Volver a noticias

Investigación revela que el personal de la NHS tiene acceso a los registros de víctimas del terrorismo y objetivos de abuso

Los casos que involucran a las víctimas de Nottingham y Southport colocan controles de acceso locales, registros de auditoría y la ejecución de la confidencialidad del paciente bajo una revisión renovada.

Traducción automática · Original en inglés · Ver original

Los registros sensibles accesados sin motivo de cuidado

Una investigación conjunta de Sky News y Health Service Journal ha encontrado que los empleados de NHS accedieron a los registros de pacientes sin una razón clínica legítima, incluyendo los registros que pertenecen a las víctimas de los ataques de Nottingham y Southport. El informe también identificó casos en los que el acceso a la información médica estaba relacionado con el control forzoso y el abuso interno. Estos no son intrusiones cibernéticas abstractas: los presuntos abusos involucrados pueden ver información altamente sensible a través de sistemas proporcionados para el cuidado del paciente.

La respuesta de la NHS Inglaterra dijo que los trusts son necesarios para mantener los registros de auditoría que muestran quién accedió a la información del paciente, mantener los controles capaces de prevenir o detectar el acceso incorrecto y actuar cuando el personal mal utiliza sus privilegios. Esta respuesta establece el marco de control esperado, pero no resuelve si las garantías se aplicaron de manera consistente en los casos descubiertos, cuánto rápido se detectó el acceso sospechoso o qué consecuencias disciplinarias y legales siguieron.

Por qué el acceso interno es especialmente dañino

Los registros médicos pueden contener detalles sobre lesiones, tratamiento, salud mental, circunstancias familiares y comunicaciones con los clínicos. Para las víctimas de la violencia de masas, la visualización no autorizada de los compuestos trauma y puede degradar la confianza de que la búsqueda de tratamiento permanecerá confidencial. En los casos de control forzoso, el acceso también puede exponer lugares, citas o otra información capaz de ser utilizada para intimidar a una víctima. Por lo tanto, la cuestión de interés público es tanto la privacidad como la seguridad personal.

La norma oficial de gobierno es indiscutible sobre la importancia de la protección. La guía emitida por el secretario de la salud dice que el NHS Inglaterra debe mantener altos estándares de gobernanza de la información, garantías técnicas y transparencia. También requiere una clara responsabilidad por el riesgo de información y reconoce la información de salud como protegida bajo la ley de protección de datos y el deber de confidencialidad de la ley común. Una hoja de hecho de la Ley de Salud 2026 dice que la reestructuración de las funciones digitales no relaja las normas de acceso y seguridad existentes.

Las líneas de auditoría deben llevar a la acción

Los registros de auditoría son valiosos sólo cuando las organizaciones los revisen, identifican comportamientos inusuales y escalancen rápidamente los hallazgos. Un registro técnico completo de acceso no es suficiente para los pacientes si las investigaciones comienzan meses más tarde o las sanciones varían drásticamente entre los trusts. Los casos informados por Sky News por lo tanto, plantean preguntas operativas sobre el monitoreo de los límites, el empleo, la notificación de los pacientes afectados y si confía en las lecciones de compartir cuando el mismo tipo de mal uso ocurre en otro lugar.

El siguiente paso inmediato es determinar la escala y disposición de los casos identificados: qué acceso falta un propósito de cuidado, si la información dejó los sistemas de NHS, y qué acción remedial se tomó. Los reguladores y ministros también pueden enfrentar presión para publicar datos comparables de nivel de confianza. La evidencia disponible apoya la detección de casos de acceso incorrectos y las salvaguardas aplicables, pero no justifica la suposición de que cada acceso resultó en la divulgación fuera del servicio sanitario.