>lo primero advertir es que la 19628<br>sigue regiendo y hay gente dice, "Ah,<br>no, es que no hay norma de datos." No,<br>es que hay norma de datos. Es que no<br>pueden reclamar. Hoy día hay recurso de<br>protección que antes no estaba.<br>Entonces, cuidado porque esto no es que<br>quede ahí. Segundo, respecto de eso, si<br>yo pudiese hacer una sugerencia a la<br>autoridad, es más bien decir, mire, no<br>suspenda la entrada en vigencia de la<br>ley, pero postergue el régimen de<br>sanciones<br>para que sea en la práctica una norma<br>que está vigente eh y que supone una<br>adecuación y que mantenga la<br>obligatoriedad, pero que frente a un<br>eventual incumplimiento tengamos un año<br>para poder adecuarnos. Eso me parece que<br>sería razonable. ¿Dónde está, a mi<br>juicio una una<br>bandera amarilla, digamos?<br>es en esto que ha anunciado el gobierno<br>de manera yo bien oblicua, porque no ha<br>sido directo, de que probablemente<br>va por un tema solo de recursos que eh<br>los consejeros, los tres consejeros de<br>la nueva agencia de protección de datos<br>serían como dedicación parcial.<br>¿A quién se le hubiera ocurrido poner un<br>comisionado a la CMF a medio tiempo? A<br>nadie. Esta no es una ley para poner a<br>alguien a medio tiempo porque el monto<br>de las multas, la complejidad de de<br>implementación es extremadamente alta.<br>Me dijo un ministro, a quien le<br>representé esto el otro día, me dijo,<br>"Mira, pero es que no, si que no<br>entiendes porque solo en la etapa<br>intermedia, o sea, entre que la agencia<br>se instale y que la ley empiece a regir,<br>peor, pues le digo yo, que justamente el<br>momento en que hay que dictar<br>reglamentos, instrucciones, generar los<br>protocolos y ahí es donde se requiere<br>evitar todo tipo de conflictos de<br>interés o eventualmente falta la<br>probidad porque complicado. Entonces, yo<br>creo que ojalá si si es que se va a<br>prorrogar que se haga solo del régimen<br>sancionatorio y que se abandone la idea<br>de la dedicación parcial, porque creo<br>que es un tema extremadamente complejo<br>que además requiere de expertos o<br>expertas instalados ahí, que además sea<br>multidisciplinario.<br>Nosotros nuestra oficina originalmente<br>de abogados, solo abogados, hacíamos<br>normativa y nos dimos cuenta, nuestros<br>clientes nos empezaron a decir, "Oye,<br>está bien, tú me redactaste la super<br>política de privacidad, los contratos,<br>todas, pero yo necesito que las cosas<br>pasen. Entonces requiero hacer<br>modificación de procesos y necesito<br>adecuación tecnológica." Bueno, entonces<br>hoy día tenemos abogados, ingenieros,<br>auditores, oficina porque nos obligó.<br>Entonces el consejo debería ser igual.<br>Uno, un abogado, ojalá un ingeniero o<br>ingeniera con con experti en tema de<br>datos y un analista o en materia de<br>ciencia de datos que que complementa la<br>visión porque al final del día las<br>decisiones que se van a tomar son ah no<br>solo jurídicas, son más bien de<br>implementación práctica y muchas veces<br>los abogados nos falta esa preparación<br>más bien técnica para entender que la<br>implementación no siempre va de acuerdo<br>a lo que dice la ley.<br>Perfecto. Les recuerdo nuevamente que<br>hagan las preguntas al QR. Ahora viene<br>una pregunta general. Quien quiera<br>responder no es obligación que todos la<br>respondan, pero si quieren participar no<br>hay problema. Una una es una pregunta<br>general para todos ustedes y después de<br>eso viene la pregunta del público. Así<br>que este el momento que pueden hacer su<br>sus preguntas. Yo la voy a estar leyendo<br>aquí un par de ellas. Estamos juntos con<br>el tiempo. Eh,<br>en el sector salud. Eh, yo me acuerdo en<br>en la segunda jornada participaste tú<br>también, Lorena, y y destacabas como la<br>República Independiente de de sector<br>salud, que no es como otras industrias,<br>en definitiva, porque hay tiene muchos<br>eh controladores, además tiene muchos<br>controladores, múltiples controladores y<br>por lo tanto tiene eh muchos muchos<br>desafíos. Y por otro lado está, como<br>también se decía acá, Michel, lo<br>destacaba en su en su presentación que<br>ella es la directora suprogante de de la<br>ANSI, de la Agencia de Ciberseguridad,<br>pero no es de la protección de datos y<br>por lo tanto la República Independiente<br>de Protección de Datos ya fijará su<br>norma y todo eso. Bueno, las<br>organizaciones hoy día estas repúblicas<br>independientes también existen.<br>Entonces, ¿cómo logramos que haya una<br>gobernanza unificada entendiendo de que<br>estos son problemas que son<br>tangenciales, un conjunto que se reúne<br>en definitiva? ¿Cómo hacemos de que se<br>eh se logre esa mirada integral para<br>todos estos desafíos que tienen que ver<br>con ciberseguridad, con<br>interoperabilidad, con protección de<br>datos? ¿Cómo logramos, en definitiva de<br>que no se formen silos y y lo de allá yo<br>no me meto? ¿Cómo logramos esa<br>gobernanza? En definitiva,<br>a ver, si me permiten primero referirme<br>a una cosa pequeñita. Primero,<br>en materia sanitaria<br>hay derechos fundamentales comprometidos<br>que están el 19 número uno con la<br>neuroprotección, que ahí están todas las<br>imágenes de laboratorio, todos los<br>exámenes asociados a ello, el 19 número<br>4, la protección de datos personales,<br>pero además le sumamos el 19 número 9.<br>Entonces, tenemos recursos de protección<br>por múltiples vías en esta materia.<br>Segundo lugar, el<br>en esta materia eh además del CERNAC, de<br>la Agencia de Protección de Datos de la<br>Agencia de Ciberseguridad, tenemos la<br>Superintendencia de Salud y la<br>Superintendencia de Prestadores.<br>Entonces, en ese en ese contexto,<br>a mi juicio,<br>si es que si es que vamos y la suceso,<br>por cierto, en salud laboral, si es que<br>pensamos nosotros si si este país<br>pretende eh modificar la entrada en<br>vigor completa de la ley, debería<br>volverse al diseño original del proyecto<br>de ley, que es que la Agencia de<br>Protección de Datos no se toca y se<br>inicia en el proyecto original. Si te<br>acuerdas, Felipe, la Agencia de<br>Protección de Datos que quedó en el<br>transitorio, que no fue modificado<br>después, tenía que ser designada a los 6<br>meses de la publicación de la ley,<br>porque las agencias de protección de<br>datos a nivel internacional tienen por<br>finalidad uno capacitar<br>al eh público y privado en la<br>implementación de la ley, asesorar a las<br>distintas industrias, dictar guías<br>de bajada de la ley que permiten la<br>coordinación regulatoria en cada una de<br>ellas, ¿cierto? representar<br>internacionalmente al país en la eh en<br>la promoción del país como un país<br>adecuado para los efectos de que las<br>inversiones puedan venir a Chile.<br>Nosotros acabamos de anunciar un gran<br>convenio con el CERN de Francia para<br>gestionar y tratar millones de datos y<br>esos datos no pueden venir a Chile<br>porque no somos un país adecuado.<br>Entonces, lo que yo pienso es que<br>deberíamos en primer lugar por fin<br>designar la Agencia de Protección de<br>Datos. No tengo, a mí me parece que es<br>más cercano a el a los tribunales<br>ambientales que a las agencias<br>tecnológicas. Yo no pondría dos de dos<br>de dos de informática. Pondría un<br>economista,<br>un abogado y alguien de ciencia de<br>datos. Hm. porque real o de o de que<br>entienda de tecnologías. Hm. Eh, pero no<br>dejaría como esto como un tema<br>tecnológico porque y por eso les digo<br>que es un tema de derechos fundamentales<br>y es mucho más amplio que solo la<br>protección de datos, es el entramado<br>global de derechos de las personas, pero<br>también es la inserción de Chile en la<br>economía digital a nivel global y en ese<br>sentido necesitamos hacerlo, ¿no?<br>Entonces, la única forma de que haya<br>gobernanza real en este minuto que<br>podamos salir del punto cero del pánico.<br>Hm. Es que exista una agencia de<br>protección de datos que impulse y sirva<br>de locomotora y capacite a nuestro país<br>en este en este tema, ¿no? Eh, incluido<br>obviamente un consejo asesor como lo<br>hicimos, ¿no? Pensemos que la Alianza<br>Chilena de CBeguridad nació al alero de<br>los consejos consultivos del Ministerio<br>de Economía como el Consejo Consultivo<br>de Ciberseguridad y hoy en día ha sido<br>el motor principal de que en Chile<br>tengamos una ciberseguridad más robusta.<br>Entonces, yo partiría por ahí.<br>Yo quisiera poner otro actor sobre la<br>mesa que que no se ha mencionado, pero<br>que está en proyecto, que es la Ley de<br>Inteligencia Artificial.<br>a ser otro tema que también no podemos<br>caer en lo que lo que decía Felipe que<br>la posongamos. Hay dos boletines<br>andando, se reunió en uno. Eh,<br>¿por qué? Porque yo trabajo con datos y<br>soy cientista de datos y yo voy a ser la<br>pulga en la oreja de las instituciones<br>pidiéndole datos. Denme datos, denme<br>datos, demme datos. Pero tampoco quiero<br>que haya fuga alguna un bag en mi<br>proceso de datos. No quiero que mi<br>laboratorio de datos hallan fuga de<br>datos porque voy a capotar todo, voy a<br>echar abajo. Entonces, la ley de<br>inteligencia artificial también nos va a<br>obligar a ponernos de acuerdo en muchos<br>aspectos. Eh, debería ir obviamente<br>alineada con la con la ley de protección<br>de datos, ir seguridad, etcétera.<br>Interoperabilidad también<br>la ley de gobierno de datos, acuérdate,<br>también se está tramitando en el<br>Congreso.<br>Eh, entonces tenemos que ponernos de<br>acuerdo. tenemos que, yo creo que la<br>clave es ponernos de acuerdo porque es<br>algo que que incluye incluso a las<br>universidades como estamos hoy día acá,<br>porque hay una parte que las leyes no<br>todo can ética, eh, porque a la hora, la<br>última milla, por decirlo así, quien<br>toma la decisión de cómo usar el dato si<br>lo subo no más porque necesito este<br>resumen ahora, entonces no importa que<br>haya el nombre, lo subo no más, total me<br>van a evaluar. Entonces, bueno, eso va<br>en la ética y eso no está definido en<br>las leyes y eso va en la conducta cada<br>uno. Entonces, eh para ir pensando en<br>este en este difícil ponernos de acuerdo<br>que también tenemos que sumar a la mesa<br>el proyecto de ley de inteligencia<br>artificial, que por otro lado ya vimos<br>las experiencias en Europa muy<br>protegida, en Estados Unidos muy poco<br>protegida para favorecer el desarrollo<br>de la de las startups, que está bien.<br>Entonces, tenemos que aprender de esa<br>experiencia para que cuando nos estemos<br>poniendo de acuerdo, estemos de acuerdo,<br>valga la redundancia, y que cuando el<br>usuario final en la última milla estemos<br>poniendo adecuadamente una capa de<br>seguridad entre el conocimiento, los<br>datos, los agentes, porque todos lo van<br>a estar haciendo con agentes hoy en día<br>y el usuario. tiene que haber capa de<br>seguridad en cada una de esas etapas,<br>poner poner la seguridad en los datos<br>antes de usarlos y no quejarnos después,<br>sino que ponerlos antes que lo estemos<br>usando y como les digo, considerar la<br>ley de inteligencia artificial, que<br>también es algo que hay que acelerar su<br>su desarrollo.<br>Bueno, me voy a salir un poquito de los<br>datos.<br>em creo que para una gobernanza única y<br>estratégica, y volviendo al concepto de<br>estrategia que es para las palabras que<br>uno usa en el día a día y a veces como<br>que pierden un poco de sentido,<br>estrategia en el sentido de tomar ir<br>tomando decisiones para un objetivo<br>común, ¿no? Eh, y vuelvo un poco con el<br>punto anterior, que para eso creo que<br>tienen que estar todos los actores y las<br>diferentes miradas. tú, me imagino que<br>ahí en en los comités debe estar<br>hablando de los datos, eh qué datos<br>vamos a usar, que los consentimientos,<br>la anonimización, la pseudonanimización,<br>todo eso. Por mi parte eh desde la<br>seguridad también eh está desde la<br>cultura. Hoy día las personas todavía no<br>entienden bien que es un dato personal y<br>que es un dato sensible. Eh y también<br>tenemos que llegar, ¿no?, con tantos<br>tecnicismos. Yo creo que también como<br>más abajo, como con ejemplos claros, eh<br>también con los temas de la inteligencia<br>artificial, el uso responsable de la<br>inteligencia artificial, pero también,<br>¿qué significa eso? Suena bien, pero<br>¿qué significa en el en el uso en el<br>como dices tú la última milla? la<br>persona tal vez la cajera que tiene que<br>entregar la información, a veces hablan<br>fuerte, no sé, como que son muchas cosas<br>que también hay que tomar en<br>consideración desde personas también.<br>Eh, por ahí nos hacíamos la pregunta<br>nosotros. Es una persona que va a<br>entrevista, por ejemplo, a una empresa,<br>eh, y uno tiene su currículum, yo me<br>tengo que quedar con ese currículum, lo<br>tengo que que votar, pero ellos quieren<br>tener, no sé, People quiere tener una<br>base de datos de posibles candidatos,<br>pero tengo derecho, tengo que pedir el<br>consentimiento. La persona lo entregó<br>por voluntad porque quería trabajar en<br>esa empresa, pero por ejemplo si no<br>quedó, ¿qué pasa también con con ese<br>currículum? Entonces, eh por eso digo<br>que cada uno tiene su foco, su mirada de<br>atención y por eso tenemos que estar<br>todos. Y lo otro que también tenemos que<br>adaptarnos. Si eh la ley no va a<br>terminar hoy, las políticas<br>organizacionales no van a ser la última<br>versión. Eh ha sido algo que yo sí he<br>ido aprendiendo con el tiempo y con la<br>experiencia de la flexibilidad y de la<br>adaptación. O sea, como que uno tiene su<br>plan en enero, bueno, en marzo que parte<br>el año en realidad.<br>bien clarito de a fin de año en el Q1<br>hago esto, Q2, Q3, Q4, pero llega una<br>nueva política, en mi caso, en nuestra<br>organización desde UK y nos cambia todo<br>y ya obviamente uno se frustra, pero hay<br>que adaptarse. Creo que mientras más<br>rápido seamos capaces de adaptarnos,<br>esto va a funcionar mejor, pero todos<br>tenemos que adaptarnos desde, no sé si<br>es que acá también hay estudiantes, el<br>conversar, el comparar, el comprender el<br>punto de vista del otro también. Creo<br>que eso es muy importante que desde que<br>seamos estudiantes aprendamos del<br>pensamiento crítico, o sea, no cerrar la<br>puerta, quedarse enfocado solo en mi en<br>mi rancho, digamos, y yo soy dato, yo<br>soy seguridad, tú eres people y cada uno<br>defiende, obviamente, y quiere ganar<br>también. Bueno, se puede ampliar mucho<br>la conversación, pero también todos<br>estamos peleando por los presupuestos.<br>Eh, tenemos que aprender a priorizar y<br>por eso eh comento de la estrategia que<br>las decisiones también las debemos<br>priorizar. Esto es conversar y creo que<br>y hay un concepto que tal vez es bien eh<br>bajo nivel, si se puede decir, que yo<br>siempre digo también cuando las personas<br>estamos entrevistando y entran al<br>equipo, yo le pregunto al que<br>entrevista, le digo, "¿Habla de<br>corrido?"<br>Pero a eso me refiero, no en el mal<br>sentido, sino que esa persona es capaz<br>de presentar su punto de vista porque<br>puede ser muy bueno técnicamente y de<br>partida yo asumo que si ya pasaste por<br>la universidad, has tenido experiencia<br>en trabajo, la parte técnica está un<br>poco chec, ¿cierto? Pero tienes un<br>pensamiento crítico. O sea, yo hoy día<br>no necesito personas que eh solo estén<br>detrás del computador, bueno, eh y solo<br>sepan hacer la parte técnica. Necesito<br>que esa persona sepa explicar lo que<br>está haciendo,<br>perfecto.<br>Sepa conversar también con con las otras<br>áreas y llegar a acuerdos, que tal vez<br>ahí también es bastante más difícil.<br>Felipe, tú tienes que radiarte,<br>lamentablemente. Eh, vamos a despedir a<br>Felipe, no sé si quieres mencionar algo<br>o estamos okay. Perfecto. Muchas<br>gracias, Felipe. Un aplauso para Felipe<br>Arz. se tiene que retirar, dejarnos en<br>este momento. [aplausos]<br>Muy bien.<br>Justo habían varias preguntas del<br>público para Felipe, pero bueno, será<br>para otra ocasión. Lamentable, no te<br>preocupes, no te preocupes. No, bueno,<br>hay una pregunta de Camilo, una pregunta<br>del público ya, Camilo, si estás por<br>ahí. Eh, y tomando un poquito lo que tú<br>estás mencionando, eh, hoy día hay una<br>necesidad de efectivamente de<br>generar una cultura dentro de las<br>organizaciones tanto de ciberseguridad<br>como de protección de datos. Eh, y tú y<br>literalmente coincidía con lo que dice<br>aquí la pregunta tiene que ver con que<br>cómo sin usar tecnicismo, ¿cómo logramos<br>entonces qué experiencias qué pueden<br>decir de cómo hacerlo en definitividad?<br>Dígale algunos tips a la a la gente que<br>que que nos está viendo, que está<br>escuchando de, oye, mira, si,<br>por ejemplo, para no usar tecnicismo lo<br>que hicimos fue esto o puede ser por<br>esto o vimos una experiencia de este<br>tipo. ¿Qué qué experiencia podían<br>transmitir respecto a eso?<br>A ver, yo también me tengo que retirar,<br>así que voy a voy a tomar la palabra.<br>Eh, tengo que estar en BOCEF en en la<br>escuela de ingeniería en media hora, con<br>lo cual va a ser un poco complejo, pero<br>bueno.<br>Bueno,<br>excelente. Pero bueno,<br>en helicóptero,<br>sí, no sé cómo lo voy a hacer, pero<br>bueno, les comento, eh, dentro de mi<br>vida académica me he dado cuenta que la<br>gente entiende mucho más todos estos<br>conceptos eh cuando se le habla en<br>términos claros y que sean pertinentes a<br>su dolor. Pertinentes a su dolor, no<br>pertinentes a su actividad.<br>Hm. O sea, por ejemplo,<br>habría que decir que por eh que la<br>Agencia de Protección de Datos podría<br>decirle a usted que no puede tratar<br>datos personales mientras no arregle su<br>problema de ciberseguridad.<br>¿Cuánto significaría en la facturación<br>de su industria que usted no pueda<br>tratar datos personales durante los 60<br>días que tiene para arreglar esto? Hm.<br>Eh, eso se lo puede decir al área<br>financiera, ¿no? Eh, pero lo otro es lo<br>que tú decías, el dato es un activo, por<br>tanto, la protección de datos, la<br>implementación de esta ley, usted la<br>tiene que meter en los costos directos,<br>no en los costos indirectos ni en los<br>gastos, porque el el desarrollo de su<br>negocio depende de que usted tenga<br>implementada esta ley, ¿ya? eh y así<br>sucesivamente. O sea, en el fondo, si<br>usted eh lo otro, no, la ley declara o<br>establece que el responsable del<br>tratamiento se tiene que hacer cargo<br>frente a terceros de eh de los<br>incumplimientos que se produzcan con<br>independencia de que tenga un proveedor<br>tecnológico que le dé sustento. Eso<br>significa que la multa la paga usted y<br>usted después tramitará el juicio civil<br>para que el proveedor le devuelva lo que<br>gastó en eso, ¿no? O sea, hay que<br>apuntar al al hecho fáctico o al al a<br>cómo le va a afectar en su vida diaria<br>esto, ¿no? Y asimismo al funcionario uno<br>lo puede hacer firmar muchos NDA o<br>muchos NDA, como dicen, o muchos eh<br>contratos. Sin embargo, él tiene que<br>saber que es una falta grave, una falta<br>de probidad o una falta grave que puede<br>ocasionar el despido, el hecho de que le<br>saque un pantallazo a una ficha clínica<br>de un famoso para mandarlo un diario,<br>¿ya? O sea, en el fondo tienen que, yo<br>creo que esa es una técnica eh que<br>sirve, que trae a la a la experiencia<br>práctica y a los efectos específicos en<br>relación a una persona, la aplicación de<br>todas estas leyes, porque en realidad no<br>es solo una ley, es un entramado<br>normativo que lo que hace es ponernos al<br>día respecto de cómo se está hoy en día<br>aplicando el derecho en una era<br>tecnológica, o sea, la era la las<br>tecnologías están metidas en todas las<br>áreas de nuestra vida y lo que lo único<br>que estamos haciendo es adecuar nuestro<br>sistema jurídico a esta realidad. Ya. Y<br>respecto de del proyecto de ley de<br>gobierno de datos, creo yo que es super<br>importante que ustedes participen,<br>porque la ley de gobierno de datos lo<br>que hace es decirle al Estado que ponga<br>a disposición de los privados los datos<br>con que cuentan para que puedan hacer su<br>tarea, en este caso, por ejemplo,<br>investigación. Pero sin protección de<br>datos en el área privada, el Estado no<br>puede pasar los datos.<br>Entonces, ojo con eso. Lo mismo<br>inteligencia artificial. El estado, si<br>el Estado no pone, es el gran tenedor de<br>datos de este país, si no los pone a<br>disposición de los modelos para<br>entrenarlos, por ejemplo, en la TAN GPT,<br>eh no vamos a tener modelos adecuados a<br>nuestra realidad local, pero sin<br>ciberseguridad en el sector privado, el<br>Estado no puede pasar los datos,<br>lamentablemente. Así solo eso,<br>comentarles que con ejemplos prácticos<br>aplicables al dolor específico de cada<br>área se aprende mucho más que con letra<br>entra la sangre, como dicen eh la dice<br>con sangre entra la letra. Así es. Eh,<br>no va la gente si le por muchas clases<br>que uno le haga de las de los contenidos<br>normativos, no hay un internalización<br>real, si no hay un ejemplo práctico que<br>sea pertinente a la actividad de cada<br>uno de las personas que participan en la<br>cadena de valor de la de la industria de<br>que se trate. S<br>eso y muchas gracias.<br>Gracias, Lorena. Un aplauso para Lorena.<br>[aplausos]<br>Bueno, no sé si tenían un punto que<br>mencionar. Sí, yo creo algo muy simple<br>que se escapa un poco de lo técnico,<br>pero de nuevo, ya que estamos en la<br>academia, en una universidad, hay que<br>poner énfasis en Yo creo que los<br>lingüistas van a tener una arduo<br>desarrollo y tarea porque hablando lo<br>que lo que tú decías, cómo le<br>explicamos, cómo entiende la gente en<br>simple, tenemos que todavía ir una<br>barrera atrás y es que todavía tenemos<br>mucha gente joven que entra a la<br>universidad sin comprender lo que lee.<br>Todavía el 50 60% de los jóvenes no<br>entiende lo que lee. Entonces, esa es la<br>tarea de los colegios, de la<br>universidad, desarrollar el pensamiento<br>crítico, como dices tú, porque como<br>decía el profesor Claudio Gutiérrez de<br>BOCHEF también del departamento social<br>de computación, ellos más que enseñar a<br>programar ahora están enseñando a a los<br>estudiantes a cómo decirle a la máquina<br>lo que quiere hacer y para eso necesita<br>lingüística. Entonces, para hablar bien,<br>para entender lo que lee o hablar de<br>corrido, como dices tú, en el buen<br>sentido de la palabra, los jóvenes<br>tienen que entender lo que hablan y lo<br>que leen. Y eso es una tarea de todos,<br>digamos, y no es no es técnico para que<br>entiendan lo que cómo les transmitimos<br>estas cosas. lo entiendan, porque<br>también cómo le transmites que la los<br>modelos de inteligencia artificial, los<br>modelos de diferencia de grandes modelos<br>de lenguaje no son determinísticos, son<br>probabilísticos, pero la gente lo está<br>usando ahora como determinístico. Tú le<br>preguntas un chatbot de inferencia<br>grandes modelos y la gente lo asume como<br>verdad y no es verdad.<br>Son probabilísticos, no determinísticos<br>y en salud pucha que eso importa.<br>Eh, para terminar ya la la última y yo<br>no sé si tú además quieres aportar ahí a<br>la pregunta de Camilo, es tiene que ver<br>con entregar eh e alguna recomendación a<br>las organizaciones de salud, en<br>definitiva, no más que las<br>organizaciones de salud que para hacer<br>de de<br>el sector aún más ciberseguro.<br>Sí, bueno, no soy nadie por decir para<br>dar una recomendación, pero solamente<br>como lección aprendida de mi parte. Eh,<br>creo que es eso, la capacidad de<br>adaptarse. Yo creo que ya la tecnología<br>va a seguir avanzando, inteligencia<br>artificial va a seguir avanzando, nos<br>vamos a seguir sorprendiendo todos los<br>días. Sabemos que todas las semanas hay<br>avances en esto, eh, pero sí tenemos que<br>ir al día, tenemos que ir junto con eso,<br>no podemos quedarnos atrás, sobre todo<br>en salud. Creo que eh también, como<br>dices tú, todos quieren usar<br>inteligencia artificial, pero sí tiene<br>que ser bien guiado, eh bien organizado.<br>El tema de la IA responsable también es<br>muy importante. Entonces creo que es<br>eso, como adaptándonos,<br>ir al mismo paso, porque si no los malos<br>nos van a a ganar en esta carrera,<br>¿cierto? Eh, y eso tiene que ir desde la<br>cabeza, tú también lo mencionabas, desde<br>los altos ejecutivos, pero nosotros<br>también tenemos que ser capaces de<br>traspasarle este conocimiento, o sea, eh<br>contarles, a lo mejor ellos lo escucha,<br>la gente escucha la inteligencia<br>artificial y como dices tú, eh, el chat<br>GPT es Dios, pues el psicólogo es todo.<br>Entonces,<br>explicarles, pero desde esa humildad<br>también, creo yo, como que todos<br>aprender, tal vez cosas que eh todavía<br>escuchamos, pero si esto se hacía así no<br>lo toquemos porque si sacamos el palito<br>se va a caer. Tenemos que ser valientes<br>también, eh, presentar nuestras ideas,<br>pero de nuevo en conjunto yo creo que<br>todos podemos avanzar.<br>No sé si tú quieres decir algo. Lo<br>último, cerramos.<br>Eh, no poner énfasis en que un poquito<br>la la eh mi tarea evangelizadora es de<br>desarrollar nuestros propios modelos de<br>lenguaje de de machine learning, no solo<br>de diferencia de lenguaje, porque creo<br>que ahí está el valor. Eh, Lorena, lo<br>decía recién, mencionó la TAMGPT, que es<br>una gran acierto nacido de un de una<br>idea chilena que convocó a 60<br>instituciones de Latinoamérica, se logró<br>hacer un modelo de la TAMGBT. podemos<br>hacer algo parecido en salud porque<br>acuérdense los modelos tienen mucho<br>sesgo y en estos momentos están<br>entrenados con la mayoría de datos del<br>hemisferio norte. Entonces, sobre todo<br>si eh lo usamos para hacer inferencia en<br>salud, no tenemos representación de los<br>datos de nuestra población que<br>absolutamente tienen otro patrón<br>cultural, biológico, étnico, genético,<br>que es la población del hemisferio<br>norte. Y los modelos que estamos<br>preguntando hoy en día están<br>mayoritariamente entrenados con datos<br>del hemisferio norte. Entonces, tenemos<br>que desarrollar modelos propios, tenemos<br>que trabajar bien nuestros datos para<br>que los modelos cuando los pongamos en<br>producción sean representen patrones de<br>nuestra población y eso es crítico, creo<br>yo. Salud.<br>Bueno, se nos viene altos desafíos, uno<br>eh a través de las distintas normativas,<br>distintas leyes, las distintas<br>tendencias tecnológicas, por lo tanto,<br>hay mucho que hacer y muchas gracias por<br>participar ustedes primer lugar al<br>panel. Le damos un aplauso al panel y<br>[aplausos] muchas gracias a ustedes.<br>Muchas gracias a nuestro moderador,<br>Pablo y a todos los panelistas por este<br>enriquecedor debate. Y continuamos en<br>honor al tiempo. Damos paso al bloque<br>dos, que va a consistir en eh<br>un bloque de 15 a 20 minutos y se<br>tratará de resiliencia digital y<br>continuidad asistencial. Para abrir este<br>bloque con el keynote principal<br>recibiremos en el escenario a Cristian<br>Donire, Siso en Red Salud y Cristian<br>cuenta con más de 18 años de trayectoria<br>en ciberseguridad e infraestructuras<br>críticas y hoy abordará las estrategias<br>claves para la continuidad operativa<br>asistencial ante incidentes de<br>ciberseguridad. Así que con un aplauso<br>le damos la bienvenida.<br>[aplausos]<br>Hola a todos. Eh, muchas gracias. Vamos<br>a ser muy eficientes en estos 15, 20<br>minutos. E siguiente.<br>No sé si esto ir a funcionar.<br>La hora de oro comienza.<br>Llamen a TI.<br>No son solo los sistemas. El reloj legal<br>empieza a correr. Hoy las amenazas van<br>mucho más allá de la tecnología. Fallas,<br>desastres, la propia intención humana.<br>Ransomware, ¿qué tan preparado está tu<br>plan de resiliencia hoy?<br>Ya parto con ese video eh rápidamente,<br>20 segundos hablando de qué es lo que<br>pasa hoy día en las clínicas. Hoy día<br>las clínicas cada vez están más<br>tecnologizadas, la ficha tenemos un<br>montón de de sistemas que nos apoyan y<br>hay un concepto que acuñaron los<br>norteamericanos que habla de la hora de<br>oro. La hora de oro, para los que no lo<br>conocen, es son los primeros 60 minutos<br>que tienen los médicos, los distintas<br>las entidades de salud para salvar un<br>paciente, por ejemplo, con un ACB o con<br>un eh infarto. ¿Ya? Eh, esos 60 minutos<br>son la diferencia entre la vida y la<br>muerte. Y han estudiado también que en<br>algunos casos las clínicas o los centros<br>médicos de salud que han estado afectos<br>por un Ramsonware en específico, esa<br>obro aumenta un 30% y ustedes entenderán<br>que eso también impacta directamente la<br>vida de nuestros pacientes.<br>el tema de la resiliencia hoy día, la<br>continuidad BCP o DRP, como queramos<br>llamarlo hoy día, distintos niveles de<br>la continuidad, ya no es un tema de ETI,<br>hoy día nos debemos a los pacientes y<br>nuestro enfoco principal es que la<br>atención continúe, ¿okay? No es<br>solamente un tema ti, yo siempre hago el<br>comparativo con un bancario donde<br>queremos proteger las transacciones, que<br>el banco continúe, a diferencia de<br>nosotros los clínicos, que tenemos que<br>seguir dando salud a nuestro paciente y<br>salvando vidas.<br>Cuando hablamos de eh qué nos podría<br>afectar, yo siempre separo esto en dos<br>partes. Esta es la parte más técnica que<br>acá es cuando hablamos de los DRP, de lo<br>que hoy día controlamos desde los<br>respaldos y la continuidad, que es un<br>disaster recovery, como se dice en<br>inglés. Y eh también tenemos lo que es<br>el BCP, que es mucho más integral, que<br>es un business continuity plan. Y acá<br>hay otras y hay otras cosas que que<br>tenemos que ver también en lo técnico<br>hablamos de eh luces, de servidores,<br>fierro, respaldo, pero también hay cosas<br>que nos pueden detener la operación. Por<br>ejemplo, tema geopolítico. Hoy día<br>estamos en una encrucijada en que se<br>abre el estrecho, se cierra el estrecho,<br>subió el petróleo y esto afecta un<br>montón de otras materias primas, pero<br>también hay otros temas físicos. Bueno,<br>todos sabemos lo que pasó con la la<br>pandemia. Entonces, eh, ¿qué nos puede<br>afectar hoy día? Son múltiples factores.<br>Haciendo un drill down un poco en lo que<br>es la parte de la tecnología, tenemos<br>nuestro famoso Ramsonware. Tal vez est<br>la parte menos fancy de de todo el foro,<br>porque hay que hablar de la continuidad,<br>no hay que hablar hoy día de cómo nos<br>protegemos. Tenemos el famoso<br>Ramsonware, que ya la gran mayoría me<br>imagino que saben, pero es cuando un<br>un atacante, un grupo entra a<br>alguna clínica,<br>roba la información y ejecuta el<br>Ramsonware. Lamentablemente, cuando ya<br>vemos en la pantalla que tenemos un<br>Ramsonware, esa es la última parte del<br>ataque. El atacante ya pasó varios meses<br>dentro de la compañía. Lo más probable<br>que haya robado toda la información que<br>teníamos. Lo más probable y lo más<br>seguro es que haya eliminado todos los<br>respaldos y lo más probable que ya esté<br>extorsionándonos en varias redes<br>sociales, inclusive los medios locales.<br>También está las fallas internas y ahí<br>es donde fallan los servidores, se caen<br>las cosas, los cortes de enlace, las<br>comunicaciones, sobre todo si tenemos<br>grandes grupos de clínica o centros<br>médicos, estamos afectos a la<br>continuidad de del Asterelco y hoy día<br>como estamos también está bien de moda<br>la caída de las nubes, las nubes también<br>se caen, podemos tener distintas Google,<br>Amazon, Asure y estas eh si bien<br>aseguran una disponibilidad o uptime<br>bastante alto también pueden caer. Así<br>que hoy día fallas técnicas vamos a<br>tener varias<br>y el riesgo ya deja de ser hipotético.<br>Le expliqué el 30% aumento y eso está<br>estudiado. Ahí están abajo la fuente que<br>la hora de horas se se la hora de oro se<br>extiende durante un ataque. También en<br>promedio, y esto acá lo llevo al ATAM,<br>eh Felipe mostró un valor con respecto a<br>a lo que cuesta la recuperación de salud<br>de 7 y algo millones de dólares. El Atam<br>está en 3.8, och un poquito más barato,<br>pero deja de ser no deja de ser<br>importante. Y en promedio un ataque<br>ramsonware afecta a una entidad de salud<br>en 24 días de operación, de días que son<br>cero operación donde muchas veces lo más<br>probable es que las urgencias deban<br>decir, oiga, por favor, atiéndase en la<br>clínica de al lado. A eh detenernos<br>completamente. En Chile hay algunos<br>casos donde en definitiva los eh<br>personas que trabajaban que no eran de<br>la área clínica, se les pidió que se<br>fueran a la casa por dos semanas. Y<br>bueno, también hay un dato bien duro que<br>el 53% de las víctimas en Estados Unidos<br>que han sido atacados por un Ramsonware<br>pagaron el rescate. ¿Y por qué pagaron<br>el rescate? Porque lamentablemente el<br>plan de respaldo, todos los sistemas de<br>poder recuperar la información y la<br>continuidad de la clínica fueron<br>borrado.<br>Y como les digo, esto pasa y en el mundo<br>tenemos eh un sistema de entrega de<br>medicamento en Estados Unidos que se<br>detuvo, o sea, varias semanas porque no<br>lograba volver a echar a andar la<br>operación.<br>Eh, tenemos también en Barcelona que se<br>cancelaron un montón de cirugías porque<br>los sistemas estaban caídos, no sabían<br>que había que hacer con los pacientes en<br>en específico dada la dependencia<br>tecnológica. Y también en Londres hay<br>otro otro caso internacional de<br>detención de las clínicas. No quise<br>colocar particularmente nombres en<br>Chile, pero lo más probable es que<br>ustedes se hayan enterado de un par de<br>eh entidades de salud que fueron<br>atacadas por un Ramsonware y como les<br>digo, también con infiltración de datos,<br>a lo menos tres el último año, eh los<br>últimos 12 meses ya han pasado por esto.<br>también un asegurador o llámese Isapre,<br>hace un par de meses atrás también<br>sufrió una<br>pausa en superación, por decirlo así y y<br>de hecho lo más curioso que tú llegabas<br>a la suursal de Ilisapre y había un<br>papelito que decía, fuimos, tenemos un<br>ciberataque. No tenía ni idea lo que era<br>un ciberataque, pero estaba el papelito<br>ahí y decía que no podían atender. Eso<br>duró tres semanas. Si alguien se tenía<br>si esa va se va a acordar perfectamente.<br>Y también lamentablemente las entidades<br>eh públicas también están afectadas. Una<br>entidad bastante importante que está a<br>cargo de eh permitir o no permitir<br>distintos tipos de medicamentos en Chile<br>fue afectada y yo creo que muchos<br>sabemos lo que pasó. Entonces sí pasa.<br>Bueno, todos sabemos lo que es la<br>resiliencia, la continuidad, un DRP, un<br>BCP. Por favor, todos saben estas tres<br>conceptos que levanten la mano,<br>no lo saben. Yo creo que el 10%<br>del salón lo conoce. Espectacular,<br>porque como esto es una universidad,<br>vamos a hacer la parte académica. Hoy<br>día estos conceptos son los que le dan<br>la vida a las empresas en la<br>continuidad. hablamos de la parte de eh<br>el DRP, que es el es la recuperación<br>técnica de los sistemas, ¿ya? Okay. Todo<br>lo que son los respaldos, los dobles<br>servidores, tener de casi el doble de<br>todo. Después vienen los BCP, que es<br>cuando salimos un poco de lo técnico y<br>vemos lo que tenemos que hacer para<br>operar. Por ejemplo, en esta en caso de<br>esta de esta eh universidad, un BCP<br>perfectamente podría ser si se apagan<br>todos los sistemas de matrícula que los<br>profesores tengan un plan de<br>contingencia manual para anotar las<br>notas o las asistencias. Así de forma<br>bien genérica. Y cuando hablamos de la<br>resiliencia general la cultura desde<br>cuando se forman los distintos procesos<br>para que siempre esté en operación, es<br>como decir acá se va a atender pase lo<br>que pase. y vamos a colocar, si acá se<br>muere un pabellón completo, tenemos un<br>pabellón de campaña y lo vamos a echar a<br>andar y no vamos a depender de los<br>sistemas porque tenemos un respaldo<br>absoluto tal vez en un proceso manual<br>que nos permita eh seguir en la en la en<br>la operación.<br>Como les comentaba, bueno, la resilencia<br>que es parte de la cultura, el DRP que<br>es técnico y el BCP, no es un acuerdo<br>TI. Yo creo que hay muchos errores y a<br>mí me me pasa cuando explico al Comité<br>Ejecutivo que lo por lo menos en Red<br>Salud lo entiende bastante bien, no es<br>lo que yo quiera respaldar, es lo que la<br>clínica en particular necesita para<br>entrar en operación. Primero, es un<br>acuerdo con el negocio. Segundo, hay que<br>tener claras las preguntas que tenemos<br>que hacer, porque tal vez no todo hay<br>que respaldarlo, no todo hay que<br>cuidarlo, no todo tiene que tener un<br>doble factor. Respaldar en general<br>significa colocar varias lucas encimas<br>para que esto funcione y termina<br>formalizado por ellos. Si bien nosotros<br>somos el articulador técnico, el la<br>gerencia, los responsables de la las<br>clínicas, los centros médicos, los<br>hospitales son los que tienen que<br>entender que estamos respaldando y que<br>estamos hoy día cuidando y por qué.<br>Y particularmente<br>eh justo se fue Michel, pero ahora somos<br>las entidades de salud, sobre todo las<br>privadas, somos operadores de<br>importancia vital. ¿Y qué significa? Que<br>dentro de todas las cosas que tienen que<br>hacer los operadores de importancia<br>vital, una de las obligaciones es tener<br>un plan de continuidad, un plan de<br>continuidad técnico. ¿Okay? Y no<br>solamente con eso, hoy día tenemos tres<br>leyes en especí en específica y el<br>decreto que habla específicamente de<br>guardar y resguardar la ficha. Por<br>ejemplo, tenemos la ley de de como les<br>decía de de ciberseguridad que habla del<br>respaldo, habla del decreto 41 en<br>específico, también habla de la la el<br>resguardo de la ficha tanto de papel o<br>electrónica, acá no hay una una<br>diferencia. Y la ley de derechos y<br>deberes de los pacientes, que es<br>obligatoria para todas las entidades de<br>salud, también en específico habla de el<br>tiempo que se tiene que resguardar la<br>ficha. Entonces, hoy día no nos podemos<br>hacer los locos porque realmente el<br>marco regulatorio nos es exige tener un<br>plan de continuidad. Ahora, para todos<br>los que después se van a llevar una<br>copia de la presentación, abajo están<br>todos los marcos que encontré que son<br>referentes a los respaldos, continuidad,<br>cómo se hacen, cómo se deben hacer. De<br>hecho, está HIPA, que es el americano, y<br>hay una hay una entidad americana que se<br>llama Join Commission y ellos también<br>tienen un plan de respaldo muy muy<br>cercano a lo que hacemos realmente en<br>salud. la otros son lo hizo que son<br>mucho más estándares<br>en Red Salud, por ejemplo, después que<br>pasamos por todo este proceso de hablar<br>con los gerentes y decir qué vamos a<br>respaldar, obviamente llevamos una<br>propuesta muy parecido a lo que mostraba<br>Felipa anteriormente. Hoy día hablamos<br>de la ficha clínica que está dentro de<br>los top que tenemos que guardar. Tenemos<br>todos los sistemas de laboratorio que si<br>bien debiese estar toda la información<br>dentro de la ficha, son sistemas que son<br>paralelos. Tenemos todo lo que son los<br>sistemas de calidad y mucha gente se<br>pregunta, ¿calidad? ¿Por qué? ¿Qué tiene<br>que ver hoy día la herramienta que<br>guardamos para hacer calidad entre las<br>clínicas? Para los que no saben, los<br>sistemas de calidad tienen los reclamos<br>y dentro de los reclamos está el, por<br>ejemplo, oye, se quedó una gasa dentro<br>de la cirugía anterior y están los<br>videos. Entonces hay información<br>altamente sensible. los sistemas de<br>imágenes, los sistemas de agenda por la<br>continuidad operativa y el acceso a los<br>servicios clínicos, los sistemas de<br>finanzas por un tema de de la de de cómo<br>se lleva la contabilidad y por supuesto<br>todo lo que es el negocio y de qué<br>generalmente esto se quiere proteger del<br>robo de información y el daño de imagen,<br>el fraude y la indisponibilidad como<br>podría ser un Ramson. Bueno, y abajo<br>también están todas las leyes que<br>siempre muestro el comité ejecutivo que<br>tenemos que cumplir.<br>Ya hablamos un poco de los respaldos, el<br>DRP técnico, el BCP, pero la experiencia<br>nos ha enseñado que ya no solo basta un<br>respaldo antes, oye, tienes el respaldo<br>sí, perfecto. ¿Dónde estaba? En el<br>servidor que hackearon. Hasta ahí llegó<br>el respaldo.<br>Es verdad, créanme que muchas veces<br>hacen esa pregunta. Es más, nosotros<br>conocemos un caso muy cercano, no voy a<br>decir que fue del grupo, pero había un<br>respaldo<br>que mensualmente, además, se sacaba otra<br>copia y cuando un Ramson lo atacó,<br>fueron a recuperar el respaldo y lo<br>enchufaron al servidor que estaba<br>infectado y ahí vienen qué pasó con el<br>respaldo.<br>Bueno, entonces vamos a un concepto que<br>no sé si es nuevo, pero por lo menos hoy<br>día hay que acuñarlo dentro de los<br>respaldos. Hoy día hay que hablar de la<br>inmutabilidad, que la inmutabilidad<br>simple es la capacidad de guardar la<br>información y que nadie la pueda tocar.<br>Es tan así que yo, por ejemplo, si la<br>respaldo y la quiero borrar, no puedo.<br>Así de de especial. Hay distintos<br>métodos para poder borrarlo. Obviamente<br>pasa muchas cadenas de custodia. De<br>hecho, hay muchas veces se se pide tener<br>dos autorizantes porque ya hasta el<br>cuadro legal podría cambiar entre el<br>dolo de borrar información. eh tiene<br>ventajas reales, tiene protección contra<br>el factor humano. Por ejemplo, si algún<br>ingeniero un día se equivoca,<br>digámosmoslo así, eh no la va a poder<br>borrar, va a tener un montón de alertas.<br>Tiene estrategias de multicloud. Hoy<br>día, en general, todos los los conceptos<br>de inmutabilidad pueden respaldar en<br>distintas nubes. Si cae mi nube por un<br>tema de tecnología, no sé, supongamos<br>que un día Google dice, "No, vendo más<br>servicios Latinoamérica y nos corta los<br>accesos."<br>tomamos esta inmutabilidad, la llevamos<br>a otra nube que nos pueda ayudar y nos<br>ayuda también con la diversificación<br>tecnológica. Estos respaldos los podemos<br>llevar a nuestras clínicas y<br>temporalmente mientras estamos en una<br>contingencia echarlo a andar ahí.<br>¿Qué es lo que yo digo? Esto no es<br>ningún framewor estándar, es algo que<br>armamos nosotros y estamos eh haciendo<br>ya la automatización de la de la<br>inmutabilidad. Yo propongo un modelo que<br>es 321, que eso es muy estándar, lo han<br>dicho muchas marcas, pero coloco un uno<br>y un cero. Ya hay que tener por lo menos<br>tres respaldo. Ideal en local rápido de<br>recuperar, una copia un poquito más<br>fuera en la nube y otra copia inmutable<br>así, pero absolutamente que no se toque.<br>Okay. Medios distintos, no todos sirve<br>en el mismo servidor, no todo sirve en<br>la misma nube. Y aquí la gente de de las<br>marcas Nube dice, "No, deja todo acá."<br>No estoy muy de acuerdo con eso. Hay que<br>tener una copia en el estilo glacier,<br>que son los intocables, inmutables. Pero<br>lo más importante y y yo creo que esto<br>es como lo que hay que llevar de esta<br>presentación,<br>todos los respaldos se deben verificar.<br>Hoy día lo podemos hacer de forma<br>manual, hoy día lo podemos hacer,<br>podemos colocar una persona que lo haga<br>eh cada vez que se respalda y después<br>recuperar, pero eso es hoy día lo que<br>marca la diferencia entre tener la<br>continuidad real de una clínica y darnos<br>cuenta el día que falle que esto no<br>estaba bueno.<br>Entonces, final, todo, finalmente, como<br>les digo, no todo puede quedar en la<br>teoría. Eh, el tema hoy día de la<br>inmutabilidad lo podemos abordar de<br>distintas formas, con marcas, con<br>procesos medianamente manuales, pero hay<br>que armar el plan, hay que bajar<br>realmente los sistemas. Yo recomiendo<br>por lo menos todo, no hay que bajar<br>todas las clínicas para para no afectar,<br>pero hay que hacer una baja y probar que<br>los sistemas, nuestros respaldos<br>comiencen, que realmente entremos en un<br>proceso de contingencia. Hay que<br>recuperar, hay que ver cuánto nos<br>cuesta, qué cuáles son nuestros niveles<br>de de aprendizaje. Idealmente, si<br>podemos estar un par de horas operando<br>en contingencia, eso nos va a asegurar<br>que el momento que falle va esta<br>cuestión va a funcionar. registremos<br>todos los incidentes e informamos el<br>comité ejecutivo, le decimos, "No fue<br>super bien" o también tenemos que decir<br>no fue super mal y vamos a tener que<br>hacer otra otro plan de respaldo.<br>Como resumen,<br>identificar qué es lo que tenemos que<br>respaldar. No todo hay que respaldarlo,<br>de verdad. Hay cosas que son poco<br>necesarias. Siempre hay que tener la<br>aprobación de la alta dirección, sobre<br>todo por las lucas. Esto no no es<br>gratis. El plan técnico y el despliegue<br>operativo tiene que estar sobre todo, no<br>olvidemos el plan de prueba, ¿okay? El<br>plan de prueba, los simulacro hoy día es<br>la mejor forma. Si bien como eh somos<br>responsables de la parte del DRP, lo<br>tecnológico y todo lo que son e estos<br>respaldos para que partan, no olvidar<br>que también hay un proceso manual, que<br>ahí nos tenemos que apoyar las<br>generalmente de las otras gerencias de<br>las clínicas para que existan los planes<br>manuales, documentos, folletos,<br>formularios que después se puedan<br>integrar de forma fácil y por medio de<br>un proceso a nuestra ficha clínica y así<br>ojalá que cuando ocurra el próximo<br>incidente sea Como este video,<br>la hora de oro comienza.<br>Se activa código naranja, plan de<br>resiliencia manual.<br>Inicia el plan de contingencia. Reporte<br>enviado a la ANSI. La continuidad es una<br>cultura viva. La resiliencia se<br>construye día a día con el compromiso de<br>la alta dirección y se demuestra cuando<br>la tecnología falla. Es nuestro deber<br>proteger la vida.<br>Bueno, si se dieron cuenta, ese video<br>fue con<br>y muchas gracias. esté muy bien.<br>[aplausos]<br>Muchas gracias, Cristian. Siguiendo con<br>el programa de bloque dos, se dirigirá a<br>ustedes Dimitri Sarubín, director de<br>ingeniería para la TAM de BIM, quien<br>hablará sobre resiliencia e IA, el<br>futuro del sector de la salud. una unos<br>aplausos para recibir<br>a Dimitri. Muchas gracias. [aplausos]<br>Buenas, ¿cómo andan? Muchas gracias a<br>todos. Antes que nada, gracias por la<br>invitación. Bueno, vamos a seguir un<br>poquito con lo que empezó Cristian, pero<br>bueno, aplicando un poquito los números.<br>Bueno, a ver si los podemos asustar un<br>poquito con con todo lo que lo que están<br>escuchando el día de hoy. Bueno, yo soy<br>Jimmy Terresín, director de ingeniería<br>para Latinoamérica para BIM. Hace ya 4<br>años que vivo acá en Chile, así que al<br>menos los impuestos los pago acá.<br>Así que bueno,<br>vamos a estar hablando un poquito de<br>todo lo que resilencia y un poquito<br>también vamos a estar hablando de<br>inteligencia artificial, algo que ya<br>estaban hablando acá en el panel. ¿Y por<br>qué vamos a estar hablando de<br>inteligencia artificial? Porque hoy en<br>día es el motor principal de generación<br>de los datos. Bien, y estamos hablando<br>todo el día sobre los datos. Para que<br>tengan idea, en los primeros 8 meses del<br>año se generaron 230B de datos. O sea,<br>imagínense 1024 * 1024 por 1024.<br>Se espera que para el año 2028 vamos a<br>tener más de 500 de datos generados, por<br>lo cual estamos hablando de cómo vamos a<br>proteger esos datos, cómo vamos a<br>clasificar esos datos, sobre todo con la<br>ley y como bien dijo Cristian, no todos<br>los datos tienen que estar protegidos,<br>lo que tenemos que proteger los datos<br>que son necesarios. Y algo que les<br>quería traer acá es un poquito de de los<br>números. Bien, es un, perdón, es un<br>reporte del año ahora actual del año<br>2026, bien, que está asociado con todo<br>lo que es eh reporte de protección de<br>datos. De hecho, más si ustedes después<br>lo quieren descargar, lo pueden ir a la<br>página nuestra que es público, porque no<br>vamos a ir por 300 slides porque si no<br>no terminamos. Así que lo que quería<br>empezar es entre lo que es percepción y<br>la realidad. Fíjense, si yo hago la<br>pregunta a todos nosotros, a los líderes<br>de la de la industria, inclusive, por<br>supuesto, de de salud, ¿qué tan<br>preparados estamos? Fíjense que 90% de<br>las de los líderes dicen que estamos<br>bien preparados para cualquier eventual<br>ataque de de Ramson, ataque de seguridad<br>o cualquier eh incidente. Pero si<br>después nosotros preguntamos si están<br>alineados hacia hacia el negocio, hacia<br>RT, por ejemplo, que también mencionó<br>Cristian, que solamente 69% de las de<br>las personas dicen que están preparados.<br>Acá muy importante, que de hecho lo<br>comentaron también en el panel, es<br>empezar a juntar distintos equipos,<br>bien, y juntar distintas tecnologías.<br>Fíjense que es importante es saber dónde<br>se encuentra la información, cuáles son<br>las políticas, qué data tengo, dónde se<br>encuentra esa data. Hay algo muy<br>importante, hoy en día nuestra data está<br>distribuida. Bien, tenemos cierta<br>información en onpremes, cierta<br>información la tenemos en la nube.<br>Entonces, tenemos que empezar a<br>entender, sobre todo con la inteligencia<br>artificial, es quién tiene acceso a esa<br>información. Bien, porque Felipe, don<br>Felipe comentó de, por ejemplo, es que<br>hay gente que está envolcando la<br>información en en la inteligencia<br>artificial, en cloud y eso queda<br>público. Bien, debería estar la<br>información ahí, ¿quién está generando?<br>Porque hoy en día todos nosotros estamos<br>usando inteligencia artificial en la<br>vida cotidiana como en las empresas.<br>¿Quién tiene permisos? Hay un montón de<br>ataques hoy a través de la inteligencia<br>artificial. Por ejemplo, hace 2 años<br>atrás, un ataque promedio tardaba 3<br>semanas. Bien, es lo que tardaban los<br>los atacantes entrar a una a una<br>empresa, una institución. La semana<br>pasada, la semana pasada, el año pasado<br>estábamos hablando de 24 horas, hoy en<br>día estamos hablando de minutos y<br>segundos. De hecho, ya hay un récord que<br>9 segundos tardaron a través de<br>inteligencia artificial entrar, borrar<br>toda la información eh productiva y toda<br>la información de backup, 9 segundos.<br>Bien, así que ahí es muy importante lo<br>que mostró también Cristian de la regla<br>321<br>Eh, pero fíjense que ahora vamos a<br>hablar un poquito de de la realidad.<br>Bien, solamente 56% de las empresas o<br>las instituciones pudieron recuperarse<br>post un ataque. Bien, fíjense que ya<br>ustedes se acuerdan que 90% dijeron que<br>estaban listos, pero solamente 56<br>pudieron eh recuperarse. Bien, por más<br>que esté en verde, solamente 28<br>recuperaron 100%<br>de datos o la información, o sea, el<br>número es muy bajo. Y fíjense que<br>solamente 44 podían recuperar 75% o más<br>de de la información. Ahora, si esto<br>también lo llevamos un poco a lo que es<br>eh percepción nuestro como como<br>usuarios. Bien, fíjense que 42% reportó,<br>por supuesto, corte de servicio,<br>etcétera, pero también e afectó al tema<br>eh financiero o la imagen. Bien, también<br>Cristian estaba comentando que que me<br>gustó es por qué hoy en día con la era<br>digital si yo me voy a a la clínica y no<br>puedo hacer el el pasar mi mi sapre o el<br>bono, etcétera, por cualquier<br>eventualidad, sea un ataque Ramson o lo<br>que sea, lo primero que hago yo me enojo<br>con esa con ese, ¿no? Entonces, lo puedo<br>poner en el X o ex Twitter. Entonces,<br>¿eso qué es lo que genera? genera una<br>mala imagen para la institución, para la<br>empresa. ¿Cuál es el costo de eso?<br>Es incalculable ese costo, bien, porque<br>no sabemos cuántos eh afiliados vamos a<br>perder, bien, y además puede generar<br>costos adicionales más allá de la ley,<br>¿no? Costos adicionales de con nuestros<br>proveedores, etcétera. Y 38%<br>tuvieron una una caída prolongada. De<br>hecho, ya existen hoy en día, al menos<br>en Chile por ahora, no, esperemos que no<br>tengamos, pero en muchos países ya hay<br>eh<br>fallecidos o muertes asociados a un<br>ataque de Ramsonware. Bien, por ejemplo,<br>en Estados Unidos por un ataque<br>ramsomware eh no tenían acceso a la<br>clínica a la información del paciente,<br>por lo cual dieron una dosis incorrecta<br>de de digamos de de las inyecciones o no<br>pudieron hacer análisis en el tiempo que<br>se necesitaba. En en Colombia hace un<br>par de años hubo un ataque muy grande y<br>se afectó el Ministerio de Salud, por lo<br>cual tuvieron que cancelar operaciones,<br>operaciones críticas. Bien, entonces<br>imagínense y fíjense qué tan importante<br>es tener un una buena política y cumplir<br>con todas las leyes que se están<br>generando. Eh, me gustaría hablar un<br>poquito también de inteligencia<br>artificial y un poco que ya empezaron a<br>charlar un poco en el panel.<br>43% afirman que ya están empezando<br>usando inteligencia artificial al menos.<br>De hecho, más hay varios reportes e si<br>ustedes descargan ese reporte más de 70%<br>de decisiones están tomadas en base a la<br>inteligencia artificial. Bien, usamos la<br>inteligencia artificial para tomar las<br>decisiones, no únicamente como eh como<br>psicólogo. Bueno, algunos se están<br>usando también como como psicólogo<br>personal.<br>[resoplido]<br>Pero ahí es muy importante porque al<br>final, ¿de dónde viene la información?<br>¿De dónde consume eh la información de<br>inteligencia artificial? De los datos.<br>Es muy importante saber qué datos<br>estamos dando la inteligencia artificial<br>y qué datos consume inteligencia<br>artificial. Porque si los datos son<br>incorrectos, el resultado que nos va a<br>dar va a ser incorrecto. Bien, entonces<br>vamos a tomar las decisiones erróneas o<br>incorrectas.<br>Bien, fíjense también ustedes pueden ver<br>que 40 eh 25% por ejemplo estamos<br>hablando también de todo lo que es<br>Shadow IT o Shadow inteligencia<br>artificial, que nuestros agentes<br>empiezan a actuar de forma autónoma.<br>Bien, y también seguramente van a ver<br>que con la inteligencia artificial todos<br>nosotros estamos transformando y crear<br>su propias aplicaciones. Bien, entonces<br>esas aplicaciones, esos agentes empiezan<br>a trabajar de forma autónoma.<br>Eh, un poco si esto empezamos a cruzar<br>con todo lo que es protección de datos.<br>Fíjense el riesgo. Si nosotros aplicamos<br>la protección de datos en la<br>inteligencia artificial, el riesgo<br>empieza a bajar. Bien. y también todo el<br>tema de controles de seguridad.<br>Fíjense que ya también en el panel lo<br>comentaron es y también lo comentó<br>Cristian de Red Salud es la decisión no<br>es de una sola persona, la decisión no<br>es únicamente de la gente de seguridad o<br>de ciberseguridad. 38% sí sigue cayendo<br>la responsabilidad del CISO. De hecho,<br>más eh cada vez que hay un ataque, lo<br>primero que hacemos es el board va a<br>llamar o los directores o los CEOs o lo<br>que sea, van a llamar el CISO y va a<br>decir, "¿Qué pasó?"<br>Y el [resoplido] Siso va a decir, "Y<br>bueno, yo dije que cierren la puerta<br>acá, pongan los firewalls, etcétera,<br>etcétera." Pero también sabemos si<br>hacemos todo eso, la empresa no va a<br>funcionar. Bien, de hecho, más acá con<br>varios que estábamos sentados y nos<br>estábamos un poco cagándonos de risa<br>sobre la clave de Wi-Fi, ¿no? O sobre el<br>QR. Estamos acá en el foro de<br>ciberseguridad y bueno, es lo primero<br>que no deberíamos usar, ¿no? Entonces<br>nosotros tampoco, si eso lo trasladamos<br>a la vida cotidiellana, yo no puedo<br>encerrarme en casa y no salir más a la<br>calle, ¿no? Al final, cuando salgo a la<br>calle hay un riesgo de un accidente, lo<br>que sea. Esto es exactamente lo mismo.<br>El CISO tiene que dar eh la digamos las<br>políticas, etcétera. Y pues está por<br>sobre esta responsabilidad del CO y<br>tiene que haber un comité<br>o inclusive comité de crisis quién va a<br>tomar las decisiones al final, qué es lo<br>que sirve para el negocio. Inclusive<br>cuando hay un ataque, existe algo que se<br>llama incense response plan o es<br>básicamente un plan de continuidad del<br>negocio. ¿Por qué? En este plan tenemos<br>que tener cuáles son las aplicaciones<br>más críticas, cuál es el dato más<br>crítico, pero también cuáles son quiénes<br>son las personas que van a tomar la<br>decisión que vamos a hacer. Pagar el<br>rescate, no pagar el rescate, recuperar<br>desde el backup, recuperar desde un<br>backup montable, recuperar desde la<br>nube. Tiene que haber comité y no puede<br>depender de una sola persona. ¿Por qué<br>tampoco puede depender de una sola<br>persona? Por una simple razón. 90% o más<br>de 90% de los ataques son los fines de<br>semana largos o en los feriados. Bien,<br>se vienen las fiestas patrias, la<br>mayoría van a estar afuera de<br>vacaciones, etcétera. Entonces, lo más<br>probable que va a haber más ataques de<br>lo normal y por lo general la persona<br>que se asigna es una persona que va a<br>estar afuera, probablemente yendo de<br>vacaciones en un avión. Entonces, 9<br>horas, 10 horas esperando de que el<br>aterriza o hay que ver si tenga la señal<br>del teléfono para que tome la decisión.<br>Eso es un riesgo muy alto. Bien,<br>entonces si si seguimos avanzando un<br>poquito y ya para ir cerrando y ganar un<br>poquito el tiempo que que estamos un<br>poquito atrasados es un par de prácticas<br>bien eh de todo lo que esté relacionado<br>con resencia y protección de de datos.<br>Fíjense que 37% de las organizaciones<br>que no tuvieron incendiente de seguridad<br>tuvieron un comité de multifuncionales,<br>bien, que tenían comité de los ISO y de<br>los CIOS. Bien. Y 31% de esas<br>organizaciones que sufrieron incendiente<br>también usaron esa mul el digamos el<br>multiequipo. También se acuerda ese<br>número, si alguien tiene buena memoria,<br>esos números son mejores porque<br>solamente 28% si ustedes se acuerdan<br>pudieron recuperarse 100% de de un<br>ataque. también todo esto y también<br>nosotros como una empresa que ayudamos a<br>a cumplimiento de las leyes y el tema de<br>seguridad, tanto la ley como estos<br>ataques está ayudando a los a los<br>tomadores de decisiones conseguir<br>mejores presupuestos. Bien, el budget,<br>porque ya hay conciencia en lo que puede<br>generar ese ataque y qué daño puede<br>generar. Fíjense que la mayoría mayoría<br>de los casos el el presupuesto está<br>aumentando en todo lo que esté<br>relacionado con AT con el ciberseguridad<br>y con todo lo que es protección de<br>datos. Bien, fíjense, eh una de las una<br>de las preguntas también es en 56% de<br>las personas eh de las empresas, mejor<br>dicho, no tuvieron un ataque eh no eh<br>perdón eh comunicar e<br>eso es un punto también muy importante,<br>es el equipo de seguridad o el equipo<br>que esté relacionado con todo el tema de<br>de protección de los datos tiene que<br>informar a los de arriba, los bord quien<br>sea, sobre los ataques, cuántos ataques<br>hay y qué tipo de los ataques. Bien,<br>¿por qué es muy importante qué tipo de<br>los ataques existen o quiénes son los<br>atacantes? De hecho, más nosotros<br>hacemos ese tipo de reportes porque yo<br>voy a poder saber qué tácticas y qué<br>técnicas utilizan para esos ataques.<br>Porque si yo sé que en una de las<br>presentaciones mostraron de que el tema<br>de actualizaciones, el tema de parches,<br>el tema de los permisos, si yo sé que el<br>atacante X utiliza esa técnica, un una<br>VPN, por ejemplo, un una de data dentro<br>de una VPN, yo puedo analizar si yo<br>[resoplido] tengo o no tenga esa<br>vulnerabilidad. Entonces puedo<br>preventivamente, digamos, de antemano<br>preparar mi infraestructura para que no<br>me pase lo mismo. Bien, por eso es muy<br>importante la comunicación, la<br>comunicación, qué es lo que pasa el día<br>a día con nuestra empresa. Entonces,<br>un poco también asociado a lo que ya<br>comentaron acá, es muy importante todo<br>lo que son las pruebas de restauración,<br>digamos, y de backup y recuperación. Yo<br>siempre digo lo mismo, es algo muy<br>antiguo, creo que lo sirve para nuestra<br>vida cotidiana. ¿Cuándo nosotros podemos<br>saber que el bacá funciona? Ahora,<br>¿alguien se anima?<br>¿Cuándo lo voy a recuperar? No, está<br>claro. Ese es el ese es el único momento<br>cuando lo voy a saber. De igual a mí me<br>gusta comparar con la vida día a día. Es<br>como tener un auto y tener la rueda de<br>de auxilio. Me imagino que todos ustedes<br>todos los días antes de salir, inclusive<br>antes de venir acá, regresaron que esté<br>que esté en su lugar, que esté inflada y<br>y [resoplido] que tengan el gato para<br>cambiar la la rueda en caso de que pase<br>eso, ¿no? Todos lo hicieron eso. Bueno,<br>esto es lo mismo. Fíjense que no todos<br>lo hacen, pero en realidad cuando pase<br>eso vamos y digimos, "Oh, ¿dónde está el<br>backup? Si está replicado, si está<br>inmutable." Entonces, es muy importante<br>aplicar las herramientas que nos<br>permiten analizar en tiempo realendo<br>y empezar también a usar esa data para<br>generar para generar reportes. Eh, Mitre<br>son los en realidad eh tácticas y<br>técnicas que lo que ya les les los les<br>comenté. eh el contención, bien, qué tan<br>rápido puede contener el el ataque y<br>analizar ese ataque. Y es muy importante<br>es todo el tema de automatización y<br>orquestración. Bien, porque si hacemos<br>eso de forma manual, al final eh el<br>tiempo que ustedes dieron ya varios<br>reportes, que estamos hablando de días,<br>semanas, eh lo que estamos caídos sin<br>servicio, para poder achicar este tiempo<br>necesitamos tener herramientas y<br>procedimientos qué tan rápido poder<br>recuperar, pero también<br>no recuperar por recuperar, sino<br>recuperar el dato sano. Bien, porque si<br>está contaminado por el por el<br>ramsumware, necesitamos limpiarlo antes.<br>Bien, y esto lo vamos a pasar rápido<br>porque ya hablamos un poco de todo lo<br>que es eh el aumento del presupuesto.<br>Entonces, básicamente<br>de vuelta probar mi recuperación, bien,<br>tener la gobernanza de los datos, es muy<br>importante saber dónde están los datos y<br>probarlos. Y este es el último slide,<br>así ya los dejo y con con los siguientes<br>oradores de vuelta si quieren algo más<br>de información o que si quieren charlar,<br>vamos a estar ahí afuera. Bueno,<br>nosotros somos una empresa de software,<br>100% de software. Somos número uno a<br>nivel a nivel mundial. Somos número uno<br>también acá en Chile, tenemos muchos,<br>muchos clientes, así que nada, está<br>todo, somos somos agnósticos tanto para<br>la nube, para como en premes, tenemos<br>todas las capacidades para poder<br>analizar la información en tiempo real y<br>tenemos herramientas para poder adaptar<br>la ley que sale ahora el primero de<br>diciembre a a la a la infraestructura,<br>en este caso el tema de de salud. Así<br>que los dejo, muchas gracias de vuelta,<br>muchas gracias por la invitación. Así<br>que el que el que sigue<br>[aplausos]<br>caer acá.<br>Agradecemos a a BIM y a Dimitri también<br>por su presentación. Para cerrar las<br>ponencias de este segundo bloque, eh<br>tenemos 10 minutos. En este en este<br>siguiente bloque vamos a recibir a<br>Andrés Barrientos con una presentación<br>en formato Lightning Talk titulada<br>Vectores de amenaza en el sector de la<br>salud, una mirada actualizada. Damos un<br>aplauso para recibir Andrés.<br>Gracias.<br>El pas slide está. Sí.<br>Okay. Ya vamos a hacer algo más más<br>dinámico. Tengo muy poco tiempo, son 10<br>minutos y tengo que ser muy breve y<br>conciso. Primero agradecer la instancia,<br>la alianza, a los presentes, a las<br>instituciones que han estado y todos los<br>que han apoyado este evento. Me<br>presento, Andrés Barrientos, algunos me<br>conocen, no voy a gastar tanto tiempo en<br>presentaciones, vamos a ir a lo que nos<br>convoca. han hablado mucho de estos tres<br>temas, tanto en confidencialidad,<br>continuidad, gobernanza. Escuchamos al<br>panel, tenemos ya la idea de cómo hay<br>que actuar o como hay que hacer ciertas<br>cosas. Veo a muchas personas caras<br>conocidas, veo personas que están<br>trabajando, mi respeto para los que<br>están ahí tecliendo. Eh, hay un tema<br>importante que se ha dejado de lado y yo<br>creo que eh vamos a hablar de virus,<br>¿sí?,<br>Pero lo más importante es entender qué<br>es lo que está sucediendo con los<br>actores de amenaza. Podemos hablar de<br>leyes todo el momento, pero si yo lo<br>llevo a números, en números estamos<br>hablando de que según Ranson LIE tenemos<br>más de 412 víctimas con el grupo de<br>Gentlemen que está atacando muy fuerte a<br>Chile. [resoplido]<br>Esos IOC están compartidos y nos ha<br>pasado el caso que en algunos<br>ciberataques la ANI, que igual se<br>agradece su esfuerzo, tiene un número<br>limitado de muestras porque la muestra o<br>a nivel de inteligencia nosotros estamos<br>viendo solamente una capa de la<br>superficie del ataque y lamentablemente<br>por ataque tenemos alrededor de promedio<br>entre 5 a 10 IOC y en este caso podemos<br>tener mayor cantidad de indicadores,<br>mayor cantidad de artefactos que un<br>atacante puede detonar en un sistema.<br>Entonces, ¿qué está pasando? Hay una<br>conversación pendiente hacia el rubro,<br>hacia el sector. ¿Cómo hacemos cyber<br>tradig? Lo aplicamos a nuestros modelos<br>y en este caso a nuestra<br>infraestructura. La bajada es la que hoy<br>día está un poco lenta y si tengo un<br>vendor quizás no tenga la misma cantidad<br>de fuentes de amenaza. Ese es un tema<br>muy recurrente. Tenemos más de 900<br>ataques registrados e en este caso según<br>Treet Locker y Ranson L. de Quin, que es<br>una banda china. Los chinos están<br>colocando los ojos en Chile hace<br>bastante rato. Tenemos una nota de<br>espionaje de Estados Unidos que salió<br>hace muy poquito en la prensa, pero ya<br>teníamos avisos a nivel de inteligencia<br>hace más de un año. El problema que esto<br>entra también en contexto geopolítico y<br>no está atacando todos los sistemas.<br>Entonces, las telcos están siendo objeto<br>de puente para llegar a la<br>infraestructura crítica y ahí es donde<br>entra el sector salud.<br>Entonces, lo que a nosotros nos dicen,<br>estamos seguros cuál es la deuda que<br>tenemos. Nosotros nos tenemos que<br>cuestionar si mi sistema está seguro,<br>qué es lo que estoy haciendo para estar<br>seguro. Mi insal se tiene que<br>cuestionar, el sector privado se tiene<br>que cuestionar y los proveedores de<br>sector privado también tienen<br>responsabilidad, pero son culpas<br>compartidas. No sacamos nada con hablar<br>tanto de la ley de protección de datos<br>personales, que no es menos importante,<br>pero no confundamos las cosas. ¿Quién ve<br>la infra? ¿Quién se preocupa del sis<br>admin? Hoy día hablamos de<br>ciberseguridad como si fuera un<br>concepto, pero hay más gente detrás que<br>los ingenieros en ciberseguridad. Está<br>la administración administrador de<br>sistema, el tema redes, eh todo es<br>importante en una cadena. Entonces, no<br>podemos individualizar a uno como<br>culpable. Es el equipo, es la cadena<br>completa la que falla. Eso es lo que<br>quiero visibilizar.<br>Entonces, yo no voy a colocar nombres,<br>pero tenemos dos ataques principales,<br>uno por Quilin y uno por Dimman.<br>Y después otro se sucedió con The<br>Gentlemen. Ya, The Gentlemen también es<br>un actor de amenaza bastante importante<br>y en este caso el patrón de ataque<br>persiste y es muy similar. Podemos<br>hablar de eh algunos indicadores<br>generales. Si alguno ha leído, por<br>ejemplo, el informe del equipo del CCI<br>Dentel, que es bastante bueno, y que<br>ellos han ido haciendo un trabajo<br>constante con el panorama<br>latinoamericano. Obviamente yo los<br>referencio ahí. saludos a a Luis Elola<br>que nos apoyó con los datos y en este<br>caso tenemos eh evolución en las brechas<br>de datos y vamos a tener evolución en<br>Ramsonware. ¿Qué quiere decir? que no<br>solamente estamos hablando que nos pegan<br>más, sino que puede notar quizás una<br>disminución<br>en cierto tipo de ataques porque tenemos<br>más infraestructura, es decir, las<br>empresas están comprando firewall, están<br>haciendo compliance más sumar el equipo<br>técnico y están haciendo toda esta<br>unión, ¿ya? Pero esa sinergia se<br>necesita madurez. Reitero, para nosotros<br>tener y responder a legislación tenemos<br>que tener madurez y ese es el gran<br>problema chileno. No puedo estar en el<br>estándar europeo que tiene NIS 2 que es<br>para infraestructura crítica, que es la<br>base de nuestra ley marco de<br>ciberseguridad. Eh, y tenemos también la<br>otra base que tiene que ver<br>preponderantemente con GDBR o el GDPR<br>europeo, que es la base también de<br>nuestra legislación en datos personales.<br>Si yo tengo un ecosistema seguro, ¿cómo<br>protejo y cómo evito estas brechas? ¿Qué<br>es lo que yo tendría que hacer?<br>Entonces, esa es la dificultad que<br>tenemos hoy día. Entonces, yo no me voy<br>a detener en el tema de la ley. Han<br>hablado bastante, creo que se ha tenido<br>un approach bastante importante, pero yo<br>les voy a transmitir lo que me<br>transmiten las empresas pequeñas y<br>medianas. No voy a hablarles de retail,<br>no les voy a hablar de gran empresa, el<br>pequeño y el mediano esto lo complica<br>porque es costo fijo todo el rato. Y<br>cómo esa empresa es más eficiente en<br>proteger, si por ejemplo una empresa de<br>desarrollo que es chiquitita y quedó<br>calificado IB, les colocamos una gran<br>mochila. No quiere decir que no sea<br>importante cumplir, pero la gradualidad<br>es la que se tiene que buscar. De hecho,<br>la ley, la 21663, se tenía que revisar<br>en abril del año pasado y no se ha<br>hecho. Es un dato muy muy relevante.<br>Entonces, hablando un poco<br>infraestructura crítica y salud, en este<br>caso tenemos algunos actores de amenaza,<br>pero esto se va a conducir con actor<br>salud 6%.<br>Entonces, yo traigo un poco eh la mala<br>noticia de que ese número va a empezar a<br>subir. Es decir, hoy día empezamos a<br>visibilizar ataques al sector salud<br>constantes. Me tocó con mis alumnos en<br>clases de ciberseguridad, estábamos<br>haciendo un análisis de amenazas<br>avanzadas, empezamos a hacer análisis a<br>a un portal, no vamos a decir nombres y<br>al final encontramos una brecha que<br>podría afectar a todo el sector salud<br>chileno muy grande. Obviamente esto se<br>estimó y y detuvimos el ejercicio, pero<br>se los comento. ¿Por qué? Porque nadie<br>está haciendo una segunda mirada de las<br>cosas. Nos estamos confiando mucho. Esa<br>es la sensación. que tenemos, pero<br>también traigo esa urgencia de que<br>tenemos que atender esto. Entonces,<br>nosotros tenemos muchos actores que van<br>a tener motivaciones, pero hoy día el<br>salto es desde la telco. La telcos<br>tienen una gran responsabilidad. Yo soy<br>extalco y reconozco y cuando yo fui<br>gerente tenía la responsabilidad de<br>todos de cuidar todos mis clientes. La<br>verdad que yo fui bastante responsable,<br>no dormía, pero había que hacerlo. Ya.<br>Entonces, eh es que es verdad, no no se<br>duerme en ese tipo de trabajo. Entonces,<br>el tema es que al final uno mirando cómo<br>está el panorama, nosotros nos vamos a<br>encontrar con que hay modelos de<br>extorsión, pero vamos a tener cantidades<br>o tipos de salto. Con Quillin, por<br>ejemplo, con los chinos tenemos el tema<br>de las VPN, en donde ellos también<br>aprovecharon una BPN para entrar a una<br>entidad de gobierno a dos semanas de de<br>iniciada de esa entidad. Entonces uno<br>dice, "Oye, pero ¿cómo entraron en dos<br>semanas si todavía no no estoy siquiera<br>dando los puestos ya están hackeados?"<br>Entonces, ¿por qué? No es una solo una<br>falta de cuidado. Tenemos que tener, y<br>yo creo que acá eh hay un tema de<br>políticas sectoriales, porque yo no<br>puedo hablar solamente del problema,<br>tengo que hablarle de soluciones. La<br>política sectorial tiene que ser que no<br>el Ministerio del Interior tenga todo.<br>No puede ser que un solo organismo de<br>Estado tenga casi todas las agencias. Si<br>yo le pego ahí, le estaría pegando a un<br>montón de objetivos. Y segundo, tenemos<br>que tener mucho cuidado con el tema de<br>la nube. Nadie ha hablado de nube acá y<br>la nube es complicada. La nube con hipa,<br>las multas son tan grandes que te pueden<br>cerrar una clínica. Nadie habla de eso.<br>La nube si no se va a fedrar uno pierde<br>el control. No puedo tener un ten en<br>cualquier lado. Hoy día yo tengo que<br>diseñar mi arquitectura y no hablamos de<br>seguridad de diseño solamente hablamos<br>de una planificación estratégica que hoy<br>día nos está dando. Entonces el mensaje<br>acá es más profundo. Me van a pegar. Sí.<br>Y hoy día el actor de amenaza tiene una<br>ventaja. Tampoco se ha hablado. Acá<br>tenemos agentes, la famosa agentica.<br>Puedo levantar un bot. El bot no duerme,<br>no come, no toma monster, no come<br>empanada, no hace nada. Ese está día y<br>noche y le pega y le pega y le pega<br>hasta que pasa. ¿Qué pasa si hago una<br>granja de bot y exploto las<br>vulnerabilidades de ciertos servicios?<br>Tengo la tormenta perfecta. Tuvimos el<br>famoso mes del mar hace poquito<br>y teníamos unos amigos de otros países<br>enojados con nuestro lindo desfile y<br>nuestro lindo mes del mar.<br>Y mucha gente no durmió en esa fecha y<br>la gente no lo vio. Obviamente por<br>seguridad nacional no se ve, pero pasa,<br>es una constante. Entonces, en este caso<br>acá nosotros a nivel de los indicadores,<br>nosotros vamos a ver que se repite un<br>poco el caso o se explota una<br>vulnerabilidad eh en este caso a nivel<br>de una VPN, eh un ataque, por ejemplo, a<br>Crix, que obviamente los que no conozcan<br>Citrix toman los RDP o los escritorios<br>remotos y lo administran. Crix le han<br>pegado bastante mucho tiempo. Eh,<br>tenemos también eh credenciales<br>expuestas donde tenemos actores de<br>amenaza que están en ciertos grupos y<br>foros revendiéndose credenciales. Hay un<br>movimiento credenciales bastante<br>interesante. Hay varias sondas en este<br>momento activas haciendo seguimiento a<br>quienes entran a vender. Tenemos, por<br>ejemplo, en el caso de Loogbit 5, el<br>tema de las inyecciones, hay mucho tema<br>también con los plugins de navegador y<br>yo creo que el llamado un poco al sector<br>salud microinformática tiene un valor<br>muy importante en las áreas clínicas, no<br>se está observando, pero si<br>microinformática hace bien su trabajo y<br>lo hace de una manera mancomunada para<br>controlar bien los navegadores, podemos<br>bajar el rango de atacas de ataques. Te<br>puede bajar el rango de amenaza porque<br>yo bajo la superficie de ataque, porque<br>hoy día mi ataque no es solo una persona<br>que va a salir por internet y va a<br>entrar y le va a pegar a tu firewall. Tú<br>vas a tener una línea de defensa. Hoy<br>día el ataque no llega por ahí. Hoy día<br>el ataque llega por el portal web, por<br>el agendamiento de hora, el llega por el<br>proveedor de, por ejemplo, la<br>telemedicina. ¿Se han fijado que hay<br>tanta telemedicina? Y si tiene uno uno<br>un error de soporte, llama y dicen, "No,<br>es que eso lo ve otra empresa."<br>Y eso es una debilidad en en la en la<br>casuística. Entonces, tenemos que<br>observar más en la parte técnica y yo sé<br>que acá expusieron personas muy<br>orientadas a lo metodológico, al tema<br>normativo, al tema legal.<br>Yo la verdad respeto mucho eso, pero no<br>porque tengamos esa parte tenemos que<br>dejar de lado la infraestructura. Ya, la<br>infraestructura es un pilar. Somos top<br>del mundo en infra. Tenemos los mejores<br>data center, tenemos la mejor<br>conectividad. Viene ahora otro cable de<br>Google, viene un montón de avances, se<br>están desbloqueando los proyectos. Vamos<br>a hacer un hub tecnológico, yo creo que<br>el más grande de Sudamérica y eso<br>significa una responsabilidad. Y ya<br>otros países nos están diciendo, "Bueno,<br>¿y cómo están ustedes?"<br>Entonces, en este caso, para para ir<br>cerrando, que me pasé un poquito, eh<br>tenemos infiltración y explotación como<br>medida inicial, tenemos movimiento y<br>filtración y tenemos evasión y<br>destrucción. Ahora, ¿por qué les planteo<br>esto? Porque muchas veces hablamos del<br>ataque, muchas veces estamos hablando de<br>la amenaza, pero nadie habla de la<br>etapa. Entonces, ¿en qué etapa estamos?<br>Entonces, tenemos que tener mucho<br>cuidado porque un actor de amenaza puede<br>estar vivo 6 meses, un año en un<br>objetivo y usted no lo ve. Tiene<br>evasión. Su EDR, su XDR, su gran<br>empresa, no lo ve. El SOC no lo vio. Yo<br>he estado en incidente donde hemos<br>levantado artefactos con evasión desde<br>el 2018. O sea, imagínense la cosa es<br>esa. El vivió años y nadie lo vio.<br>Lo encontramos en un treshunting a todo<br>esto. Pero es una experiencia que igual<br>uno lo va ganando con el tiempo, pero la<br>máquina se mueve de esa manera. ¿Cómo<br>reaccionamos nosotros? Para [resoplido]<br>ir terminando, vulnerabilidades<br>sistémicas. Esto es lo que yo he podido<br>como recolectar, no solamente a nivel de<br>lo que se da por los vendors, no solo a<br>nivel por lo que hablamos con los<br>colegas, con con las comunidades, sino<br>que tenemos un tema mayor, fragmentación<br>de red, tenemos la obseriencia<br>tecnológica, alguien aquí ya mencionó el<br>Shadow IT, que es el gran cáncer del<br>sector salud, gobernanza fragmentada, ya<br>que eso ya es un tema cómo nos toman las<br>legislaciones y cómo nos afectan de<br>manera era cruzada, no cumplimos en una<br>y no cumplimos en otra y y viceversa y<br>al final el CAPEX y el Opex no lo<br>podemos controlar. Exposición<br>perimetral, en este caso VPN es débil o<br>reutilizada, CB es desconocido. O sea,<br>no no es posible que yo tenga eh<br>posibilidad de explotación en algunos<br>portales o en algunas páginas, siendo<br>que son datos de salud. ¿Ya? Entonces,<br>tengamos ojo, porque esa es la puerta<br>para el atacante. Si el atacante no va a<br>entrar directo a la clínica a por medio<br>de internet directo, tiene el portal y a<br>veces el portal lo maneja una una<br>agencia de diseño y las agencias de<br>diseño, perdónenme, no es ser<br>peyorativo, pero agencia de diseño no<br>tienen ingenieros en ciberseguridad, son<br>muy poquitas las que tienen. Entonces el<br>en el diseño de la web se ve super<br>bonito el WordPress o el portal, pero<br>por detrás el backend está tan<br>fragmentado, incluso colocan en letra<br>verde los comentarios, este es el plugin<br>tanto. Entonces pues el atacante va el<br>plugin y busca el CB. Ah, ya. Y se va y<br>hace un video de 15 minutos en YouTube y<br>ya está dentro. Ya. Y lo otro que<br>tenemos<br>descontrol en los servicios de<br>imaginología.<br>Está saliendo ahora una publicación de<br>un colega bastante interesante en una<br>explotación a nivel mundial de los<br>servicios de imágenes que afecta a todo<br>el mundo. Estamos hablando de algo muy<br>grande ahí. Samuel, saludo a Samuel que<br>tiene una investigación de alto nivel.<br>Eh, tenemos gobernanza sobre<br>proveedores. Aquí falta mucho. ¿Quién<br>controla el proveedor? ¿Qué capacidad<br>técnica tengo yo para controlar un<br>proveedor? ¿Cómo me paro delante un<br>proveedor si no tengo las políticas para<br>decirle a mi proveedor, sabe qué, cumpla<br>ley marco, cumpla esto y el proveedor te<br>va a decir, bueno, y usted qué política<br>tiene, tiene comité de seguridad de la<br>información, tiene ISO, tiene algo y la<br>persona te va a decir, no es que estamos<br>trabajando en un borrador, ¿no?<br>Entonces, mira, cuando esté formalizado<br>con directorio, ahí recién yo me voy a<br>mover. Eso puede ser un año, 2 años y el<br>ataque no va a esperar.<br>Entonces, tampoco podemos esperar a que<br>se generen condiciones. Si la protección<br>tiene que ser hoy, no mañana. Tenemos el<br>tema de adopción HIPA lenta por el<br>regulador. Hipa se habló en un momento<br>para Chile y fue muy importante, fue muy<br>relevante. Hubo bombo y platillo, no me<br>acuerdo bien, había un sector que decía,<br>"Todos vamos con HIPA, okay, pero para<br>tener JPA estamos hablando de las ligas<br>mayores. Primero superemos GDPR, o sea,<br>ley de protección de datos personales.<br>Primero superemos NIS 2, que es nuestra<br>ley marco en PCI o IB. Elevemos el nivel<br>y de ahí vamos a HIPA. A JPA se llega,<br>pero con una preparación. Estado<br>privado, no puedo estar uno más allá,<br>uno más acá. Tienen que estar al mismo<br>nivel porque voy a tener un reguladores<br>intermedios que hoy día no visibilizo en<br>Estados Unidos los tienen. Hubo una<br>pérdida de datos en una universidad en<br>Estados Unidos y la multa era tan grande<br>que la universidad tenía que cerrar<br>porque la las multas de las comisiones<br>por pérdida de datos son altísimas.<br>tenemos eh cerrando<br>controles mínimos. Esto es lo que<br>nosotros tendríamos que tener como<br>mínimo. Y acá en una empresa nosotros<br>tendríamos que tener, y este es el punto<br>que nadie tiene, gobernanza unificada en<br>donde yo tengo la ciberseguridad<br>operativa o formal y tengo al directorio<br>consciente de lo que se está haciendo en<br>la parte técnica. Si yo no tengo<br>estrategia táctica y operativa en los<br>tres niveles y no la trabajo bien, el<br>negocio no va a poder habilitar recursos<br>para que se pueda adquirir tecnología<br>para poder hacer más cobertura. Son<br>cosas que faltan ya y no se están<br>haciendo. En este caso, los planes de<br>respuesta de la ANSI, si estamos en<br>sector salud, tenemos que tener un plan<br>de respuesta para podernos comunicar con<br>la ANCI. Y eso no es solamente hablar de<br>un BCP, business continuity plan.<br>Tenemos que tener eh BCP, tenemos que<br>tener DRP o DRP, Disaster Recovery Plan,<br>tengo que tener un plan de recuperación<br>de desastres, pero para ciberseguridad.<br>Y ahí me voy a detener porque nadie<br>habla de eso. Nadie habla de los planes,<br>los en este caso SIRP,<br>eh Cyber Security Incident Response<br>Plan, un plan de respuesta incidente<br>solo para ataques de ciberseguridad<br>sectorial. con playbook activables<br>rápido para que el negocio trabaje<br>rápido y no espera un gran comité.<br>Tenemos que tener el ataque en 10<br>minutos. Si yo tengo una evasión, salto<br>a siete servidores en menos de 4 minutos<br>con una evasión, con mimicats, por<br>ejemplo, y si me salta cualquier<br>laboratorio, cualquier ataque grande,<br>tienes que saber dónde apagar. Después<br>buscas tu paciente cero. Tú ya tienes la<br>IP, ya tienes el CIM. En un ataque real<br>tenemos 10 minutos, no tenemos una hora.<br>2 días, 3 días, eso es irreal.<br>Segmentación con cero trust. Eso es<br>cuando nosotros trabajamos modelos, no<br>sé, de TNA, trabajamos con equipamiento<br>S1, nos vamos como lo último lo último<br>donde tenemos eh tecnología que es eh eh<br>como un paraguas que cubre todo y<br>tenemos automatización de respuesta,<br>pero no todos lo tienen. Entonces, ¿cómo<br>hacemos que lleguemos a ese nivel? Esa<br>es, yo creo, lo más crítico. Ya les<br>agradezco la instancia. Sé que es un<br>tema difícil, es muy poco tiempo para<br>algo que es muy extenso. Quise condensar<br>las cosas lo más lo más grande posible.<br>No mencioné marcas, no mencioné eh<br>atacados. Eh, creo yo que hay que<br>respetar también en el sentido de que a<br>todos nos pueden atacar. No tenemos que<br>hacer leña al árbol caído. Tenemos que<br>aprender de esas lecciones. Sí. y no nos<br>pueden atacar constante. Tenemos que<br>hacer lo necesario. Gracias.<br>[aplausos]<br>Muchas gracias, Andrés, por tu clara<br>presentación sobre vectores de amenaza.<br>A continuación vamos a tener una pausa<br>de 15 minutos con un coffee en el front<br>del edificio de biblioteca. Así que que<br>tengan un buen tiempo. Les esperamos de<br>vuelta.<br>ќ<br>quizás dónde nos pueden hacer pebre y<br>más aún cuando estamos hablando de<br>interoperabilidad que que viene con todo<br>este cuento de la ley, pero que afecta<br>al proceso propiamente tal que tienen<br>los establecimientos de salud, o sea, su<br>registro clínico, su sistema de<br>laboratorio, su sistema de imágenes, su<br>RP, no todo está en la no está en la<br>clínica. La cuenta corriente del<br>paciente no está en la clínica, está en<br>el RP y ahí se sabe todo lo que se le<br>hace. Entonces, no es tan<br>no es tan trivial esto y no es tan<br>simple. Entonces, como para ordenar un<br>poco la conversa, vamos a hablar por qué<br>y para qué interoperar, que yo creo que<br>es super importante que entendamos el<br>problema propiamente tal, los objetivos<br>que plantea la ley, el viaje del<br>paciente en este concepto interoperable.<br>hay un una cantidad de viajes que hace<br>este paciente y que hoy día desde<br>incluso lo que estuvimos haciendo antes<br>en el ministerio y lo que hemos estado<br>haciendo y lo que viene hoy día y lo que<br>estamos haciendo hoy precisamente es<br>entender ciertos viajes. Uno no podría<br>pretender que va a hacer todo, sino que<br>tiene que ir construyendo este camino.<br>hablar un poco de arquitectura,<br>obviamente o bien, que son arquitecturas<br>bases o bien del mismo Fire o el HL7,<br>que son temas que hoy día nos interesan<br>mucho en cómo vamos a mensajearnos, cómo<br>vamos a mandar estos mensajes de un lado<br>para otro, beneficio de desafío y<br>obviamente no puedo dejar de no contarle<br>de ciberseguridad.<br>Entonces, en palabras simple, ¿por qué?<br>¿Por qué vamos a interpelar y para qué?<br>Muy simple, porque ¿cuál era el láser?<br>Bien, porque hoy la información del<br>paciente no es ninguna novedad. Están en<br>islas en el sector privado, está en<br>islas en el sector público, está en<br>islas en todos los centros de atención<br>cuando uno va a atenderse, está en islas<br>en todo lugar donde un día asiste en<br>salud. Y el que diga que no es así, está<br>equivocado porque 100% es así. No falta<br>el sistema o la famosa ida o lo que<br>quieras que ya está funcionando en isla.<br>Entonces, cada prestador público privado<br>guarde su propia versión de la historia<br>clínica. Tú vay a la consulta médica del<br>Bronco<br>y guarda la historia clínica. Tú tienes<br>un problema en la piel, vas a la<br>consulta médica del dermatólogo y guarda<br>la historia clínica. Vas al centro<br>médico y te tomas una radiografía,<br>guarda parte de tu historia clínica y<br>así el sistema es degregado porque es<br>así el sistema. No todo está<br>centralizado en un solo edificio, no<br>todo está centralizado en una sola red,<br>sino que está absolutamente distribuido.<br>Entonces, tenemos que entender y vivir<br>con eso. El paciente, obviamente, repite<br>exámenes, cuenta su historia de nuevo y<br>carga con exámenes ya realizados.<br>¿Cuántos de ustedes? Yo siempre hago<br>ejemplos del público, pero el público<br>venden afuera de los hospitales unas<br>carpetitas para que los pacientes<br>guarden los papelitos y los transporten,<br>¿cierto? Y en el sector privado la gente<br>anda con unas lindas carpetas del logo<br>de la clínica o el logo de la isapre y<br>también es exactamente lo mismo. Lleva<br>ahí parte de su historia clínica. ¿Por<br>qué? Porque descansamos en el paciente<br>la memoria. A cada paciente le decimos,<br>"Cuénteme, ¿a qué es lo que viene,<br>cuéntenos?" Y el paciente el que empieza<br>a relatar esto, porque sí está el<br>sistema.<br>Entonces, en una urgencia, el equipo<br>clínico decide con información<br>absolutamente incompleta. Yo podría<br>atenderme en Las Condes, podría<br>atenderme en en otra Santa María, en la<br>que sea, en el centro médico Juanito,<br>del doctor X, del doctor I, da lo mismo,<br>pero que si estoy en una urgencia en<br>Aicén, estoy en una urgencia en<br>Magallán, estoy en una urgencia en<br>Copiapó,<br>nada ese así, no está esa información,<br>no existe. Y como no existe, el médico<br>tiene que empezar a tomar decisiones de<br>acuerdo a lo que él estudió, de acuerdo<br>conformó y de acuerdo a lo que el<br>paciente le puede contar o o más aún de<br>acuerdo a la información que le puede<br>recolectar el mismo sistema de<br>información local. Pero seguimos<br>duplicando. Y el para qué está clarito<br>el por qué, ¿cierto? información<br>distribuida, la continuidad del cuidado,<br>la continuidad clínica real, sin<br>importar dónde se atendió antes, las<br>decisiones más seguras, con menos<br>duplicación y menos error y un sistema<br>que gasta mejor, no necesariamente gasta<br>de más. Esto es algo que nos piden<br>todos, seamos eficientes. Se le pide al<br>sector público que sea eficiente. Se le<br>pide también al sector privado que sea<br>eficiente. Cuántas veces no hemos hecho<br>una resonancia y sale,<br>¿para qué me hicieron una resonancia si<br>no tenía para qué hacerla? Pero esa<br>información queda y queda ahí sin<br>antecedentes, o sin observaciones o cómo<br>le dicen, eh, sinjos. Sin ayajo, esa es<br>la palabra técnica, ¿no? Sinjo. Y yo me<br>olvidé, total sinjo y de eso ya ni me<br>acuerdo. Como paciente, desde la mirada<br>del paciente. Y cuando voy al médico me<br>dice, "¿Usted se ha hecho alguna<br>resonancia?" Sí, sí, pero hace mucho<br>tiempo, pero no tenía nada. Y uno como<br>irresponsablemente dice, "No, pero si me<br>dijeron que tuviera algo, me acuerdo.<br>Pero me acuerdo yo en la versión mía y<br>en mi lenguaje de lo que tenía y le<br>tengo que decir al médico, mire, no sé,<br>algo tuve aquí en la rodilla, pero me<br>dolía y ahora ya no me duele. En<br>términos muy simples y vulgares.<br>Entonces, la interoperabilidad hace un<br>recorrido simple desde la consulta de la<br>atención clínica. Perdón, voy a volver<br>aquí. desde la consulta de la atención<br>clínica donde la información es<br>absolutamente parcial, pero si me<br>derivieron el especialista, la<br>información ahora la transporto yo, se<br>lleva manual, se lleva en un PDF, se<br>lleva en un archivo y si hay si hay<br>integración se va directa y más aún se<br>va directa y yo también la sigo llevando<br>porque se confía mucho en la memoria del<br>paciente. el examen de laboratorio de<br>imagen o qué sé yo. ¿Cuántos de nosotros<br>tenemos en nuestra casa una cantidad de<br>set de papeles de exámenes? Yo tengo<br>varios y, incluso tengo de hasta el año<br>pasado<br>y yo no sé para qué los tengo en<br>realidad, [risas]<br>pero los tengo. Es una cuestión de<br>locos. ¿Por qué? Porque la historia la<br>ando transportando uno, la historia la<br>andaando uno. Incluso<br>mi mamá, y voy a ser muy referente, eh<br>tiene exámenes de imágenes de hace como<br>5 años.<br>Y cuando le preguntáis un especialista y<br>mi mamá los lleva al a la consulta y<br>cuando le preguntáis al especialista si<br>los va a usar, me dice, "No, 5 años esa<br>cuestión ya prescribió." Y cuando vamos<br>al registro clínico y están los exámenes<br>de hace 5 años, ¿qué dice el clínico? Yo<br>no soy clínico, pero ¿qué dice ese 5<br>años? No me sirve mucho, reculeque.<br>Entonces voy a pedirle nuevos<br>antecedentes. Y empezamos a generar una<br>historia enorme. Y ahí obviamente entran<br>los amigos que estaban en la mañana<br>hablando hace cto rato, dónde lo<br>guardamos, dónde la almacenamos, cómo la<br>aseguramos, cuánto tiempo la guardamos,<br>tres, dos, cinco veces, está lo mismo.<br>Esa información que se debe cumplir<br>porque la ley así lo pide, son 15 años y<br>que debo tener esa información. Ahora,<br>la pregunta es, ¿vamos a transportar<br>toda esa información si ya clínicamente<br>no la estamos mirando?<br>Es son preguntas que hay que hay que<br>hacerse. Hay preguntas que hay que<br>recorrer. Por eso hablamos de un<br>momento, de un episodio. Hablamos de que<br>cuándo tengo que tener esa información<br>disponible, los diagnósticos, hay cosas<br>que viven con uno. Por ejemplo, yo soy<br>asmático y me gustaría que cuando vaya<br>al médico, el médico sepa que yo soy<br>asmático. Si yo no le dije, a veces a mí<br>se me olvida, dije, "Uy, no le dije que<br>era asmático."<br>Y me voy con un síntoma de culpabilidad<br>así como que la habría embarrado. Eh,<br>nadie consolida los episodios. Aquí es<br>lo que quiero decir esto y el próximo<br>prestador siempre parte de cero. Todo<br>este relato es porque va en esa línea.<br>El prestador siempre parte de cero y la<br>interoperabilidad viene como a buscar<br>algo en esa línea. Entonces, si hacemos<br>este recorrido interoperable, uno podría<br>pensar que tiene la atensión clínica.<br>Obviamente guardo esa información,<br>guardo este resumen, no tengo que<br>guardar todo. Esto no es un transcribir<br>el punto de vista de una atención<br>clínica. Sí tengo que guardar<br>información relevante, tengo que derivar<br>un especialista. Y cuando un episod el<br>episodio o el clínico sin de perder del<br>paciente, sin que el paciente me cuente<br>la interpretad lo que busque es eso.<br>Optimizamos tiempo que yo tengo que leer<br>solamente rápidamente y no tengo que<br>estar contándole<br>como paciente que hace 4 años me<br>aperaron de esto, hace 3 años me hice<br>esto otro y sea que fue la urgencia<br>porque me pegué.<br>Eso de hecho cuando el médico trer se lo<br>dicen, me pasa a mí, yo se lo cuento y<br>me quedan mirando con ya y Jorge y algo<br>más porque es poco relevante, pero para<br>información del especialista debe estar<br>los exámenes, obviamente que el sistema<br>debe verificar exámenes previos,<br>obviamente, incluso la duplicación no<br>debe existir la urgencia ya deberíamos<br>tener la información y los episodios<br>obviamente se consolida en la ficha<br>interoperable para el próximo prestador.<br>O sea, siempre está la información<br>disponible. Por lo tanto, viaja conmigo<br>la información, no la transporto,<br>la transporto cuando es absolutamente<br>necesario. Ahora ustedes me escuchan<br>aquí y vamos pensando inmediatamente.<br>Seguridad aquí, perdón, este era<br>seguridad aquí, seguridad aquí,<br>seguridad. Sí, pues obvio, todo el rato<br>y en el transporte de los datos todo el<br>rato. No quiero decirles cómo hacerlo,<br>pero obviamente que tenemos que asegurar<br>el medio, tenemos que asegurar el canal,<br>tenemos que asegurar la transmisión,<br>tenemos que asegurar el acceso, la<br>información independiente de donde esté.<br>No es para cualquiera. Lo decían en la<br>mañana los expositores de que la<br>información no puede verla otro. Hay un<br>contexto de atención, hay un momento de<br>atención. ¿Por qué? No digo un tens,<br>pero ¿por qué un médico de otra<br>especialidad debería ver mi ficha si no<br>me está atendiendo?<br>¿Por qué no tiene sentido? salvo que<br>tengan un cuadro oncológico, que esté en<br>un caso de estudio, cosas por el estilo,<br>no necesariamente es el la enfermera, es<br>el TE, es que sidó. Hay gente que<br>teniendo privilegios no tiene por qué<br>acceder porque no está el contexto de<br>atención. Eso es super importante, el<br>contexto de atención. ¿Vamos<br>entendiendo?<br>Perfecto. Entonces, la interoperabilidad<br>de las fichas clínicas viene<br>precisamente a hacer esto en cualquier<br>soporte, dice la ley. Y incluso si es<br>papel,<br>el Ministerio de Salud o alguien, el<br>ministerio en este caso tiene que<br>disponer los medios físicos,<br>tecnológicos para que ese información<br>sea tributada al Minsal. es super<br>importante, pero garantizando,<br>obviamente la confidencialidad, la<br>conservación y el acceso oportuno.<br>Imagínense usted ahí consultando la<br>interoperabilidad<br>y esperando, esperando, esperando, no,<br>no tiene mucho sentido. El acceso debe<br>ser acotado solamente a quienes<br>correspondan, desde el prestador, la ley<br>establece la superintendencia y el<br>Minal. El reglamento en trámite habló<br>hoy día en la mañana la Lorena que el<br>documento estamos esperando, se entregó<br>el año pasado ese reglamento<br>a Hacienda y se está esperando la<br>respuesta de esa tramitación.<br>Pero cuando salga nos va a obligar, nos<br>va a obligar. Yo no le puedo, no quiero<br>hacer spoiler, ya no estoy en el minsal,<br>así que no quiero hacer spoiler, pero<br>nos [resoplido] va a obligar. ¿Y qué nos<br>dice el reglamento? Todo lo que le<br>estaba comentando yo en este rato.<br>Tenemos que transmitir la información,<br>tenemos que buscar una lógica de enviar<br>esa información. Al prestador privado le<br>exige que lo haga y al prestador público<br>le dice, "Hazlo."<br>Ah, es muy distinto y lo tiene que<br>hacer. Y por eso el Ministerio de Salud<br>durante la administración anterior y<br>esta está avanzando fuertemente en lo<br>que es interoperabilidad en un procesos<br>clínicos, en el viaje de este paciente<br>en uno de los flujos. Hay mucho que<br>hacer, pero se está avanzando en ello. Y<br>la responsabilidad del prestador, cada<br>prestador debe adoptar las medidas<br>técnicas para interoperar y dar acceso<br>oportuno. ¿Se fijan que sale de la<br>lógica de lo que hemos venido hablando<br>en la mañana? Sino que tiene que ver con<br>responsabilidad y confianza.<br>Entonces, ¿cómo hacemos esto?<br>tecnológicamente hablando des el punto<br>de vista de arquitectura hoy día,<br>perdón, hoy día hablamos de HL7 Fire,<br>que no es algo que el ministerio o que<br>nosotros digamos que Jorge Rega dijo,<br>¿no? Cuando hablamos del FER hablamos de<br>algo que precisamente la OPS estableció<br>en el 2024 como un estándar para poder<br>que los sistemas de información clínico<br>conversaran. El HL7 hace muchos años que<br>viene trabajando en temas de la<br>integración entre sistemas o la<br>mensajería entre ellos. Entonces, pero<br>para hacer esto tenemos que tener un<br>idioma en común. Tenemos que tener<br>identificado el paciente, tenemos que<br>tener un encuentro, tenemos que tener<br>una observación, tenemos que tener la<br>prescripción. En la observación vemos<br>todos los resultados y qué sé yo y todas<br>esas cosas y tenemos que paqueteizarlo.<br>Entonces en Chile hace harto rato, 2023<br>2024 empezamos a crear guías de<br>implementación precisamente para ayudar<br>al prestador privado y al prestador<br>público<br>que se prepare precisamente<br>avanzando en qué es una guía de<br>interoperabilidad. No es una API y no<br>quiero entrar con hablar de API, es no<br>es una API, es una guía que pueden ser<br>varias o una sola API, que sería lo más<br>terrible, pero lo importante es que ahí<br>está el cómo, qué tipo de lenguaje vamos<br>a usar, qué campos vamos a entender<br>cuando hablamos de MPI, cuando hablamos<br>de identificador, cuando hablamos de<br>paciente, cuando hablamos de prestador,<br>cuando hablamos de diagnóstico, cuando<br>hablamos del encuentro, etcétera,<br>etcétera, etcétera. Y eso se paquetiza y<br>lo pueden encontrar, perdón, en el<br>ministerio, lo pueden encontrar en la<br>guía file, en la página web del<br>ministerio triple winsal.cl.<br>Vayan a la página de interoperabilidad y<br>van a encontrar la guía. Lo importante<br>de esto es que esto establece un MPI o<br>un maestro de paciente o un índice de<br>maestro de paciente. Habla sobre cómo<br>estamos interpelando el sistema de<br>receta electrónica y también lo que se<br>está avanzando fuertemente es sobre el<br>tema del IPS, que vendría siendo el<br>resumen del paciente, que con el viaje<br>que mencionábamos anteriormente, si no<br>tenemos un resumen del paciente, un<br>resumen de paciente, un resumen de la<br>atención médica de ese paciente, no<br>viaja todas las fichas. Si hay alguien<br>aquí que piensa que vamos a viajar teras<br>y terabytes para una atención médica,<br>no. Lo que va a viajar es información<br>resumida, acordada. Hay un conjunto de<br>datos definidos precisamente para que<br>esto pueda interoperar.<br>Y e la arquitectura que se está<br>utilizando es una arquitura mucho más<br>abierta. Yo les recomiendo que la lean,<br>arquitectura Openhy y que lo que hace<br>esta arquitectura es precisamente<br>ordenar la forma, ordenar en cómo vamos<br>a empezar a transmitir estos datos y<br>ordenar ciertos roles que nos que nos<br>convocan. Cuando hablamos del MPI,<br>hablamos que hoy día identificamos una<br>persona en Chile con él rout o run.<br>Run, ¿cierto? Run. Yo lo digo porque<br>pasé una vergüenza con el director del<br>del de del Registro Civil. Dije, "No,<br>necesitamos los ROT." me dijo, "No,<br>usted necesita los run." Ups. Ups. Es<br>Sí, los run. Sí, tiene toda la razón. Y<br>de hecho me rostró que en el carnet dice<br>rol único nacional. Ah, listo.<br>Entoncesamos los run. Pero en Chile hay<br>extranjeros como del resto del mundo y<br>aquí a los extranjeros se les coloca un<br>NIP que es parecido a un run, ¿cierto? Y<br>por lo tanto tenemos que identificar un<br>NIP. cada vez más los eh los prestadores<br>privados atienden a más pacientes del<br>sector público y por lo tanto cuando le<br>tengamos que derivar un paciente o se<br>derive un paciente desde el sector<br>público al privado, va un NIP en la<br>identificación<br>y eso hay que entenderlo al otro lado. Y<br>también entendemos un pasaporte y para<br>eso el Departamento de Estadística<br>defino<br>y nunca me la aprendí eh que identifica<br>el que señala cómo es la identificación<br>de una persona. Entonces, vamos a hablar<br>de room, de NIP, de pasaporte, de número<br>propio, etcétera, etcétera, etcétera.<br>Pero lo importante es que tiene que<br>generar. Y ahora la gracia de esto es<br>que esto crea un número único<br>y eso es lo que lo hace interesante, que<br>no es un número para identificarlo en la<br>calle, es un número único para la<br>identificación en la transaccionalidad y<br>en la y en el registro. Los prestadores,<br>obviamente la superintendencia, todo lo<br>que tiene que ver con los prestadores,<br>los prestadores institucionales,<br>privados y eh personas, digamos, los<br>servicios terminológicos tenemos que<br>ordenar, disculpe que sea latero aquí,<br>pero tenemos que ordenar esto, o sea, si<br>vamos a interoperar, entendamos todos<br>que eh abdomen algo es eso<br>y no existe el dolor de guata,<br>¿cierto? Estamos claros en eso, ¿cierto?<br>No existe dolor medio, hay una hay una<br>hay un estándar asociado como tenemos<br>que decirlo, y lo mismo para<br>laboratorio, lo mismo para imágenes, lo<br>mismo para distintos procedimientos y<br>obviamente tenemos que tener un<br>repositorio porque, ¿dónde vamos a<br>guardar la data? Tenemos que guardar<br>esta data que va por un lado y esa data<br>tiene que estar segura, disponible,<br>íntegra, no manipulable. No puede ser<br>que al otro lado esté, tenemos que<br>controlar quién accede a ella, cuándo y<br>cómo. Y para eso la capa de<br>interoperabilidad lo que nos permite es<br>poder asegurar esto. Alguien el otro día<br>me dijo eh en otra charla me dijeron,<br>"Pero es que ya no se usan los buses."<br>Bueno, da lo mismo tecnológicamente<br>hablando, si es un bus o no un bus o si<br>va a ser un un puntero, da exactamente<br>lo mismo. Lo importante es que la<br>información que se se transporta desde<br>los registros clínicos, desde los<br>laboratorios, desde imágenes, desde<br>farmacia, desde cualquier centro,<br>desde diálisis, desde centros de<br>endoscopía, bla bla bla, de lo que sea,<br>todo tiene que ir por un camino y ese<br>camino tiene que ser conocido, la ruta<br>tiene que estar clara y tenemos que<br>saber quién con quién. Por eso es<br>importante, eh, si hay que haya gente<br>del mundo público. Preguntábamos en la<br>en la integración de la<br>interoperabilidad de la consulta, ¿quién<br>era el médico prestador?<br>Tenemos que tener claro quién lo deriva<br>para un lado para otro y en el privado<br>exactamente lo mismo. Tenemos que tener<br>claro de dónde se deriva de un lado para<br>otro, hay que identificarlo y para eso<br>tenemos que estar claramente<br>interoperando con la superintendencia.<br>Se entiende, se entiende la lógica,<br>¿cierto? Entonces en ese mundo, la<br>arquitectura Open Hy, una arquitectura<br>abierta, nos permite mover. No es una no<br>es una arquitectura tan propietaria,<br>sino que es mucho más abierta.<br>Entonces, ¿qué es lo que gana el<br>paciente y quién lo atiende? El paciente<br>gana primero es que hay una continuidad<br>real de su modelo de atención. Entonces,<br>la historia viaja con él, no queda en el<br>en el último prestador, no queda en la<br>memoria del paciente, sino que al<br>contrario la información se transporta.<br>No hay menos exámenes repetidos. Sabemos<br>todos, sobre todo en el mundo público,<br>que se repiten exámenes y en el mundo<br>privado también, porque me ha tocado<br>llevar a mi hijo al médico y yo le digo,<br>"Mire, aquí el examen se lo hice la<br>semana pasada, no lo vamos a hacer de<br>nuevo porque y uno hace caso,<br>tiene la más remota y le hacemos de<br>nuevo los exámenes. ¿Serán válido o no<br>válido, ético o no ético, no quiero<br>juzgarlo, solo que se duplican exámenes,<br>vas a la urgencia y después mueves a<br>otra urgencia, te vuelven a hacer los<br>mismos exámenes.<br>Entonces, la información tiene que ser<br>con menos exámenes repetidos, menos<br>carga en cada consulta, ya no tiene que<br>reconstruir la historia, el médico o que<br>lo atiende cada vez o el equipo, no hay<br>que reconstruir. Entonces, el paciente<br>gana mucho con esto y el equipo clínico<br>bien decisiones más seguras, con<br>información más informada, menos tiempo<br>administrativo, los que son clínicos<br>saben de este tiempo y<br>mejor manejo de pacientes crónicos y ahí<br>a mí me queda todavía la rama pública<br>todavía que el cómo atendemos a los<br>pacientes crónicos y hacemos un<br>seguimiento más longitudinal de su<br>atención. El paciente crónico es un<br>paciente que transita en las redes<br>públicas y también en la privada y es<br>uno de los pacientes que más se mueve<br>para todos lados, digamos. Entonces,<br>super importante que tengamos eh visto<br>cómo lo podemos eficentar eso. Entonces,<br>si hacemos estas alianzas<br>públicoprivadas y vemos cómo trabajamos<br>público privado, hay un uso más<br>eficiente en la red. O sea, un paciente<br>puede resolverse con un prestador más<br>adecuado. Si tengo información, puedo<br>derivar a un paciente más adecuado, a un<br>prestador más adecuado. Eh, no solo el<br>que pueda atender su ficha clínica, sino<br>no solo el que pueda estar más cercano,<br>sino que también podría optimizar la red<br>asistencial, tanto público como privado.<br>Puedo mejorar la gestión de lista de<br>espera, algo que todos los gobiernos<br>anteriores y este eh tienen su misión de<br>resolver por el problema que tenemos con<br>lista espera. No vamos a engañarnos con<br>eso. Entonces, los datos tienen que ser<br>mucho más consolidados. Se habilitan<br>derivaciones y priorizaciones con mayor<br>eficiencia, menor gasto en la<br>duplicación, nuevamente eso ya está<br>absolutamente sabido. Y la trazabilidad,<br>esto es super importante, la información<br>agregada es comparable y por lo tanto<br>podemos hacer mejores vigilancia<br>epidemiológica, mejores decisiones<br>sanitarias, mejores segmentación de la<br>población, no para segmentarlos, sino<br>que para atenderlos mejor, mejor para<br>caracterizar mi comuna, mejor para<br>caracterizar mi atención al público<br>objetivo en el cual si estoy en el<br>privado quiero llegar. Si es que soy un<br>Elean, por ejemplo, ¿cómo segmento eso?<br>si soy un servicio de menores, si tengo<br>eh personas privadas de libertad, o sea,<br>puedo empezar a gestionar mejor la<br>información en cómo atenderlos.<br>¿Se entiende? Entonces, la lógica de la<br>interoperabilidad te lleva a eso. Ahora,<br>¿hay responsabilidades? Sí, las hay. Y<br>por eso para interpelar no es solo<br>técnico y los desafíos son el reglamento<br>que está en trámite, el sistema<br>heredado. Tenemos muchos sistemas al<br>igual que usted, al igual que en el<br>mundo público, en el mundo privado, hay<br>una cantidad de sistemas enormes y que<br>alguien dice, "¿Para qué los voy a<br>cambiar si ya funcionan? Una muy buena<br>decisión, pero tenemos que ver cómo<br>vamos a hacer si vamos a asegurar esa<br>información. Calidad de gobierno de<br>datos. tenemos que trabajar fuertemente<br>en eso. El Departamento de Estadística,<br>Información en Salud del Ministerio<br>quedó trabajando con una fuerte labor en<br>la calidad del dato, en la gestión del<br>dato, la identificación única del<br>paciente. Hay una implementación ya eh<br>no quiero no no tengo bien el dato, pero<br>está gran parte ya mapeado Chile con el<br>acceso MPI en las en los en las<br>transmisiones eh del sector público, por<br>lo menos. Y ahora tenemos que ver cómo<br>el sector privado consume ese NPI. la<br>cultura organización organizacional.<br>Esto es un tema muy importante. Esto es<br>al privado le pega de uno porque yo he<br>tenido varias conversas con el sector<br>privado que me dicen, "Pero, ¿por qué yo<br>tengo que disponibilizarle mi<br>información al a mi competidor?"<br>¿Cierto? Es superentendible en su modelo<br>de negocio. Pero la pregunta es otra.<br>La pregunta es que no tienes que tú<br>disponibilizarlo, es que tu paciente es<br>el que se mueve<br>y tu paciente no va a estar 100% y uno<br>no se va a quedar en un solo lugar donde<br>lo puedan atender todo el rato y<br>siempre, porque uno se mueve. Yo tengo<br>una emergencia en la quinta región y me<br>atiendo acá en Santiago y todos mis<br>datos están en Santiago. A mí me<br>gustaría que mis datos estuvieran<br>disponibles para que tenga un mejor<br>servicio de atención. Entonces,<br>competitivamente ya no es el que lo<br>tiene cautivo, sino el que lo<br>disponibiliza de forma segura. Es el que<br>lo disponibiliza y genera confianza de<br>la información que está almacenada y que<br>está disponible, el que lo hace bajo el<br>estándar, el que distribuye la<br>información y interopera bajo una guía<br>práctica, no algo que se puso de acuerdo<br>uno con el otro. Entonces, super<br>importante el hecho de usar los<br>estándares, el hecho de poder usar la<br>información. Y cuando usamos la<br>información, y no me quiero quedar<br>pegado con la mañana, tenemos que tener<br>todas esas condiciones que vimos. Yo no<br>quiero ser repetitivo en la lógica, pero<br>la ciberseguridad, tanto la ley vigente<br>como la que entra en diciembre, nos<br>exigen no exigen que la información que<br>transportamos, que almacenamos, que<br>guardamos, que operamos cumpla con las<br>condiciones legislativas.<br>Entonces, ya, bueno, ahí estaba<br>cumpliendo con la 21,668, que es la<br>interoperabilidad, la 663 de seguridad y<br>la protección de datos. Entonces, no me<br>no se queden pegado en esto porque,<br>perdón, no se queden pegado en esto<br>porque esto ya está dicho por todo el<br>rato. ¿Por qué se importa para<br>interoperabilidad de la seguridad?<br>Porque al abrir más puntos de acceso a<br>la ficha clínica, cada prestador se<br>vuelve un eslabón que puede exponer al<br>resto de la red. Esa es la pregunta. Esa<br>es la pregunta. ¿Cómo yo dispongo<br>información segura al resto? Ya. ¿Cómo<br>yo la dispongo y cómo lo voy andando? Y<br>cuando hablamos de la siguiente<br>protección de datos, ¿por qué importa<br>para interar compartir las fichas<br>clínicas entre más prestadores? Exige<br>más consentimiento, más trazabilidad,<br>más evidencia y del cumplimiento, no<br>menos, sino que al contrario más.<br>solo quedarme en esto de que yo debo<br>diseñar y esto para los emprendedores,<br>ya cerrando, yo debo diseñar desde este<br>concepto, desde este mismo proyecto con<br>las tres leyes. Hablábamos de que ya lo<br>lo que es es los sistemas que ya están<br>ya están, no hay nada que hacer. Pero si<br>yo estoy diseñando, soy un emprendedor y<br>quiero armar cosas, eh Michel en la<br>mañana hablaba de los nueve básicos.<br>Entonces, bueno, construyamos soluciones<br>integradas desde el diseño y es ahí<br>somos realmente competitivos como eh<br>como startups. Eh, voy a pasar rápido<br>esto eh también y me quiero quedar con<br>esto. La pregunta ya no es si<br>interoperamos, quiero dejarlo s super<br>enfático, es si lo hacemos protegiendo a<br>quien confía en nosotros y la seguridad<br>con la interoperabilidad van<br>absolutamente de la mano. No podemos<br>pensar que vamos a interoperar sin<br>seguridad. Cuando defendimos esta ley en<br>el parlamento, una de las cosas que más<br>nos preguntaron los senadores fue, "¿Y<br>qué pasa con la seguridad?" Y esto<br>considera esta componente. Sin seguridad<br>no hay interoperabilidad. Podrá asistir<br>integración, podrá asistir otras cosas,<br>pero interoperabilidad debe ser con<br>formato seguro porque es datos son los<br>que transportamos. Eso. Muchas gracias.<br>[aplausos]<br>No,<br>ahí sí.<br>Muchas gracias, Jorge, por la<br>presentación. Continuamos con el<br>programa con una presentación de 20<br>minutos para la cual recibiremos al<br>doctor José Fernández, CEO de Rayén<br>Salud, quien nos dará su charla titulada<br>Detrás de cada dato, una persona. ¿Cómo<br>hacemos clínica? La seguridad y la<br>interoperabilidad en salud. El Dr.<br>Fernández es médico cirujano de la<br>Universidad de Santiago de Chile,<br>especialista en salud pública.<br>Bienvenido, doctor Fernández. Lo<br>recibimos con con palmas.<br>[aplausos]<br>[ovación]<br>Estamos.<br>Bueno, muy buenas tardes. Muchas<br>gracias, Jorge, porque me diste justos<br>30 minutos después del coffee. Empieza a<br>subir la glucosa y ahora todos tienen<br>atención para escucharme. Muchas<br>gracias.<br>Eso, además, muy buena. Bueno, eh<br>primero un honor, muchas gracias por<br>invitarme, eh muchas gracias a esta<br>universidad<br>eh que es donde se siembran, cierto, las<br>nuevas ideas, aunque parezca que todo<br>esto ya llegó. Entonces, como que<br>estuviésemos hablando de un escenario en<br>donde nos estamos preparando para algo<br>que va a ocurrir. O sea, faltan dos días<br>para fiestas patrias, ¿cierto? y un día<br>más para que entre la la ley de<br>protección de atro.<br>Yo soy médico,<br>también soy tecnólogo, pero soy médico y<br>los quiero llevar a una escena que<br>ocurrió hace muchos años atrás, cuando<br>yo tenía 21 años, menos kilos, menos<br>canas<br>y entraba a ver por primera vez a un mi<br>primer paciente. Sí, por efecto de<br>protección de datos no voy a dar el<br>nombre del paciente, les vamos a poner<br>la señora Carmen porque me gusta ese<br>nombre.<br>Pero lo primero y lo más llamativo fue<br>que me dijeron, "Usted es alumno, tiene<br>que hacer su primera entrevista clínica.<br>Si hay clínicos en la sala, me imagino<br>que se acordarán de eso. Primera vez que<br>uno se pone una bata, se cuelga un<br>fonendo que en ese momento va a servir<br>porque lo habíamos comprado dos años<br>atrás y no lo habíamos ocupado nunca,<br>¿cierto? Y me dicen, "Vaya a la cama<br>12."<br>¿Cuántos clínicos hay en la sala?<br>Levanten la mano.<br>Bien, hartos, hartos más de lo que han<br>habido en otras jornadas de<br>ciberseguridad.<br>Sí, vaya a la cama 12. Ese es su<br>paciente, es la señora Carmen.<br>Fíjense que cuando yo tuve ese encuentro<br>con la señora Carmen, que fue muy<br>agradable porque además durante toda la<br>semana había estado siendo entrevistada<br>por múltiples alumnos, porque siempre<br>eligen a las pacientes que tienen mayor<br>mayor como confianza, ¿cierto?,<br>que se mueven más y que quieren que las<br>examinen más.<br>Y me di cuenta que<br>lo que se veía en la ficha era imposible<br>de leer.<br>La letra de médico,<br>¿no?<br>Entonces, primero perdía mucho tiempo<br>tratando de entender eso, después<br>haciéndole las preguntas que tenía que<br>hacer como buen alumno de medicina,<br>¿cómo se llama? ¿Dónde vive? qué edad<br>tiene, etcétera, con quién vive, cómo<br>cómo partió esto, etcétera, etcétera.<br>Ahora, hoy en día cuando ocurre esto,<br>por suerte a ustedes, los alumnos, si es<br>que hay alumnos de carrera de la salud,<br>ya se enfrentan casi toda una ficha<br>clínica, si es que ya no tienen tanto<br>problema para leer.<br>Tienen un problema legal porque según la<br>ley 20,584 de derecho a los pacientes se<br>definió de que el acceso a la ficha<br>clínica solamente es para quienes tienen<br>directo relación con la atención y ahí<br>el mundo académico quedó un poquito<br>temblando. Sí. ¿De quién es la ficha<br>clínica?<br>[carraspeo]<br>Eh, con fuerza del paciente, de las<br>personas. Y fíjese que eso se definió<br>hace recién 14 años. Antes era un debate<br>terrible, es de la clínica, es del<br>médico, es de la consulta, etc., pero<br>empezó a ser del paciente y por lo tanto<br>la señora Carmen no tiene idea de HL7,<br>fire, eh, firewall, ¿cierto? Eso ella lo<br>único que necesita es que alguien la<br>atienda que tenga sus datos, ojalá<br>porque ya se cansó de escuchar a muchos<br>eh alumnos preguntándole, ¿cierto? Y que<br>le resuelvan su problema.<br>Ahora la ciudad Carver estaba en el<br>hospital, pero había sido atendida en su<br>sexa hipertensa, diabética y estaba<br>tomando cuatro remedios que era la<br>pastillita azul, la pastelita morada, la<br>pastillita naranja y un inhalador.<br>Eh, el fecema en ese tiempo era azul.<br>Sí.<br>O sea, fíjense la información que<br>empieza a entregar ella. Y tenía una<br>neumonia. ¿Por qué fue la neumonia?<br>y me dice a mí que yo justo fue un día<br>viernes, así es que habían pasado el<br>lunes, el martes, el miércoles, el<br>jueves, el viernes y parece que yo le<br>caí bien a la señora porque además yo<br>iba tan nervioso que le llevé hasta un<br>juguito<br>y me dice, "Marido,<br>una noche estaba curado, me pegó y me<br>hizo dormir en el patio<br>y yo quedé<br>con ustedes.<br>Y claro, cuando uno empieza a decir,<br>"No, tiene neumonia porque tiene una<br>radiografía que dice que tiene neumonia<br>y porque tiene tos y porque tiene<br>crépitos y todos los signos<br>y y síntomas relacionados con eso,<br>ella logró contarme algo que no le había<br>contado a nadie, el por qué tuvo."<br>Y ¿por qué me quiero detener en esto?<br>Porque hemos hablado de leyes, hemos<br>hablado de tecnología,<br>eh, pero cuando hablamos desde las<br>personas<br>y cuando ese acto de confianza íntima<br>entre un médico y un paciente que te<br>cuenta algo que quizás no le había<br>contado a nadie,<br>me hace sentir<br>que las leyes no bastan,<br>que es super injusto que estemos Hemos<br>urgido ahora dos meses antes de la ley<br>de protección de datos que es super<br>injusto que ahora recién de después de<br>que ocurrió Guanacay el 2017<br>que se interrumpió todo un sistema<br>nacional de salud, eh<br>estemos hablando de tecnología, de<br>mejores prácticas,<br>porque la señora Carmen sigue estando en<br>la cama 12.<br>Sí.<br>Y desde ahí quiero hablarle.<br>¿Por qué? Porque hoy tenemos super buena<br>noticia. Eh, bueno, Jorge un poco lo<br>decía, pero lo quiero reforzar. Hoy en<br>día, por lo menos gracias a la<br>estrategia de informatización de la red<br>asistencial en el país que partió el<br>2010,<br>por lo menos más de 15 millones de<br>personas en Chile tienen una ficha<br>clínica única.<br>que lo sigue Arica Puntarenas.<br>Sí.<br>Y por tanto esa ficha clínica si pasas<br>por diferentes fans, si vas a vacacionar<br>a a Arica y después te vas a Punta Arena<br>y te atienden el SESAM Damianovic, que<br>es un SESFAM de Punta Arena, tu ficha te<br>sigue.<br>Y justo el 2017 cuando ocurre esto de<br>Gana Cryay, nuestra empresa que se llama<br>Rayén,<br>dijimos, "Esto es serio. En ese tiempo<br>ya no sé, manejábamos 8 millones de<br>historias clínicas. Ya no me acuerdo.<br>Tenemos que hacer algo y decidimos<br>certificarnos la ISO 27001.<br>Era la decisión menos rentable de una<br>empresa. Nadie lo exigía, nadie lo<br>pedía, ¿cierto? Es la es una de las ISO<br>más complejas que hay, ¿cierto? Y este<br>año cumplimos 10 años de eso, pero tiene<br>que ver con nuevamente la cama 12, pues<br>la señora Carmen.<br>¿Cómo cuidamos los espacios y los<br>eventos que constituyen la biografía de<br>las personas?<br>Cuando uno se enferma es un momento de<br>vulnerabilidad,<br>es un momento de alta sensibilidad.<br>Y y yo que recuerdo, quizás yo fui<br>extraño en mi tiempo de adolescente,<br>para mis momentos de vulnerabilidad y de<br>alta sensibilidad escribía.<br>Algunos escribían diarios de vida, otros<br>escribían poesía,<br>yo escribía, pero era mío y lo guardaba<br>con recelo, porque era parte de un<br>evento de de mi biografía, pero también<br>los eventos felices cuando nació<br>nacieron mis hijos.<br>era el papá más orgulloso con el<br>certificado de nacimiento<br>para ir a inscribir a mis hijos en el<br>registro civil, porque soy viejito,<br>entonces había que ir a una oficina de<br>registro. Por lo tanto, todos estos<br>espacios, fíjense que no viven en un<br>solo lugar. Ya les mencioné el Sesfan,<br>el hospital registro civil, ¿cierto?<br>cuando tengo que ir a reclamar por una<br>licencia médica eh a esta oficina que<br>todos amamos,<br>a la compin,<br>etcétera.<br>Entonces yo parto de una premisa.<br>Yo amo y respeto profundamente a mis<br>amigos informáticos,<br>ingenieros. Yo yo no vivo sin ellos y<br>sin ellas. Sí, pero yo creo que la<br>seguridad y la entrilidad<br>no son proyectos de tecnología en salud,<br>son proyectos clínicos. Y esto yo lo<br>vengo diciendo hace 20 años atrás.<br>Los proyectos de informatización en<br>salud son proyectos clínicos con un<br>apoyo informático. No podemos vivir sin<br>ellos, pero tienen que ser clínicos. ¿De<br>quién es responsabilidad la calidad<br>asistencial del clínico? ¿De quién es<br>responsabilidad la seguridad de los<br>pacientes del clínico?<br>Entonces, fíjense que lo que decía<br>Jorge, yo voy a referenciar a todos en<br>la mañana porque la verdad es que me<br>siento muy honrado de terminar justo<br>esta hora. Siempre se dice, "No, esta es<br>la peor hora porque la gente tiene<br>hambre, pero el café estuvo<br>espectacular, los sandwichitos muy<br>bueno." Es porque tenemos un problema<br>gigante de fragmentación, ¿cierto? y la<br>fragmentación daña. La gente en general<br>cuando está en un momento de<br>vulnerabilidad y de sensibilidad no se<br>acuerda de sus alergia, no se acuerda de<br>sus remedios, se acuerda de los colores.<br>Sí. Y eso puede matar<br>lo que decía Jorge con su vay a tener<br>que cambiar de médico porque si te hacen<br>repetir a cada rato los exámenes, cambia<br>médico. Mejor mejor cambiar el médico<br>que cambiar los exámenes, repetirlos,<br>¿cierto? que se repiten. Fíjese que<br>Chile tiene la la segunda tasa más alta<br>de gasto de bolsillo del mundo.<br>Del mundo.<br>En eso somos campeones.<br>Y obviamente cuando<br>te dan de alta y te entregan un<br>documento cototo que se llama Epicrisis<br>y que ahora se hace con Iá y es muy<br>bonito,<br>no lo entiende el paciente.<br>No lo entiende el paciente. Seguimos con<br>problemas. Y la historia clínica de<br>quién es? Del paciente. Sí.<br>Bueno, ya se ha dicho mucho a esta<br>sensación de urgimiento, de miedo. Sí,<br>nos van a atacar. Acostumbrémonos a eso.<br>Nos van a atacar y nos van a pegar<br>fuerte si no estamos preparados.<br>Entonces, hace 10 años atrás la hizo<br>27001 para una ficha clínica<br>electrónica, nadie la pedía, pero hoy<br>cuando yo hablo en estos eventos no<br>hablo desde el urgimiento. Déjenme usar<br>una palabra de mi de mi hijo<br>adolescente. No ando urgido, duermo<br>super tranquilo<br>porque tengo 10 años de preparación.<br>Aquí deben haber algunos hackers.<br>De seguro<br>no hay una invitación a atacar a nada,<br>pero lo que quiero decir es lo que<br>quiero decir es que hoy en día la mejor<br>defensa es la preparación<br>porque hay que cuidar a la señora<br>Carmen.<br>Compartir o proteger. Y esta es una<br>pelea que tuve, he tenido con todos los<br>ministerios de salud, incluido con<br>Jorge,<br>porque fíjense que la ley no quedó tan<br>clara y la promoción de la ley fue peor,<br>porque empezamos a decir, "No, viva la<br>interoperabilidad,<br>interoperar, interoperar."<br>Pero nadie, yo salía detrás con<br>seguridad, con seguridad, pero muy<br>chiquitito. Ahora estamos diciendo con<br>seguridad porque viene la protección de<br>ATO y porque la ANCI nos va a caer a<br>multa.<br>Pero el año pasado<br>no hablábamos de eso, hablamos de<br>interoperar. El discurso. Podríamos<br>hacer un un estudio de los reels del<br>ministerio era celebrar la<br>interropilidad.<br>Eso no es culpa Jorge, porque con Jorge<br>siempre estuvimos de acuerdo de<br>interpelar con seguridad. Sí, pero<br>fíjense que la promoción fue mala porque<br>se me empezaron a acercar a mí empresas<br>que querían interoperar porque era la<br>ley y tenía que interoperar, pero sin<br>seguridad.<br>Voy a ocupar una cosa que dice mi hija<br>Trini. La tapa se escuchó<br>de Arica Puntaner.<br>Me gusta este tema de que empezamos a<br>hablar de diferentes leyes. Me pasó en<br>el HIMS, lo voy a decir, que como que<br>nos centramos solo, porque estaba mal la<br>directora la ANI, solo en<br>ciberseguridad,<br>solo en ciberseguridad.<br>Eh, y más escucharon cosas extrañas en<br>en un debate como no me importa la<br>protección de datos, a mí no me importa<br>los derechos de los pacientes, a mí me<br>importa esto, ¿cierto? Ahí hay alguien<br>que un testigo fiel de ese espacio.<br>Bueno, y yo tuve que salir a decir,<br>"¿Saben qué? Salud es un contexto,<br>tenemos escudos. El escudo de la<br>ciberseguridad del hospital debería ser<br>su sistema de gestión de ciberseguridad.<br>Se tienen que certificar ISO 27001.<br>Ojalá.<br>Si pueden, ojalá, y si no pueden<br>certificarse que solo colgar un diploma<br>y que un auditor externo y un auditor<br>interno cada año te diga si usted<br>cumple, pero por último, si no quieres<br>tener un sistema que tenga la base de<br>esto.<br>Y nuevamente el certificado de la ISO no<br>dice que te van a atacar, tampoco una<br>política de seguridad que todos tienen<br>en alguna carpeta, en un OneDrive.<br>que no es corporativo, eso es lo peor.<br>Entonces, tenemos ese escudo, pero<br>tenemos un escudo que no hemos<br>mencionado, que es la ley de y derecho a<br>los pacientes,<br>que sobrepasa para mí a la de protección<br>de datos, porque desde ahí definimos la<br>propiedad de los datos, por lo tanto es<br>un activo de las personas<br>como el dinero. Si me roban plata, lo<br>reclamo, denuncio<br>porque es un robo. Y aquí quizás siento<br>que hemos sido un poco delicados<br>y no hablamos de delincuentes,<br>los hackers,<br>sí, el ciberataque es ciberdelincuencia.<br>Sí, hay hacker éticos,<br>hay que certificarse. Yo me certifiqué.<br>Sí, pero los que ocupan medios<br>tecnológicos para robar son<br>ciberdelincuentes, digámoslo con fuerza,<br>porque se roban parte de la biografía de<br>las personas.<br>Por lo tanto, hoy las leyes pareciera<br>que están llegando al lugar más íntimo<br>del contacto<br>terapéutico.<br>Sí.<br>¿Ustedes creen que yo soy José<br>Fernández? Porque solo lo dice la<br>jornada él. ¿Cómo saben que yo soy José<br>Ferná?<br>¿Cómo sé yo como médico que el que entró<br>a mi box es la señora Carmen? Fue en<br>salida. Peor aún, cuando estoy<br>atendiendo por telemedicina,<br>¿cómo sé que esa persona<br>es quien dice ser y quien pagó el bono?<br>Y aquí no tiene que ver con la<br>tecnología, ni con el medio ni con el<br>canal,<br>es porque el sistema de salud se basa en<br>la confianza.<br>Qué palabra más bonita y más profunda.<br>Miren, en seguridad de la información,<br>antes de el año pasado cuando uno estaba<br>certificado 27001 que es ciberseguridad,<br>seguridad, información y protección de<br>datos es del 2022, el 2025 la ISO dijo,<br>"No, vamos a hacer algo más difícil" y<br>separó los controles de la 27,001 del<br>2022 y dijo, "Vamos a hacer una nueva<br>ISO, la 27,701 de privacidad."<br>Quédense con estos conceptos. El SID<br>como el SID campeador. Alguien lo leyó.<br>Por favor, dígame. Ve ayúdame.<br>[risas]<br>El S campeador, ¿cierto? Disponibilidad,<br>o sea, confidencialidad, integridad,<br>disponibilidad. Vamos a partir con la<br>disponibilidad,<br>qué es lo que tienen que cuidar, cuidar<br>estos sistemas, ¿cierto? Que esté<br>disponible el sistema. Listo.<br>Disponibilidad. ¿Qué es lo que dijo<br>Jorge? Por continuidad, cuidado. Me mató<br>esta esta diapositiva que es<br>maravillosa. Me la me la copió. Ahora<br>ya hemos estado en tantos seminarios que<br>ya nos escuchamos todos. Sí. Eh, pero<br>quiero que lo traduzcan al lenguaje<br>clínico porque nuevamente yo estoy<br>hablando aquí no como informático<br>médico, estoy hablando como médico. Sí.<br>Por lo tanto, fíjese que cuando se<br>interrumpe la continuidad del cuidado<br>porque no tengo acceso a la información,<br>no pasa nada.<br>Qué feo que lo diga.<br>Se lo voy a decir por qué.<br>Si estamos frente a una un ataque,<br>estamos en una clínica, ustedes son el<br>comité de crisis,<br>estamos siendo atacado en este momento.<br>¿Qué cuidan, la disponibilidad o la<br>integridad de los datos?<br>Integridad, dicen por ahí alguien<br>distinto.<br>La disponibilidad dicen por allá. Sí, ya<br>les voy a explicar el SIT,<br>confidencialidad, integridad. ¿cierto?<br>Y disponibilidad. La integridad es que<br>el dato se mantenga tal como fue escrito<br>en la primera ocasión. Esta persona<br>tiene una alergia a la penicilina.<br>Entonces, después viene un<br>ciberdelincuente y quiere cambiar eso a<br>que no es alérgico a la penicilina.<br>Sí. Si yo al ciberdelincuente lo corto<br>para que no llegue a comprometer los<br>datos, es lo que debo hacer. Cortar,<br>segmentar, aislar, aislar. Sí. ¿Por qué<br>digo esto? Porque al final gran parte de<br>las discusiones que estamos teniendo<br>estos últimos dos años que estamos bajo<br>un ciberataque<br>por ciberdelincuentes permanente<br>es lo que tenemos que cuidar.<br>Nuevamente<br>la cama 12, la señora Carmen. Me me<br>carga lo de la cama 12. Ya, pero así es,<br>así se hablaba en ese tiempo y yo creo<br>que todavía la señora Carmen<br>y ahora se agrega el ámbito de la<br>privacidad,<br>¿cierto? Que al final tiene que ver con<br>que cómo las personas dicen, "Esta ficha<br>es mía, yo no quiero que me la roben,<br>corten el acceso.<br>Esta ficha es tan mía que yo quiero que<br>borre esa vez que yo dije derechos Arsop<br>o ARCO."<br>Sí, Arsop en la legislación chilena.<br>Yo quiero que borre eso que le dije al<br>alumno de que fue porque mi marido me<br>pegó y me tiró al patio.<br>Ese derecho como a olvidar o a cambiar<br>cosas<br>y ahí empiezan otras cosas.<br>Tendrá derecho un médico de decir, "No,<br>llegó con dolor de guatita, yo soy<br>pediatra, así que sí existe ese<br>diagnóstico. Dolor de guatita, eh, y no<br>tenía el signo de de apendicitis.<br>Y la verdad es que yo no lo examiné,<br>pero lo hice después.<br>¿Se fijan? Cuando se habla del marco<br>legal es la base. Es la base nada más.<br>No es el tope, el tope es lo ético. El<br>tope es lo ético.<br>Estamos todos urgidos por la base.<br>Bueno, hay seguridades que estorban. Sí.<br>Antes efectivamente había que tener el<br>código que iba al correo, el código que<br>llegaba al SMS y también el Multipass o<br>como se llamen en el banco que ustedes<br>tienen. Y en esto quiero detenerme un<br>solo detalle.<br>este año que seguimos en ciberataque,<br>sobre todo a historias clínicas<br>electrónicas que no tienen ninguna<br>certificación,<br>bien,<br>que nadie se la exigió,<br>se empezó a exigir el MFA, ¿cierto? el<br>doble factor<br>y se armó una batabola gremial porque no<br>con fíjense que apareció, no lo tengo<br>acá, lo tiene mi lo tiene Liana con mi<br>teléfono, ¿no?<br>Porque me van a monitorear, porque me<br>van a saber dónde estoy.<br>Nadie les explicó que cuando uno instala<br>cualquier aplicación<br>de verdad conocida, ¿cierto?, de de MFA.<br>Esa aplicación vive en el teléfono, no<br>requiere ni siquiera plan de datos,<br>solamente para bajarla. Pongan modo<br>avión y sigue funcionando.<br>No, es que va a ser muy lento ahora. O<br>sea, a ver, root, password, MFA,<br>ese es el gesto, ¿no? MFA<br>book, abro seis números, igual que el<br>Multipas.<br>Entonces yo preguntaba en el gims y voy<br>a volver a preguntar hoy en día,<br>¿ustedes se atenderían con un médico,<br>una enfermera, una matrona que no se<br>lave las manos?<br>Sí, se van a tener igual porque no<br>quizás no van a cachar, pero [risas]<br>pero ahora que saben, ahora que saben,<br>ahora que saben, gracias por la risa.<br>Eh, lo que va a pasar es que chuta, les<br>va a dar cositas. Eso es seguridad del<br>paciente.<br>Eso es seguridad del paciente. Lo mismo<br>con el MFA y lo y la gente que está<br>reclamando con mi teléfono, ¿no? Porque<br>esto es más lento y eso lo estamos<br>cuidando a ustedes, usuarios<br>y eso no lo ven.<br>Esto no es para cuidar a la ficha<br>clínica ni el establecimiento, no. Es<br>porque si alguien les roba las<br>credenciales, se van a hacer pasar por<br>ustedes<br>y ustedes después van a tener que venir<br>y pagar la UTM.<br>Entonces después dicen, "No, más barato<br>es con que me llegue un aviso al<br>correo." En Chile este año Info Steeler<br>robó millones de credenciales.<br>No era, no era Infostil, Rotify con un<br>Infosil que Miro Gabriel y me asusto.<br>Sí. Eh,<br>eso quiere decir y la gente cree que<br>solo le robaron las credenciales de la<br>historia clínica de Euroconía.<br>No, pues si hay un Ifosel en un<br>computador, ¿cierto, Gabriel? Le robaron<br>las del banco, le robaron todo.<br>MFA, por favor, no se nieguen en eso. Y<br>si alguien escuchan decir con mi<br>teléfono, no, que me van a saber, oye,<br>ya ponle en modo avión y ver si<br>funciona. Sí.<br>Ahora, ya han hablado mucho<br>interabilidad segura por diseño. Insisto<br>en esto, sobre todo los que están<br>partiendo con startup, no se tienen que<br>certificar en la ISO. Cierto, pero<br>cuando empiecen a avanzar y si se<br>quieren meter una ficha clínica<br>electrónica, lo tienen que hacer. Lo<br>siento, es el máximo lugar donde hay que<br>poner máximos escudos<br>porque es salud, pues se el negocio<br>equivocado para no querer hacer las<br>cosas con seguridad.<br>Ahora,<br>la tecnología que falló en la clínica<br>Dávila. A mí no me da miedo esto porque<br>todos sabemos que era la clínica de<br>Ávila. Entonces, listo, fue la clínica<br>de Dávila. Yo me atendía en la clínica<br>Dávila. Listo.<br>Eh,<br>falló el BPN.<br>Claro, porque todos le echamos la culpa.<br>No, es que tenía admin. Listo. Todos<br>echamos le echamos esa culpa, pues.<br>Cierto. Pero, ¿fó eso o fallamos las<br>personas? Las personas. Si la tecnología<br>está ahí. Ahora, obviamente, si no<br>tenían EDR, si no tenían DLP, todas<br>estas tecnologías salen tan caras y que<br>tenemos que comprar los que sí estamos<br>certificados en ciberseguridad. Ah, eh,<br>listo.<br>Hay un problema de presupuesto, también<br>lo dijeron, ah, cortito, pero es un<br>problema de presupuesto, pero en general<br>fallamos las personas.<br>se se va a ganar un iPhone 20 si hace<br>clic aquí y me entrega sus credenciales.<br>Sí. Eh, y además de una manera que lo<br>hace imposible, pues no, si existe el<br>iPhone 20, creo que vamos en el 17 a eh<br>va a existir esto. Todos hemos caído en<br>eso. Entonces, ¿cómo somos capaces<br>nosotros de entender de que esta cultura<br>con escudo, cierto? ciberseguridad,<br>protección de datos, deber y derechos de<br>los pacientes, ya ley de intervenilidad,<br>telemedicina, todo es lo mismo, es<br>clínico por defecto.<br>Ahora<br>si no comprometen a los clínicos en<br>salud porque estamos en c en la jornada<br>de salud fuera a la banca digo a los<br>banqueros, a los clínicos esto va a<br>fallar porque yo estoy seguro que todos<br>los técnicos están todos de acuerdos<br>conmigo. Sí, necesito más plata. Sí,<br>necesito un EDR, un XDR, un DLP,<br>¿cierto?<br>Involucren a los que toman las<br>definiciones del mundo en que están<br>trabajando.<br>Esos son clínicos<br>y si los clínicos no están en esa mesa,<br>esa mesa va a fallar porque no hay nada<br>más sectario que un médico. Y lo dice un<br>médico.<br>Eso ocupen a los informáticos médicos.<br>Aquí tenemos dos grandes ejemplos, la<br>Beatriz y el doctor ahí. Para eso<br>ocúplos,<br>porque nadie convence mejor que un se me<br>va a morir un paciente si usted no hace<br>esto. Listo, ya bueno, vamos, gastemos<br>plata en un DLP.<br>Bueno,<br>ahora<br>cada uno tiene su responsabilidad, cada<br>uno tiene su desafío, cada uno tiene la<br>oportunidad de decir esto está bien, lo<br>podemos hacer mejor. No inventen la<br>rueda.<br>No inventen la rueda porque esto está<br>escrito. Muchas personas estamos<br>enseñando sobre esto. Y fíjese que<br>llevamos en la tercera jornada de<br>ciberseguridad gracias a la Alianza<br>Chilena de la Ciberseguridad. la tercera<br>y ojalá sean más<br>cada uno desde nuestro espacio. Ahora,<br>lo más choro de esto<br>es que yo me volví a encontrar con la<br>señora Carmen.<br>Me me trajo su nieta<br>de casualidad<br>para atenderla y se acordó de mí.<br>¿Ustedes<br>creen que en ese momento cuando yo vi a<br>la señora Carmen y a su nieta me acordé<br>de que no había entendido la letra de<br>los médicos?<br>Ella, ¿ustedes creen que ella<br>pensaba de que su ficha clínica ya<br>estaba porque es parte de una red que<br>atiende mi empresa? Rayén.<br>¿Sabía que nosotros habíamos tenido los<br>primeros certificados en HL7?<br>No,<br>lo único que sabía es que la persona con<br>la cual había hablado, y yo le pedí<br>permiso para poder contar esta historia,<br>había guardado su secreto<br>por 30 años.<br>Por 30 años. Me y me y como supo en qué<br>estaba, me dijo, "Cuenta esta historia."<br>Porque al final no tenía idea de que la<br>ficha clínica era de ella. Así que dijo<br>que le iba a pedir para ver mi letra<br>porque me dijo esa vez cuando yo era<br>alumno, acuérdese de escribir bonito<br>para que lo entienda.<br>Bueno, ahora escribimos Ariel 12.<br>Muchas gracias.<br>[aplausos]<br>Agradecemos a Ray en Salud y al doctor<br>José Fernández.<br>Cerramos este tercer bloque con la<br>Lightning Talk de 10 minutos sobre el<br>aprendizaje federado en salud presentada<br>por Miguel Uribeverría [resoplido] de<br>Sharpa EAE. Miguel Urbe es consultor<br>estratégico responsable comercial de<br>Sharpa Europe SEO en Chile. Le damos un<br>aplauso para recibirlo.<br>[aplausos]<br>¿Cómo? Sí. ¿Cómo<br>ya?<br>[carraspeo]<br>Muy buenas tardes, muchas gracias por el<br>espacio. Soy Miguel Uriada Avilaza y<br>vengo a contarles hoy cómo Cherpa<br>desbloquea el poder de la colaboración a<br>partir de los datos.<br>El 2017, Eric Smith, ex CO de Google,<br>vaticinada que la innovación en medicina<br>iba a ser afectada por el tema de de la<br>protección de datos. Hoy la Agencia de<br>Protección de Datos en Europa, personal<br>en Europa, eh verifica, valida a CHERPA<br>como tecnología que resuelve de forma<br>estructural el riesgo regulatorio de<br>protección de datos.<br>Cherpa nace el 2013 basado en tecnología<br>open source, que es el aprendizaje<br>federado y adiciona otras tecnologías<br>sin privacidad que permiten crear,<br>operar y escalar modelos de inteligencia<br>artificial sin compartir el dato. Bueno,<br>¿cómo funciona esto?<br>Los métodos tradicionales software,<br>algoritmos, consulta despliegan sus eh<br>tecnologías sobre los distintos<br>servidores. Para poder hacer eh los<br>entrenamientos necesitan datos y estos<br>datos vienen de entornos resguardados,<br>¿no es cierto? Y cada vez que<br>necesitamos entrenar un modelo, copiamos<br>datos y los trasladamos con por la red.<br>Esto genera para entrenar al modelo,<br>este genera el problema que hoy día nos<br>convoca, la protección de datos y la<br>ciberseguridad.<br>Eh, ¿qué proponemos nosotros? Bueno,<br>nosotros proponemos algo similar, pero<br>al revés,<br>es que desplegamos nuestro algoritmo en<br>un servidor, en una nube, eh en un<br>entorno, digamos, privado, pero<br>desplegamos en estos espacios seguros un<br>nodo, un docker, una imagen. Es como un<br>filtro que se monta sobre los datos,<br>abajo del negocio y al costado de la<br>infraestructura. ¿Y qué hacemos con<br>esto? Llevamos el algoritmo donde están<br>los datos.<br>De esta manera, nosotros qué obtenemos,<br>que movemos por la red es el<br>aprendizaje. El aprendizaje básicamente<br>el resultado de una ecuación, un<br>elemento<br>numérico cifrado<br>y así entrenamos el modelo. De esta<br>manera apuntamos lo que es la<br>computación distribuida, los datos<br>distribuidos, los cálculos distribuidos<br>y no la centralización.<br>¿Qué caráamos con eso? reducimos la el<br>área de cobertura, el área de ataque<br>superficial, bajamos la latencia en en<br>la comunicación por la red y apuntamos a<br>un beneficio energético que el recurso<br>limitante hoy día de la inteligencia<br>artificial, no he dicho por mí, sino que<br>he dicho por los señores próceres. Eh,<br>¿cómo desplegamos [resoplido]<br>esta información? Bueno, nosotros<br>trabajamos con con todo tipo de datos,<br>eh, API, streaming, batch, rack,<br>federado en cualquier tipo de de<br>programación computacional sobre<br>cualquier tipo de software. Eh, y sobre<br>los famosos LLMs. Nosotros hacemos fight<br>tuning de LM. Con la aprendizaje<br>federado. Tú puedes llevar a que el<br>lenguaje, el modelo por lenguaje vaya<br>sobre los datos tuyos propios, no vaya a<br>hacer las consultas que generan estos<br>temas de alucinación. eh que consulta de<br>mall, con todo respeto, eh Wikipedia,<br>Instagram, sino que va sobre<br>efectivamente sobre los datos. Además,<br>eh aportamos con tecnologías en<br>privacidad como privacidad diferencial,<br>anonimización, que son básicamente las<br>que se propone en el mercado,<br>encriptación homomórfica y otras pruebas<br>de seguridad para trasladar este tipo de<br>aprendizaje. Estamos bajo la ISO 27001 y<br>recientemente hicimos un lanzamiento de<br>18 millones de para desplegar esta<br>plataforma. si no es dentro de sus<br>ambientes privados, podemos proponer<br>nuestra plataforma porque entendemos que<br>las organizaciones son todas distintas<br>unas de otras, tienen su propio ADN,<br>entonces los modelos son distintos y las<br>arquitecturas son también distintas.<br>[resoplido] Siamos un poquito más fino,<br>eh, ¿cómo qué es realmente la<br>inteligencia artificial? Bueno, la<br>inteligencia artificial eh se compone<br>por hardware energía. Nosotros eh<br>ofrecemos un ahorro energético en esa<br>capa. Sobre la arquitectura, nosotros<br>nos podemos desplegar en cualquier tipo<br>de arquitectura, llámese nube, llámese<br>servidor premis, llámese dispositivos.<br>Corremos con 8 RAM de gig. sobre la<br>analítica los datos que el oro en verde<br>ofrecemos distintas eh herramientas eh<br>automáticas, semautomáticas y manuales<br>para los distintos tipos de datos<br>estructurados, semiestructurados y no<br>estructurado,<br>porque ahí viene lo importante que es la<br>construcción de los modelos de<br>aprendizaje. Sobre los modelos de<br>aprendizaje, la la federación permite<br>operar otros modelos de aprendizaje o eh<br>nosotros también como empresa<br>construimos estos modelos de<br>aprendizaje, el despliegue la<br>Generativa, hacemos este fine tuning del<br>modelo y creamos y operamos agentes de<br>inteligencia artificial para que tomen<br>acciones concretas y medibles. Eh,<br>¿quién está detrás de de Cherpa? Bueno,<br>hay un equipo bastante interesante,<br>Chavi, el SEO de la compañía que se fue<br>el 2013 a Silicon Valley, se asoció con<br>Tom Gruber, quien es el fundador y<br>creador de City de Apple. reclutaron a<br>Enrique Sasúa, uno de los matemáticos<br>más prestigiosos a nivel mundial en<br>matemática aplicada, que es el jefe de<br>algoritmo. Y se incorpora al equipo<br>Tomás Calil, ex director de ciencia y<br>tecnología de la Casa Blanca, quien<br>aporta todas estas herramientas en<br>privacidad y otros próeres de de<br>distintas casas tecnológicas. Eh,<br>y así hemos venido atendiendo y<br>trabajando con importantes empresas<br>consultoras ah y tecnológicas a nivel<br>mundial en distintos sectores de<br>actividad en donde existe el riesgo<br>regulatorio y la información está<br>tremendamente fragmentada como lo es<br>Banco Salud gobierno y día la errupción<br>de la Generativa ya amplía las<br>estrategias de federación<br>a todo tipo de industria.<br>Y respecto a los casos de éxito, eh<br>quiero detenerme un segundito y leer a<br>que salga perfecto.<br>Eh nosotros en enfermedades raras e<br>tenemos un tenemos una colaboración<br>entre dos continentes entre el Instituto<br>Nacional de Salud de Estados Unidos, que<br>colabora con la Universidad de Londres<br>en la predicción de enfermedades raras<br>de colágeneno tipo 6. Entonces,<br>enfermedades raras, muchas veces el<br>problema no es la falta total del<br>conocimiento, sino que ese conocimiento<br>está repartido entre pocos centros en el<br>mundo. Eso ocurre con las distrofias<br>relacionadas con colágeneno 6. Su<br>diagnóstico requiere combinar clínica,<br>genética e imágenes de<br>inmunofluorescencia,<br>donde los patrones son sutiles y<br>difíciles de clasificar de manera<br>consistente.<br>El NH y la USL enfrentan justamente esa<br>barrera. Ambos tienen datos valiosos,<br>pero no pueden simplemente<br>centralizarlos por privacidad,<br>regulación, soberanía al dato,<br>diferencia entre protocolo. Cherpa<br>resuelve ese problema llevando el<br>aprendizaje hacia cada institución. Los<br>datos permanecen localmente, cada centro<br>entrena su propio entorno y solo se<br>comparten actualizaciones del modelo.<br>[resoplido] La metodología es concreta<br>331 imágenes de 90 pacientes<br>clasificados en cuatro grupos: control,<br>exon skipping, glicin substitution y<br>pseudoxen insertion usando el modelo de<br>aprendizaje eficient net b0 como<br>extractor visual y aprendizaje federado<br>federat ache.<br>El resultado es que el modelo federado,<br>el entrenamiento entre ambos,<br>entrega un score de 082 y una precisión<br>de 0825,<br>que supera los modelos como si fuesen<br>entrenados de manera indistinta.<br>[resoplido] Chpa permite que la medicina<br>de precisión aprenda de datos<br>distribuidos sin moverlo. Esto abre una<br>vía real para colaborar<br>internacionalmente y nacionalmente<br>en enfermedades raras. Apoyar la<br>interpretación de variantes inciertas,<br>priorizar estudios genéticos, avanzar<br>hacia modelos clínicos más robustos,<br>trazables y respetuosos de la<br>privacidad, entre otras cosas.<br>Otros casos de éxito y fue donde nos<br>hicimos famosos fue para el COVID. El<br>COVID se inició en el norte de Italia y<br>eh existió un mapa de colores respecto<br>de cómo se fue gestionando la pandemia.<br>Nosotros replicamos ese modelo y lo<br>llevamos al País Vasco, a Bilbao, en<br>España, en donde eh donde nace Cherpa y<br>replicamos, digamos, ese modelo de<br>contagio y generamos un modelo<br>predictivo que nos permitía estimar con<br>10 días de anticipación la saturación<br>del sistema. Interesante. Se lo pasamos<br>a la autoridad efectivamente y pudo<br>gestionar clínicamente respecto de todas<br>las de todas las causas. Y salimos las<br>noticias. Tenemos otra red de cáncer eh<br>a nivel mundial, colaboración entre<br>distintos centros clínicos.<br>y también una red de neumonia<br>pediátrica, entre otras casos de salud.<br>Bueno, todo esto se va hacia un<br>entregable. No tengo el tiempo<br>suficiente abrir, digamos, eh el el el<br>la plataforma, pero lo que proponemos es<br>una plataforma que permite conectar<br>distintas fuentes de datos, por ejemplo,<br>sistema hospitalario, base de datos,<br>API, archivos, imágenes, documentos,<br>sensores o datalec y usar inteligencia<br>artificial sobre esa información sin<br>obligar a mover todos los datos a un<br>solo lugar. Su funcionamiento se basa en<br>tres ideas simples. Primero, conecta y<br>ordena los datos dónde están. Segundo,<br>permite entrenar o usar modelos de IA de<br>forma local centralizada o federada, es<br>decir, llevando el modelo hacia los<br>datos y compartiendo solo el<br>aprendizaje, no la información sensible.<br>Y tercero, transforma esos modelos en<br>agentes especializados que pueden<br>ejecutar tareas concretas como revisar<br>información, detectar riesgo, priorizar<br>casos, generar informe, responder<br>preguntas o activar alertas. En simple,<br>esta plataforma funciona como una capa<br>inteligente sobre los sistemas<br>exigentes, no reemplaza la<br>infraestructura.<br>del cliente, sino que la conecta, la<br>organiza, la agrega modelos, agentes,<br>copilotos, els y paneles para tomar<br>mejores decisiones en salud u otra<br>industria, manteniendo privacidad,<br>tracebilidad y control sobre los datos.<br>Bueno, muchas gracias. mis datos de<br>contacto. [aplausos]<br>Muchas gracias, Miguel. A continuación<br>proyectaremos videos de nuestros<br>auspiciadores.<br>[música]<br>[música]<br>[música]<br>[música]<br>[música]<br>Si tuvieras el poder de ver más allá, de<br>ampliar tus horizontes, la capacidad de<br>comprender más, ¿qué explorarías? ¿Qué<br>conexiones harías? ¿Para [campana] qué<br>podría servir?<br>Hace 125 años, Equifax se fundó<br>entendiendo que todos deberían tener<br>acceso a servicios financieros<br>asequibles y convencionales. [música]<br>Nuestro propósito, ayudar a las personas<br>a vivir lo mejor posible desde el punto<br>de vista financiero guía todo lo que<br>hacemos.<br>[música]<br>Una década de exploración sobre la<br>inteligencia artificial nos ha permitido<br>promover este propósito, emplear<br>nuestros conocimientos de una manera que<br>ayude a las personas a darle forma a su<br>futuro financiero. Nuestro enfoque<br>patentado de IA explicable demuestra el<br>énfasis [música] que ponemos en el uso<br>responsable de la inteligencia<br>artificial para ayudar a más personas a<br>acceder a oportunidades [música]<br>financieras. Este trabajo es posible<br>gracias a The Equifax Cloud, una<br>infraestructura de tecnología y<br>seguridad global diseñada a medida para<br>gestionar grandes volúmenes de diversos<br>conjuntos de datos. Un elemento central<br>de Equifax Cloud, es nuestra estructura<br>de datos patentada, una estructura<br>adaptable que unifica más de [música]<br>100 fuentes de datos aisladas y al mismo<br>tiempo nos permite administrar esos<br>datos de acuerdo con los requisitos<br>normativos.<br>[música]<br>Más datos y conocimientos más profundos<br>impulsan mejores decisiones. Estamos<br>incorporando IA soluciones que resuelven<br>problemas complejos, ayudando a las<br>organizaciones globales a identificar<br>nuevas oportunidades, tomar decisiones<br>más [música] seguras, eliminar la<br>fricción, acelerar la entrega de meses a<br>días, mejorar las experiencias de los<br>[música] clientes y detener el fraude en<br>seco. Los científicos de datos de Ekifax<br>de todo el mundo están impulsando<br>[música] la innovación en IA para darle<br>una nueva dimensión a los datos,<br>colocando las necesidades de las<br>[música] personas en el centro. Nuestros<br>avances en IA están diseñados<br>específicamente para ver más allá, crear<br>nuevas concar a nuestros clientes a<br>comprender más. Y nunca dejaremos de<br>explorar [música] porque existimos para<br>ayudar a las personas a vivir su mejor<br>momento financiero. Y ese propósito<br>[música]<br>nos impulsa hacia delante, hacia la<br>próxima frontera y más allá.<br>Ryan Salud está presente en más del 76%<br>de los centros de atención primaria,<br>además de hospitales de mediana y alta<br>complejidad. Conecta al país a través de<br>soluciones de registro clínico<br>electrónico, integraciones y un<br>repositorio nacional que fortalecen la<br>salud pública con un sello social<br>reconocido. Sobre esta base nace Emilia,<br>la inteligencia artificial que<br>transforma la atención, reduce<br>[carraspeo] inasistencias, anticipa<br>diagnósticos y libera tiempo médico,<br>generando [música] un impacto real en<br>prevención, oportunidad de atención y<br>continuidad del cuidado. familia,<br>inteligencia artificial para la salud de<br>nuestra gente.<br>Para cerrar las ponencias de la mañana,<br>queremos invitar ahora al escenario<br>Narciso Basic, Business Information<br>Security Office para Chile, Perú y<br>Ecuador en Equifax, quien presentará sus<br>charlas desafíos en el ecosistema de<br>ciberseguridad en salud. ¿De qué nos<br>debemos preocupar?<br>¿Se escucha?<br>Aprieto ese. Ahí sí, ahí sí, sí,<br>ahí sí. [resoplido] Oye, una alegría me<br>produjo ver el video, así que me ahorré<br>todo el el que yo contara qué esifax,<br>bla bla bla bla bla. Así que gracias Pía<br>por lanzar el video antes y tampoco<br>contarles lo que esfax, así que quedaron<br>s super claro. Vamos a empezar a<br>derribar algunos mitos. Ojo con ese con<br>el punto. Eh, primero la ciberseguridad,<br>que es el término de moda, o la<br>seguridad, la información, que en<br>realidad lo que nosotros deberíamos<br>estar preocupados, eh, es de<br>responsabilidad de todo, no es de<br>tecnología, no es del tipo de encargado<br>de seguridad, es transversar dentro de<br>las organizaciones.<br>Un modelo el cual gestione bien los<br>riesgos en temas de ciberseguridad tiene<br>que ser transversal a la compañía, no<br>puede ser encasillado en una sola área.<br>Otro mito es que no es que a nosotros<br>nos van a atacar. Todos los que estamos<br>acá, la institución a la cual nosotros<br>pertenecemos están siendo atacadas.<br>Ya. ¿Qué es diferente cuando uno tiene<br>un incidente de seguridad? Yo lo sé ya.<br>Porque ese se concreta en este caso, el<br>ciberatacante o el grupo ciberatacante<br>en algunos casos concreta el incidente,<br>o sea, eso ya. Pero todos los días<br>existen millones de intentos de hackeo<br>en todas las organizaciones. Otro mito.<br>Tengo un firewall, otro mito, no sirve<br>de nada ahora casi. Es una tecnología<br>obsoleta de hace 25 años atrás. Ahora<br>existen otras niveles de protección,<br>otro tipo de tecnología. Vamos a ir de<br>alguna manera derribando mitos que yo<br>creo desde la humildad. Ah.<br>Eh,<br>20, 24, 25. Estuve buscando ahí internet<br>muchos casos. En todas las regiones<br>hemos tenido incidente de seguridad. Ya<br>estamos y toda la mañana hemos hablado<br>lo que estamos acá que nosotros somos<br>foco. La información y los servicios que<br>manejan en este caso los servicios de<br>salud y servicios sanitarios son focos.<br>O sea, que tengan presente eso. Eh,<br>tuvimos el incidente en Estados Unidos<br>de pago de recetas paralizado, Ransonw.<br>O sea,<br>¿qué nosotros podemos hacer para evitar<br>un ransw dentro de una organización?<br>Conversemos un poquito más allá. Ojo, es<br>supercún el ranson world. Ransonw de<br>alguna manera es un código melicioso el<br>cual ingresa tu sistema y secuestra este<br>caso tu sistema. Les pone cifra la base,<br>cifra el laptop. Entonces, vamos a<br>conversar un poquito bien rápido porque<br>yo voy a tratar de que sean 15 minutos<br>para que podamos ir a almorzar. Ojo con<br>eso. Así que se muy rápido y hablo<br>rápido<br>lo que dije anteriormente, ustedes los<br>que están acá están dentro de este<br>ecosistema,<br>hospitales eh 196, hay 28 en proceso de<br>construcción, tenemos los prestadores<br>que según el gobierno actual quiere<br>llegar a 1000 este año 2026. Tenemos los<br>laboratorios, tenemos prestadores de<br>tecnología. Me imagino que hay muchos<br>prestadores de tecnología acá en este<br>momento. Eh, tenemos compañía de seguro,<br>ojo, y todos tenemos diferentes dolores.<br>Por ejemplo, yo conversaba con alguien<br>de una aseguradora y yo le decía, "Oye,<br>¿sabes qué? Tengo que ir a hablar al<br>seminario de salud. ¿Cuáles son tus<br>dolores como empresa aseguradora, como<br>una aseguradora?" Y dijo, "Mi dolor es<br>la información<br>y la continuidad." Ya,<br>¿ya? Y todos estos actores tienen<br>diferentes dolores. Ya, ojo con eso,<br>importante, pero todos somos parte de<br>este de este ecosistema.<br>Con respecto a lo mismo,<br>es increíble. Nosotros tenemos, o sea,<br>en mi caso me ha permitido este caso en<br>el tema profesional trabajar en<br>diferentes industrias.<br>Los dolores son los mismos. Si yo mu la<br>industria de telecomunicaciones son los<br>mismos dolores. Si yo mu la industria de<br>salud son los mismos dolores que están<br>acá. ¿Cómo puedo eh dolores como sistema<br>heredad? Sistema heredado. Lo que<br>hablamos con respecto a<br>todo lo que tiene un IP puede ser un<br>sistema, puede ser un un equipo de<br>comunicación, puede ser un FW, puede ser<br>un NPS, puede ser un WAF, puede ser<br>cualquier coso, puede ser un PC.<br>Entonces, ¿cuál es la problemática que<br>tenemos todos los actores? es mantener<br>la plataforma actualizada, ese riesgo<br>porque, por ejemplo, un ransw se propaga<br>dentro de las redes. ¿Por qué se propaga<br>dentro de las redes? Porque los sistemas<br>están desactualizados y el patrón o el<br>vector de ataque específicamente lo que<br>hace es que se empieza a replicar. Pero<br>si nosotros tuviéramos los PC común y<br>corriente mantenerlo actualizado de<br>forma automatizada, si nosotros tenemos<br>las capas, hay diferentes ámbitos, pues<br>están los servidores y nosotros tenemos,<br>pero ese es un gran problema que tenemos<br>todos y es superdfícil resolverlo. Mi<br>recomendación, que yo sé que es<br>complicado, es estandarizar. Tú no<br>puedes tener, por ejemplo, diferentes<br>motores de base de datos.<br>Sí, pues si tú tienes Oracle, tienes<br>SQL, tienes Sides y así de hay una<br>cantidad de motores de base dato,<br>imagínate que todos los días aparecen<br>vulnerabilidades nuevas. Imagínate el<br>costo a nivel de tiempo y económico<br>de mantener actualizados los motores de<br>base de datos si tiene cinco motores de<br>base. Entonces, ¿cuál es la<br>recomendación con respecto a<br>específicamente ese punto que más<br>adelante lo lo voy a retomar? es que<br>tienes que mantener la plataforma<br>actualizada con todas las dificultades.<br>A mí me ha pasado que a veces he<br>instalado algo y en el pasado y he<br>generado algunos problemas. El tema de<br>dispositivos sin proyección en el ámbito<br>médico.<br>Eh, hay empresas que certifican ciertos<br>dispositivos los cuales se utilizan en<br>medicina, pero de repente hay ciertas<br>organizaciones los cuales utilizan y no<br>piden esas certificaciones.<br>Incorporan equipos dentro de este<br>sistema que tienen ciertas<br>vulnerabilidades. Ya. Importante también<br>me he encontrado reunificado.<br>Reunificado en el concepto de que ellos<br>tienen una sola red de, no sé, hospital,<br>por ejemplo, de una sola red y no tienen<br>una un plan de contingencia, no tiene no<br>tienen redundancia. ¿Qué pasa? Se mete<br>un ransom famoso y se quedan sin<br>servicios y no pueden atender en el<br>hospital. El tema de tercero y<br>proveedores, ojo, cada punto de esto se<br>puede desarrollar de múltiples tomas.<br>Por ejemplo, el tema proveedores y el<br>tema de terceros.<br>Hay muchas organizaciones que no se<br>encargan del tercero o del cuarto. Ojo,<br>hay terceros que es tu contraparte la<br>cual te vinda servicios y a veces hay un<br>cuarto, o sea, hay una persona que está<br>detrás, otra empresa que está detrás.<br>Pero, por ejemplo, ¿cuántos de acá las<br>instituciones tienen cláusulas de<br>seguridad dentro de los contratos?<br>Bien poco. Me atreverí que un 20%.<br>Ya. ¿Y cuántas personas que están acá<br>tienen un proceso de evaluación de<br>terceros de seguridad?<br>Menos todavía estamos mirando como un<br>10%. Y otra pregunta sobre eso, ¿y<br>cuántas personas que están acá revisan<br>de forma periódica a ese tercero y ese<br>cuarto?<br>Mucho menos.<br>Se imagínense, es colocar cláusula en el<br>contrato, es colocar, ojo, no tiene que<br>ser como un, en este caso una revisión<br>como super específica, super trabajosa,<br>cosas básicas, cosas básicas, sino hay<br>que empezar de una base, ojo, cada vez<br>menos, eso es más preocupante todavía.<br>Eh, factor humano. ¿Cuáles de las<br>instituciones tienen programas que se<br>desarrollan en el ámbito de<br>sensibilización de temas de seguridad<br>que es constante<br>en la empresa que ojo, 0,1% más<br>preocupante.<br>¿Qué quiere decir eso? de que no es que<br>sea un curso que te carguen cuando tú<br>entras a la compañía, de que sean<br>programas que se van desarrollando y se<br>van modificando de acuerdo a las<br>necesidades y tú lo vas cambiando, o<br>sea, y nosotros somos la primera línea<br>de defensa. Ojo con eso.<br>Eh, ¿qué está en juego lo que hemos<br>conversado anteriormente?<br>Sabemos que si pasa algo en el<br>ecosistema de salud, no es<br>específicamente nada, sabemos que hay<br>una inhabilitación de los servicios,<br>tiene un impacto con respecto a los<br>servicios. Eso genera también demoras.<br>Ya no vamos a poder atender a los<br>pacientes, no vamos a poder entregar una<br>receta, no vamos a poder atender, por<br>ejemplo, la farmacia, eso y los<br>resultados que a veces es más complicado<br>que te dejan fuera de servicio y eso<br>tiene impacto en las personas. Nosotros<br>lo que sabe ya<br>no los voy a marear con respecto a<br>normativa. Me puse a investigar un poco<br>y hay múltiples normativas que hablan<br>con respecto a temas de seguridad<br>en el en el ámbito del ecosistema de<br>salud.<br>existen múltiples. Lo que lo que quiero<br>plantear acá específicamente, yo<br>recomiendo dos,<br>que es la NIS CSF y la ISO 27001.<br>Empecemos con la 27001, que son son como<br>estándares básicos que cualquier<br>organización eh debería tener. Y como lo<br>dijeron anteriormente, empecemos de a<br>poco, tú no puedes implementar una ISO o<br>certificarte una ISO en poco tiempo. Es<br>un plan de trabajo a largo plazo. Ojo<br>con eso. Pero lo que uno tiene que hacer<br>en base a esta normativa, identificarle<br>cosas que son prioritarias, empezar a<br>construir de a poco, de a poco. Ya.<br>No voy a hablar con respecto a las otras<br>estándares, pero mi foco que para que<br>quede en virtud del tiempo que hay que<br>ir a comer algo, es que se queden con la<br>NIS y la ISO. Eso es lo básico de lo<br>básico.<br>Y estos tipos de normativas que sigo con<br>el tema de normativa, lo importante es<br>que este tipo de estándares te van a<br>ayudar a cumplir ciertas normas o leyes<br>o leyes normas, porque está la ley y<br>está la norma lo que te baja. ¿A qué voy<br>yo? de que si tú te acoges a este tipo<br>de normativa, ese tipo de normativa te<br>va a pedir, te va de alguna manera<br>ayudar a cumplir, por ejemplo, la ley de<br>de la ley marco de ciberseguridad, que<br>por ejemplo en el caso de nosotros<br>cuando llegó la ley marco, los nueve los<br>nueve básicos, claro, nosotros en el<br>caso de Ufac somos certificados hace 20<br>años, tenemos diferentes tipos de<br>certificaciones. ISO 271 es una de ellas<br>PCI, SOC 1, SOC 2 y así. Pero cuando,<br>por ejemplo, en los países que nos toca<br>ser actores, vienen este tipo de leyes y<br>uno mira los requerimientos por parte de<br>la ley dice, "Oye, pero yo no estoy tan<br>mal." Y lo que hace uno adapta un<br>poquito, ¿ya? Y eso va en todos los<br>sentidos. Por ejemplo, la ley de<br>protección de datos, lo mismo leyendo la<br>ley, todavía no está la bajada, no está<br>la norma específicamente el que te dice<br>cómo lo debería de ser entre comillas.<br>Eh, pero viendo lo que nosotros tenemos<br>como estándar, la ley de protección de<br>datos nosotros la vamos a cumplir y<br>vamos a tener que modificar algunas<br>cosas. De hecho, estamos trabajando, acá<br>veo la DPO por ahí que estamos<br>trabajando para para poder cumplirlo.<br>Entonces, de alguna manera tiene una<br>base, es una base de gestionar los temas<br>de los riesgos, los temas de seguridad.<br>Y después va a venir la ley de<br>inteligencia artificial, que está en la<br>en la comisión futuro, está en el<br>segundo trámite y va a pasar lo mismo.<br>Si tú tienes una base a nivel de madurez<br>en temas de seguridad, lo más probable<br>que no te cueste tanto eh cumplir este<br>tipo de de leyes. Entonces, eso lo<br>medular, si tiene una baseú si tienes un<br>sistema de gestión de seguridad la<br>información o relacionado a este tipo,<br>te va a ayudar mucho, ¿ya? Porque hay<br>mucha preocupación actualmente. Hoy<br>viene laec la ley de protección de<br>datos, hoy v la ley de inteligencia<br>artificial, pero si tú de vuelta tú<br>tienes una base te va a ser eh<br>fácil un poco cumplir. Y el impacto<br>vuelvo al tema, la disponibilidad los<br>sistemas con confiscalidad clínica,<br>trazabilidad de accesos, resiliencia<br>operativa.<br>Tenía anotado acá que quería también<br>mencionarlo<br>más adelante.<br>Hay un punto que siempre yo escucho<br>que es, de hecho lo escuchamos ahora,<br>que es super costoso montar cualquier<br>sistema de gestión de segura la<br>información o cualquier sistema de<br>gestión de riesgos. Eh, yo digo que no<br>tanto. Depende mucho también de las<br>personas y o dicen, "¿Sabes que es mucho<br>muy caro eh comprar tecnología la cual<br>me ayude a proteger la información?"<br>Vale, yo digo que sí, pero no, porque a<br>veces eh uno puede cumplir un control de<br>la ISO 27001, a lo mejor no gastando<br>mucho dinero y cumpliendo. Ejemplo, la<br>navegación web. Oy, no es que yo no<br>puedo comprar un appliance, una máquina<br>que que específicamente es para eso, un<br>we application forward para Pero si<br>puedes con tener un PC, bajar alguna<br>librería, algún software open source, el<br>cual cumple la función, ¿cuánto te<br>cuesta un tarro? Yo lo he hecho, de<br>hecho, bajáis un software Squid, por<br>ejemplo, para decir cualquier cosa.<br>Instalo y puedo programarlo un rato,<br>dedico unas cuantas horas y puedo dejar<br>dentro de una organización que es<br>pequeña, puedo dejar en este caso el<br>filtro web o DLP o la o software para<br>evitar la foca de información. Entonces<br>sí hay herramientas que son supercas, o<br>sea, no les va a gustar a los de<br>tecnología,<br>pero se pueden hacer cosas sin gastar<br>mucho.<br>Eh,<br>con respecto<br>y y vuelve un poco el tema de qué<br>estándar yo debería implementar. La<br>pregunta, ¿cuál es me sirve y cuál es<br>mejor? Vuelvo a los dos para que lo<br>tengan. Yo creo que son los más comunes,<br>los más globales y se puede se puede<br>empezar a implementar de a poco, no es<br>necesario eh y lo importante acá también<br>es que hay que ser consciente porque hay<br>muchas organizaciones las cuales<br>trabajan para esto, pero trabajan para<br>esto para solamente tener el timbre de<br>que son certificados de algo. Los queos<br>trabajamos en estos ámbitos tenemos que<br>ocuparnos que la cosa sea real. Si<br>nosotros decimos que el control se<br>cumple,<br>no tratemos que se cumpla. No tratemos<br>de que cuando venga el auditor mostrarle<br>que se cumpla, pero cuando tengamos un<br>incidente el problema lo vamos a tener.<br>Ojo con eso. Eso, eso es importantísimo.<br>Un dato no menor que yo creo que está<br>más adelante,<br>estos son como los desafíos que yo veo,<br>independiente de la ley, la norma, lo<br>que fuese, ya está la ley este de las<br>fichas clínicas, está la ley de<br>protección de datos, está la ley marco<br>ciderseguridad, en futuro cercano va a<br>estar la ley de inteligencia artificial.<br>Estas son como las cosas básicas que<br>nosotros deberíamos tener dentro de esta<br>de empezar a implementar ciertos<br>controles o ciertas dinámicas para poder<br>proteger las instituciones. El tema de<br>clasificación de información, tienen que<br>clasificar la información. Si si tú no<br>tienes que clasificar la información, no<br>tien no sabes cómo proteger la<br>información, porque no es lo mismo tener<br>un dato sensible y clínico y protegerlo<br>que tener<br>publicidad que yo comparto en la calle<br>de laboratorio tanto de la clínica<br>tanto. Son totalmente diferentes. Si es<br>una información sensible, sí, yo tengo<br>que tener controles de acceso, revisión<br>de acceso, cifrado de la base de datos y<br>eh cifrado el canal de comunicación y<br>ese tipo de cosas. Eh, lo otro<br>importante de que dentro de los procesos<br>que tienen ustedes, este caso en la<br>institución, es importante tratar de<br>automatizar o tratar de que las personas<br>intervengan lo menor posible de forma<br>man los procesos. También es importante<br>eso de que los procesos sean lo más<br>automatizados posible para evitar la<br>falla humana o el erro humano. La<br>resiliencia también es importante de que<br>dentro de su organizaciones tengan la<br>capacidad de generar planes de<br>continuidad, planes de recuperación anti<br>desastre para que cuando pase algo<br>puedan de alguna manera restaurar de<br>forma rápida los servicios que fueron<br>impactados. Bien, con respecto a los<br>responsables, también es importante<br>definir como responsables dentro de las<br>organizaciones. Alguien encargado de<br>seguridad, alguien encargado de riesgo,<br>importantísimo. Otros desafíos que esto<br>desde siempre, mantener la plataforma<br>actualizada. No sacamos nada de tener<br>herramientas de seguridad y cosas así,<br>procesos si no mantenemos la plataforma<br>actualizada. Eso es lo más difícil que<br>existe. Ya. Eh, como lo mencionó también<br>la directora sugante de la ANI, que es<br>básico un multifactor authentication.<br>Utilicen un factor de autenticación para<br>poder acceder a los sistemas. Eso es<br>básico de lo básico. Y lo otro que<br>queremos tener acá, eh, o sea, todos los<br>que estamos acá somos sujetos a ataques<br>de forma diaria, constante.<br>Eh, nosotros podemos trabajar en las<br>diferentes variables de seguridad, o<br>sea, en tecnologías de seguridad, en<br>procesos de seguridad, en monitoreo de<br>seguridad, en especialista en seguridad.<br>Podemos trabajar todo, pero nunca riesgo<br>cero. O sea, los que estamos acá o ya<br>les pasó o les está pasando y no se han<br>dado cuenta o en el futuro se les podría<br>pasar, pero nadie puede garantizar de<br>que no les va a pasar nunca. Eso es<br>importante. Pero, ¿cuál es la cuál es la<br>siguiente derivada que nosotros<br>deberíamos estar mirando ahora de que y<br>si nos pasa?<br>¿Estamos preparados para eso?<br>No han pensado, si me pasa, ¿qué voy a<br>hacer? Yo tenemos los planes de gestión<br>de manejo de crisis de ciberseguridad<br>actualizado o algún plan, ojo, un plan,<br>no no no tan sofisticado. Hemos<br>trabajado de de hacer eh de que si pasa<br>tenga el impacto lo más cercano a cero.<br>¿Qué quiere decir eso? han revisado esos<br>ambientes que tienen servicios que no<br>deberían estar, tienen información<br>clínica que no deberían guardar,<br>eh, que que que tengan eh separación,<br>segmentación de redes de que si están en<br>la red A no tenga la posibilidad del<br>atacante, el Narciso, de ir a la red B y<br>saltar a la red C y a las hasta la Z.<br>Entonces, aquí voy yo, que hay algunas<br>organizaciones las cuales estamos<br>estamos con la estrategia de que qué<br>pasa si me pasa, qué medidas preventivas<br>yo puedo tomar para que si me pasa el<br>impacto sea lo más cercano a cero. Es<br>así complicado, pero los dejo ahí en la<br>mesa que piensen en eso. ¿Por qué?<br>Porque ninguno de nosotros los que<br>estamos acá podemos asegurar 100% que<br>nunca vamos a ser hackeados, porque sí<br>podemos ser hackeados de forma en<br>cualquier momento. Y el otro punto<br>importante es que todos los que estamos<br>acá somos responsables de la seguridad,<br>somos la primera capa. Uno puede generar<br>un incidente, uno puede detener un<br>incidente. Entonces, ¿qué es importante<br>de que la gente que trabaja en las<br>instituciones sepa de ciberseguridad,<br>entienda ciberseguridad? No, no, no<br>estoy pidiendo que sea un arquitecto de<br>ciberseguridad, pero por lo menos tenga<br>conceptos básicos para poder identificar<br>una amenaza. Caso me llegó un correo, el<br>cual no se parece que no no no lo<br>escribió muy bien la persona o me llegó<br>un correo el cual se hace pasar por<br>alguien que yo supuestamente eh conozco.<br>Eh, y ese programa de Cura, que lo<br>mencioné anteriormente, tiene que ser<br>constante, constante. Uno tiene que ir<br>adecuando, uno tiene que ir<br>especializando. De repente, si nosotros<br>sabemos que en el área de ficha clínica<br>hay personas que trabajan que tienen<br>acceso a información sers sensible,<br>narciso, capaz que yo tengo que<br>focalizar este plan, este plan de<br>sensibilización de ciber seguridad a esa<br>área en particular. Y al otro le coloco<br>un curso cada cierto tiempo que sea<br>genérico, que le vaya mostrando los<br>tipos de amenazadas en qué cosas<br>deberían de este caso preocuparse y no<br>preocuparse. Yo siempre digo ocuparse<br>porque preocuparse no saca nada de estar<br>preocupado todo el día. Podéis estar<br>todos los días preocupados, pero si uno<br>no se ocupa de estas cosas, puedes tener<br>algún tipo de inconveniente.<br>Aquí puse este slide porque quería tener<br>quería como conversar un poco, pero dado<br>el tiempo no voy a conversar. Pero el<br>punto de acá, yo creo que si nosotros<br>podemos tener una red interoperabilida,<br>o sea, una que pueda operar, pero yo sí<br>creo que a lo mejor podemos tener una<br>iniciativa público privada el cual<br>podríamos crear un estándar básico para<br>los que quieran ser partícipe de esto de<br>alguna manera tengamos un nivel de<br>riesgo adecuado, manejado. Entonces, iba<br>a generar una conversión, pero en virtud<br>del tiempo, pero era eso más que nada.<br>Y este como el término y creo que me<br>demoré menos de 15 minutos tenía acá.<br>Eh, quiero terminar con esta frase que<br>entreía entre lo experiencia la generé.<br>O sea, proteger las organizaciones<br>requiere un enfoque holístico que<br>integre de forma conjunta tecnología,<br>los procesos y la capacitación<br>constante a los colaboradores o al<br>personal o a las personas. Solo<br>construyendo una cultura de<br>ciberseguridad en todos los niveles<br>podremos mitigar activamente las<br>amenazas y sostener la confianza que se<br>harto que los pacientes depositan en<br>todo lo que estamos acá. Muchas gracias.<br>[aplausos]<br>Muchas gracias a Narciso.<br>Ahora ha llegado el momento de hacer una<br>pausa en nuestro programa para el<br>almuerzo y espacio de networking. Los<br>invitamos a dirigirse al hall de<br>biblioteca, a recoger su snack y<br>conectar con nuestras conferencistas y<br>patrocinadores.<br>Les pedimos retornar a sus lugares al<br>aula magna también breve luego de ello.<br>teléfonos celulares. [música]<br>Ante el eventual caso de una emergencia.<br>Le invitamos a seguir las<br>recomendaciones de seguridad que a<br>continuación se expresan. [música]<br>Ante todo, recuerde mantener la calma.<br>Esto es siempre lo más importante.<br>[música]<br>No obstruya los pasillos.<br>Atienda las señales de evacuación.<br>No actúe por iniciativa propia. Siga las<br>instrucciones de los guías presentes en<br>el lugar.<br>En caso de evacuación, tome sus<br>pertenencias, camine con precaución<br>hacia las salidas de emergencia,<br>diríjase a las zonas de seguridad. No<br>regrese a su asiento hasta que no reciba<br>instrucciones expresas del personal<br>encargado.<br>La Dirección de Operaciones de la<br>Universidad de los Andes le desea a cada<br>uno de ustedes una grata y segura<br>permanencia.<br>[música]<br>invitamos ahí sí les invitamos a tomar<br>asiento.<br>Muy buenas tardes a todos.<br>Repetimos eh las consideraciones que en<br>el caso eventual de una evacuación, este<br>salón encuenta con una salida de<br>emergencia debidamente identificada<br>ubicada al costado derecho del<br>escenario, así como dos puertas<br>principales de acceso al aula magna. Y<br>lo mismo, esta sala cuenta con Wi-Fi y<br>con también clave, como lo hemos dicho<br>anteriormente.<br>Les damos la más cordial bienvenida al<br>quinto bloque de esta tercera jornada<br>chilena de ciberseguridad en salud<br>organizada por la Facultad de Ingeniería<br>y Ciencias Aplicadas de la Universidad<br>de los Andes en conjunto con la Alianza<br>Chilena de Ciberseguridad, la<br>Universidad del Desarrollo, la<br>Universidad Andrés Bello de la Clínica<br>Alemana. El título de esta sección es<br>inteligencia artificial y<br>ciberseguridad.<br>Queremos agradecer también a nuestros<br>auspiciadores y patrocinadores, el<br>Ministerio de Salud, el Ministerio de<br>Ciencia, Tecnología, Conocimiento e<br>Innovación, la Agencia Nacional de<br>Ciberseguridad, DIM, Real en Salud,<br>Equifax, Centro Nacional en Sistemas de<br>Información en Salud, Colegio Médico de<br>Chile, 8.8 Computer Security Conference<br>y Trendic.<br>A continuación proyectaremos videos de<br>nuestros auspiciadores.<br>Si tuvieras el poder de ver más allá, de<br>ampliar tus horizontes, la capacidad de<br>comprender más, ¿qué explorarías? ¿Qué<br>conexiones harías? ¿Para qué podría<br>servir? Hace 125 años, Equifax se fundó<br>entendiendo que todos deberían tener<br>acceso a servicios financieros<br>asequibles y convencionales. Nuestro<br>propósito, ayudar a las personas a vivir<br>lo mejor posible desde el punto de vista<br>financiero, guía todo lo que hacemos.<br>Una década de exploración sobre la<br>inteligencia artificial nos ha permitido<br>promover este propósito, emplear<br>nuestros conocimientos de una manera que<br>ayude a las personas [música] a darle<br>forma a su futuro financiero. Nuestro<br>enfoque patentado de IA explicable<br>demuestra el énfasis que ponemos en el<br>uso responsable de la inteligencia<br>artificial para ayudar a más personas a<br>acceder a [música] oportunidades<br>financieras. Este trabajo es posible<br>gracias a The Equifax Cloud, una<br>infraestructura de tecnología y<br>seguridad global diseñada a medida para<br>gestionar grandes volúmenes de diversos<br>conjuntos de datos. Un elemento central,<br>Equifax Cloud, es nuestra estructura de<br>datos patentada, una estructura<br>adaptable que unifica más [música] de<br>100 fuentes de datos aisladas y al mismo<br>tiempo nos permite administrar esos<br>datos de acuerdo con los requisitos<br>[música] normativos. Más datos y<br>conocimientos más profundos impulsan<br>mejores decisiones. Estamos incorporando<br>IA a soluciones que resuelven problemas<br>complejos, ayudando a las organizaciones<br>globales a [música] identificar nuevas<br>oportunidades, tomar decisiones más<br>seguras, eliminar [música] la fricción,<br>acelerar la entrega de meses a días,<br>mejorar las experiencias de los clientes<br>y detener el fraude en seco. Los<br>científicos de datos de Ekifax de todo<br>el mundo están impulsando la innovación<br>en IA para darle una nueva dimensión a<br>los datos, [música]<br>colocando las necesidades de las<br>personas en el centro. Nuestros avances<br>en IA están diseñados [música]<br>específicamente para ver más allá, crear<br>nuevas colecciones y ayudar a nuestros<br>clientes a comprender [música] más. Y<br>nunca dejaremos de explorar porque<br>existimos para ayudar a las personas a<br>vivir su mejor momento financiero. Y ese<br>propósito [música] nos impulsa hacia<br>delante, hacia la próxima frontera y más<br>allá.<br>Ryan Salud está presente en más del 76%<br>de los centros de atención primaria,<br>además de hospitales de mediana y alta<br>complejidad. Conecta al país a través de<br>soluciones de registro clínico<br>electrónico, integraciones y un<br>repositorio nacional que fortalecen la<br>salud pública con un sello social<br>reconocido. Sobre esta base nace Emilia,<br>la inteligencia artificial que<br>transforma la atención, reduce<br>inasistencias, anticipa diagnósticos y<br>libera tiempo médico, generando un<br>impacto real en prevención, oportunidad<br>de atención y continuidad del cuidado.<br>familia, inteligencia artificial para la<br>salud de nuestra gente.<br>Para partir la sesión de la tarde,<br>presentaremos<br>la Lightning Talk de la doctora<br>Constanza Anda sobre la iniciativa<br>Conception y la aplicación de<br>aprendizaje federado respetando la<br>privacidad en el seguimiento de<br>medicamentos en embarazo y lactancia.<br>Conception nace en el 2019.<br>Buenas tardes a todos. Mi nombre es<br>Constanzaú Navarro. Soy profesora<br>asistente en el Departamento de Ciencia<br>de Datos y Bioestadística del Centro<br>Médico Universitario de Utrecht en los<br>Países Bajos. Hoy les voy a hablar de<br>Conception, un proyecto europeo de<br>colaboración pública privada para la<br>creación de un ecosistema para la<br>generación de evidencia en seguridad de<br>medicamentos durante el embarazo y la<br>lactancia, utilizando datos de salud en<br>mundo real. Lideré el paquete número<br>siete sobre information and data<br>governance, ethics, technology, data<br>catalog and quality support. Quiero<br>agradecer de antemano la invitación a<br>participar de la jornada de<br>ciberseguridad en salud 2026. Lamento no<br>poder estar presencialmente compartiendo<br>con ustedes, pero espero puedan conocer<br>más del rol del investigador.<br>Antes de empezar, una nota breve. Esta<br>presentación refleja mi visión personal,<br>no necesariamente la posición oficial<br>del Consortium Conception. El objetivo<br>es compartir hallajos y lecciones<br>aprendidas. El proyecto ha recibido<br>financiamiento del Innovative Mercence<br>Initiative 2 de la Unión Europea y FPIA.<br>Partamos por el problema que buscamos<br>resolver. Existe una brecha de<br>conocimiento enorme sobre la seguridad<br>de los medicamentos durante el embarazo<br>y la lactancia. El 90% de las mujeres<br>está expuestas a un medicamento con<br>receta durante el embarazo. 71% de esos<br>medicamentos no tiene información clara<br>sobre su uso en esta población. Y esto<br>se debe a la falta de inclusión de<br>mujeres embarazadas en los ensayos<br>clínicos. Y una de cada tres mujeres<br>discontinúa sus tratamientos por su<br>cuenta, exponiéndose a riesgos de salud<br>potencialmente graves. Se trata<br>pacientes embarazadas todos los días y<br>tenemos el deber como comunidad<br>científica de aprender de esa<br>experiencia usando datos del mundo real,<br>en lugar de dejar ese vacío lleno de<br>información fragmentada, contradictoria<br>o derecha errónea.<br>Conception nace en el 2019 justamente<br>para cerrar esa brecha.<br>La idea central es reutilizar datos que<br>ya se recolectan de forma rutinaria para<br>la atención clínica. historias clínicas<br>electrónicas o ficha clínica, registros,<br>datos de reembolso, lo que conocemos<br>como datos del mundo real y construir<br>con ellos una infraestructura de<br>investigación federada a escala europea.<br>El objetivo central de Conception es<br>habilitar la generación rápida y<br>confiable de evidencia mediante el uso<br>secundario de datos de salud del mundo<br>real. El punto que quiero que les quede<br>grabado es este, sin centralizar los<br>registros a nivel de paciente. Aquí no<br>hay data sharing. Ese es el elemento<br>diferenciador de conception frente a<br>otros enfoques. La protección de datos y<br>la privacidad no son un parche que se<br>agrega al final, está en el diseño desde<br>el primer día. Es privacidad por diseño.<br>¿Cómo se logra esto en la práctica?<br>Veamos la metodología.<br>Todo parte con datos que viven en<br>distintas fuentes en cada sitio. Bases<br>de datos de historia clínica<br>electrónica, de reembolsos, de<br>registros. Estos datos son eterogéneos<br>por naturaleza, distintos países,<br>distintos sistemas de salud, distintas<br>enfermedades en el caso de los<br>registros. El primer paso es la<br>armonización en base a un protocolo<br>único apoyada en tres herramientas que<br>hemos desarrollado. El Conception Common<br>Data Moral, nuestro modelo de datos<br>común. El Conception Pregnancy Algorithm<br>es un algoritmo [resoplido] para<br>identificar episodios de embarazo en<br>datos del mundo real. Insight, una<br>herramienta de control de calidad de<br>datos luego de la armonización.<br>El resultado es una base de datos<br>estandarizada lista para análisis en<br>cada sitio.<br>Y aquí está el corazón del modelo<br>federado. Quiero detenerme un poco más<br>en esta diapositiva porque es la que<br>genera más preguntas. Una vez que cada<br>sitio tiene su base de datos<br>estandarizada, sitio A, sitio B, sitio<br>C, no movemos los datos a un servidor<br>central. Hacemos lo contrario. El script<br>analítico centralizado que fue<br>desarrollado por el investigador<br>basándose en el modelo de datos en común<br>viaja hacia los datos. Se hace<br>disponible en los sitios a través de,<br>por ejemplo, plataformas como GitHub. Se<br>ejecuta dentro de entornos seguros de<br>investigación en cada sitio utilizando<br>la infraestructura local.<br>Cada sitio produce resultados agregados,<br>nunca datos a nivel del paciente y son<br>esos resultados agregados los que<br>finalmente se combinan en un<br>metaanálisis.<br>Los datos individuales nunca salen de su<br>lugar de origen. Eso es lo que hace<br>posible generar evidencia a escala<br>europea sin comprometer la privacidad de<br>nadie.<br>Este modelo funciona porque la<br>gobernanza también está distribuida, no<br>centralizada.<br>Minimización de datos. Solo se comparte<br>lo estrictamente necesario, ya agregado<br>y de identificado en base al protocolo<br>único. Aquí no hay variables de más.<br>Antes de que cualquier resultado salga<br>del sitio ya está agregado y<br>identificado. Esa es nuestra primera<br>capa de protección. Pero la clave de<br>Conception es que no dependemos solo de<br>eso. Los datos identificables nunca<br>salen del servidor.<br>Hay una revisión local de privacidad.<br>Cada sitio evalúa y protege sus propios<br>datos según su propia normativa. Hay<br>pipelines estandarizadas. Transformamos<br>registros clínicos heterogéneos en<br>activos de investigación reutilizables<br>de forma uniforme, incluyendo umbrales<br>de supresión en los script analíticos.<br>Conocimiento experto local. Son los<br>socios locales quienes ejecutan los<br>análisis y validan los resultados en su<br>propio contexto.<br>Nadie mejor que ellos conocen los datos.<br>Al final validan y aprueban antes de<br>compartir.<br>No todo sencillo, quiero ser honesta<br>sobre los desafíos que hemos enfrentado.<br>El marco legal diverso, la<br>interpretación de las normativas y la<br>protección de datos varían entre países<br>y eso ralentiza la coordinación entre<br>sitios. Algunos son más estrictos en la<br>minimización de datos o riesgo de<br>reidentificación.<br>El mantenimiento técnico. Actualizar las<br>herramientas y el script analítico en<br>decenas de sitios, cada una con una<br>infraestructura distinta es un trabajo<br>constante.<br>Los servidores se caen. La<br>heterogeneidad de los datos, la<br>estructura, calidad, granularidad de las<br>bases de datos participantes es muy<br>distinta entre sí. Y algo que quiero<br>destacar especialmente es que la es<br>investigación a ciegas. Los<br>investigadores no nos conectamos<br>directamente a los servidores de datos.<br>No podemos hacer queries sobre los datos<br>en vivo y en directo. Trabajamos solo<br>con las especificaciones técnicas,<br>metadatos y los resultados agregados que<br>cada sitio nos comparte y así<br>programamos.<br>Eso da seguridad, pero también significa<br>que detectar, depurar problemas de datos<br>toma más tiempo del que quisiéramos.<br>Conception concluyó formalmente en el<br>2024, pero su legado sigue vigente. El<br>conjunto de herramientas de código<br>abierto de Conception ha sido adoptado<br>por otras redes federadas en Europa,<br>Backforu, EUPB, entre otras, que están<br>extendiendo ese mismo modelo de uso<br>secundario que preserva la privacidad y<br>se apoya en el conocimiento experto<br>local.<br>Todas las herramientas y publicaciones<br>están disponibles públicamente en el<br>wiki de imi conception conception tools<br>wiki para quien quiera explorarlo.<br>Con esto cierro esta presentación. Si<br>les quedó alguna pregunta o quieren<br>profundizar en algún punto, mi correo<br>está en la pantalla. Muchas gracias por<br>su tiempo.<br>A continuación invitamos a subir al<br>escenario a Romina Torres quien nos dará<br>una charla técnica IA como nueva<br>superficie de ataque en salud. Desafíos<br>de ciberseguridad, regulación y<br>protección de datos del paciente. Romina<br>es doctora en ingeniería informática por<br>la Universidad Técnica Federico Santa<br>María, profesora asociada de la Facultad<br>de Ingeniería y Ciencias de la<br>Universidad Adolfo Ibáñez. es también<br>investigadora del Centro Nacional de<br>Inteligencia Artificial CIA, del Centro<br>de Investigación Tecnológica en Sistemas<br>Ciberfísicos y Data Observatory. Su<br>investigación se centra en la<br>intersección entre inteligencia<br>artificial, ciberseguridad, con<br>especiales interés en ciberseguridad<br>para sistemas de IA, aplicación de IA<br>para fortalecer los sistemas y ciencia<br>de datos. Le damos un aplauso a Romina.<br>[risas]<br>Aló, aló, aló.<br>¿Se escucha<br>sú? Bueno, muchas gracias por la<br>presentación, muchas gracias por la<br>invitación. No sé si estará por ahí el<br>es<br>eh bueno, en particular hoy día venía a<br>comentarles cierto acerca de un trabajo<br>que nosotros venimos desarrollando harto<br>tiempo, sobre todo también acá en el<br>CENIA, ¿cierto?, que es el Centro<br>Nacional de IA, eh, y que como saben,<br>cierto, hace poquito también lanzó ahí<br>un modelo y en mi caso particular, yo he<br>estado trabajando en el lado del AI<br>safety, ¿no? Eh, ¿por qué? Porque<br>justamente eh los modelos, cierto, de AA<br>tienen vulnerabilidades y esas<br>vulnerabilidades son las que finalmente<br>hacen que crezca la superficie de ataque<br>y por lo tanto las mismas herramientas<br>que estamos utilizando o que están<br>algunos utilizando, ¿cierto? no son eh<br>completamente suficientes para este tipo<br>de sistemas porque finalmente es más<br>software, más sistemas que incluye<br>también componentes IA, ¿cierto?<br>Entonces vemos ahí, bueno, esa imagen<br>igual tiene un tiempo, por lo menos un<br>año, ¿cierto? donde vemos que en Chile,<br>cierto, acorde a distintos estudios, eh<br>hay muchas eh compañías, principalmente<br>en la banca y en servicio que está eh<br>incorporando IA en su eh digamos en su<br>pipeline de producción, ¿no? Eh,<br>principalmente e banca y servicios,<br>¿cierto? Como dije actualmente, eh y hay<br>una diferencia también en el nivel de<br>madurez donde algunos todavía están<br>explorando y otros ya lo han adoptado.<br>Ya, pero de esas empresas que incluyen<br>justamente en su sistema componentes IA,<br>en base a este estudio, ¿cierto?,<br>solamente el 12% en ese momento estaba<br>cubriendo temas de vulnerabilidades<br>propias de la IA en sí y del tipo de IA<br>en particular que se esté usando, porque<br>no solamente existe la IA Generativa,<br>por supuesto, sino que también existe lo<br>clásico también de la IA, machine<br>learning, deep learning, ¿cierto?,<br>etcétera, ¿no?<br>Eh, entonces la IA obviamente es algo<br>como el hilo negro, muy viejo, años 50,<br>hemos pasado por muchísimos inviernos.<br>Ahora realmente tenemos fe de que esto<br>ya no va a parar y no va a venir un<br>nuevo invierno que nos va a parar. Eh, y<br>en particular, si es que miran, ¿cierto?<br>acá en el GOPL, eh que es uno de los eh<br>laboratorios, el laboratorio de gobierno<br>de la UAI. Eh ahí tiene justamente un<br>catálogo donde muestra solamente eh<br>todas las iniciativas que tienen IA<br>actualmente y hace bastante tiempo en<br>Chile, ¿ya? Entonces es algo que<br>obviamente ya viene hace un tiempo. Ahí<br>vemos, por ejemplo, el proyecto Dart,<br>que seguramente muchos de acá lo<br>conocen, ¿no? Entonces vamos a eh mirar<br>algunas eh vulnerabilidades, ¿cierto?<br>Obviamente por el tiempo eh va a ser<br>acotado. E pero por lo menos les voy a<br>dejar los enlaces en caso de que no lo<br>conozcan y ojalá, bueno, si lo conocen,<br>bueno, será volver a repetirse el plato,<br>¿no? Entonces vamos a imaginar de que<br>tenemos un hospital, ¿cierto?, que<br>quiere hacer justamente un sistema<br>oncológico para poder detectar eh<br>básicamente tumores sobre eh imágenes,<br>imágenes que finalmente no sé eh yo voy<br>a tomarme un un examen, me caí, ¿cierto?<br>e o o de lo que sea, en este caso sería<br>cáncer. Y finalmente esa imagen,<br>¿cierto?, está básicamente en un e esto<br>aquí en una máquina de esta gigante,<br>¿cierto? Que cuando uno está todo<br>quebrado tiene que poner así la mano y<br>todo el tema y ahí las imágenes quedan<br>ahí. Después viene un cierto radiólogo<br>en otro sistema, se mete quizás por un<br>browser, ¿cierto?, una web y básicamente<br>esta cosilla va y busca justamente esas<br>imágenes y después el radiólogo,<br>¿cierto?, las revisa y si tiene una<br>herramienta con Iía, probablemente la<br>herramienta con IAIDA le va a marcar<br>justamente las partes en que eh se cree<br>que podría haber una célula cancerígena.<br>Eh, y en particular, cierto, eh un<br>estudio y esto en realidad ya está<br>ocurriendo, ¿cierto? Uno podría decir<br>cuáles son las intenciones de hacer un<br>ataque, por ejemplo, a un hospital y,<br>por ejemplo, decir eh hacer que<br>finalmente la gente salga de ahí y todos<br>los que salgan ese día, por ejemplo, eh<br>tenían cáncer. ¿Ya? Entonces, uno diría,<br>¿por qué podría alguien hacer un ataque<br>así? Yo creo que todos más o menos<br>saben, ¿no? ¿Por qué podría ser un<br>ataque de qué? ¿Por qué uno podría hacer<br>un ataque así? Un agente malicioso<br>por reputación, ¿no? Para afectar la<br>reputación justamente del de ese<br>hospital. Bueno, ese estudio el que está<br>ahí básicamente es por un tema lo hizo<br>la Universidad de Pittsburg y eh yo un<br>poco traté aquí de reflejarlo un poco en<br>esta cosa, ¿no? Donde básicamente se ve<br>cierto de que llega aquí la radióloga,<br>digamos que soy yo y que tengo que ver,<br>me toca revisar el examen de tal persona<br>y por lo tanto esta cosa va a buscar<br>justamente las imágenes porque yo tomé<br>ese esa ficha, ¿cierto? Va, recupera<br>esas imágenes y pasa por la red,<br>¿cierto? Hasta que llegue al otro lado,<br>¿cierto? Y ahí está, digamos. esa<br>imagen, quizás una mamografía o alguna<br>cosa así. No sé si esta cosa ya se me<br>subió por no sé dónde,<br>como que<br>un poquito me está enganchando. Lo tomo<br>así porque no me no me tomó. Eh, y<br>finalmente, cierto, ahí al tomar esa<br>imagen y eh viajar, bueno, podría haber<br>un man in un human in the middle,<br>¿cierto? no manible necesariamente y<br>toma esa imagen y básicamente le afecta<br>unos pequeños píxeles. Entonces uno<br>diría, bueno, probablemente el humano,<br>cierto, que está ahí va a ver que la<br>imagen quizás está alterada, podría<br>darse cuenta o también podría haber<br>protección también en la red. Un montón<br>de cosas que no todo el tiempo pasan y<br>asumamos que básicamente es modificada y<br>por lo tanto cuando pasa al modelo,<br>¿cierto?, y a la componente de que eh ve<br>si es que existe o tiene cáncer o no o<br>que es eh básicamente esa sale como<br>positivo, ¿no? En realidad sería un<br>falso positivo, ¿no? Y eh y en<br>particular uno dice, "Pero bueno, ¿cómo<br>la gente no va a notar que básicamente<br>hay modificaciones, no?" Eh, todo lo que<br>son imágenes que ya más el mundo de deep<br>learning, eh se hacen representaciones<br>matemáticas, etcétera. Uno puede tener<br>una representación ahí matricial, hay<br>ciertas cosillas que cambian y que<br>cuando uno mira la imagen muchas veces<br>no se da cuenta. Y eso también se puede<br>ver, por ejemplo, en este trabajo e en<br>que se ve justamente donde tenemos ahí<br>un panda, ¿cierto? Y al otro lado<br>también tenemos el mismo panda, pero la<br>IA, ¿cierto? dice que en la segunda<br>imagen no hay un panda, sino que en<br>realidad está el mono que está ahí<br>abajo, ¿ya? Y eso es porque se le agrega<br>justamente un pequeño ruido, ¿cierto? Un<br>ruido básicamente adversarial a esa<br>imagen porque por detrás no está la<br>imagen, la recibe de manera distinta,<br>¿no? Y se le aplica ese ruido, unilon<br>muy chiquitito que hace que en la<br>primera pasada, ¿cierto?, cuando es la<br>imagen sin ningún tipo de modificación,<br>eh, lo reconoce como un panda con un<br>incluso con baja confianza, ¿cierto? Un<br>57%<br>versus después que reconoce como el mono<br>que está allá, el Gibomón que está allá,<br>¿cierto? hasta con un 99,3% de<br>confianza. Y por lo tanto, si nosotros<br>dejamos que la IA funcione así solita,<br>automática, claramente la IA produce la<br>IA también tiene errores, por supuesto,<br>y es obviamente sensible a este tipo de<br>ataques donde un entre comillas Human in<br>the middle va podría tomar esa imagen,<br>¿cierto? O un pedacito exacto. Y cambiar<br>algunos píxeles que quizás al ojo humano<br>no van a ser visibles, ¿ya? Y por eso a<br>veces cuando uno escucha, no, no importa<br>porque tengo un humano,<br>también porque no necesariamente es eh<br>infalible, ¿no? Entonces esto obviamente<br>tiene que ver con el tema de IA<br>responsable, ¿no? Que por ahí también lo<br>vi en los auspiciadores y donde la IA<br>responsable, por lo menos acorde a la<br>OCDE, ¿cierto? Son varios principios,<br>varios pilares en que uno tiene que<br>cumplir. Uno de los que me gustan más y<br>por supuesto son los que tienen que ver<br>con valores centrados en el ser humano,<br>pero por supuesto también todo lo que<br>tiene que ver con robustez, seguridad y<br>el otro seguridad que es el safety que<br>básicamente es la seguridad física, ¿no?<br>De que no exploten las cosas o que no se<br>me meta, por ejemplo, como el caso de<br>Stuckdet, una eh un gusano o lo que sea,<br>¿cierto? Que finalmente afectó<br>justamente las distintas centrífugas. Y<br>después, ¿qué pasó? Bueno, esa planta<br>nuclear tuvo una pequeña explosión,<br>siento que afectó a mucha gente, ¿no?<br>Entonces, no son cosas menores. Y ahí,<br>bueno, en ese caso pasa de ciber también<br>a safety, que es la seguridad física. E<br>entonces en el caso eh super importante,<br>obviamente si estamos tratando con<br>pacientes, con personas, con mi mamá,<br>con mi hermano, cierto, de que todos los<br>sistemas de salud, ojalá, cierto,<br>utilicen responsable e y que por otro<br>lado, cierto, sepamos que el hecho de<br>que agreguemos IA, bueno, nuestra<br>superficie de ataque básicamente está<br>aumentando porque la IA es otro<br>componente más que se integra al resto<br>de los sistemas y por lo tanto es una<br>pieza más y eh no solamente va a ser<br>entre comillas el modelo, sino que<br>también van a ser los datos con los<br>cuales lo estamos reentrenando. Esto<br>también van a ser los distintos<br>algoritmos de aprendizaje, el hecho de<br>que usted sea transparente y diga, por<br>ejemplo, cuánto es la confianza con la<br>que se da, se toma una decisión, todas<br>aquellas cosas, toda esa información,<br>¿cierto? Incluso la explicabilidad<br>también podría ser tomada para poder eh<br>realizar ataques.<br>Ya hay, obviamente, taxonomía. Yo<br>recomiendo obviamente todo lo que tiene<br>que ver con obviamente las viejas de<br>siempre. que esa es la parte web, hay un<br>montón otras más, eh todo lo que tiene<br>que ver con machine learning o deep<br>learning y obviamente todo lo que tiene<br>también que ver con el tema de los eh<br>modelos grandes de lenguaje y también eh<br>y ahora está la segunda versión que es<br>la parte de agéntica y por supuesto<br>Mitre, ¿cierto? E Mitre también tiene su<br>propia eh también taxonomía solamente<br>para aquellas vulnerabilidades que son<br>propias de la IA. ¿Y por qué se ven tan<br>poquitas, cierto? Porque la matriz de<br>Mitro es supergre para las otras eh<br>dimensiones, es porque esas son<br>solamente las que están comprobadas.<br>Pero si uno se pone a ver cuáles otras<br>potencialmente podrían existir, pero<br>como que no existe un ejemplo que se<br>muestre que sí es sí se puede explotar<br>esa vulnerabilidad. Entonces, por eso se<br>ven tan poquitas, ¿no? Pero todo eso<br>está [risas] bueno. Entonces, ahora<br>pensemos, ¿cierto? Hoy vimos un caso<br>recién, pero ahora pensemos este mismo<br>hospital dice, "Chuta, este es el tema<br>de la transformación digital. Quiero<br>justamente poder eh realizar este tema<br>de de poder tener IA dentro de mi<br>organización, eh, etcétera, y por lo<br>tanto contrato una empresa externa<br>extranjera, ¿cierto?" Y le pasa ahí, no<br>sé, 500,000 eh fichas médicas,<br>superclejo, ¿no? En el área de la salud.<br>Eh, y eh y bueno, todos esos millones de<br>registros quizás médicos, toda esa<br>información va a ser procesada, cruzada,<br>abstraída, etcétera. Y por lo tanto, ahí<br>vienen como varios otros temas, no<br>solamente de temas de ataque, sino que,<br>por supuesto, incluso lo que mencionaba<br>la colega anteriormente, eh que tienen<br>que ver con eh buenas prácticas también<br>y con estar en cumplimiento también con<br>el tema de la Ley de Protección de los<br>Datos, eh, que entra en vigencia,<br>¿cierto? Como bien saben ustedes, el<br>primero de diciembre y varias cosas de<br>ellas, ¿cierto? eh son importantes, por<br>ejemplo, el principio de finalidad, por<br>supuesto, ¿cierto? donde yo no puedo<br>tomar datos que no fueron dados para ese<br>fin como para poder crear quizá un nuevo<br>sistema de IA, ¿no? Y ahí eh viene<br>justamente este tema de la paradoja de<br>la equidad, ¿no? Este consentimiento.<br>Entonces uno dice, "Chuta, tengo tantos<br>tantos datos y con esto podría ser un<br>tremendo sistema que realmente cierto<br>vaya con el fin como general, o sea, un<br>fin en que finalmente a todos nos va a<br>ayudar y no solamente algunos. Entonces,<br>pero no lo puedo usar porque en realidad<br>necesito tener ese consentimiento<br>explícito para esa finalidad. Eh, y ahí,<br>bueno, viene justamente este esta<br>discusión, ¿cierto?, que todavía está eh<br>digamos todavía hay una discusión<br>alrededor de eso, porque finalmente uno<br>dice, "Chuta, si realmente empiezo a<br>pedirle a todo el mundo el<br>consentimiento, probablemente no voy a<br>tener, ¿cuánto iría a tener? El 10%<br>realmente de los datos que tengo, porque<br>lamentablemente en el área de salud hubo<br>gente que murió, hubo gente que se mudó,<br>que nunca más los pillé. Hubo gente que<br>no le interesa, hubo gente que no<br>entiende esa jerga técnica y no quiere<br>porque cree que algo le puede pasar si<br>entrega sus datos, etcétera. Por lo<br>tanto, te quedas solamente con una<br>minoría de datos. Y al final, ¿qué<br>obtienes con esa minoría de datos?<br>obtienes finalmente sistemas que no son<br>equitativos para toda tu población y por<br>lo tanto aunque no esté bajo ataque, yo<br>tengo una solución dentro de mi hospital<br>que en realidad discrimina a la gente y<br>por lo tanto no se comporta de igual<br>manera igual de bien para todos y eso<br>también puede producir eventualmente un<br>problema. Y bueno, y ahí está la típica,<br>cierto, eh, tesis de la ponderación,<br>donde se dice, "Ojalá, cierto,<br>prioricemos y usualmente se hace así un<br>poco acá en Chile la pandemia se hizo un<br>poco así desde mi ignorancia, por<br>supuesto, yo no soy del área de la salud<br>e donde se privilegia, obviamente el<br>derecho colectivo frente al derecho<br>particular de privacidad de datos, ¿no?<br>¿Por qué? Porque en realidad la los<br>datos en sí no son básicamente como el<br>fin, como un derecho, sino que son para<br>resguardar otros derechos, derecho a la<br>libertad, por ejemplo, derecho a la no<br>discriminación y por lo tanto el derecho<br>a la vida, en ese caso, dado que hay una<br>emergencia, le gana. Ya me voy a salir<br>de ahí para venir en la parte ética,<br>pero ojo que obviamente ese tema también<br>es importante porque como siempre digo,<br>yo tengo un curso de ética responsable.<br>Eh, digo, bueno, si hacemos un sistema<br>de salud, ¿cierto?, para poder ayudar a<br>la gente a detectar cáncer de mama,<br>¿cierto? Yo siempre le pregunto, bueno,<br>a los hombres, los hombres pueden tener<br>cáncer de mama. Varios de ellos me dicen<br>que no. Varios de ellos me dicen que no.<br>Y sí, cierto. Y lo más probable es que<br>cuando yo construya ese sistema voy a<br>tener muy muy poquitos datos de hombres<br>versus la gran cantidad de datos de<br>mujer. Y cuando yo entré en ese modelo,<br>el modelo del trabajo basado en<br>optimización y en reducir errores.<br>Entonces, se va a enfocar en el grupo<br>grande, en tratar de achicar ese error y<br>los otros le va a dar un poco lo mismo,<br>entre comillas, si es que uno no le pone<br>mecanismos especiales y además si es que<br>no lo mide y lo audita.<br>Bueno, extra eso, cierto, este sistema<br>que teníamos, ¿cierto? Que era para<br>poder ver justamente el tema. Pensemos<br>de la mamografía, además tenemos otros<br>tipos de eh digamos de vulnerabilidades,<br>la típica, bueno, cadena de suministro,<br>por supuesto que sí, pero ahí vemos un<br>LLM, ¿cierto? y probablemente ahí con<br>capacidades de tipo agente que puede<br>tomar ciertas acciones, quizás te da una<br>devolución para que tú le puedas aprobar<br>y después ejecutas ciertas cosas, pero<br>además está esta vulnerabilidad de la<br>agencia excesiva, reconocido por<br>supuesto por OASP. Eh, y por lo tanto<br>agencia excesiva básicamente significa<br>de que tú le des los permisos para que<br>se pueda integrar con tu base de datos y<br>una o con tu correo o con lo que sea. Y<br>finalmente eso también es una<br>vulnerabilidad porque en realidad es un<br>arma, ¿cierto? Es igual como si uno<br>tuviera un arma en casa y tiene que<br>tener cuidado con los niños o tiene que<br>tener cuidado quizás que te ataquen, que<br>entre a alguien, ¿cierto? Y con el con<br>la misma arma finalmente entre comillas<br>te dispares, ¿no? Eh, la misma cosa, si<br>tú tienes guía también pasa eso. Si tú<br>tienes una guía totalmente conectada a<br>un montón de sistemas que son críticos,<br>obviamente se produce, o sea, ¿cuál va a<br>ser el target? obviamente tomar ese<br>sistema porque ese sistema ya está<br>conectado, hizo, le hizo la mitad del<br>trabajo al atacante, ¿no?<br>Eso y obviamente, cierto, también el<br>envenenamiento de datos que acá aquí<br>desde la ignorancia usualmente nos pasa<br>tanto porque nosotros siempre deberíamos<br>estar cada cierto tiempo midiendo qué<br>tan eh ya obsoleto está el modelo.<br>Y entonces en ese caso, ¿cierto?, se<br>vuelve a reentrenar justamente esos<br>modelos. Entonces, finalmente,<br>obviamente para todo ello hay<br>mitigación. Si ustedes van también a<br>atraites, eh, o sea, mitle mitre atrás,<br>perdón, también pueden tener eh<br>distintas alternativas de mitigación<br>para ello eh por cada una de esas<br>distintos tipos de vulnerabilidades,<br>¿no? Por otro lado, cierto, el sistema<br>Laura, no sé si lo conocen, que es de<br>Brasil, está instalado en 80 hospitales<br>de Brasil, tanto en la parte quizás más<br>menos acomodada como la más acomodada.<br>Eh, y ahí en particular es un sistema<br>bastante, digamos, utilizado, ¿no? 8,6<br>millones de visitas procesadas. Se<br>supone que redujo de 30 y tantos minutos<br>a 25 minutos para poder saber si es que<br>esta persona necesitaba urgentemente<br>pasarla a la UI. Así, esa es mi<br>traducción, digamos, ¿no?, de salud. Y<br>eh y ahí se produjeron un montón de<br>problemas. Primero, también mucho falso<br>positivo, por lo tanto las enfermeras al<br>final eh claro, tenían que o enfermeros,<br>¿cierto? Tenían que revisar y al final,<br>¿qué pasaba?<br>daban aceptar, aceptar, aceptar. ¿Por<br>qué? Porque no lo entendían, porque no<br>tenía explicabilidad, ¿no? Por un lado,<br>eh, y entre otras muchas otras cosas que<br>donde le invito a leer, obviamente, la<br>auditoría algorítmica que hizo el Banco<br>Internacional de Desarrollo y que tiene<br>toda la pauta como para que ustedes lo<br>puedan aplicar también en sus eh en sus<br>sistemas que tienen actualmente. Y este<br>sistema en particular, cierto, tenía<br>varias cosas. Por ejemplo, uno de los<br>temas que no veía, ¿cierto? Era<br>justamente tenía una invisibilidad.<br>Había un grupo de mujeres, cierto, de un<br>rango de edad que no las que las pasaba<br>era a las mismas condiciones que<br>estuviera de urgencia con menos<br>probabilidad las pasaba a la UI, por<br>decir de alguna forma. Y eso también es<br>obviamente una discriminación y aunque<br>no fuera un ataque, ¿cierto? el daño que<br>produce quizás es peor que el ataque,<br>¿no? Mujeres que mueren de cierta edad y<br>eh y etcétera, ¿no? Como para ir<br>avanzando. Entonces, muchos dicen el<br>salvaguarda, obviamente el human in the<br>loop y por eso, cierto, uno puede<br>aplicar una serie de decisiones de que<br>hay una persona ahí que estáce revisando<br>sobre todo para aquellas decisiones que<br>son complejas, pero no siempre es<br>factible. Muchas veces se le se le da<br>solamente como para acusar qué persona<br>fue la que dio el permiso, porque es<br>tanta tanta a veces la alarma o los<br>falsos positivos que se generan que es<br>difícil de eh poder atraparlo, ¿no?<br>Entonces, eh ese es otro de los temas,<br>¿cierto? El colapso actual de una de las<br>técnicas o mecanismos de mitigación que<br>estábamos tranquilos, pero que en<br>realidad ya se ha demostrado que no lo<br>es tanto, ¿no? E y ahí en ese sentido,<br>¿cierto? Bueno, eh dado también el tema<br>de la ley, está todo este tema de poder,<br>de que ya tenemos que ser transparentes.<br>Al ser transparente hay una serie de<br>otras técnicas que se pueden utilizar,<br>pero también la transparencia produce eh<br>peligros también de ataque,<br>independiente, cierto, de que tiene que<br>ser bien aplicada. ¿Por qué? Porque por<br>un lado, cierto, decimos los ataques en<br>cierta forma sí producen problemas, o<br>sea, si es soy muy transparente, pueden<br>usar esa data para poder atacarme por un<br>lado, pero también si es que no lo soy,<br>finalmente un humano que va a tener que<br>aceptar ciertas decisiones o decir,<br>"Bueno, esto parece que está bien, si en<br>realidad ya no lo voy a pasar a la UI,<br>no puede hacerse las preguntas porque es<br>una caja negra." Entonces, muy<br>importante, ¿cierto? Hay muchas guías<br>para poder aplicar justamente el derecho<br>a la explicabilidad. Estamos Bueno,<br>entonces voy a cerrar solamente con<br>este, ¿cierto?, que es otro de los eh<br>otro caso, ¿cierto? Donde se ve<br>justamente también de salud, pero ahí es<br>distinto, ¿no? Es que se está midiendo<br>básicamente la glucosa, si es que lo<br>dije bien, y en base a eso se descarga<br>una cierta cantidad. Bueno, eso también<br>obviamente podría eh ser hackeable y<br>también existen una serie de otros<br>aspectos y por ejemplo en este caso en<br>particular uno de los temas que no era<br>menor era de que eh dependía era más<br>personalizado para poder justamente<br>eh aplicar cierto el tema de e<br>de poder eh<br>un segundillo sí para poder aplicar e si<br>es que una persona se le tenía que<br>aplicar o ¿no? Y además de eso había<br>mucha gente que dejaba el tratamiento,<br>que se lo sacaba, etcétera, y habían<br>foros, etcétera. Entonces, hubieron<br>muchas malas prácticas también en esta<br>área tratando de ayudar justamente a<br>estas personas a que tomaran justamente<br>el tratamiento.<br>mucho tema así como de paternalismo, o<br>sea, como tratar de guiarlos, etcétera,<br>que finalmente fueron mal entendidas o<br>mal tomadas porque en realidad se<br>empezaban a tomar como decisiones, se le<br>invadía de notificaciones a las personas<br>y eso afectaba a otros derechos,<br>etcétera. Bueno, eso eso les quería<br>comentar, ¿cierto? De que en general en<br>el caso de la IA, la IA abre nuevas<br>vulnerabilidades con las mismas<br>taxonomías de OAS. Ustedes pueden ver<br>muchísimas eh tipos de ataques que se<br>pueden realizar, pero ojo también de que<br>finalmente el hecho de tomar sistema,<br>¿cierto? más con los temas de las leyes<br>que en realidad ahora nos eh a la parte<br>del directorio también tiene<br>responsabilidad legal justamente con las<br>soluciones y los software que adquiera.<br>Eh, tenemos que tener cuidado también<br>qué tipo de software estamos adquiriendo<br>y que ese software, cierto, no produzca<br>algún tipo de discriminación o daño<br>finalmente, que es lo que buscamos<br>mitigar, que no haya daño hacia las<br>personas.<br>Muchas,<br>muchas gracias, Romina.<br>A continuación, el doctor Jaime de los<br>Soollos presentará su charla IA en<br>salud, nuevas oportunidades, nuevos<br>riesgos clínicos y cómo controlarlos. El<br>doctor de los Hoyos es médico en<br>informático en [resoplido] con una<br>destacada trayectoria en el liderazgo,<br>implementación de sistemas de<br>información para la salud. Actualmente<br>también se desempeña como jefe del<br>departamento de informática biomédica de<br>la clínica alemana de Santiago. Damos un<br>fuerte aplauso para recibir<br>al Dr. Jaime. [aplausos]<br>[ovación]<br>Hola. Hola. ¿Se escucha<br>para pasar?<br>para adelante.<br>Bien, pues muy buenas tardes, muchas<br>gracias eh por la invitación a la<br>universidad, al comité organizador y yo<br>les vengo a contar algo que de haber<br>sabido, digamos, eh la presentación que<br>iba a hacer Romina, ¿verdad? que fue<br>excelente. Me hubiese encantado poder<br>precoordinar algunas cosas de mi<br>presentación con lo que ella habló,<br>porque vamos a ver ahora con un sustrato<br>de en qué se está usando hoy la IA en<br>clínica. Eh, vamos a ver cómo esto<br>aplica y cómo podemos mitigarlo, porque<br>aquí la gracia no se trata de no usar<br>las herramientas que tenemos a<br>disposición, sino que de conocer los<br>riesgos para poder controlarlas. Bien.<br>Eh, el temario. Vamos a ver básicamente<br>una una primera introducción de cómo se<br>está usando hoy ya la IA en clínica,<br>¿verdad? Para entender qué amenazas y<br>riesgos eh pueden derivar de ahí. No<br>todo es maravilla. ¿Y qué hacemos<br>entonces? Quiere decir que podemos<br>usarla, no podemos usarla o cómo podemos<br>usarla ya de manera responsable y<br>segura. ¿Verdad?<br>El ecosistema clínico está cambiando<br>gracias a la innovación tecnológica<br>constante, ¿verdad? La tecnología es<br>algo es algo que siempre ha estado en<br>partnership con el entorno de salud.<br>Piensen ustedes, todo el equipamiento de<br>imágenes, laboratorio clínico<br>automatizado, etcétera, sistemas de<br>información cada vez más sofisticados y<br>complejos y cada vez más, ¿verdad? Y la<br>IA es el último engranaje que vemos que<br>viene a engancharse a esta maquinaria<br>para ser un aliado del trabajo clínico.<br>Está la como hemos visto, no es ajena a<br>nada hoy. Sí está introducida en todos<br>los ámbitos del que ser humano. Está<br>introducida en la vida de, yo me atrevo<br>a decir, de todos los que estamos acá.<br>Es decir, si todos usan WhatsApp, bueno,<br>tienen ahí una herramienta que tiene ya<br>incorporada. Bien,<br>usamos todas las diferentes<br>herramientas. nos están ayudando a<br>diferentes cosas, responder preguntas,<br>estudiar, hasta entretenernos. Sí. Y<br>bueno, la salud no es la excepción. Ah,<br>hemos visto una serie de modelos<br>predictivos o de clasificación,<br>¿verdad?, para diferentes propósitos a<br>escala individual, poblacional,<br>algoritmos de apoyo diagnóstico en la<br>imaginología, por ejemplo, esto es una<br>es ya parte de la realidad cotidiana, el<br>uso de algoritmos que apoyan el trabajo<br>imaginológico. Anatomía patológica,<br>misma situación. algoritmos de soporte<br>la toma de decisiones, como por ejemplo<br>eh sistemas que ayuden con la<br>integración y discriminación de<br>prescripciones de fármacos, sugerencias<br>de indicaciones según su pertinencia,<br>¿verdad? Conceptos asociados a lo que<br>llamamos salud basada en valor y por<br>supuesto la inteligencia generativa<br>también es parte. Chatbots, agentes<br>están viendo cada vez más su entrada a<br>los sistemas de información clínicos.<br>Y en salud estamos viendo las ventas.<br>Acá se palpa el cómo esto puede ser algo<br>efectivamente transformador. Esto no<br>parece ser la IA aplicada salud, no<br>parece ser un BW, una cosa que como<br>fueron otras tecnologías, etcétera. ¿Se<br>acuerdan cuando de lo único que hablamos<br>era cómo de blockchain iba a cambiar<br>todo? Bueno, ya no parece ser la misma<br>situación, sino que está teniendo<br>aplicaciones muy concretas y con casos<br>de uso bien específicos y bien valiosos<br>en el ámbito de salud, ¿verdad? Y esto a<br>qué se debe? a que en salud la<br>básicamente a mí me gusta siempre decir<br>que los clínicos somos gestores de<br>información para la toma de decisiones.<br>¿En qué consiste el flujo de trabajo<br>clínico? En realizar diagnósticos,<br>¿verdad?, basados en la información, lo<br>que sabemos del paciente para tomar<br>decisiones terapéuticas con estos<br>pacientes y mejorar de esa manera su<br>salud. El tema es que la cantidad de<br>información es cada vez mayor y mayor y<br>mayor. No solamente tenemos más fuentes,<br>más documentación clínica, sino que<br>tenemos más fuentes de información que<br>son parte del que hacer médico. No<br>solamente está la ficha clínica<br>electrónica, sí eh están los sistemas de<br>información de laboratorio, l sistemas<br>de información radiológico, los RIS<br>asociados a un repositorio de imágenes<br>que es el PAX Rax, ¿sí? sistemas<br>departamentales, es decir, los sistemas<br>propios de ciertas unidades como<br>neurología, cardiología, etcétera.<br>Sistemas documentales que están<br>disponibles en todas las instituciones<br>de salud, la ficha clínica misma que es<br>el centralizador un poco de todas estas<br>piezas de información, bases de<br>evidencia clínica, medicina basa en la<br>evidencia, etcétera. ¿Sí? Y la Entonces,<br>¿qué hace? Nos provee la capacidad de<br>entender, sistematizar y procesar estos<br>volúmenes de información cada vez más<br>grandes para poder tomar decisiones<br>oportunas y correctas. Sí, a esto se<br>suma, me salté un punto, que los<br>pacientes que estamos viendo son cada<br>vez más complejos. Las mejoras en la<br>longevidad de la población, ¿verdad?,<br>van asociadas inevitablemente, de<br>momento, al menos, a mayor prevalencia<br>en un momento determinado de patologías<br>crónicas, es decir, más comorbilidades,<br>más datos que estamos viendo de cada<br>paciente. ¿Sí?<br>Por lo tanto, la IA tiene acá una<br>capacidad de transformarse en un aliado<br>potenciador, no sustitutivo, potenciador<br>del trabajo clínico, ¿verdad? El 2009,<br>uno, una eminencia dentro de la<br>informática biomedical, el profesor<br>Charles Friedman sí eh postuló el que se<br>conoce hasta ahora, el teorema<br>fundamental de Fritman que dice que como<br>se muestra en en el mono, ¿sí? que la<br>mente humana más los sistemas de<br>información van a ser siempre mejores<br>que la mente humana por sí sola,<br>¿verdad? Porque más información, más<br>capacidad, etcétera. Ah, y esto con la<br>solamente refuerza su vigencia y de<br>mejor mucha mejor manera que antes de la<br>las sistemas aplicables y útiles de ella<br>en en salud, ¿verdad?<br>Eh, por lo tanto, aquí puede ser que la<br>se transforme en elemento que nos<br>permite pasar de una promesa incumplida<br>de las tecnologías de información en<br>salud, algo que sea una realidad,<br>aliviar la carga de trabajo de los<br>clínicos para que se puedan centrar en<br>lo que realmente importa, es la tensión,<br>los procesos asistenciales con los<br>pacientes, su diagnóstico y su<br>tratamiento. que no sea algo que pasa<br>hoy, que la interacción con los<br>sistemas, el sentarse a digitar, a<br>escribir las evoluciones, a consultar la<br>información, sea una tarea o o a<br>realizar tareas directamente<br>administrativas, sea algo que resta de<br>esas tareas que son las que decimos que<br>son las importantes. Bien, entonces para<br>entender qué estamos haciendo hoy con IA<br>en salud, en algunos contextos, como yo<br>les dije, es eh ya es un es un hecho, la<br>causa el uso de la IA y uno de ellos es<br>la imagenología, ¿verdad? La<br>imaginología ha permitido implementar<br>diferentes tipos de algoritmos. Llamamos<br>para asistir al clínico, al radiólogo,<br>¿verdad?, en tareas específicas.<br>Detección de fracturas difíciles, es<br>decir, una fractura grande, hasta yo la<br>voy a ver en una radiografía, pero una<br>fractura de esas muy delgadas que están<br>en un plano oblicuo, etcétera, en una<br>cierta proyección a aún para radiólogos<br>experimentados pueden ser difíciles de<br>ver y hay algoritmos que las detectan<br>porque el dejarlas sin tratamiento tiene<br>consecuencia. Bien, prorrogación de la<br>ventana terapéutica para trombolis en<br>ataque cerebroascular. Esto lo voy a<br>mostrar a continuación porque es una de<br>las aplicaciones más bonitas y que más<br>vidas salva. Basadoonía. Sí.<br>Identificación de lesiones sospechosas<br>en eh ahí me comí algo, parece. Sí.<br>Identificación de lesiones sospechosas<br>en diferentes eh tipos de imágenes,<br>resonancias eh resonancias magnéticas,<br>prostáticas, por ejemplo, imágenes<br>mamarias, mamografías, etcétera. Sí.<br>caracterización anatómica o<br>planificación quirúrgica de diferentes<br>tipos de lesiones gracias al análisis<br>por de series de imágenes. Sí, métricas<br>óseas para traumatología. Voy voy a<br>mostrarlo ahora a continuación. Bien,<br>entonces imaginología, esto está<br>incorporado y está ya en nuestra en la<br>clínica en que yo trabajo, clínica<br>alemana, esto es una realidad, ¿verdad?<br>y en muchas otras clínicas, etcétera,<br>está pasando a ser parte de lo<br>cotidiano. Anatomía patológica también<br>está empezando a mostrar mucho valor en<br>el análisis y procesamiento de imágenes<br>de biopsia, ¿verdad?, que hoy se manejan<br>de manera digital en muchas<br>instrucciones, ¿verdad?<br>Esto solamente para mostrarles una<br>aplicación importante de la que no es<br>una que va a probablemente salvar vidas,<br>pero sí permite orientar y hacer más<br>eficiente el trabajo del radiólogo. Es<br>aplicaciones y algoritmos basados en que<br>son capaces de hacer métricas, de medir<br>cosas que son parte de lo que uno debe<br>hacer cuando está haciendo análisis<br>traumatológico, ciertos tipos de<br>imágenes. Hay que medir longitudes,<br>ángulos, etcétera, de diferentes partes<br>anatómicas. Bueno, y esto es un trabajo<br>que tradicionalmente se hacía de manera<br>bastante manual. Sí, el las herramientas<br>informáticas del Rispax daba<br>herramientas para medir, etcétera, pero<br>era marcar aquí, marcar aquí, era un<br>trabajo bastante manual. La es capaz de<br>automatizarlo con un nivel de precisión<br>extraordinariamente alto este trabajo de<br>medicina. Sí. Algoritmos, por ejemplo,<br>ahí menciono uno, este es un producto<br>comercial, ¿verdad? Pero hay otros<br>algoritmos similares. Un algoritmo que<br>se llama MD Prostate permite comparar<br>automáticamente estudios de resonancia<br>magnética prostática. a que permite no<br>solamente caracterizar anatómicamente la<br>imagen que está viendo, detectar<br>patrones compatibles con tumores<br>malignos, ¿sí? Si se identifican estos<br>tumores, caracterizarlos anatómicamente<br>para poder hacer la planificación<br>quirúrgica con una precisión que no era<br>posible hasta hasta ahora, digamos, sin<br>entrar y abrir al paciente. Sí, incluso<br>comparar estudios entre diferentes<br>fechas. Esto es lo que yo les decía, el<br>ataque cerebrocular. Hay algoritmos que<br>son capaces de indicar si es posible<br>realizar una intervención que se llama<br>trombolisis, ¿sí?, para accidentes<br>cerebrovasculares, ataques<br>cerebrovasculares isquémicos, ¿sí? Que<br>es cuando deja de llegar sangre a alguna<br>parte del cerebro. Para ese esa<br>patología hay lo que se llama una<br>ventana de tiempo que históricamente se<br>ha definido como alrededor de 3,5 horas<br>desde que se produjo el ataque<br>cerebovascular hasta que tú puedas<br>administrar de manera segura ese<br>tratamiento. Si te pasas en el tiempo<br>hay riesgo de hemorragia. Sí. Y por lo<br>tanto se decía antes, mira, no, pasaron<br>3,5 horas, no hagamos trombolis. Resulta<br>que eso es un análisis estadístico<br>basado en estudio de largas series de<br>pacientes. ¿Qué tal si hay pacientes que<br>tal como funciona la estadística todavía<br>son reperfundibles, verdad? es decir,<br>intervenibles pasado ese espacio de<br>tiempo. Eso para un radiólogo es<br>extraordinariamente difícil, sino<br>imposible de ver en una imagen. Los<br>algoritmos de IA pueden procesar estas<br>imágenes y decirte, "Todavía este<br>paciente está<br>disponible, digamos, por aspectos que no<br>son visibles para el ser humano, pero<br>para la máquina." Así. Es decir, todavía<br>te la puedes jugar por fundirlo sin<br>consecuencias y eso al final salva<br>cerebros y las personas que llevan dicho<br>cerebro.<br>anatomía patológica, un poco lo que les<br>comenté, la caracterización, ¿verdad?,<br>de células, un trabajo bien de<br>microscopio, de ir mirando la imagen,<br>etcétera, ha sido facilitada por la<br>verdad. Voy a ir avanzando un poquito. Y<br>llegamos a la generativa, que ya también<br>es una realidad en clínica. Sí. Ah, si<br>tenemos, si dijimos que uno de los<br>grandes problemas es el análisis,<br>procesamiento y entendimiento de grandes<br>volúmenes de información, la generativa<br>tiene un rol que jugar muchas veces que<br>es el problema que uno tiene, ¿verdad?<br>que tienes que entender quién es el<br>paciente que tienes al frente, que no lo<br>has visto antes con un tiempo limitado y<br>a veces es un paciente crónico que tiene<br>500 páginas de scroll, digamos, de de<br>información. La IA ahí tiene un rol para<br>decir exactamente qué es lo que necesito<br>saber para tratar bien este paciente.<br>Sí. Así que esa es una aplicación que<br>cae como bien de cajón. Otro aspecto del<br>uso de la IA generativa que está muy muy<br>ya en uso en Estados Unidos es un hecho.<br>Sí. Ah, y acá en Chile lo estamos<br>empezando a usar. Son escribas clínicos,<br>no simples transcriptores de lo que se<br>habla, sino que sistemas que sean<br>capaces de eh estructurar la información<br>desde el diálogo entre el clínico y el<br>paciente para generar una nota de<br>documentación clínica completa que<br>incluso me puede alertar terminado el<br>diálogo, decir, "Oye, mira, faltó<br>documentar estos aspectos." Ah, que<br>deberían estar. Ah, perfecto. Sí,<br>nosotros aquí pongo los nombres,<br>digamos, de estas tecnologías según las<br>hemos implementado nosotros en Clínica<br>Alemana, Alemana Boys. Sí. hasta<br>agentes, sistemas agénticos y eso va muy<br>en relación con lo que decía Romina. Sí,<br>quiero después detenerme en eso.<br>Sistemas con acceso a las fuentes de<br>información de la ficha que me permitan<br>actuar como una especie de colega<br>experto que conoce la perfección el<br>paciente y me permite ir recuperando la<br>información qué necesito, cuándo la<br>necesito, de manera efectiva. Alemana y<br>le llamamos nosotros. Ya ven que lo lo<br>nuestro no lo fuerte nuestro no es<br>ponerle nombre a las cosas. Sí.<br>Hasta sistemas de análisis masivo de<br>información no estructurada. Ah,<br>antiguamente cuando queríamos sacar<br>conclusiones de la información de la<br>ficha en texto, digamos, ya, bueno, esto<br>es imposible. O consigo un ejército de<br>internos, ¿verdad?, que me haga esto<br>gratis, ¿sí? O esta tabulación,<br>extracción hasta poder tener sistemas<br>que de manera eficiente y costo<br>efectiva, ¿verdad?, sean capaces de<br>identificar elementos que yo necesito en<br>los textos de la ficha y extraerlos para<br>superar, ¿verdad? Aquí no sé si me va a<br>resultar porque tenía un video, no sé si<br>los amigos de la proyección pueden darle<br>un play.<br>Ah, esto este es un video.<br>Eso. Ya, mientras hablo. Esta es una<br>imagen de nuestra ficha, obviamente<br>paciente ficticio, etcétera, con un<br>sistema agéntico que está incorporado.<br>Sí, esto que nosotros hemos implementado<br>lo están implementando naturalmente<br>todos los fabricantes grandes también,<br>¿verdad? Eh, sistemas agénticos que<br>actúan como este experto en la ficha que<br>yo le puedo hablar, hacerle preguntas,<br>¿verdad? Dime las últimas cinco<br>creatinas de este paciente, ¿por qué se<br>hospitalizó la última vez? ¿Quién es el<br>el médico que más veces lo ha visto?<br>¿Verdad? ¿Qué exámenes de laboratorio<br>están fuera de rango e interactúan con<br>este medicamento que pretendo dejarle al<br>paciente? Sí, todo eso es lo que los<br>sistemas agénticos nos permiten hacer y<br>que antes me significaran una revisión<br>de la ficha extraordinariamente extensa<br>y dificultosa, ¿verdad? Si estos<br>sistemas van acompañados de ciertos<br>conceptos de explicabilidad, es la<br>capacidad de decir, perfecto, y le puedo<br>creer esto, esto es inteligencia<br>generativa, ¿verdad? Esos links que<br>ustedes ven en la ventanita ahí de<br>alemana ya nos llevan a la herramienta o<br>el skill que fue usado por el agente<br>para extraer la información de los<br>sistemas de origen, ¿verdad? Y yo puedo<br>constatar, ¿verdad? Y ver cómo cómo era<br>la información. Ahí lo vemos de origen<br>tal como estaba escrita, no procesada<br>por ida. Bien, entonces estos sistemas<br>son algo que de verdad creemos que es<br>transformador en salud. Ah, y que van a<br>cambiar, están cambiando ya la forma en<br>que entendemos a nuestros pacientes para<br>poder tomar decisiones con dicho eso y<br>para poder ir avanzando, esto no está<br>exento de ciertos riesgos, ¿verdad? Esto<br>no es magia. Ah, y muchas veces es<br>importante entender que cuando uno habla<br>de IA, ¿verdad?,<br>hay que entender que no es inteligente.<br>Sí. no es inteligente en el sentido real<br>de lo que entendemos por inteligencia.<br>Sí, la IA son una, primero no es una<br>única cosa, es un conjunto de técnicas,<br>eh, métodos matemáticos, estadísticos,<br>etcétera, que se ajustan a casos de uso<br>particular y que tienen la la<br>particularidad de imitar ciertos<br>procesos asociados a la inteligencia<br>humana, pero no son inteligentes,<br>¿verdad? Hay fenómenos conocidos, por<br>ejemplo, en la idea generativa sabemos<br>del fenómeno de las alucinaciones,<br>¿verdad? eh, por ejemplo, que es crear o<br>rellenar con información que valora más<br>la la verosimilitud que la corrección,<br>¿sí? Eh, omisiones de información y esto<br>afecta naturalmente introduce un riesgo<br>en la toma de decisiones si es que nos<br>vamos a tomar vamos a basar nuestras<br>decisiones en eso, en en esos datos que<br>podrían estar sujetos a estos problemas,<br>sesgos de entrenamiento, ¿verdad? Eh,<br>underfeitting de un modelo o sobre todo<br>overfeitting, es decir, que que el<br>modelo se ajuste mucho al la data de<br>entrenamiento y no generalicen a la<br>realidad. Ah, puede haber incluso<br>ataques maliciosos a sistemas basados en<br>machine learning deep learning, que Romí<br>lo mencionaba muy bien, a el<br>envenenamiento de modelos, ¿verdad? Es<br>una mala performance inducida, ¿verdad?,<br>por acciones particulares de terceros,<br>los datos que se usan para entrenar los<br>mismos y también de los usuarios. Es<br>decir, es concuerdo totalmente lo del<br>human in the loop, ¿verdad? Es<br>necesario, pero no suficiente, porque<br>existe siempre el riesgo de lo que<br>llamamos el sesgo de automatización, de<br>que la gente le crea tanto a los<br>sistemas a que decimos que no vienen a<br>reemplazar a los clínicos, pero que<br>dicen, y esto pasa<br>a todo nivel, ¿verdad? que terminen<br>creyéndole sin revisar realmente y sin<br>validar la información que los sistemas<br>están dando. Sistemas que están pensados<br>para apoyarnos y ayudarnos, podrían<br>pasar a a automatizarse porque el<br>usuario clínico no tiene en cuenta que<br>debe validar y contrastar y que al final<br>la decisión y la responsabilidad es del<br>usuario clínico, ¿verdad? Hay otros<br>asociados escenarios también asociados a<br>arquitectura, infraestructura basada<br>relacionada con la IA, ¿verdad? La<br>capacidad de exfiltración involuntaria<br>de datos, ¿verdad? uso un discriminado,<br>por ejemplo, de modelos en las nubes<br>públicas puede llevar a mal uso de datos<br>que son sensibles, como los datos de<br>paciente. Esto es mucho más frecuente.<br>Ah, en salud hay mucha gente que es muy<br>inteligente más allá de su campo dentro<br>de la salud, ¿verdad? y que ven estos<br>avances, ven estas cosas y arman<br>sistemas con sus propios medios, con sus<br>propias herramientas y resulta que usan<br>nubes, sistemas basados en ya en nubes<br>públicas que no tienen, por ejemplo, con<br>contratos a nivel de persona eh<br>particular tien, por ejemplo, política<br>de Zero data retention policy, es decir,<br>los datos van a ser persistidos por el<br>el por el proveedor de IA, etcétera. Sí,<br>la capacidad de reidentificar datos<br>sensibles eventualmente. Y con los<br>agentes sistemas conversacionales está<br>la agencia excesiva. Efectivamente, si a<br>mi gente lo doto de demasiadas<br>capacidades ejecutivas, esto podría<br>terminar mal si es que no hay una<br>validación correcta por parte del<br>usuario. Ah, temas como prompt<br>injection, jailbreakes, es decir, que yo<br>sobrepase, si tengo acceso a la gente,<br>sobrepase los límites que le impuesto<br>para, por ejemplo, aprovecharme de las<br>herramientas que tiene esa gente para ir<br>a buscar y recuperar información para la<br>que no debería normalmente tener<br>privilegios. Sí, este riesgo aumenta<br>mientras más capacidades tenga la gente.<br>Sí. Y hemos visto casos de us casos de<br>sistemas agénticos, ¿verdad? Que se han<br>transformado en pequeñas historias de<br>terror. ¿Se acuerdan ustedes con Open<br>OpenClow, verdad? Historias de que gente<br>igual les daba acceso a todo. Sí. A su<br>open club que tenían corriendo en un Mac<br>Mini en en su casa, ¿verdad? Y que les<br>empezaba a borrar el correo y que<br>después decía, "Sí, en verdad no te hice<br>caso." Ah, la gente. Bueno, imaginen eso<br>mismo en un entorno de salud. Sí. Otro<br>ejemplo, digamos, de un agente con<br>amplias capacidades que se salió se<br>salió de madre, ¿verdad? Para qué decir<br>lo que los altos modelos de frontera<br>están haciendo. Ah, el ataque, digamos,<br>ataque del modelo de Open AI a Huginface<br>hace pocos días. Es impresionante.<br>Bueno, pensemos lo que eso puede tener<br>de implicancias para el entorno de<br>salud. Sí.<br>Entonces, ¿qué hacemos? Es seguro usar,<br>usamosla ya, la dejamos de lado porque<br>los riesgos, ¿no? A ver, h podemos y<br>debemos usar ya, sí, con las<br>precauciones de vidas, ¿verdad? Hay<br>ciertas cosas que son mínimas. El<br>humano, en el en el bucle, ¿verdad? Es<br>un hecho y que tenemos que reforzar con<br>nuestros usuarios. Lo otro es que las<br>instituciones de salud tienen el deber<br>de tener modelos de gobernanza en el uso<br>de ella, ¿verdad? grupos de trabajo<br>conjuntos, técnicos, clínicos que decían<br>desde los aspectos de arquitectura, de<br>la gobernanza de datos, cómo vamos a<br>hacer compliance con los cuerpos y<br>normativas legales que existen. Sí. la<br>evaluación descuidadosa de la en todo su<br>ciclo de vida, desde la selección, tener<br>claro qué problema vengo a enfrentar, lo<br>resuelve de una manera eficiente,<br>introduce riesgos, cuáles van a ser las<br>métricas según las cual voy a evaluar su<br>performance para recién elegir si es que<br>vamos o no a implementar un modelo y si<br>se implementa<br>ir reevaluando constantemente porque los<br>modelos están sujetos a ir perdiendo<br>efectividad en el tiempo porque ya no se<br>ajustan al caso de uso original por<br>cambio de condiciones.<br>Y si me preguntan a mí a nivel clínico,<br>sobre todo educación, educación,<br>educación a nuestros usuarios, es<br>fundamental que sepan qué es la IA<br>clínica y qué no es, ¿verdad? Que es su<br>seguro y que no lo es. Por ejemplo, no<br>es seguro subir datos sensibles a una<br>IA, digamos, pública con mi cuenta<br>personal, ¿sí? Y saber elegir las<br>herramientas correctas para los casos de<br>uso correcto. Human de loop, ya lo dije,<br>¿verdad? No viene a reemplazar en ningún<br>caso la clínica. el futuro previsible,<br>no sé qué va a pasar de aquí a 5 años,<br>10 años, digamos, el futuro previsible<br>creo que las profesionales de salud<br>siguen teniendo trabajo porque la no<br>viene a reemplazar. Sí, por varias<br>razones. Y una de ellas es que la es la<br>responsabilidad clínica. Una ella no es<br>imputable, digamos, por decisiones mal<br>tomadas, el profesional clínico y<br>finalmente saber que las tecnologías<br>tienen sentido si están al servicio de<br>una mejor salud para nuestros pacientes.<br>Si no es ese el propósito y no se logra<br>con una implementación, simplemente no<br>la hagamos. Y me gusta siempre terminar<br>las presentaciones acerca de este tema<br>con una frase que me encanta de Jessie<br>Erenfeld, expresidente de la Asociación<br>Americana de Medicina, que no podemos<br>dejar de conseguir. La IA ya está aquí,<br>es parte del paisaje, se está usando y<br>nuestros usuarios clínicos la van a<br>usar, lo queramos o no, con nosotros o<br>sin nosotros. Entonces es altamente<br>preferible que sea con nosotros y bajo<br>condiciones que nos permitan garantizar<br>en la mejor medida posible el correcto<br>uso, ¿verdad? Y Jess Erenfeld decía, "La<br>IA nunca" decía, va a reemplazar a los<br>médicos. Ah, pero los médicos que usan<br>IA, y a mí me gusta aquí agregar de<br>manera segura y efectiva, van a terminar<br>reemplazando a los que no lo hagan.<br>Muchas gracias.<br>[aplausos]<br>Muchas gracias por su presentación,<br>doctor de los<br>continuos<br>presentará su charla titulada<br>Construyendo confianza institucional con<br>un modelo de la gobernanza en<br>ciberseguridad e inteligencia artificial<br>en salud. Juan Alberto es abogado y<br>director del observatorio de bioética y<br>derecho y del observatorio de gobernanza<br>de datos e inteligencia artificial en<br>salud de la Universidad del Desarrollo,<br>además de encargado de la gobernanza de<br>datos de Precision AI. Su trayectoria<br>académica investigativa se concentra en<br>bioética, bioderecho, bio medioambiental<br>y gobernanza responsable de los datos e<br>inteligencia artificial. Damos un<br>aplauso para recibir.<br>[aplausos]<br>Bueno, eh muy buenas tardes. E<br>la idea es presentarles un un proyecto<br>eh de un programa tecnológico Corfo que<br>se llama Precision EI. Eh, este es un<br>programa tecnológico que fue<br>recientemente adjudicado<br>e y eh cuyo propósito es precisamente<br>impulsar el uso de inteligencia<br>artificial en sector productivo salud.<br>Eh, no les voy a hablar en total de cuál<br>es el el<br>desarrollo de este de este proyecto,<br>sino centrarme principalmente en el foco<br>de esta de esta jornada, ¿no es cierto?,<br>dedicada a la ciberseguridad en salud.<br>eh planteándoles cuál es el desafío que<br>tenemos para desarrollar este proyecto<br>de tener una eh componente habilitante,<br>tanto tecnológica como legal, que<br>permita ir construyendo la confianza<br>institucional con todos aquellos<br>proveedores eh de datos que eh van a ser<br>necesarios para el desarrollo de los<br>algoritmos en el ámbito local.<br>Em,<br>lo primero que habría que decir es que<br>este es un conjunto, un consorcio de<br>instituciones. Eh, este es un proyecto<br>que fue adjudicado a la Universidad del<br>Desarrollo junto a la Universidad de<br>Chile, la Universidad del Desarrollo<br>como beneficiaria e y es coejecutado por<br>la eh Universidad de Chile, pero que<br>cuentan, como ustedes pueden ver, de un<br>conjunto de instituciones coejecutoras<br>eh tanto del ámbito clínico como de<br>startup. y un conjunto también de<br>empresas asociadas y organizaciones que<br>eh permiten robustecer el desarrollo de<br>eh el objetivo esencial de este<br>proyecto, que es abordar un desafío país<br>como es el cáncer, ¿no? Todos bien<br>sabemos, ¿no es cierto?, que el cáncer<br>constituye una de las principales causas<br>de muerte a partir de 2019 el plan<br>nacional eh del cáncer ha enfatizado la<br>importancia que que tiene el la<br>detección, ¿no es cierto?, temprana. del<br>cáncer como el tratamiento oportuno,<br>como eh también eh detectar la<br>importancia del uso de las tecnología eh<br>como la inteligencia artificial para el<br>desarrollo de algoritmos que mejoren la<br>calidad de eh la atención de los<br>pacientes en Chile. Entonces, con ese<br>objetivo es importante hacer como un<br>zoom a cuál es la visión y el objetivo<br>general que tiene este proyecto, que es<br>centrado en inteligencia artificial<br>asumer un desafío país del punto de<br>vista de incidencia, ¿no es cierto?, de<br>mortalidad tan alta y el uso de una<br>herramienta que va a permitir en todas<br>las fases, ¿no es cierto?, eh hacer<br>medicina u oncología de precisión, ¿no?<br>Eh, pero en esta exposición yo quisiera<br>detenerme en algo que es relevante para<br>el impulso de capacidades tecnológicas<br>en nuestro país, en el ámbito de salud,<br>que es tener el entorno o las<br>condiciones habilitantes que lo<br>permiten. Y por eso quiero destacar<br>dentro de este objetivo general el de<br>las capacidades tanto regulatorias como<br>capacidades tecnológicas habilitantes<br>que van a permitir que todo el conjunto<br>del portafolio que nosotros estamos<br>desarrollando pueda desarrollarse. Por<br>eso nosotros hemos llamado a esta a esta<br>componente un elemento de eh proyecto<br>transversal o subproyecto que acompaña<br>todo el desarrollo, ¿no es cierto?, de<br>esta de este programa tecnológico. Si<br>nos fijamos bien en los objetivos<br>específicos que nosotros estamos<br>planteando,<br>impulsar el desarrollo de condiciones<br>habilitante no solo se agota des el<br>punto de vista de las condiciones<br>éticas, normativas, legales, técnicas,<br>sino también en todo el entorno de<br>impulso y desarrollo de estas<br>tecnologías, el escalamiento de estas<br>tecnologías y la transferencia efectiva<br>al al ámbito nacional y también<br>internacional. Por lo tanto, junto con<br>las condiciones habilitantes, la idea es<br>escalar soluciones tecnológicas en<br>oncología de precisión con el uso de<br>inteligencia artificial y fortalecer<br>también, ¿no es cierto?, la colaboración<br>a nivel de red nacional e internacional<br>y hacer transferencia de estas<br>tecnologías al sector público y privado.<br>De tal modo que eh uno de los desafíos<br>más importantes que hemos tenido como<br>como eh programa tecnológico es poner el<br>primer pilar que consiste en reducir la<br>brecha entre el uso del dato clínico<br>para fines de algoritmos en oncología de<br>precisión.<br>y ir reduciendo las dificultades que<br>tenemos en el acceso a ese dato, ¿no?,<br>que hoy en día bien sabemos, como se han<br>dicho en exposiciones anteriores, un<br>dato que uno encuentra muy fragmentado,<br>muy en silo, ¿no? Eh, que requiere, por<br>lo tanto, hacer un trabajo de eh de<br>unificación para poder acceder a él y<br>ese es el modelo que nosotros vamos a<br>ahora a plantearle.<br>Junto a ello, falta también un estándar<br>adecuado, ¿no es cierto?, de calidad del<br>dato, que requiere todo una apoyo<br>tecnológico de estandarización y eh lo<br>que corresponde al área más regulatoria<br>es desarrollar un sistema de gobernanza<br>adecuada que permite implementar todo el<br>marco regulatorio que hoy en día nos<br>rige y que es un marco regulatorio bien<br>complejo y bien intenso en su intensivo<br>en su aplicación. ¿Por qué? Como se dijo<br>en las charlas de la mañana, se<br>requieren muchas normas de correlación<br>para poder aplicar una ley marco de<br>ciberseguridad junto una ley de<br>protección de datos, junta una ley de<br>dispositivos, ¿no es cierto?, del uso de<br>los software, digamos, como<br>dispositivos, ¿no es cierto?, médicos.<br>Eh, todo lo que es la regulación de<br>delitos económicos e la delitos, ¿no es<br>cierto?, relacionados, ¿no es cierto?,<br>delitos tecnológicos. En fin, hay un<br>conjunto de normativas que exige unas<br>normas de correlación y eso es lo que<br>permite una gobernanza adecuada.<br>El portafolio que nosotros tenemos va<br>desde la prevención del cáncer hasta la<br>terapia, ¿no? Con un conjunto de eh<br>portafolios bastante ya avanzados en su<br>TRL. Y la idea es poder eh desarrollar,<br>¿no es cierto?, eh con los proveedores,<br>¿no es cierto?, de datos del de nuestro<br>sistema. Eh, estos algoritmos desde la<br>eh fase de la prevención, ¿no es<br>cierto?, hasta la terapia como como les<br>comentaba. Y eh también hay toda una<br>desarrollo de algoritmos vinculados a la<br>ruta del paciente. El equipo que compone<br>Precision está dirigido por el Dr.<br>Ricardo Armisen de la Universidad del<br>Desarrollo del Instituto de Ciencias,<br>Innovación y Medicina y el director<br>alterno es el Dr. Arnaldo Marín de la<br>Universidad de Chile y está integrado<br>por investigadores tanto de la<br>Universidad de Chile, la Universidad del<br>Desarrollo, pero de otras empresas, ¿no<br>es cierto? eh coejecutoras y otras eh eh<br>organizaciones asociadas como son e<br>Oncovida, AIDA, eh Oncoer, como los<br>mencioné al inicio,<br>desde el punto de vista de la gobernanza<br>de la protección de datos y la<br>ciberseguridad,<br>eh lo central, digamos, en en nuestra<br>propuesta es generar desde prácticas de<br>buenas prácticas desde un punto de vista<br>ético como legal, hacia ir a un sistema<br>más robusto de gobernanza, ¿no es<br>cierto?, de datos y de ciberseguridad<br>que permita eh poder, ¿no es cierto?,<br>trabajar los aspectos de infraestructura<br>tecnológica de una manera adecuada, ¿no<br>es cierto?, con calidad e<br>interoperabilidad de los datos,<br>manteniendo, ¿no es cierto?, la<br>ciberseguridad por diseño, privacidad<br>por diseño, eh gobernanzas específicas<br>en los modelos de inteligencia<br>artificial. Aquí hay que hacer todo un<br>trabajo de implementación, ¿no es<br>cierto?, de nuestra norma legal<br>relacionada a reciente incorporación por<br>el ISP de lo que son los software de e<br>software, digamos, como dispositivos<br>médicos que eh se han incorporado en el<br>listado desde el 2026 los eh algoritmos<br>relacionados a oncológicos y que<br>requieren también acompañarse de la<br>dimensión de la ciberseguridad.<br>Y a continuación yo les voy a a plantear<br>cuál ha sido el primer avance que hemos<br>hecho como como proyecto<br>Precision. Por un lado, la estrategia de<br>gobernanza de datos y ciberseguridad y<br>por otro lado, todas la estrategia en<br>infraestructura tecnológica que van de<br>la mano con la estrategia de gobernanza<br>y ciberseguridad.<br>Des punto de vista más regulatorio, eh<br>lo que nosotros de alguna manera eh nos<br>planteamos desde un inicio es cómo eh de<br>un punto de vista jurídico, cuando la<br>responsabilidad recae en un solo<br>beneficiario que es la Universidad del<br>Desarrollo, podemos establecer un<br>sistema que permita establecer<br>responsabilidades, corresponsabilidades<br>y asegurar también que la relación que<br>mantenemos con los proveedores de datos<br>sea adecuada, ¿no? Por eso tenemos una<br>estructura de gobernanza que va a estar<br>liderada por una una orgánica de un<br>consejo gobernanza de datos como pilar<br>fundamental. Eh, también tenemos una<br>eh un marco normativo de alguna manera<br>que nos va a exigir hacer todo este<br>trabajo de correlación de normas,<br>principalmente la ley de ciberseguridad,<br>la ley marco junto a la ley a la nueva<br>ley de protección de datos y hacernos<br>cargo, por lo tanto, de un conjunto de<br>riesgos de multinivel que requiere toda<br>una infraestructura, ¿no es cierto?,<br>documental, que es la que estamos<br>desarrollando este primer año y y sin<br>duda, yo creo que lo más importante de<br>un punto de vista jurídico es entender<br>que este avance va a ser bastante<br>gradual, eh ir más bien avanzando por el<br>desafío sectorial. Eh, aquí queda mucha<br>discusión abierta de cuál va a ser el<br>modelo eh regulatorio adecuado de la<br>inteligencia artificial en Chile. Quizás<br>sea, digamos, prudente establecer una<br>discusión de eh regulación más sectorial<br>que una regulación única. cuando uno ve<br>que los usos de la inteligencia<br>artificial son tan variados entre un<br>sector y otro.<br>Des punto de vista de la orgánica que<br>hemos desarrollado nosotros para poder<br>echar a andar esta gobernanza tiene que<br>ver con tener un consejo estratégico que<br>visualiza, digamos, toda la estrategia<br>de largo alcance eh precision, pero<br>también tener un consejo gobernanza de<br>datos como eh el corazón que va a<br>permitir el cumplimiento de la ley de<br>protección de datos y la ley de eh<br>ciberseguridad. eh el cual va a aprobar<br>todos los eh evaluaciones de impacto,<br>¿no es cierto?, de cada proyecto, de<br>cada portafolio que hace uso de datos,<br>cómo va a supervisarse a lo largo del<br>desarrollo el cumplimiento normativo,<br>cómo vamos a gestionar, ¿no es cierto?,<br>todos los incidentes de ciberseguridad,<br>como mantener al día eh en el proceso, a<br>lo largo del proceso, las políticas de<br>toda la gobernanza de datos y eso está<br>compuesto por un conjunto de miembros de<br>las instancias asociadas como<br>coejecutoras.<br>Junto a eso hay todo un trabajo técnico<br>que lo desarrolla el grupo de la<br>infraestructura tecnológica legal,<br>digamos, el el en los investigadores que<br>estamos a cargo del desarrollo de la<br>gobernanza y de la infraestructura<br>tecnológica, de varias áreas de trabajo<br>técnico que son cinco áreas específicas,<br>una de cumplimiento éticorreulatorio,<br>donde va básicamente desarrollamos toda<br>la documentación relacionada a acuerdos<br>de procesamiento de datos con eh los<br>proveedores de datos, los contratos, ¿no<br>es cierto?, y los convenios específicos<br>con cada uno de ellos. ¿Cómo<br>acompañarlos también en los procesos de<br>cumplimiento normativo de los datos que<br>nosotros, ¿no es cierto?, estamos<br>trabajando con ellos, cómo mantener a su<br>vez también un estándar de calidad de<br>los datos y reducir por lo tanto el<br>riesgo, la brecha semántica,<br>infraestructuras y plataformas, la<br>seguridad, ¿no es cierto?,<br>escalable en esta materia, cómo mantener<br>también los estándares de ciberseguridad<br>y cuáles son las normativas técnicas que<br>nosotros adoptamos y eh todo lo que<br>tiene que ver con responsabilidad, ¿no<br>es cierto?, y confiabilidad en materia<br>de modelos de inteligencia artificial eh<br>para desarrollar, ¿no es cierto?,<br>algoritmos en oncología de precisión.<br>Del punto de vista de la eh evaluación<br>de los riesgos que nosotros abordamos,<br>identificamos, ¿no es cierto?, un<br>conjunto de riesgos de acuerdo a una<br>serie de dominios. Como pueden ver<br>ustedes, áreas ciberseguridad y datos<br>personales son los principales y para<br>ello eh identificamos las herramientas o<br>controles específicos para poder ir<br>reduciendo esos riesgos, ¿no es cierto?,<br>en el a lo largo del programa, ¿no?<br>Primer lugar, designar un delegado de<br>protección de datos, que son<br>obligaciones normativas. Estamos<br>haciendo uso, ¿no es cierto?, de datos<br>personales, datos sensibles que exigen<br>tanto el nombramiento delegado,<br>protección de datos por parte de la<br>beneficiaria, ¿no es cierto?, que tiene<br>responsabilidad legal, como todos los<br>desarrollo de los acuerdos de<br>procesamiento de datos, las evaluaciones<br>de impacto, cómo implementar des vista<br>la ciberseguridad la autentificación<br>multifactor, la necesaria y una cuestión<br>que se ha enfatizado muchísimo en estas<br>charlas ha sido la necesidad del<br>acompañamiento del cumplimiento<br>normativo junto con la capacitación del<br>equipo y es una capacitación que no solo<br>vamos a desarrollar para nuestros<br>miembros, sino también para la propia<br>comunidad y eh también, ¿no es cierto?,<br>lo que tiene que ver más con la<br>transferencia de estas tecnologías con<br>las políticas de propiedad intelectual<br>para las adecuadas transferencias, ¿no?<br>De un punto de vista de la estrategia de<br>infraestructura de datos y<br>ciberseguridad,<br>aquí el desafío es eh, como se dijo<br>desde el inicio en la mañana, el<br>cumplimiento regulatorio de normas tan<br>dispersas eh donde van a operar agencias<br>distintas con tiempos de cumplimiento de<br>reportes, por ejemplo, eh distintos. Eso<br>exige hacer un trabajo de integración o<br>de tanto correlación normativa que le<br>corresponde a la autoridad como también<br>a los obligados, ¿no? Y por lo mismo<br>pretendemos hacer un proceso gradual en<br>el en el desarrollo de nuestra propia<br>infraestructura que esté adecuada a ese<br>cumplimiento normativo y por eso lo<br>tenemos más bien como una un horizonte<br>eh al cual nosotros vamos queremos ir<br>acercándonos, ¿no? Y el reto central,<br>precisamente en ese horizonte, es<br>habilitar un acceso federado seguro de<br>datos de salud heterogéneos y útil para<br>la investigación tanto inteligencia<br>artificial como machile learning, que<br>persigue acercarse a estos modelos, ¿no<br>es cierto?, de eh aprendizaje federado y<br>también, ¿no es cierto?, de de<br>analíticas federadas. Y en ese en ese<br>sentido lo que consideramos digamos que<br>este aspecto es crítico para que eh<br>funcione como un habilitante de todo el<br>portafolio que estamos desarrollando. Es<br>una habilitante tecnológica, por lo<br>tanto transversal. Permite el puente<br>entre los actores diversos, ¿no es<br>cierto?, con los cuales nosotros vamos a<br>establecer convenio y poder trabajar,<br>¿no es cierto?, con de manera confiable<br>con los prestadores y eh generar también<br>un valor condicionado al acceso, ¿no es<br>cierto?, de los de los datos. Y por<br>último, voy terminando ya con eh el<br>mapa, ¿no es cierto?, de desafíos<br>tecnológicos que tenemos, que tiene que<br>ver con estos seis puntos que<br>destacamos, que tiene que ver con<br>integración y integ semántica, con la<br>calidad y la trazabilidad, con la<br>federación y orquestación como<br>horizontas al cual tenemos que ir<br>desarrollando nuestros trabajos con los<br>distintos portafolios. Evidentemente va<br>a haber eh a veces distintas formas de e<br>establecer convenios con los prestadores<br>y la idea es ir madurando hasta hacia un<br>sistema entonces más federado del uso<br>del secundario del dato con fines de<br>testeo algorítmico en oncología la de<br>precisión y por eso se requiere todo<br>este conjunto de políticas de gobernanza<br>que sean capaces, ¿no es cierto?, de<br>hacer, ¿no es cierto?, un proceso de eh<br>yo creo de trabajo bastante más<br>escalonado que eh de un momento a otro,<br>sin duda, no es algo que se pueda hacer<br>así, digamos, cuando tenemos una<br>regulación tan difícil de cumplir y tan<br>tan diversa, ¿no? Tan fragmentada. Por<br>último, una de las cosas que hemos<br>impulsado del punto de vista e de<br>vinculación con la comunidad es a partir<br>de precision eh generar una unidad de<br>trabajo con la comunidad eh a través de<br>un observatorio de gobernanza de datos e<br>inteligencia artificial cuyo objetivo es<br>es doble. Por un lado, ir generando eh<br>bienes públicos que permitan ir<br>reduciendo la brecha de incertidumbre la<br>implementación de la nueva ley de<br>Protección de Datos, como también eh el<br>cumplimiento conjunto de la Ley Marco de<br>Ciberseguridad,<br>eh generando guías, orientaciones, eh<br>protocolos que vayan especificando eh en<br>la implementación en el ámbito de la<br>salud y va a ser un trabajo que va a<br>acompañar sin duda también eh parte del<br>el rol que tiene la Agencia de<br>Protección de Dato, pero sin duda la<br>Agencia de Protección de Dato tiene<br>obligaciones primarias y probablemente<br>estos sectores tan específicos no va a<br>ser su primera ocupación. Y en ese<br>sentido nosotros queremos avanzar y<br>generar estos bienes públicos a la<br>comunidad junto con un apoyo también a<br>todos aquellos desarradores o empresas<br>startup que muchas veces no pueden, ¿no<br>es cierto?, obtener asesoría específica<br>en el ámbito, ¿no es cierto?, de la eh<br>uso de la inteligencia artificial. en en<br>salud. Por eso se compone estos tres<br>pilares, este observatorio, gobernanza<br>de datos y ciberseguridad, eh vinculado<br>a generar marcos legales de privacidad y<br>confianza que faciliten el uso<br>secundario de los datos, ¿no es cierto?,<br>en salud. Eh, generar también<br>acompañamiento y asesoría en<br>infraestructura habilitante y también<br>acompañamiento en la escalabilidad de<br>los productos de inteligencia artificial<br>en salud, haciendo evaluaciones de<br>mercado y competitividad. Este es un<br>trabajo conjunto que se hace con<br>precision y eh en ese sentido esperamos<br>nosotros ir eh digamos avanzando eh con<br>una implementación regulatoria que<br>genere mayor colaboración entre los<br>distintos actores, aumentando la<br>confianza institucional de los<br>prestadores, ¿no es cierto?, para el<br>acceso a los datos de salud y eh<br>potenciar la innovación en salud en<br>nuestro país. Muchas gracias. [aplausos]<br>Agradecemos a Alberto<br>y continuamos. Seguimos en el bloque<br>CCO. Le invitamos a subir al escenario a<br>Patricio Campos, quien es fundador y CEO<br>de Resility, especialista en<br>ciberseguridad e inteligencia artificial<br>con más de 25 años de experiencia en la<br>industria tecnológica y que actualmente<br>lidera el desarrollo de Centris,<br>plataforma de inteligencia operacional<br>basada en inteligencia artificial, quien<br>nos hablará sobre el cumplimiento<br>asistido por la IA en salud, agentes<br>inteligentes para responder a las<br>exigencias regulatorias.<br>Aquí está el<br>¿Qué tal? Muchas gracias.<br>puntero.<br>Bien, lo que vamos a ver el día de hoy<br>es contarles un poco lo que hemos estado<br>desarrollando también en base a una<br>investigación empírica con respecto a<br>empresas de todo rubro, también del área<br>de salud, con respecto a cómo podemos<br>nosotros automatizar y trabajar con<br>agentes para poder simplificar,<br>automatizar, mejorar los datos de<br>inteligencia artificial que llegan hacia<br>los sistemas para poder mejorar los las<br>auditorías. ¿Qué es lo que tenemos acá?<br>Las cifras, que es lo más eh lo más<br>importante que es la salud en el sector<br>y uno de los sectores que son los más<br>caros en cuanto a remediación y también<br>en cuanto al daño que se pueden eh<br>generar. Si ustedes se fijan en basado<br>en este informe realizado por IBM,<br>podemos ver que está por sobre la brecha<br>de ciberseguridad por finanzas. Esto<br>quiere decir que a pesar de bancas,<br>instituciones eh bancarias, energía, eh<br>tecnología o farmacéutica, el área de<br>salud es la cual la brecha de<br>ciberseguridad es la que tiene un costo<br>mucho más alto. Por lo tanto, acá<br>también no solamente tenemos problemas<br>de disponibilidad de sistema, sino que<br>también podemos tener eh afectación a<br>vidas humanas, aunque suene un poco<br>fuerte, pero ha ocurrido también en<br>Europa en algunos casos de ciberataque<br>donde se han visto afectadas las<br>personas. Lo que tenemos acá es que el<br>gran problema son la cantidad de<br>alertas. Todos los centros de monitoreo<br>que protegen a las organizaciones eh de<br>a nivel de ciberseguridad, no<br>necesariamente eh con respecto al área<br>de salud, sino en general reciben miles<br>y miles de alertas, las cuales son muy<br>difíciles de procesar y tienen alrededor<br>de un 90% de lo que se denominan falsos<br>positivos. Esto quiere decir que son<br>alertas que parecen ser críticas, pero<br>no lo son. Esto genera situaciones como<br>la fatiga de alerta o también lo que se<br>llama parálisis por análisis, es decir,<br>demasiada data que procesar y nosotros<br>no sabemos cómo actuar.<br>Hay también herramientas sin contexto.<br>Acá, por ejemplo, no se distingue lo que<br>es un pax de lo que es un notebooks. Es<br>decir, para un escáner o para un<br>atacante que está recién entrando dentro<br>de una organización, lo que él está<br>viendo, está viendo redes, está viendo<br>direcciones IP y no puede distinguir la<br>gravedad de lo que puede estar atacando<br>o de lo que se puede estar<br>indisponibilizando.<br>Y cuando hablamos de hospitales<br>regionales o llamémosle centros de salud<br>más pequeños o más específicos ya de<br>localidades mucho más remotas o lejanas,<br>no hay en ninguna organización, tanto<br>pública como privada, un presupuesto<br>necesario como para poder tener un<br>centro de operaciones de ciberseguridad<br>que esté las 24 horas del día, 7 días a<br>la semana, monitoreando la<br>ciberseguridad.<br>Entonces, hemos pasado de auditorías<br>anuales a plazos en horas, es decir,<br>antes de la incorporación de la ley<br>21663, que era la que definió a la salud<br>como una organismo de importancia vital,<br>no teníamos esta ventana de tiempo de 3<br>horas de poder entregar a la Agencia<br>Nacional de Ciberseguridad reportes con<br>respecto a cómo poder, ¿qué ha pasado<br>con un incidente, con una brecha de<br>ciberseguridad?<br>Para los que somos más viejos en el tema<br>de la ciberseguridad, nosotros<br>recordamos que muchas veces y muchas<br>organizaciones se terminaban enterando<br>por la prensa de que habían sido<br>vulneradas porque sus datos estaban<br>siendo comercializados en mercado negro,<br>en la DAR web o en la deep web para<br>poder hacer negocio con esta<br>información. Ahora, apenas esto se sabe,<br>las empresas denominadas OIB tienen una<br>brecha de 3 horas, una ventana de 3<br>horas para poder responder y entregar<br>los primeros reportes y los primeros<br>análisis. viene la ley 21,719,<br>que como estuvimos viendo el día de hoy,<br>a pesar de sus dificultades e eh para<br>poder organizarse como como institución,<br>eh lo que es la Agencia de Protección de<br>Datos Personales, entraría en rigor en<br>diciembre de este año. Por lo tanto,<br>también la salud tiene datos sensibles<br>que son los datos personales, los datos<br>del paciente y luego tenemos las normas<br>internacionales que muchas instituciones<br>cumplen, NIS, ISO, tienen HIPA,<br>etcétera. Entonces, estamos en una<br>carrera contra el tiempo donde muchas<br>instituciones están trabajando contra<br>reloj para poder solventar esto.<br>No avanzar. Aquí está. Entonces, una de<br>las cosas que se puede realizar es un eh<br>sistema agéntico que nos permita a<br>nosotros poder resolver algunos de los<br>problemas, como decía el doctor<br>Fernando, si no me equivoco, que hablaba<br>de el hombre en el medio, el human in<br>the loop o hombre en el loop. Acá<br>nosotros denominamos algo que es un poco<br>más eh específico. hablamos del expert<br>in the loop, es decir, hablamos de ese<br>experto que tiene que estar en medio de<br>estos procesos agénticos donde un grupo<br>de tareas que se pueden decir, donde por<br>ejemplo se percibe lo que está<br>ocurriendo en un en un en un centro<br>médico, en un hospital, se razona con<br>respecto a esa información, se actúa y<br>luego se aprende. Y este loop de ciclo<br>tiene que tener un aprendizaje y tiene<br>que también tener gente que pueda de<br>alguna manera poder realizar este tipo<br>de actividades con los conocimientos<br>necesarios. Cuando hablamos de un hombre<br>en el loop o human in the loop, estamos<br>hablando de una persona, pero cuando<br>hablamos de un experto, estamos hablando<br>de un thread hunter, un etical hacker,<br>un analista de ciberseguridad, un<br>experto en detección de de amenazas,<br>donde se pueden aquí automatizar por lo<br>menos algunas de las etapas más<br>importantes que van a ayudar a estos<br>procesos a que sean más llevables y que<br>sean de forma más eh inmediata y que se<br>pueda responder a los tiempos. que<br>bajo las leyes. Acá tenemos auditores de<br>cumplimiento,<br>descubridores del Shadow IOMT, o sea,<br>del Internet of Medical Ths, emuladores<br>de adversarios, vigías de<br>vulnerabilidades,<br>reportes y también centinelas que pueden<br>trabajar a nivel de SOC. Estos distintos<br>procesos que están corriendo con estos<br>agentes de con inteligencia artificial<br>pueden permitir realizar, medir brechas<br>en base a los a los auditores de<br>cumplimiento para saber qué tan lejos o<br>cuántas infracciones o faltas puedo<br>tener frente a una norma. Descubrir<br>también dispositivos que no están<br>inventariados dentro de una<br>organización. Esto pasa mucho en las<br>organizaciones grandes con gran cantidad<br>de dispositivos, eh donde nosotros de un<br>día para otro se pueden agregar nuevas<br>máquinas, se pueden remover o incluso<br>pasa mucho en áreas también eh eh<br>comerciales o bancarias donde un día<br>aparece una promoción nueva de una<br>tarjeta de crédito con una línea de<br>aérea y el área de marketing contrata un<br>nuevo servicio y sin avisar a nadie de<br>las otras áreas. en las áreas médicas<br>puede ocurrir también. Hay una brecha<br>también importante que tiene que ver con<br>la obsolescencia de los dispositivos.<br>Hoy día eh a las personas que nos<br>visitaron el stand, yo les preguntaba a<br>todos, les hice la misma pregunta, ¿cada<br>cuánto cambias tu computador? Y la<br>mayoría fue 3 4 años. ¿Cada cuánto se<br>cambia, por ejemplo, un sistema de un de<br>resonancia magnética? O sea, son<br>sistemas carísimos que tienen una<br>duración sobre los 10 años o más para<br>poder rentabilizar ese tipo de<br>inversión. Además, son dispositivos que<br>no se pueden tirar a la basura, sino que<br>se tienen que reducir de alguna forma<br>segura, ya que algunos contienen, como<br>su nombre lo dice, eh, radiación. Por lo<br>tanto, no es llegar y descartar alguno<br>de estos dispositivos. Por lo tanto, nos<br>encontramos con sistemas que tienen 10,<br>15, 20 años de antigüedad conviviendo<br>con otros sistemas mucho más modernos<br>dentro de las organizaciones. Dentro de<br>esto, la emulación de adversario<br>ocupando la inteligencia artificial a<br>nuestro favor y no a favor del<br>adversario, nos va a permitir a nosotros<br>también poder simular estos escenarios.<br>escenarios donde podemos entregar un<br>contrato a un agente para que este emule<br>funciones de o impersone alguna<br>actividad desde un etical hacker hasta<br>un empleado disconforme dentro de una<br>organización, porque también se conoce<br>que quienes más daño pueden causar<br>dentro de una organización son los<br>insider, es decir, son personas que<br>dentro de la organización conocen todos<br>los sistemas, tienen acceso a ello y por<br>alguna razón eh o alguna una motivación<br>tanto política, personal, activismo o lo<br>que sea, pueden sabotear un sistema.<br>Ahora, eh esto dentro del área médica<br>puede, como lo habíamos mencionado<br>anteriormente, tener eh resultados<br>fatales.<br>También ayudar a lo que son los reportes<br>regulatorios y ayudar también a eh la<br>parte accionable dentro de las<br>remediaciones. Es decir, ¿qué hago<br>cuando me enfrento a una alerta de<br>ciberseguridad? O sea, mis sistemas<br>saltaron, me avisaron. Entonces, ¿qué?<br>Si yo ya tengo claro a nivel de<br>playbooks qué tengo que hacer cuando A,<br>entonces B, yo podría definir claramente<br>acciones de mitigación automáticas que<br>van a reducir los tiempos de eh frente a<br>las amenazas.<br>dentro de lo de las cosas que se puede<br>hacer existen eh lo que se denomina<br>también el entrenamiento y aquí es donde<br>es muy importante donde nosotros podamos<br>tener agentes que se limiten bien a<br>funciones específicas y que estén siendo<br>bien entrenados. Acá donde eh alguno de<br>los estudiantes de la universidad se<br>acercaron a a contarnos que hacían<br>experimentos con inteligencia artificial<br>y que se daban cuenta de que las y los<br>modelos públicos tienen ciertas<br>limitaciones. Es decir, si ustedes le<br>piden a Cloud o<br>le piden a Open Ey o a Yemini que genere<br>un un ataque a una determinada página<br>web o que le genere un script o un<br>payload o algún tipo de de script para<br>poder generar daño, le va a decir que<br>tiene ciertas limitaciones y ciertas<br>restricciones.<br>Como pudieron ver, por ejemplo,<br>volviendo haciendo eco de la<br>presentación del doctor, pudimos ver el<br>caso de Open que este sale de este<br>sandbox, de esta caja de arena protegido<br>y va y ataca Hagin Face. Aquí dentro de<br>las cosas que podemos ver es que si<br>leyeron la noticia, si alcanzaron a ver,<br>tuvieron que ocupar modelos chinos para<br>poder analizar la IA. ¿Por qué? Porque<br>las modelos eh americanos o<br>occidentales, como le quieran llamar,<br>tienen estas limitaciones, mientras los<br>modelos chinos claramente son mucho más<br>abiertos y están a disposición. Es<br>decir, los mismos modelos que ustedes<br>contratan están disponibles para poder<br>ser bajados e instalados. Y aquí<br>nosotros vemos cómo funciona el mercado.<br>Mientras por un lado nos venden el<br>sistema y la suscripción, por otro lado<br>nos están vendiendo eh la capacidad de<br>poder operar estos modelos. a un a<br>Oriente le interesa mucho más la venta<br>de los microprocesadores y del hardware<br>necesario para poder operar estos<br>modelos, mientras que al lado occidental<br>le interesa más la suscripción y el uso<br>de estos modelos eh frente a estos<br>casos. Lo que nosotros podemos ver es<br>cómo entrenar estos modelos y siempre va<br>a ser este modelo destilado que se<br>llama, es decir, la utilización de<br>modelos tanto locales o híbridos con<br>fallos que son complementarios que van a<br>permitir entrenar modelos locales a<br>través del uso de la inteligencia de<br>otros modelos que son generales o que<br>son de uso masivo. Y aquí podemos<br>identificar tanto descubrimientos<br>pasivos, también emular atacantes,<br>detectar, medir, corregir, eh buscar<br>también inventarios vivos. Y estos<br>procesos de emulación pasan de la foto<br>tradicional de una auditoría, que<br>auditoría en general de cualquier<br>estilo, para los que saben o han vivido<br>procesos de auditoría desde los desde<br>las dos veredas, el del que audita y el<br>que es auditado, se van a dar cuenta que<br>son procesos largos y que tienen son<br>fotografías que se toman en ciertos<br>periodos de del año o en ciertos<br>momentos de la organización. Por lo<br>tanto, no existe un monitoreo continuo.<br>Esto es como haciendo referencia a lo<br>médico, sin ser nada relacionado con la<br>salud, pu me puedo equivocar, pero es<br>como eh el holster, o sea, lo tenemos<br>permanentemente las 24 horas del día<br>midiéndonos todos nuestros eh signos o<br>nuestra información de interés versus<br>hacerse un examen puntual en un minuto<br>que va a tomar la información de cómo<br>dormí ese día, de lo que he comido esos<br>últimos días, etcétera. Por lo tanto,<br>estos modelos de emulación son mucho más<br>efectivos por lo que pueden generar a lo<br>largo del tiempo. Determinar tendencias,<br>determinar el uso, determinar también<br>cómo nosotros podemos entregar mejoras y<br>detección de priorización. Porque entre<br>un pen testing manual que se realiza un<br>etical hacking donde pruebo la seguridad<br>de mi centro médico y que lo realizan en<br>dos tres semanas y que me llega el<br>informe, yo han pasado tres o cuatro<br>semanas valiosas versus encontrar una<br>brecha y medirla, inmediatamente generar<br>un plan de remediación.<br>La evidencia eh se va produciendo en la<br>medida que estos agentes se van<br>alimentando de la información auditable.<br>Aquí existe un punto muy muy importante<br>que es el punto número tres, que es el<br>curado de los datos. O sea, para los<br>cientistas de datos esto es muy<br>importante, el curado de los datos. ¿Qué<br>significa poder descartar qué es lo que<br>es relevante y qué es lo que es eh no<br>relevante. Y aquí es lo que hablamos,<br>por ejemplo, de lo que se llama el<br>famoso gigo, o sea, garbage in garbage<br>out. Es decir, si yo entro basura a mi<br>sistema, va a salir basura de mi<br>sistema. Por lo tanto, es importante<br>cómo hacer este curado. Y es aquí donde<br>las alucinaciones, los errores, las<br>inyecciones de prom o todos los errores<br>de sesgo que puedan tener las<br>inteligencias artificiales tienen que<br>ser descartados antes porque si no vamos<br>a tener este proceso de gigo de de<br>garbage in garbage out al final del<br>proceso de auditoría. Entonces, podemos<br>tener un resultado muy positivo o muy<br>negativo y pesimista, pero poco real.<br>de respecto a esto, ¿para qué se pueden<br>utilizar este tipo de soluciones? como<br>lo lo leen ahí, puede ayudar a generar<br>los expedientes para los reportes de las<br>ANSI, los expedientes para los registros<br>de brecha en menos de 72 horas para los<br>eh la Agencia de Protección de Datos<br>Personales, alertas del SOC, auditorías<br>internas, etcétera, dependiendo del<br>contexto. Aquí es importante entender<br>que la inteligencia artificial está<br>limitada por lo que se llama la ventana<br>de contexto, es decir, cuánta<br>información puede almacenar en una<br>conversación. Y es lo que se está<br>trabajando. Ustedes están viendo modelos<br>como Quent o o de Alibabá u otros que<br>están cada vez trabajando para poder<br>hacer esta ventana de contexto aún más<br>grande. Por lo tanto, el modelo tiene<br>que<br>conocer y volver a reiniciar la<br>conversación cada vez que tú estás<br>hablando con él o lo estás conversando.<br>Para esto, la indexación o trabajar con<br>RAG que permitan que esta memoria sea<br>permanente va a generar un contexto que<br>es único. Y es aquí donde una de las<br>ventajas que tiene la inteligencia<br>artificial es que no existe una<br>aplicación específica para mi<br>organización. Lo que existe es una<br>adaptación. Es decir, yo contrato SAP,<br>Oracle, Microsoft, la empresa que<br>ustedes gusten y yo tengo que adaptarme<br>a los conceptos, a las nomenclaturas, a<br>los procesos, al tipo de reporte. Hay<br>muy poca flexibilidad eh o había muy<br>poca flexibilidad. Ahora, el by coding<br>permite que una organización pueda crear<br>una aplicación específica a medida, lo<br>cual es muy beneficioso al al modo<br>productivo, pero también abre una brecha<br>de seguridad importante al tener una<br>superficie de exposición mucho más<br>abierta donde cualquier persona puede<br>crear una aplicación para resolver esto.<br>Esto es fantástico si lo quieren ver<br>desde el punto de vista de que un<br>profesional, un médico, un dentista, un<br>oftalmólogo pueda decir, "¿Sabes qué? Yo<br>necesito una aplicación que responda a<br>estos problemas que yo tengo en el día a<br>día y se puede crear, pero bajo qué<br>calidad, bajo quién da el soporte, quién<br>mantiene qué estándares de seguridad. Es<br>importante también saber con quién<br>realizo todos estos cambios dentro de<br>una organización. En la parte del<br>aprendizaje es muy importante porque<br>esto, como les mencionaba anteriormente,<br>tiene mucho valor en la medida de que el<br>aprendizaje sea continuo y en la medida<br>que nosotros logremos que la<br>inteligencia artificial tanto sea local,<br>si es que tenemos esa capacidad limitada<br>por los cómputos del hardware o estamos<br>ocupando algún modelo público eh que<br>podamos utilizar, tenga la capacidad de<br>yo poder eh generar estos memorias o<br>estos estos recuerdos o llamémoslo así o<br>esta historial de contexto que va a<br>hacer que tengamos nosotros que nada se<br>aprenda dos veces, que existe una<br>trazabilidad y que exista un<br>conocimiento que no se va y que no se<br>diluye. Esto es muy importante porque<br>mientras más se trabaja frente a este<br>tipo de modelos, el modelo es más<br>eficiente en el tiempo porque ha<br>aprendido mucho más sobre la<br>organización que está auditando.<br>Para terminar quería darle las gracias<br>por la invitación y invitarlos también a<br>seguir<br>desarrollando sobre la inteligencia<br>artificial y verla, como se dice, como<br>un aliado, como un eh como un copiloto,<br>como un experto, como un asistente,<br>nunca como un reemplazo. Siempre vamos a<br>necesitar al humano, al experto, que nos<br>pueda ayudar a generar estos<br>cumplimientos y que vamos a poder<br>nosotros ir mejorando día a día este<br>tipo de sistemas. Muchas gracias.<br>[aplausos]<br>Muchas gracias por tu presentación.<br>Para terminar este bloque tendremos un<br>workshop práctico en ejercicio<br>interactivo de gestión de incidentes en<br>entorno de salud dirigido por Sebastián<br>Vargas y Gabriel Vergel. Sebastián es<br>CEO es fundador de ETPC, consultora<br>especializada en ciberseguridad<br>industrial y protección de la<br>infraestructura crítica en<br>Latinoamérica. Cuenta con más de 18 años<br>de experiencia en ciberseguridad,<br>gestión de riesgos y resiliencia<br>operacional. Por su parte, Gabriel es<br>CEO de Mantis y presidente de la<br>Fundación de Ciberseguridad 8.8, desde<br>donde impulsa iniciativas para<br>fortalecer la cultura de ciberseguridad<br>y promover una sociedad digital más<br>segura e inclusiva, entre otros. Les<br>damos un aplauso y los invitamos acá.<br>[aplausos]<br>Voy a voy a poner el tuyo. Déjame hacer<br>un cambio. Vamos a poner este<br>y como trajimos regalo. Vamos a poner<br>acá.<br>Claro. El cable acá.<br>Yo me quo acá.<br>Ya<br>tiro. Ah, qué buena. Tomó el tiro.<br>Voy a ocupar este o hablar de acá.<br>Yo voy a ocupar este. ¿Tú te queres<br>mover?<br>No tanto. Estoy un poco cansado con el<br>cerro.<br>[risas]<br>Ya quería cargar mi equipo no más y<br>listo.<br>Ya. Entonces mover tú.<br>Perfecto.<br>Bueno, ahí<br>[carraspeo]<br>no. Sí, ahí sí el tuyo.<br>No, ahora sí. Sí. Ya.<br>Buenas tardes. Eh, ya nos presentaron.<br>Muchas gracias a todos por quedarse. Yo<br>en particular estoy muy contento de lo<br>que hemos logrado a través de la alianza<br>y la plataforma estratégica de<br>ciberseguridad en salud por lograr este<br>esta tercera jornada chilena de<br>ciberseguridad en salud y vamos directo<br>al grano, Sebastián, como dijo el<br>dermatólogo.<br>Perfecto, tenemos algunos minutos,<br>tenemos premios, así que no se vayan.<br>Es verdad, trajimos premios de 8.8<br>Y de 8.8 también.<br>Sí, también hay algo ahí sorpresa. No le<br>he dicho Gabriel, pero va a tener que<br>hacer que así no más.<br>Listo.<br>Bueno, eh acá estoy un poco reponiéndome<br>después los 4K para llegar, pero muy<br>contento de poder estar acá con ustedes.<br>El día de hoy vamos a hacer un ejercicio<br>que va a ser bastante espedito y que<br>luego va a venir con una parte donde van<br>a tener que participar.<br>Bueno, vamos a quedar en que soy yo.<br>Sigamos.<br>Dale,<br>avanza, avanza. en el mundo digital o no<br>puede ser quien quiere ser la hoja de<br>ruta, básicamente, ¿por qué la salud es<br>el objetivo, cierto? El marco, el reloj<br>regulatorio que tenemos hoy en Chile, el<br>escenario, conformación del comité, la<br>crisis, los inyectos y la toma de<br>decisiones y el análisis que son las<br>lecciones desde la trinchera. O sea,<br>básicamente acá vamos a hacer un<br>workshop en vivo sobre lo que sería un<br>tablet.<br>Ya durante la jornada se ha hablado<br>bastante números, pero mayormente<br>ustedes hoy en esta jornada se dan<br>cuenta lo vital que es proteger la<br>ciberseguridad en salud. Estas mismas<br>conversaciones se tuvieron hace muchos<br>años atrás en el sector de energía, el<br>cual hoy día lidera los temas a través<br>de un estándar super robusto. Entonces,<br>pensemos que en un futuro tengamos una<br>normativa específica y sectorial para<br>justamente trabajar estos temas de una<br>mejor manera, ¿cierto?<br>El costo financiero siempre es el que se<br>ve a nivel bancario, a nivel operacional<br>en el mundo T, pero acá tenemos un costo<br>que muchas veces no se ve, que es el<br>costo de la dignidad de las personas,<br>que justamente es algo que no está<br>dentro de muchas veces dentro de las<br>matrices RAS y dentro de las matrices de<br>récord y dentro de los análisis,<br>¿cierto? Pero, ¿qué pasa con las<br>personas que sufren sus datos y sus<br>datos son vulnerados y expuestos<br>internet? ¿Cómo sufren esas familias?<br>¿Cómo sufren esas personas? ¿Cierto?<br>Porque una tarjeta de crédito se bloquea<br>y se reemplaza, ¿cierto? La bloqueamos,<br>acudimos a los seguros, pero ¿qué pasa<br>cuando se nos filtra un diagnóstico de<br>VIH de salud mental? Y son datos<br>sensibles, ¿esa persona se puede<br>recuperar fácilmente? ¿Hay algún seguro<br>que le devuelva la dignidad a la persona<br>que se le filtraron los datos?<br>Probablemente no. Y esa es la gran<br>complejidad que hoy día tenemos. Los<br>datos sensibles que tenemos en salud son<br>absolutamente complejos de manejar y<br>muchas veces los métodos que se ocupan<br>en desde hospitales en adelante son los<br>que justamente los profesionales tienen<br>para poder hacer su trabajo. Convengamos<br>que no siempre en todos lados tienen las<br>mismas facilidades para la tecnología.<br>¿Cuáles son las reglas y por qué acá se<br>propone por un con un tablet? No todos<br>los equipos tienen la posibilidad de<br>hacer un red team. Me encantaría que<br>todos pudieran, pero tiene un costo muy<br>elevado y tampoco no todos los equipos<br>tienen la posibilidad de hacer un repet<br>porque no tienen los profesionales<br>dentro, pero sí se puede hacer un<br>tablet. El tablet es un ejercicio de<br>decisiones reales, un escenario<br>evolutivo bajo presión y es una<br>conversación multidisciplinaria. Acá no<br>hablamos que solamente es de<br>ciberseguridad ni que la ciberseguridad<br>es derecho y es legal, sino todo. Vemos<br>un 360, una conversación clínica, ti<br>legal.<br>No es un examen técnico de las<br>herramientas, no es una auditoría<br>punitiva que busca culpar al último<br>eslabón de la cadena porque nunca hizo<br>una actualización de un parque y no está<br>buscando probar si el siso sabe o no<br>sabe. Este no es el ejercicio de un<br>taco.<br>¿Cuál es la trampa? Hoy en día tenemos<br>un reloj operativo regulatorio que no<br>teníamos previamente y esto tiene que<br>estar inserto en todas las políticas de<br>seguridad que tengamos en nuestras<br>organizaciones.<br>Hoy en día tenemos que convivir con este<br>reloj regulatorio porque nos obliga a<br>justamente<br>reportar cuando tengamos un incidente<br>con una exposición<br>eh grave, ¿cierto? Esto lo han<br>conversado durante el día, ¿no? Vamos<br>después vamos a responder el correo<br>a descartar ahí. Ojalá que no vienen<br>otras cosas.<br>Entonces sabemos que el el reloj<br>regulatorio hay vigencia, categoría,<br>notificación y derechos. Todavía no sale<br>la agencia. No sabemos cuándo va a<br>salir, esperamos que salga en algún<br>momento. Todos estamos esperando que eso<br>pase, pero eso no significa que no<br>tengamos que prepararnos para responder,<br>porque la única certeza que tenemos y lo<br>hemos dicho en todos los escenarios, en<br>todas las charlas, que en algún momento<br>nos van a hackear a todos, algunos<br>antes, a otros después.<br>La estructura del comité de crisis. ¿Por<br>qué un comité de crisis sino un comité<br>de TI normal? Porque acá no sirve que<br>solo estén hablando informáticos con<br>otros informáticos. Acá tienen que estar<br>hablando los CEOs, tienen que estar<br>hablando la gente que está en la<br>operación, básicamente la trintera. La<br>dirección decide y asume el riesgo<br>organizacional y responde al directorio.<br>Seguridad contiene, investiga y define.<br>Clínico protege la continuidad y la<br>atención del paciente por sobre todo lo<br>demás. Ya se ha dicho muchas veces en<br>las charlas que ya existen<br>dentro de la historia pacientes que han<br>fallecido por ataques a clínicas. No son<br>tantos, pero ya existe el precedente.<br>Legal traduce las obligaciones<br>regulatorias y gestiona los plazos<br>legales y comunicaciones. ¿Por qué<br>tendrían que estar los periodistas<br>metidos en una mesa cibernética?<br>¿Se acuerdan cuando el Banco de Estado<br>fue vulnerado?<br>¿Se acuerdan que fueron cinco discursos<br>diferentes en 5 días? Llegamos un punto,<br>pero a quién le creo.<br>Era era algo superdfícil de llevar.<br>Entonces, hoy en día no nos podemos<br>arriesgar que el paciente tenga cinco<br>versiones diferentes de lo que está<br>pasando como un incidente.<br>Este es un escenario no sencillo, a<br>decir sencillo, pero en realidad no es<br>sencillo.<br>No hay ninguna clínica con cagua acá,<br>¿cierto? Es fictísimo, por si acaso.<br>Es de Acme, la clínica ACME,<br>la clínica ACME es un prestador privado<br>que funciona con FP ISAPRE, calificado<br>como prestador de servicios esenciales.<br>Tiene una política de seguridad, están<br>cubiertas, un plan de continuidad, pero<br>jamás se ensayó ese plan, o sea, está<br>durmiendo como siempre duermen los<br>procedimientos y todos los otros<br>documentos. Tiene 780,000<br>pacientes con ficha clínica electrónica,<br>funcionarios en total 2,100 con acceso<br>al HIS.<br>tiene cuatro clínicas con 12 centros<br>ambulatorios y un proor de<br>interoperabilidad HL7 con acceso.<br>Protocolos que se han hablado<br>ampliamente que tenemos que cuidar.<br>Inyecto uno, 6 minutos de reloj, solo<br>decisiones responsables. Aparece un<br>hecho nuevo en la línea del tiempo. Un<br>debate con información incompleta.<br>Prohibido buscar en internet. Lo vemos<br>con TI. Es una decisión válida, pero se<br>contrasta. Toda acción requiere un<br>responsable y un plazo exacto. Entonces,<br>por eso son claves los procedimientos.<br>Momento cero, correo anónimo de un<br>investigador que afirma tener 3.2 GB de<br>fichas clínicas, cosas que no pasan.<br>Claro, nunca ha pasado. [risas]<br>De hecho, hace poco salió algo, pero va<br>a hacer noticias para otro momento.<br>Muestra de 20 registros reales para ver<br>para verificar que esto es correcto. O<br>sea, ahí ya tenemos un problema. nos<br>están diciendo que se nos filtraron los<br>datos, pero generalmente estas noticias<br>no se creen, no debe ser algo que están<br>haciendo un refrito. Eso pasó hace 7<br>años atrás y no pasó ahora. Estamos<br>haciendo hipótis hipótesis que no han<br>sucedido. El Cem no tiene alerta, pero<br>cómo si están monitoreando 247 247. El C<br>no tiene ninguna alerta. ¿Por qué?<br>Porque esto está por fuera y<br>probablemente no pasó por ahí. Los<br>sistemas operan con normalidad, entonces<br>estamos seguros. Los sistemas están en<br>verde, no está pasando nada. Detalle<br>crítico. La mesa de ayuda reportó<br>lentitud el viernes. El correo de<br>extorsón entró el lunes a las 6:20.<br>¿Qué pasa cuando entra un correo<br>un día un día viernes? Cuando entra un<br>ticket de un día viernes lo vemos el<br>lunes. Cerramos tapa y nos fuimos.<br>Entonces el problema queda ahí vivo.<br>¿Cierto?<br>Cuando parte el reloj regulatorio, ¿qué<br>hacemos? Primero activamos el comité<br>reporte inmediato a la ans solamente por<br>tener una pseudonotificación de que<br>fuimos vulnerados,<br>podríamos reportar inmediatamente. Acá<br>falta un paso clave que es el trich. El<br>tri tal cual lo saben los doctores, lo<br>saben la enfermera y el equipo médico.<br>Primero tenemos que clasificar al<br>paciente para ver si realmente un<br>incidente, porque si no podemos estar<br>trabajando un falso positivo y cuando<br>tenemos esa certeza, ahí empieza a<br>correr el reloj, porque antes no sabemos<br>que es puede ser un falso positivo<br>perfectamente.<br>Contener en silencio, lo que hoy día se<br>hace muchas veces cuando las empresas no<br>son reguladas. Llegó, borré, me fui y no<br>no se cuenta más, ¿cierto? [resoplido]<br>El reloj legal no espera ti, la toma de<br>conocimiento es organizacional.<br>Entonces, ¿cuándo realmente tenemos que<br>notificar? Esa es una conversación que<br>tenemos que tener. Generalmente debiese<br>ser cuando la organización declaró esto<br>como una alerta verdadera, ¿cierto? Y no<br>contener a ciegas porque eso podría<br>justamente destruir la evidencia. Pero<br>esto sigue avanzando<br>porque no pescamos, no nos hicieron, no<br>el DTI trató de informar, nadie lo<br>pescó. Impacto. Acceso vía credenciales<br>HL7 del proveedor de interoperabilidad<br>con permisos activos desde el 2022 sin<br>revisión. Eso pasa,<br>es cosa que pongan chodan y van a ver,<br>van a ver cuánto pasa en el mundo.<br>Impacto 412,000 fichas exfiltradas,<br>incluyendo datos sensibles. PH, salud<br>mental.<br>Absolutamente terrible. Extorsión, 48<br>horas para pagar, 1.2 millones. Acá hay<br>varias voces. Siempre dicen los hacker,<br>"No, paga, paga porque así te van a<br>entregar los datos." Los abogados dicen,<br>"No, porque eso es legal." Entonces,<br>¿qué hacemos? ¿Cierto? Porque estamos<br>ahí frente a un problema.<br>¿Pagamos? ¿No pagamos?<br>El el negocio tiene que seguir operando.<br>La gente necesita poder tener una<br>respuesta de lo que está sucediendo.<br>El dilema clínico, corte inmediato<br>total, desconexión absoluta del<br>proveedor, afecta la emisión de recetas,<br>derivaciones y resultados de<br>laboratorio.<br>Esta decisión la puede tomar el CISO, la<br>puede tomar la persona de seguridad.<br>Vamos calentando para después para el<br>juego. ¿La podría tomar el CISO esa<br>decisión o no?<br>probablemente lo desconecten a él<br>porque el SISO no tiene que tomar esa<br>decisión, esa la tiene que tomar el<br>negocio, generalmente el gerente. Corte<br>parcial y monitoreo, revocar<br>credenciones comprometidas, vigilar el<br>flujo clínico bajo supervisión estricta.<br>Ahí sí pudiese el sío ver algunas cosas<br>que no afecten la operación. Mantener y<br>contener, no interrumpir la operación<br>clínica. Estas son las mismas premisas<br>que se tienen en el mundo industrial, en<br>el mundo T. El negocio tiene que seguir<br>operando, pero tenemos que ir aislando y<br>conteniendo la amenaza sin romper las<br>pruebas, porque después necesitamos ser<br>un forense. De todas formas,<br>su tercero es su superficie de ataque.<br>Hace años no hablábamos de esto, solo<br>nos preocupamos de nuestra superficie<br>propia, pero ahora estamos hablando que<br>el tercero se convirtió parte de nuestra<br>extensión. ¿Qué significa esto? Si si<br>nuestro proveedor es vulnerable, se va a<br>traer todas las vulnerabilidades que<br>tiene el proveedor para nosotros. Por<br>eso desde Nice hacia abajo, incluidendo<br>la ISO 271,<br>están enfocándose también en tener<br>política de ciberscuridad para<br>proveedores, lo cual no es una<br>exigencia mayor que tengan lo mínimo. A<br>mí me ha tocado ver en la en la historia<br>proveedores que no tenían ni siquiera un<br>antimalware y la clásica historia es que<br>el linwar creo que eso ya ha pasado una<br>década que que comprueba que no es así.<br>Pérdida del relato, ¿cierto? Un medio<br>nacional<br>tiene una muestra de los datos y los va<br>a publicar un reportajes en la noche.<br>Están todos expectantes para ver qué va<br>a pasar. Pánico interno. La central<br>telefónica de la clínica está saturada<br>de pacientes. Se filtran capturas de<br>WhatsApp del comité de crisis de los<br>propios funcionarios. Empezaron a contar<br>porque todos se empezaron a desesperar<br>porque no había un gobierno del tema. Y<br>Lan se presiona porque tiene que<br>actualizar las 72 horas y todavía no<br>llega.<br>Básicamente el reporte. ¿Cómo estaríamos<br>de los nervios?<br>Estaríamos tomando una hora para que nos<br>reseten alguna cosita, ¿no?<br>Superclejo.<br>Crisis de comunicación. Declarar ahora<br>es incompleto porque no tenemos<br>realmente todo el escenario de lo que<br>sucedió.<br>Responder solo al medio evita la<br>comunicación masiva a los clientes<br>entregando respuestas únicamente a la<br>periodista, pero eso solo contiene la<br>nota, pero la gente queda igual de<br>molesta porque no sabe qué pasó con sus<br>datos. Esperar el alcance definitivo,<br>que también ha pasado muchísimos en los<br>últimos años donde los proveedores se<br>quedan en standby o en mute hasta que ya<br>es obligatoria legalmente salir a<br>declarar. Entonces son distintas formas<br>de comunicación que debiésemos estar<br>abordando. Entonces para hacer esto más<br>entretenido todavía, ¿dónde está acá mi<br>mi asistente ejecutivo?<br>Claudio,<br>[risas]<br>el medio asistente. Ahora, entre<br>paréntesis, respecto a lo que dice<br>Sebastián, eh, la ANS dice que hay que<br>igual reportar, si no estamos seguros de<br>que si es un incidente o no, hay que<br>igual reportarlo, porque sería peor no<br>reportarlo y seguir el ejemplo que decía<br>Sebastián.<br>Entonces, en ese sentido, yo creo que si<br>uno tiene la mínima sospecha de que hay<br>un incidente, se reporta igual y no pasa<br>nada si un falso positivo. Y sobrepagar,<br>nosotros siempre recomendamos que no hay<br>que pagar porque se está financiando el<br>cibercrimen y nadie tiene la garantía<br>que la hanana a devolver la llave.<br>No, pues ahí el asistente, ¿qué pasó?<br>[risas]<br>No, vamos a perder el juego.<br>Todo de nuevo. Todo de nuevo.<br>Fuimos hackeado.<br>Un segundo. Ahí vamos que llamar soporte<br>que hab que ponerle. Explica un poquito<br>la dinámica, Gabriel, mientras<br>sí tienen que va a aparecer un QR y<br>tienen que inscribirse. Solamente<br>participan los que se inscriban.<br>Y va, esto es con tiempo, entonces vamos<br>a hacer ciertas preguntas, ustedes van a<br>tener que responder con alguna de las<br>alternativas que aparecen ahí y esto<br>tiene que ver exclusivamente con tiempo,<br>es decir, van quedando en el ranking los<br>que son más rápidos en responder y la<br>respuesta obviamente es correcta.<br>Algo importante, pónganse sus nombres<br>porque después van a ser incobrables los<br>premios si no sale su nombre, un nombre<br>medio raro ahí.<br>Claro. ¿Cómo vamos a saber que es JPR<br>o incógnito?<br>No podemos buscar ahí con reconocimiento<br>facial por el Avatar. Nos podemos<br>equivocar.<br>Como hablábamos hoy día tienen que venir<br>con MFA.<br>Contamos los premios o no<br>cuente los premios para que se arme la<br>lucha descarnada.<br>Ya. Listo. El primer lugar se va a<br>llevar una beca, un curso de los<br>profesionales del segundo ciclo que<br>tenemos ahora en 8.8 Academy. O sea, uno<br>de los cursos pagados, pero se lo va a<br>llevar totalmente gratis. va a ser<br>becado. El curso lo elige el que gane.<br>El segundo lugar va a tener entrada para<br>la 8.8 full con polera, cerveza, con<br>todo. Con polera, con cerveza, con todo,<br>como tiene que ser.<br>Tercer lugar también se lleva una<br>entrada la 8.8 que es el 1 y 2 de<br>octubre y cuarto, quinto y sexto una<br>polera de 8.8 Academia,<br>que se van todos bien regalados hoy día.<br>Los que<br>claro del primero al sexto lugar se<br>llevan premio<br>y más adelante vamos a hacer un curso<br>fundamento de cibeguridad en salud que<br>van a ser invitados todos los asistentes<br>de esta charla.<br>Eso<br>y gratis.<br>Y gratis.<br>Había medalla, pero no se alcanzó.<br>teníamos el pack completo.<br>Ya, eh, dos minutitos porque nos están<br>presionando acá y nos tenemos que salir.<br>[risas] Inscríbanse los que no están no<br>pueden participar. Si no se inscriben no<br>pueden participar.<br>Ya, don Gabriel, vamos leyendo una y<br>una.<br>Vamos. Ya.<br>Sí, me cansé un poco con la con el<br>trote.<br>Sí, tranquilo. El estado físico.<br>No, estamos mal. Ya,<br>ya vamos.<br>Simulacro de brecha de datos y<br>notificación a la ANSI.<br>¿Desde qué momento corre el plazo de 3<br>horas de la alerta temprana a la ANSI?<br>Desde que el equipo de ETI confirma<br>técnicamente la brecha, desde que el<br>informe forense determina el alcance<br>real, desde que se constituye<br>formalmente el comité de crisis, desde<br>que la organización toma conocimiento<br>del hecho,<br>sonido para poner presión.<br>[risas]<br>¿Cómo? Y con el sonido suena.<br>Ah, ¿verdad? Pues pero no tenemos<br>sonido.<br>Tenéis que enchufarlo. Quizás está<br>conectado.<br>[risas]<br>53 54 respuesta.<br>Disto. Mucho tiempo, parece.<br>Ya vamos.<br>¿Están respondiendo? No, ya listo.<br>Estamos listos. Vamos a ver.<br>Bien.<br>Desde que la organización toma<br>conocimiento del hecho. Así es.<br>Definitivamente<br>con cómo si gana IP<br>tiene que llegar con el número IP,<br>¿no? Pero esos nombres se lo ponen por<br>si se equivocan. Sí, yo los tengo<br>cachado. Me pasa lo mismo en las clases.<br>¿Qué corresponde hacer primero con el<br>servidor expuesto que aún está en línea?<br>Reinstalarlo desde la última copia de<br>respaldo limpia. Apagarlo de inmediato<br>para detener la fuga de datos, preservar<br>imagen y registros y luego aislarlo de<br>la red, dejarlo operativo y solo<br>aumentar el monitoreo de red. Esta<br>está buena porque acá cuando nos<br>equivocamos se pierde mucho.<br>Ahí van 35 respuestas. ¿Cómo no se puede<br>responder?<br>Están hackeando.<br>Ah, bueno, ahí tenéis que reclamarle a<br>[risas]<br>a cahut.com<br>al dios de internet.<br>Van 45.<br>Recién hubieron 56.<br>Quedan 10 todavía.<br>[risas]<br>Faltan cuatro, no más que respondan.<br>Gabriel, todos los que participen van a<br>ser los primeros invitados a al curso de<br>fundamento.<br>Listo. Los 56 que están participando,<br>entonces van a ser los primeros<br>invitados al curso de fundamentos de<br>ciberseguridad en salud, patrocinado por<br>Tan, tan, tan, tan.<br>Uh, estuvo peleado acá, pero estuvo<br>peleado para mal. Mira, hartas, hartas<br>dijeron apagarlo de inmediato, que<br>también puede ser casi lógico,<br>[risas]<br>¿no? Si lo apaga, lo apaga, pierde la<br>evidencia.<br>Yo he visto casos donde se ha apagado y<br>a veces mejor que que mantenerlo<br>prendido.<br>También puede sacarle la conexión.<br>Constanza Hidalgo va ganando ahora. Ya<br>usted.<br>Ya. La fuga ocurrió por credenciales de<br>un proveedor. ¿Quién responde ante la<br>ANSI?<br>Ambos por partes iguales según lo<br>pactado en el contrato. La aseguradora<br>que administra el plan del paciente, el<br>proveedor por haber originado la<br>vulnerabelación. El prestador de salud<br>por ser el responsable de los datos.<br>Igual está buena. Esta es una situación<br>que se puede dar hoy<br>y se ha dado, solo que antes no había la<br>obligatoriaridad.<br>De hecho, acá muchas veces se le ha<br>echado la culpa al tercero.<br>Si ponemos a acordar de los grandes<br>incidentes que han pasado.<br>Vamos a ver si realmente tiene la culpa<br>de Vamos a ver de quién es la culpa.<br>[risas]<br>Ahora vamos a ver.<br>10 segundos<br>y quedan cinco por responder. De<br>acuerdo.<br>Algunos se están arrepintiendo, parece<br>ya de responder.<br>Uh,<br>muy bien. El prestador de salud. Claro.<br>La responsabilidad no se vade ni se<br>terceriza nunca. Nunca<br>menos en la ley.<br>Aunque nos gustaría echarle la culpa al<br>proveedor, pero no funciona así.<br>Sin registros suficientes. ¿Cómo se<br>define el alcance de la brecha?<br>Notificar. No se notifica por el alcance<br>porque no puede acreditarse por el peor<br>escenario razonable declarando la<br>limitación solo por los registros que<br>tiene el atacante que exhibió como<br>prueba o se posterga hasta la<br>notificación, hasta estar cerca del<br>alcance.<br>Vamos a ver las 33.<br>Esta está más difícil.<br>La idea era hacerlo difícil<br>porque si les preguntaba que es un<br>fishing, ya todos saben que es un<br>fishing, ¿cierto? Tenemos que meternos<br>en situaciones que nos compliquen un<br>poco, que son las que nos pasan en el<br>trabajo<br>[resoplido]<br>y cada vez hay menos respuesta. Algo<br>pasa,<br>¿no? Que ahora ya hay más miedo, [risas]<br>pero lo bueno es que se pusieron alias<br>no tienen problema,<br>¿no? Mira, mira. Super bien.<br>Muy bien.<br>El extorsionador da 48 horas. ¿Cuál es<br>la conducta correcta del comité de<br>crisis? publicar el mensaje en redes<br>sociales para desacreditarlo.<br>Eso se ha visto.<br>Sí, se ha visto. No responder nunca ni<br>dejar registro del contacto recibido.<br>No pagar, pero mantener un canal abierto<br>para ganar tiempo. Pagar de inmediato<br>para evitar la publicación de los datos.<br>Esta<br>situación se han visto muchas empresas<br>este año.<br>Sí, recuerdo que en Chile siempre<br>hablábamos públicamente sobre pagar o no<br>pagar. Las empresas siempre decían que<br>no pagaban y que nunca habían pagado<br>hasta que salió un informe de Ransomware<br>de Sofos donde se vio que el 50% de las<br>empresas chilenas había pagado.<br>Eh, como dato no los pagan directamente,<br>lo pagan a través de tercero.<br>Hay empresas que se dedican a a la<br>negociación.<br>Mira, IP volvió al<br>IP<br>[carraspeo]<br>de artes marciales. ¿Qué corte de<br>integración corresponde en qué<br>corresponde a un prestador de salud en<br>servicios?<br>Cortar toda la integración, revocar<br>credenciales, cortar solo fuera de<br>horario o no cortar hasta el cortábamos<br>en uno de los slides.<br>Este es muy del ámbito, es muy<br>bueno, en realidad es de todo ámbito,<br>pero probablemente acá tiene más<br>impacto.<br>De hecho, hay industrias que ni siquiera<br>es conversación,<br>no se corta, [risas]<br>¿no? Pero<br>vamos bien.<br>Sí, está alto el nivel.<br>¿Cómo vamos?<br>IP punteando.<br>El medio publica en 2 horas y el alcance<br>no está cerrado.<br>¿Qué se comunica?<br>Lo confirmado a la fecha y lo que sigue<br>en investigación. Nada, hasta contar con<br>cifras definitivas y verificadas. Solo<br>una solicitud al medio para que<br>postergue la nota. Una negativa mientras<br>la investigación siga abierta.<br>Mira, ahora hay más respuestas de nuevo.<br>Subió a 54.<br>Casi llegamos nuestro a nuestro P.<br>Claro, solo lo confirmado.<br>Y acá es la importancia del comité de<br>crisis, lo que decía Sebastián también<br>de hacer este tipo de ejercicio,<br>porque si no cualquiera da una nota a<br>cualquier medio<br>y lo importante es que no salga el<br>informático a hablar con la prensa, lo<br>guardan.<br>¿Qué plazo fija la ley 21719 para<br>notificar una una vulneración a la<br>agencia? 30 días corridos desde el<br>cierre del incidente, sin dilaciones<br>indebidas y por los medios más<br>expeditos. 3 horas desde que se toma<br>conocimiento del hecho, 72 horas desde<br>que se detecta la vulneralación.<br>Acá lo más exigente es la CMF, que es 30<br>minutos, ¿no?<br>30 minutos desde que se clasifica como<br>incidente.<br>Entonces, el banco se puede tomar ahí<br>unas 6 horitas<br>y en el sector eléctrico la<br>hay dos oportunidades, una de 60 minutos<br>y una de 24 horas dependiendo del tipo<br>de operador.<br>3 horas.<br>Uh,<br>[risas]<br>ya no pasó nada. Sigamos. [risas]<br>No, cualquier cosa le vamos a dejar el<br>correo Gabriel para los reclamos.<br>Ya, don Gabriel,<br>esa pueden ir a reclamarla a la FIFA.<br>Eh, hay diagnóstico entre los datos<br>filtrados, además de la agencia. ¿A<br>quién se avisa? ¿A las aseguradoras que<br>administran los planes de salud? ¿A los<br>titulares afectados por tratarse de<br>datos sensibles? ¿A nadie más? Basta la<br>comunicación a la agencia, a la<br>Superintendencia de Salud como único<br>destinatario.<br>Bu interesantes las preguntas.<br>Ho. Que harto paño que cortar.<br>Ciertamente donde siempre nos olvidamos<br>que son los afectados finalmente las<br>personas.<br>Claro que es lo que hablábamos mucho hoy<br>día de quiénes son los datos en<br>realidad, la ficha clínica de quién es.<br>La última.<br>¿En qué plazo se entrega a la ansia el<br>informe final del incidente ya<br>gestionado? Final.<br>7 días corridos de desde que se cierre<br>el incidente. 72 horas contadas desde la<br>alerta temprana. 15 días corridos<br>contados desde la alerta temprana. No<br>corresponde informe final si ya hubo una<br>alerta temprana.<br>Bueno, ojalá que esté bien marcada.<br>[risas]<br>Y recién IP iba en primer lugar,<br>¿no? Un hackeo. Lo bajamos.<br>Solo falta la música.<br>Ahí están.<br>Nicolás.<br>Nicolás [resoplido] C.<br>¿Dónde está Nicolás C? Ahí, por favor.<br>Un aplauso para don Nicolás.<br>Acércate después. nosotros para, si<br>quieres, no ahora, pero acuérdate del<br>curso, revisa la página web de 8.8<br>Academy y ahí busca el curso eh para el<br>cual quieres la beca.<br>Sí, y la vamos a dar. Me la me la pide a<br>mí,<br>Romina. Ah,<br>Romina, lo mismo cuando terminemos cerca<br>a nosotros para regalarte la entrada<br>para 8.8 en real.<br>Isa,<br>Isa, tú también cerca a nosotros acá<br>para<br>entregarte la entrada. ¿Y cómo sabemos<br>el cuarto, quinto y sexto?<br>Vamos a ver acá resumen de la sesión.<br>A esa no.<br>Podio<br>ver informe. No es que el podio sale en<br>los tres. Resumen de la sesión. ver<br>informe completo,<br>¿no? Tranquilidad.<br>Y acá están todos los datos personales<br>de usted. [risas]<br>Espér un segundito.<br>Bueno, ahí lo vemos. [risas]<br>Acá están.<br>Ahí está<br>el cuatro. Cuatro. Luciano,<br>Luciano Cordero al agua. No está Luciano<br>se fue<br>justo al agua. Entonces,<br>ya sigue IP.<br>IP, ¿quién era IP? Queremos saber quién<br>era IP. Ya. IP. Una polera de 8.8.<br>Un aplauso para don IP.<br>¿Y quién viene después? Mariano 1.<br>Mariano 1.<br>¿Dónde está el señor Mariano 1?<br>Al agua.<br>Mariano 1.<br>Mariano 1. Ya está arriba.<br>Olera, venga a buscarla.<br>O si no al agua. Está muy lejos subir la<br>escalera dos veces<br>y no alcanzo a llegar hasta allá. Fui<br>beisbolista, pero ya no.<br>¿Y quién viene después? Chosito,<br>chosito,<br>chito. Está por acá.<br>Chito.<br>Tampoco está chito.<br>Al agua.<br>Constan Hidalgo.<br>Ahí está Constan Hidalgo.<br>Ah, qué buena. y justo de mujer.<br>Un aplauso, por favor, para Consan<br>Hidalgo.<br>[aplausos]<br>Bueno, con esto estamos finalizando<br>nuestra presentación. Espero que haya<br>sido de interés.<br>Muchas gracias por darnos este momento,<br>escucharnos y nos vemos después en el<br>coffee break para<br>si tienen preguntas. Muchas gracias a<br>todos.<br>Ya. ¿Dónde me saco Chayan?<br>Éxito.<br>Éxito.<br>Les pedimos que por favor no se vayan<br>porque aún queda el cierre, así que por<br>favor vuelvan a tomar sus lugares.<br>[risas]<br>Sí, un micrófono.<br>funciona.<br>Sí, pas.<br>Muchas gracias por la actividad. Ahora,<br>para concluir vamos a<br>vamos a recibir en el escenario al Dr.<br>José Fernández y al profesor Claudio<br>Álvarez, quien es el director del<br>programa de esta jornada. profesor<br>asociado de la Facultad de Ingeniería y<br>Ciencias Aplicadas de la Universidad de<br>los Andes. Es doctor en cierza de la<br>ingeniería ingeniero civil e industrial<br>por la Pontificia Universidad Católica<br>de Chile y su investigación se centra en<br>la ciberseguridad organizacional y la<br>tecnología educativa. Es editor asociado<br>en la IEE<br>Transactions and Onlearning Technologies<br>y miembro de comité de numerosos<br>congresos nacionales e internacionales.<br>Ambos realizarán el cierre estratégico<br>de esta jornada dando a conocer los<br>resultados de la votación sobre las<br>cinco acciones prioritarias decibe<br>seguridad en salud para el 2027.<br>Muy buenas tardes a todos, a todas.<br>Muchas gracias por haberse quedado hasta<br>el final. Espero que lo hayan pasado<br>bien con el programa que les tuvimos hoy<br>acá en la Universidad de los Andes. Eh,<br>realmente muy grato poderlos ver a<br>todos. Eh, tenemos un problema de<br>contraseñas, parece,<br>[risas]<br>de seguridad de la información. tenemos<br>un problema de seguridad en este<br>computador que de repente fue cerrado. Y<br>bueno, eh solucionado eso, la verdad es<br>que la última actividad ahora de cierre<br>consiste en que nosotros eh desde hace<br>unos días, una semana más o menos,<br>habilitamos un canal para que quienes<br>participan hoy enviaran sus ideas eh<br>para poder tener una definición de como<br>prioridades estratégicas, ¿no es cierto?<br>Patólico, sistema de salud en torno a lo<br>que es ciberseguridad y privacidad,<br>protección de datos. Entonces,<br>básicamente nosotros preguntábamos ahí<br>en un formulario, ah, indique sus tres<br>prioridades estratégicas en esta materia<br>y recopilamos información y luego le voy<br>a dar los detalles. Eh,<br>estamos buscando la presentación y acá<br>si la tenemos, ya casi la estamos<br>proyectando. La ponemos en modo y ya<br>está. Ya listo. Estamos, estamos,<br>estamos. Muchas gracias, Maida. ¿Te has<br>pasado?<br>Ya. Bueno, entonces voy voy al grano.<br>Ya. Miren, cuando preparé esto todavía<br>no había llegado mucha información. O<br>sea, ya tuvimos 34 respuestas y eso en<br>comparación a todo el mundo que se<br>inscribió es como, bueno, como menos del<br>10% ya, es poquito. Ah, y en total esas<br>34 respuestas tenían 83 prioridades.<br>Entonces hice un análisis temático de<br>todas estas prioridades ingresadas, de<br>lo cual salieron estos seis lineamientos<br>estratégicos. Ya voy a ir muy breve por<br>cada uno, o sea, lo primero es<br>desarrollar una, o sea, ojo, perdón, acá<br>no están jerarquizados ni priorizados,<br>ya esto está en cualquier orden.<br>Entonces, lo primero, desarrollar una<br>cultura de ciberseguridad y fortalecer<br>las capacidades de las personas. Lo<br>segundo sería proteger y gobernar<br>adecuadamente los datos clínicos y<br>personales. Lo tercero sería mejorar la<br>gestión de identidades, accesos y<br>controles esenciales de seguridad. Lo<br>cuarto es fortalecer la gobernanza, el<br>cumplimiento regulatorio y los<br>estándares comunes de ciberseguridad. Lo<br>quinto, fortalecer la resiliencia, la<br>respuesta a incidentes y la continuidad<br>operacional. Y sexto, gestionar los<br>riesgos tecnológicos emergentes,<br>terceros, IOMT, infraestructura,<br>etcétera. Entonces, puros temas que hoy<br>día ya han sido tratados en las<br>distintas charlas, ¿okay? Y que acá no<br>están en un orden en particular. El<br>orden lo van a poner ustedes, ¿ya?<br>Porque justamente lo que queremos es<br>hacer una jerarquización de estas seis<br>eh líneas de acción o ejes estratégicos<br>o como queramos llamarle. Hm. Entonces,<br>vamos a presentar estos seis ejes<br>anteriores como prioridades ranqueables.<br>Cada uno va a poderse unir al sitio de<br>votación con el QR que les muestro en<br>unos segundos más. ¿Ya? Entonces, ¿en<br>qué va a consistir? Van a tener 100<br>puntos ustedes y esos 100 puntos los<br>tienen que asignar a las seis líneas que<br>acabamos de escribir. Ustedes los ponen<br>los puntos como quieran, ya. Y al final<br>se ranquea esto por suma de punto. Hm. Y<br>mostramos este resultado, lo<br>compartimos, reflexionamos un minuto o<br>dos con el Dr. José Fernández, que él<br>básicamente eh acá colaborativamente<br>iríamos respondiendo la duda. ¿Y qué<br>hacemos ahora, no? ¿Qué hacemos ahora?<br>Teniendo estas prioridades. H entonces<br>el acceso a la votación está ahí. Ah, el<br>esperado<br>y link también. Eh,<br>por favor ingresen acá. Tendría que yo<br>hacerme un poco el cucho y [risas]<br>esperar. Ah, me me hacen una señ, por<br>favor, alguien. Ah, ya. Y si están<br>ingresando las prioridades, fantástico.<br>Entonces, yo les voy a dar un un<br>momento. Ya vamos a tener, ¿cuánto<br>tiempo nos queda? Muy poco. Ya tenemos<br>como ojalá unos 3 4 minutos máximo para<br>que metan los puntitos y sume 100, ¿de<br>acuerdo? Y al cabo de ese de ese tiempo<br>yo voy a mostrar los resultados para<br>todos. va a ser una sorpresa, espero,<br>[risas] o quizás no, quizá quizás hay un<br>un una especie de sentido común acá<br>establecido y sale una una votación<br>bastante bastante decididora al final.<br>Hm.<br>Pero lo interesante es que durante la<br>jornada hemos ido escuchando diferentes<br>posturas, miradas, cierto, de cada uno<br>de estos seis ámbitos. Eh, y quizás lo<br>bonito del cierre de la jornada tiene<br>que ver con qué nos llevamos a la casa y<br>qué nos llevamos a la pega y cómo<br>seremos capaces, ¿cierto?, con la ayuda<br>de de la del ámbito académico, de la<br>alianza chilena, ¿cierto?, de todas las<br>personas que hemos hecho realidad esta<br>jornada eh para seguir avanzando.<br>Exacto. Entonces, los pasos son elegir<br>primero la votación por prioridades<br>estratégicas, después simplemente eh ahí<br>debajo donde está el enunciado ven las<br>distintas prioridades, le van poniendo<br>el puntaje que ustedes eh quieran,<br>digamos. Y finalmente, no olviden<br>presionar el botón abajo para enviar el<br>botón submit. Ya. Y con eso ya están<br>listos y en un par de minutos eh podemos<br>ya presentar eh algunos resultados ir<br>comentando qué es lo que queda primero.<br>No carga en problema de Wi-Fi. Ya. Y la<br>gente que está más atrás puede. Ya.<br>Okay. Lamentablemente los que están más<br>adelante probablemente están más lejos<br>del access point y yo tuve la<br>experiencia también con mi teléfono, con<br>mi computadora ahí sentado. Bastante<br>mala la experiencia con el al menos con<br>el Kaho tuve que estar refrescando.<br>Así que un poco paciencia e a los que<br>están más adelante,<br>pero vamos levantando la mano. ¿Quién<br>quién ya votó, que pudo votar? Así como<br>para tener un escenario de<br>Ya, eso es bien importante, ir teniendo<br>como claridad de cuánto llevamos.<br>Ya vamos como en la mitad.<br>Sí, esperemos un poquito más. Gracias.<br>¿Qué les pareció la jornada?<br>Buena. Sí. Qué bueno. La vamos a<br>repetir. La vamos a repetir. [risas] Que<br>fue la lo mejor de la jornada. El café,<br>los sándwich.<br>Qué bueno.<br>El doctor Fernández. Sí, gracias.<br>Traigo muy paloen.<br>Muchísimas gracias Salud por apoyar la<br>jornada, porque sin su apoyo los<br>sándwich no aparecen.<br>Los sándwich. [risas] Sí,<br>me levanté temprano a hacer los<br>sándwich,<br>me imagino.<br>Ya. ¿Cómo vamos? Levantemos la mano.<br>¿Quiénes son los que ya pudieron acceder<br>a la<br>Estamos bastante mejor, yo creo. Ah, a<br>ver. Ya le damos un poquito de espacio a<br>los que todavía están llenando. Poquito<br>más de espacio y ya tenemos que ir a los<br>resultados, si no<br>se nos va a alargar y nos esperan afuera<br>con más comida.<br>Sí, [grito ahogado]<br>unos queques salieron bien buenos.<br>[risas]<br>Ya veamos, veamos cómo vamos. Sí, ya por<br>acá<br>pasamos los resultados.<br>¿Qué dice el público? Vamos. Vamos.<br>Ya vamos los resultados. Entonces, ya.<br>Cambio contexto. Aquí conx switch. Vamos<br>al panel donde están los resultados.<br>Vamos a tener que recargarlo porque<br>parece que estuvo dormido esto.<br>[resoplido]<br>[suspiro] Quedó dormido. 48 respuestas.<br>Ya<br>no. ¿Cómo tampoco?<br>¿Y qué pasó? Una abstensión.<br>Resultado<br>48 respuesta. Ahí está.<br>Listo. Había que apretar el botoncito no<br>más. Yo yo me estaba preocupando. Ya.<br>Entonces, ponemos en eh bueno, pantalla<br>completa ya y hacemos una lectura de<br>esto. Eh José, ¿qué te parece<br>la primera opción? Desarrollar una<br>cultura de ciberseguridad y fortalecer<br>la capacidad de las personas, yo creo<br>que es el éxito de la jornada. Ah,<br>entender que al final este es un tema<br>cultural, no solo tecnológico, no<br>solamente de procesos. Eh, yo ya con eso<br>puedo irnos no más. Sí, [risas]<br>sigamos, sigamos. Bueno, y lo segundo,<br>proteger y gobernar adecuadamente los<br>datos clínicos y personales. Bueno, ahí<br>ya estamos pasando de lo cultural a lo<br>técnico. Ah, y necesitamos estar<br>preparados, necesitamos entender eh lo<br>que es el dato, lo que es el dato<br>clínico, cómo gobernarlo, cómo tratarlo.<br>H así de ahí yo creo que sale algo<br>accionable. Probablemente no hay que<br>empezar a a entender qué es lo que<br>significa implementar eh todos los<br>controles de privacidad, protección de<br>datos necesarios para dar cumplimiento<br>lo que sería la ley y las normativas.<br>que van a aparecer y que ya aparecen en<br>realidad, que tiene que aplicar el<br>sector salud. Después, mejorar la<br>gestión de identidades, acceso y<br>controles esenciales. Eso es para todo<br>el mundo. El sector salud evidentemente<br>no, pero es algo global, transversal y<br>tiene la tercera prioridad.<br>Después seguiría fortalecer la<br>ciberreilencia,<br>la respuesta incidente y la continuidad<br>operacional. Está superinesante eso<br>porque en general no siempre salen los<br>primeros eventos y yo me da la impresión<br>que tiene mucho que ver con el taller<br>también y con el workshop super bueno,<br>¿cierto? Que se acaba de dar. Así es que<br>muy bien. Ah, y muy pegaditos también,<br>no hay mucha distribución, así que<br>Claro. Sí. Eh, bueno, me llama un poco<br>la atención la resiliencia que todavía<br>está un poquito abajo, quizás el<br>concepto todavía no está como en el en<br>el tope de la mente de la gente, eh,<br>está cambiando va cambiando porque<br>siguen votando, parece [risas] es medio<br>dinámico, pero la resiliencia incluso<br>bajó un poco. Ah,<br>sí.<br>Eh, así que de eso quizás nos vamos a<br>estar preocupando más. O sea, bueno,<br>ahora es lo que la gente piensa para<br>2026 2027. La s de resiliencia está un<br>poquito postergada y la cultura y el<br>gobierno es lo que está como más más<br>priorizado.<br>Bueno, y subió la la gobernanza,<br>fortalecer la gobernanza quedó en el<br>cuarto lugar al final. Sí, al final<br>y claro y es la pega que le queda,<br>fíjate esto, no tener una un una agencia<br>nacional de protección de datos todavía<br>genera incertidumbre. lo que necesitamos<br>es tener una directora, cierta así como<br>la directora la ANI que nos venga a<br>decir, "Tranquilos, queremos apoyar y no<br>ver eso, ¿cierto?" Eh, en en el sector<br>salud, que donde hay mucha incertidumbre<br>respecto a esto, eh hace mucho sentido<br>con el resultado,<br>justamente. Y bueno, por último,<br>gestionar los riesgos tecnológicos<br>emergentes. Eso está con la menor<br>prioridad y bueno, quizás se entiende<br>por qué pueda estar con la menor<br>prioridad y lo demás más priorizado en<br>realidad. Entonces, si uno quisiera<br>pensar en cinco prioridades, ya la<br>estamos viendo ahí. Ah, y hay un par<br>arriba que que tiene una brecha con la<br>siguiente, digamos. O sea, muy<br>importante la cultura y el gobierno. Eso<br>es como lo primero 20262 2027 para el<br>sector salud. Eh, y y bueno, ¿qué<br>piensas tú, José, respecto de darle<br>ruedas a eso? ¿Cómo ponerlo operativo?<br>Yo creo que este es el tema para la<br>siguiente jornada. Ah, los focos.<br>Sí. Eh, efectivamente, yo creo que hoy<br>tuvimos un día muy lleno de muchos<br>temas, de mucha tecnología, de empresas<br>que desarrollan muy buenos procesos, eh,<br>pero todavía nos falta esta mirada de<br>que a mí me gusta denominar de<br>apropiación, cierto, social de estos<br>conceptos. Ah, y que seamos capaces de<br>hablar de confidencialidad, integridad,<br>disponibilidad, privacidad, etcétera,<br>etcétera, no desde un lenguaje técnico,<br>sino que también desde un lenguaje que<br>le haga sentido al negocio. Sí. Eh, y en<br>el ámbito de salud, el ámbito eh<br>proteger y gobernar son casi verbos eh<br>transversales ah e e en en estos en<br>estos momentos sobre todo que insisto,<br>de incertidumbre, de sentirse atacado,<br>de que en algún momento nos van a<br>atacar.<br>Bueno, muy bien. Entonces, creo que<br>estamos ya nosotros en el tiempo. Ah ya<br>como que vamos a tener que empezarnos a<br>despedir, pero eh a ver si hay algo más<br>por ahí que yo les tenía. Déjenme mirar.<br>Pero<br>em,<br>veamos acá.<br>Bueno, creo que estamos. A ver, perdón.<br>Sí, estamos. No hay no hay más. No hay<br>más que ofrecer. Estamos listos.<br>Bueno, muchas [risas] gracias.<br>Muchas gracias. Un aplauso para ustedes.<br>[aplausos]<br>Antes de terminar, queremos saber su<br>impresión sobre esta jornada que hemos<br>tenido el día de hoy, por lo que les<br>pediremos que por favor puedan responder<br>la encuesta.<br>con ello. Y ahora sí,<br>ahora sí agradecemos a todos los<br>asistentes por participar en esta<br>tercera jornada chilena de<br>ciberseguridad en salud como Universidad<br>de los Andes. Estamos felices de<br>haberlos recibido en nuestra casa el día<br>de hoy y a continuación les invitamos a<br>compartir un cóctel en el hall central<br>de biblioteca. Muchas gracias por<br>acompañarnos hoy y nos vemos el próximo<br>año en un nuevo capítulo de esta<br>iniciativa. Muy buenas tardes,<br>[aplausos]<br>[música]