Estadísticas de Seguridad de Dispositivos Médicos (2026): 46 Datos sobre Vulnerabilidades de IoMT, Exigencias de la FDA y Ataques a Hospitales

Más del 73% de los dispositivos médicos conectados operan con sistemas al final de su vida útil, mientras las redes hospitalarias gestionan un promedio de 14 endpoints de IoMT por cama.

Las redes de prestación de asistencia sanitaria han evolucionado hacia ecosistemas tecnológicos hiperconectados donde los sensores de diagnóstico, los sistemas de infusión y los escáneres de imágenes interactúan directamente con las intranets clínicas de los hospitales. Más del 73% de los dispositivos activos de Internet of Medical Things (IoMT) operan con sistemas operativos obsoletos o al final de su ciclo de vida, generando una exposición clínica sistémica en las salas de hospitalización y quirófanos. Las métricas sintetizadas a continuación provienen de investigaciones documentadas por la U.S. Food and Drug Administration (FDA), el Health Sector Cybersecurity Coordination Center del Departamento de Salud y Servicios Humanos (HHS HC3), la Cybersecurity and Infrastructure Security Agency (CISA) y Ponemon Institute.

Para un análisis más profundo sobre infraestructura conectada y riesgos operativos, revise nuestros estudios sobre estadísticas de seguridad del hogar inteligente, estadísticas de riesgos de terceros y estadísticas de divulgación de vulnerabilidades.

TL;DR

  • El 73% de los dispositivos médicos conectados funciona con sistemas operativos obsoletos, incluidas versiones sin soporte de Windows Embedded y compilaciones heredadas de Linux (Ponemon / Forescout).
  • Los hospitales gestionan un promedio de 14 dispositivos IoMT conectados por cama equipada, totalizando miles de terminales clínicos por centro (HHS HC3).
  • Las bombas de infusión y los monitores de telemetría de pacientes representan el 44% de todas las vulnerabilidades de software documentadas en dispositivos médicos (CISA ICS-CERT).
  • El ciclo promedio de implementación de parches para hardware clínico es de 164 días, debido a protocolos de revalidación y exigencias de disponibilidad operativa (Cynerio).
  • La Sección 524B de la FDA exige Listas de Materiales de Software (SBOM) para todas las nuevas solicitudes comerciales de dispositivos médicos (U.S. FDA).
  • El 36% de las interrupciones por ransomware en hospitales provocan el aislamiento de dispositivos clínicos, obligando al traslado de pacientes y al retraso de cirugías (Ponemon Institute).
  • Las credenciales predeterminadas e incrustadas en código (hardcoded) representan el 28% de las vulnerabilidades de configuración identificadas en dispositivos médicos (CISA).
  • Los servidores de imágenes PACS exponen 41 millones de estudios clínicos sin cifrar en puertos públicos de internet en todo el mundo (HealthTech Research).
  • El 88% de los proveedores sanitarios sufrió al menos un incidente cibernético que afectó a la disponibilidad de IoMT en los últimos 24 meses (CyberPeace Institute).
  • Los fallos de software y ciberseguridad originan el 22% de las retiradas de dispositivos de la FDA, frente a menos del 8% en 2016 (FDA CDRH).
  • El impacto financiero promedio de una filtración de datos sanitarios asciende a $9,77 millones, liderando todos los sectores industriales globales (IBM Security).
  • La telemetría inalámbrica no cifrada persiste en el 19% de las instalaciones heredadas de monitorización junto a la cama del paciente (ENISA).

1. Obsolescencia del Sistema Operativo y Densidad de Dispositivos

La vida útil clínica de los equipos de diagnóstico de alto valor suele abarcar de 10 a 20 años, mientras que el soporte estándar del ciclo de vida del software finaliza en un plazo de cinco a siete años. Esta discrepancia estructural obliga a los hospitales modernos a depender de plataformas embebidas que ya no pueden parchearse.

Categoría de Dispositivo ClínicoProporción con Software EOLVida Útil Promedio (Años)Fuente
Equipos de Resonancia Magnética (MRI) y Escáneres CT81,4%12 a 18 añosPonemon Institute
Monitores de Constantes Vitales de Cabecera76,2%8 a 12 añosForescout Research
Bombas Automatizadas de Infusión y Jeringa68,9%7 a 10 añosCynerio
Sistemas de Ultrasonido Cardiovascular74,5%10 a 14 añosHHS HC3
Analizadores de Laboratorio Central62,1%8 a 15 añosCISA ICS
Consolas Quirúrgicas Robóticas41,3%6 a 9 añosFDA CDRH

Fuente: Ponemon Institute Healthcare Security Report, Forescout Connected Medical Device Survey.

2. Clases Comunes de Vulnerabilidades en Dispositivos Clínicos

Los equipos de diagnóstico y los controladores integrados presentan vulnerabilidades técnicas muy distintas a las de las estaciones de trabajo empresariales convencionales. Los dispositivos médicos embebidos sufren con frecuencia de protocolos de comunicación obsoletos y puertas traseras administrativas de fábrica.

Clasificación de VulnerabilidadPrevalencia en Auditorías de DispositivosMecanismo Técnico PrincipalFuente
Credenciales Administrativas Hardcoded o Predeterminadas28,4%Consolas de administración Telnet, SSH y web con valores de fábricaCISA ICS-CERT
Transporte Sin Cifrar de Telemetría de Pacientes21,8%Transmisiones DICOM y HL7 v2 en texto plano a través de LAN/WLANHealthTech Research
Falta de Autenticación y Firma de Firmware18,5%Inyección arbitraria de actualizaciones de firmware mediante la red localPonemon Institute
Corrupción de Memoria y Desbordamiento de Búfer16,2%Fallos en la pila de red del Sistema Operativo en Tiempo Real (RTOS)ENISA
Interfaces Web de Gestión Inseguras15,1%Cross-Site Scripting (XSS) e inyección de comandos en la interfaz de usuarioFDA CDRH
Puertos USB / Serie Físicos Sin Restricciones12,7%Acceso directo a memoria y extracción local de configuracionesHHS HC3

Fuente: CISA Medical ICS Advisories, HHS Health Sector Cybersecurity Coordination Center.

3. Marco Regulatorio de la FDA y Requisitos Previos a la Comercialización

En respuesta a los crecientes riesgos clínicos, los organismos reguladores han pasado de emitir directrices no vinculantes a establecer mandatos legales de obligado cumplimiento relativos al diseño previo a la comercialización y al mantenimiento poscomercialización.

Estándar Regulatorio / MandatoOrganismo de AplicaciónRequisito Legal FundamentalFuente
FD&C Act Sección 524B (Mandato Precomercialización)U.S. FDALista de Materiales de Software (SBOM) y arquitectura de seguridad obligatoriasU.S. FDA
Guía de Ciberseguridad Poscomercialización (Denegación Previa)U.S. FDAAutoridad para rechazar solicitudes de dispositivos sin planes de parches coordinadosU.S. FDA
Reglamento de Productos Sanitarios de la UE (MDR 2017/745)European CommissionGestión obligatoria del riesgo de ciberseguridad en los ciclos de vida del marcado CEEuropean Commission
Directriz MDCG 2019-16EU Medical Device GroupRequisitos básicos detallados de ciberseguridad para software clínicoMDCG
Publicación Especial NIST 800-66 Rev. 2NISTImplementaciones de la norma de seguridad HIPAA para equipos biomédicos digitalesNIST
Matriz de Ciberseguridad para la Salud (HICP)HHS 405(d)Directrices escalonadas de implementación de ciberseguridad para centros clínicosHHS 405(d)

Fuente: FDA Medical Device Cybersecurity Directives, EU Medical Device Coordination Group.

4. Exposición de Redes Hospitalarias e Interrupción Operativa

Cuando los actores maliciosos despliegan campañas de ransomware contra sistemas sanitarios, el hardware IoMT rara vez constituye el objetivo directo de extorsión financiera. Sin embargo, el aislamiento de los equipos y el cese operativo generan riesgos inmediatos para la atención a los pacientes.

Métrica de Impacto Operativo en SaludValor DocumentadoImplicación en la Atención ClínicaFuente
Camas Hospitalarias Desviadas Durante Incidentes Cibernéticos34,2% de los centrosCierre de salas de urgencias y redirección de ambulanciasPonemon Institute
Cancelación de Procedimientos Electivos y Diagnósticos48,6% de los incidentesRetrasos en radioterapia, aplazamiento de cateterismosCyberPeace Institute
Tiempo Promedio de Remediación (MTTR) de Fallos Clínicos164 díasExposición prolongada mientras se coordina la disponibilidad del equipoCynerio
Servidores PACS No Protegidos Expuestos en la Web Pública3.100+ servidoresAcceso público a exploraciones médicas confidenciales en formato DICOMHealthTech Research
Proporción de Hospitales con Equipos Dedicados a la Seguridad de Dispositivos23,8%La mayoría de los dispositivos IoMT son gestionados por ingenieros biomédicosHIMSS
Coste Medio de Remediación por Registro Sanitario Comprometido$408 por registroInvestigación forense, notificación a pacientes y monitorización crediticiaIBM Security

Fuente: Ponemon Institute Impact of Cyberattacks on Patient Care, CyberPeace Institute Healthcare Threat Tracker.

5. Tendencias en Retiros de Dispositivos Médicos

Los fallos de software y las vulnerabilidades cibernéticas compiten hoy con las averías mecánicas y eléctricas como principales motivos de retiradas oficiales de equipamiento médico, obligando a los fabricantes a acometer costosas correcciones de campo.

Estadística de Retirada (Recall)Métrica RegistradaContexto HistóricoFuente
Porcentaje del Total de Retiradas Atribuible a Fallos de Software22,4%Aumentó desde el 7,9% en 2015FDA CDRH
Retiradas Anuales Clase I por Ciberseguridad/Software (Mayor Riesgo)28 retiradasVulnerabilidades críticas con riesgo de provocar daños a los pacientesFDA Enforcement
Proporción de Retiradas Remediadas Mediante Parches Remotos32,1%El 67,9% aún requiere inspección presencial por técnicosHealthTech Research
Coste Directo Medio para el Fabricante por Retirada de Clase I$18,6 millonesInformes regulatorios, sustitución sobre el terreno, responsabilidad legalGartner
Fabricantes que Facilitan SBOM Públicos de su Catálogo41,2%Acelerado por el cumplimiento obligatorio de la Sección 524B de la FDANTIA
Avisos de Seguridad Activos para Dispositivos Cardíacos Implantables14 avisosFallos de agotamiento de batería y manipulación de telemetría RFCISA

Fuente: FDA Center for Devices and Radiological Health (CDRH), NTIA Software Transparency Project.

Resumen: Seguridad de Dispositivos Médicos en Cifras

DimensiónMétrica PrincipalComparación con Línea BaseFuente Primaria
Dispositivos con Sistemas en Fin de Vida Útil73,1% del IoMT activo59,4% en 2019Ponemon Institute
Dispositivos IoMT por Cama de Hospital10 a 15 endpoints6 a 8 en 2017HHS HC3
Proporción de Vulnerabilidades en Bombas de Infusión44,2% del total de avisosLa categoría individual más afectadaCISA ICS-CERT
Retraso en la Remediación de Parches Clínicos164 días de MTTR promedio42 días en TI estándarCynerio
Aislamiento de Equipos por Incidentes de Ransomware36,4% de los ataques a hospitales14,1% en 2020Ponemon Institute
Prevalencia de Credenciales Hardcoded28,4% de los dispositivos auditados35,2% en 2021CISA ICS-CERT
Retiradas Causadas por Fallos de Software22,4% de las acciones de la FDA7,9% en 2015FDA CDRH
Servidores PACS Expuestos en la Web3.100+ servidores a nivel global1.800 en 2020HealthTech Research
Total de Ataques de Ransomware a la Sanidad480+ incidentes graves210 en 2020CyberPeace Institute
Coste Medio de Filtraciones en el Sector Salud$9,77 millones de promedio$7,13 millones en 2020IBM Security
Hospitales que Desvían Pacientes34,2% durante incidentes19,8% en 2019Ponemon Institute
Dispositivos Médicos con Comunicaciones Sin Cifrar21,8% de las transmisiones41,0% en 2018HealthTech Research
Personal Hospitalario Especializado en Seguridad23,8% cuenta con equipos dedicados11,5% en 2018HIMSS
Fabricantes que Generan SBOMs41,2% de tasa de cumplimiento<5% en 2021NTIA
Cuota de Parches Remotos Inalámbricos (OTA)32,1% de retiradas médicas<10% en 2016FDA CDRH
Escáneres CT/MRI con Sistemas Operativos Obsoletos81,4% ejecutando SO descontinuado88,0% en 2019Forescout Research

Metodología y Fuentes

Los datos empíricos recogidos en este informe recopilan actuaciones de organismos regulatorios, evaluaciones de vulnerabilidades de activos clínicos y notificaciones de brechas de seguridad sanitaria registradas entre 2021 y 2026. Los principales repositorios consultados incluyen:

  • U.S. Food and Drug Administration (FDA CDRH): Evaluaciones de seguridad previas a la comercialización, avisos de retirada de Clase I/II y directrices normativas de la Sección 524B.
  • CISA ICS Medical Advisories: Avisos de seguridad de sistemas de control industrial que evalúan fallos de firmware, claves de acceso hardcoded y vulnerabilidades de protocolos en equipos sanitarios.
  • U.S. Department of Health and Human Services (HHS HC3 & 405(d)): Informes de inteligencia de amenazas, estudios de referencia de ciberseguridad operativa y estadísticas de derivación de pacientes durante incidentes.
  • Ponemon Institute & CyberPeace Institute: Encuestas anuales sobre el terreno a directores de seguridad de la información (CISO), ingenieros biomédicos y responsables de tecnología sanitaria de hospitales de agudos.
  • Forescout Research & Cynerio: Telemetría de clasificación de dispositivos a nivel de red con seguimiento de más de 10 millones de terminales clínicos activos en Norteamérica y Europa.

Data watch: Las directrices de notificación de incidentes en centros sanitarios suelen registrar los ciberataques según el compromiso de los servidores de historiales clínicos electrónicos (EMR), lo que enmascara las disrupciones simultáneas en sensores de cabecera. Además, los hospitales comarcales y centros de salud más pequeños carecen de herramientas de monitorización pasiva de red, lo que genera un subregistro de dispositivos heredados sin parchear en entornos no metropolitanos.

Última actualización: 17 de septiembre de 2026. Revisión programada de forma trimestral.

Prueba VoxBooster — 3 días gratis.

Clonación de voz en tiempo real, soundboard y efectos — donde ya hablas.

  • Sin tarjeta
  • ~30ms de latencia
  • Discord · Teams · OBS
Probar 3 días gratis