CiberLATAMbywhalemate

SABG detecta fallas de datos en IMSS, SAT

La autoridad mexicana halló incumplimientos de protección de datos en organismos públicos y aplicó medidas correctivas

Whalemate Labs · Research asistido por IAPublicado:3 min

La Secretaría Anticorrupción y Buen Gobierno informó incumplimientos de protección de datos personales en nueve institutos nacionales de salud, el IMSS, la Sociedad Hipotecaria Federal y el SAT. Entre los casos hubo un sistema de expedientes clínicos sin la certificación de seguridad requerida, una base de datos del IMSS publicada, un ransomware contra la SHF y la extracción de datos de un contribuyente del SAT.

La Secretaría Anticorrupción y Buen Gobierno informó incumplimientos de protección de datos personales en nueve institutos nacionales de salud, el IMSS, la Sociedad Hipotecaria Federal y el SAT. Entre los casos, señaló un sistema de expedientes clínicos sin la certificación de seguridad requerida, la publicación de una base de datos del IMSS, un ataque de ransomware contra la SHF y la extracción y divulgación de información de un contribuyente del SAT.

¿Qué detectó la SABG en el sector público?

La dependencia señaló fallas en organismos públicos vinculadas con el tratamiento de datos personales y ordenó correcciones puntuales. En el caso de nueve institutos nacionales de salud, dispuso corregir políticas, actualizar sistemas y capacitar al personal en un plazo de 40 días hábiles.

El reporte también incluyó al IMSS, la SHF y el SAT dentro de los incumplimientos detectados. Según lo informado por la autoridad, uno de los expedientes involucró un sistema clínico sin la certificación de seguridad exigida, mientras que otro derivó en la publicación de una base de datos del IMSS.

¿Qué cifras reportó la autoridad entre septiembre y junio?

La SABG dijo que, entre el 1 de septiembre de 2025 y el 30 de junio de 2026, inició 122 investigaciones y 60 verificaciones en el sector público relacionadas con protección de datos personales. En el sector privado, recibió 294 asuntos y resolvió 298.

Además, recibió 76 asuntos relacionados con la imposición de sanciones a empresas y resolvió 71, con multas por 118.5 millones de pesos por infracciones vinculadas con datos personales. La información forma parte del balance oficial que la dependencia difundió sobre su actividad reciente.

¿Qué otros incidentes quedaron mencionados?

La autoridad también mencionó un ataque de ransomware contra la Sociedad Hipotecaria Federal y la extracción y divulgación de información de un contribuyente del SAT. En ambos casos, los hechos fueron incorporados como incumplimientos relacionados con la protección de datos personales.

El material de referencia además recoge una nota de Milenio sobre un ciberatacante identificado como "Eternal", que ofrecía bases de datos atribuidas presuntamente a usuarios de Telcel, el Registro Civil, la nómina del gobierno de Nuevo León, trabajadores del IMSS, vehículos del REPUVE y sistemas de agua estatales. Ese reporte indicó que la SABG emitió dos alertas relacionadas con esa actividad, aunque el resultado disponible no permite confirmar que esas bases provinieran efectivamente de las instituciones mencionadas.

La misma cobertura de Milenio añadió que una alerta de la SABG se vinculó con una publicación en Telegram del 22 de septiembre que ofrecía más de 12.9 millones de registros presuntamente relacionados con distintos centros de atención telefónica. La cifra y la atribución fueron presentadas por el medio como parte del reporte sobre la actividad del atacante, no como una confirmación técnica independiente.

Fuentes

Ver todas