Nueva EPS investiga supuesta filtración de datos de afiliados
La entidad activó un protocolo de respuesta y asegura que, hasta ahora, no ha encontrado evidencia de acceso no autorizado a sus sistemas.

Nueva EPS activó un protocolo de respuesta a incidentes de seguridad informática después de que circularan en internet afirmaciones sobre una supuesta filtración y comercialización de información perteneciente a sus afiliados.
La entidad, considerada la EPS con mayor número de usuarios del país, informó que las versiones conocidas apuntan a la posible oferta de información correspondiente a cerca de 11 millones de personas.
Entre los datos que estarían siendo ofrecidos aparecen, según los reportes conocidos, información personal como números telefónicos, direcciones de residencia y algunos datos relacionados con condiciones de salud.
Sin embargo, existe una diferencia fundamental entre la denuncia y una filtración confirmada: Nueva EPS asegura que hasta el momento no ha encontrado evidencia de que terceros hayan accedido sin autorización a sus sistemas.
La investigación comenzó tras reportes en internet
La controversia surgió después de que un usuario anónimo presuntamente comenzara a ofrecer información de afiliados en un foro de internet.
Según la información publicada por El Espectador, el usuario habría puesto a disposición datos que incluirían información personal y algunos datos sensibles relacionados con los usuarios de la EPS.
El portal especializado Mundo Hacker, asociado al periodista Camilo Andrés García, reportó que el supuesto vendedor incluso habría buscado establecer contacto con Nueva EPS para llegar a un acuerdo.
La existencia de estas publicaciones llevó a la entidad a activar sus mecanismos internos de respuesta.
Nueva EPS dice no haber encontrado acceso no autorizado
En un comunicado divulgado este lunes, Nueva EPS aseguró que conformó un equipo integrado por especialistas de tecnología, ciberseguridad y protección de datos para verificar lo ocurrido.
La entidad señaló que las comprobaciones realizadas hasta ahora no han identificado evidencia de acceso no autorizado a sus sistemas.
La investigación, sin embargo, continúa.
El objetivo es establecer si la información que está siendo ofrecida corresponde realmente a bases de datos de Nueva EPS, cuál sería su origen y bajo qué circunstancias habría llegado a manos de terceros, si finalmente se confirma que existe una exposición de información.
Una denuncia no equivale todavía a una filtración confirmada
La diferencia es importante.
Que una persona publique o intente vender información que afirma pertenecer a los afiliados de una entidad no demuestra por sí solo que la base de datos haya sido extraída directamente de los sistemas de esa organización.
Los datos podrían proceder de diferentes fuentes, haber sido obtenidos en otro momento o incluso existir discrepancias entre la información ofrecida y las bases actuales de la entidad.
Por eso, la investigación técnica debe determinar aspectos como el origen de los archivos, su autenticidad, las fechas de extracción, los sistemas comprometidos —si los hubiera— y los mecanismos utilizados para obtener la información.
Nueva EPS, por ahora, no ha confirmado una intrusión.
El tamaño de la EPS aumenta la relevancia del caso
Nueva EPS tiene una dimensión particularmente grande dentro del sistema colombiano.
La entidad cuenta con alrededor de 11,5 millones de afiliados, lo que significa que una eventual exposición masiva de información podría tener un alcance considerable.
Además del volumen de usuarios, la naturaleza de la información administrada por una EPS hace que la protección de sus bases de datos sea especialmente sensible.
Las entidades de salud manejan información necesaria para garantizar la atención médica, pero que puede incluir datos personales y, dependiendo del sistema utilizado, información relacionada con diagnósticos, tratamientos y otras circunstancias de salud.
Por ello, una eventual vulneración tendría implicaciones que van más allá de la privacidad convencional.
Los datos de salud requieren especial protección
La legislación colombiana reconoce los datos relativos a la salud como datos sensibles, debido a que su utilización indebida puede afectar derechos fundamentales de las personas.
La propia política de tratamiento de datos de Nueva EPS establece principios de seguridad, confidencialidad y acceso restringido para la información que administra. La entidad señala que debe adoptar medidas técnicas, humanas y administrativas destinadas a evitar pérdida, adulteración, consulta o acceso no autorizado.
Esto significa que una eventual filtración tendría que analizarse no solamente desde el punto de vista de la ciberseguridad, sino también desde la perspectiva de la protección de datos personales.
¿Qué información estaría en riesgo?
Los reportes conocidos mencionan información como:
- Datos de identificación.
- Teléfonos.
- Direcciones de residencia.
- Información relacionada con discapacidad.
- Diagnósticos y otros datos asociados con salud.
Sin embargo, estos datos forman parte de la información que presuntamente estaría siendo ofrecida por un tercero y no de una filtración confirmada por Nueva EPS.
Esta precisión es fundamental para no convertir una denuncia en un hecho probado.
La entidad todavía debe establecer si los archivos son auténticos y, en caso afirmativo, determinar su procedencia.
Nueva EPS mantiene abierta la investigación
La EPS informó que continuará realizando verificaciones y que comunicará cualquier novedad relacionada con el caso.
Por ahora, la entidad no ha confirmado públicamente que sus sistemas hayan sido vulnerados.
Tampoco ha establecido que los datos ofrecidos en internet hayan sido obtenidos directamente de sus plataformas.
El proceso de investigación deberá establecer si existe una brecha de seguridad, si los datos pertenecen efectivamente a sus afiliados y si hubo algún acceso no autorizado.
Un problema que trasciende a una sola entidad
El caso vuelve a poner sobre la mesa un desafío que enfrentan hospitales, EPS, clínicas, laboratorios y demás actores del sistema de salud: proteger grandes volúmenes de información digital sin afectar la disponibilidad necesaria para prestar servicios médicos.
La transformación digital del sector ha aumentado la cantidad de información almacenada y compartida electrónicamente.
Historias clínicas, autorizaciones, resultados de exámenes, diagnósticos y datos administrativos circulan entre diferentes sistemas y actores para hacer posible la atención.
Esto genera beneficios para los pacientes, pero también amplía la superficie que debe protegerse frente a ataques, accesos indebidos y filtraciones.
La ciberseguridad se convierte en un asunto de salud pública
La protección de los datos médicos tiene una dimensión adicional.
Una persona puede cambiar de número telefónico o dirección, pero no puede simplemente modificar el historial de una enfermedad o borrar las consecuencias de que determinada información sensible se haga pública.
Una filtración de datos médicos podría facilitar discriminación, fraude, suplantación de identidad, extorsión u otras formas de abuso.
Por ello, la respuesta ante estos incidentes requiere tanto capacidades tecnológicas como protocolos de protección de los titulares de la información.
Lo que falta por establecer
El caso de Nueva EPS permanece abierto.
Por ahora existen reportes sobre la oferta de información en internet, una respuesta institucional y una investigación técnica, pero no una confirmación de que los sistemas de la EPS hayan sido vulnerados.
El siguiente paso será determinar si los datos ofrecidos son auténticos y cuál sería su origen.
Hasta que ese proceso concluya, presentar el episodio como una "filtración de Nueva EPS" sería adelantarse a la evidencia disponible.
Lo confirmado hasta este momento es que la entidad está investigando una posible exposición de información y sostiene que no ha encontrado evidencia de acceso no autorizado a sus sistemas.

