Summary

  • Synnovis y NHS England afirman que el ataque del 3 de junio de 2024 afectó casi todos los sistemas informáticos de Synnovis, interrumpió numerosos servicios de patología y redujo considerablemente la capacidad para analizar pruebas.
  • NHS London contabilizó más adelante 10.152 citas ambulatorias agudas y 1.710 procedimientos electivos pospuestos en los dos trusts más afectados; son eventos asistenciales, no necesariamente personas únicas.
  • La interrupción del grupo sanguíneo, el cribado de anticuerpos y las pruebas cruzadas elevó el uso de sangre universal de grupo O. NHS Blood and Transplant vinculó el incidente con un aumento del 94 % de O negativo en los hospitales afectados, dentro de una escasez con varias causas.
  • Una declaración ministerial de noviembre de 2025 afirmó que el incidente contribuyó a la muerte de un paciente y estimó en £32,7 millones el impacto financiero para Synnovis. No se ha publicado el expediente clínico causal completo, la vía de entrada, una atribución concluyente ni información confirmada sobre pagos.

La patología es una capacidad clínica, no una oficina auxiliar

Synnovis es una asociación de SYNLAB, Guy’s and St Thomas’ NHS Foundation Trust y King’s College Hospital NHS Foundation Trust. Proporciona pruebas a hospitales, consultas de atención primaria y otros servicios. Sus resultados guían diagnósticos, operaciones, transfusiones, tratamientos y altas; perderlos puede detener una decisión aunque el resto del hospital siga en funcionamiento.

King’s comunicó el 4 de junio que se cancelaban o redirigían cuidados mientras se priorizaban los casos urgentes. NHS London confirmó el 8 de junio una perturbación importante y advirtió que aún reunía cifras. Al 27 de junio estimó una capacidad de patología cercana al 45 % de la normal, frente al 30 % de la semana anterior. El porcentaje agregado no revela qué análisis, interfaces o vías clínicas funcionaban.

Las cifras de aplazamientos necesitan contexto de daño

La actualización posterior de NHS London registró 10.152 citas ambulatorias agudas y 1.710 procedimientos electivos pospuestos en los dos trusts más afectados. Estas cifras son importantes, pero una persona puede tener varios eventos y un análisis de atención primaria aplazado antes de programar una cita puede quedar fuera.

Una rendición de cuentas útil añade días de retraso, reprogramación completada, aplazamientos repetidos, vía clínica y revisión de daño real o potencial. No convierte cada demora en lesión, pero tampoco supone que la nueva fecha cierra el riesgo. Las peticiones que desaparecieron durante la reconstrucción de interfaces y los pacientes no contactados necesitan una búsqueda específica.

La ayuda mutua redujo el impacto al trasladar pruebas a otros laboratorios y ampliar la actividad especializada. Ese éxito consumió personal, transporte, equipos y margen en las organizaciones receptoras. Debe medirse como carga transferida, incluida la capacidad que habría quedado disponible ante otra emergencia simultánea.

La pérdida de compatibilidad convirtió el ciberincidente en presión sanguínea

El incidente afectó al grupo sanguíneo, al cribado de anticuerpos y a las pruebas cruzadas. NHS Blood and Transplant describió esas funciones como esenciales para suministrar productos compatibles y amplió el horario de su equipo especializado. Sin compatibilidad ordinaria, la sangre O negativo permite atender urgencias, pero constituye una reserva limitada compartida por todo el país.

El 25 de julio de 2024 se declaró una alerta ámbar con 1,6 días de O negativo y 4,3 días de existencias totales. Los hospitales afectados utilizaban un 94 % más de O negativo que durante el periodo comparable del año anterior, equivalente a unos 170 donantes adicionales por semana.

La relación causal debe mantenerse proporcionada. El ataque contribuyó a la escasez; NHSBT también citó menor recolección, citas de donación vacantes, viajes estivales, eventos y clima. Hospitales, especialistas, equipos de captación y donantes sostuvieron la respuesta. Incluso cuando la alerta terminó en julio de 2025, NHSBT describió las reservas como frágiles.

Cada hito de recuperación cerró una obligación diferente

El ataque ocurrió el 3 de junio y los delincuentes publicaron datos el día 20. El mando regional del incidente se desactivó en octubre de 2024. NHS England afirma que todos los servicios previos al ataque estaban restaurados en diciembre. Synnovis sitúa el fin de su examen forense a finales del verano de 2025 y la notificación a organizaciones afectadas a finales de noviembre. En enero de 2026 obtuvo Cyber Essentials Plus.

Desactivar el mando no prueba la eliminación de la cola. Restaurar servicios no identifica los archivos robados. Finalizar la investigación no significa que cada responsable de tratamiento haya decidido ya sobre el aviso a sus pacientes. Una certificación posterior tampoco demuestra por sí sola la causa raíz o la seguridad de todos los modos clínicos degradados.

El control de estado debe mantener líneas independientes para analizadores, interfaces, transfusión, atención primaria, trabajo atrasado, reservas sanguíneas, investigación, organizaciones y pacientes. Cada una necesita responsable, criterio de cierre, excepciones y evidencia fechada.

Los archivos de trabajo no eran la base principal del laboratorio

El NCSC indicó inicialmente que investigaba la procedencia y el contenido de los datos publicados, y el ICO abrió indagaciones por su posible sensibilidad. Después, Synnovis y NHS England describieron material no estructurado, incompleto y fragmentado tomado de unidades de trabajo administrativas, separado de la base principal que contenía la mayoría de las solicitudes y resultados.

Según la persona, los fragmentos podían contener nombres, números NHS, fechas de nacimiento, códigos de prueba, algunos resultados o valores numéricos. La distinción impide afirmar que se publicó toda la base de laboratorio. Tampoco permite minimizar un archivo administrativo que conecte identidad e información clínica.

Synnovis afirma que informó a las organizaciones afectadas antes de terminar noviembre de 2025 y que no notificará directamente a los pacientes. Cada entidad sanitaria, como responsable del tratamiento, debe valorar sus datos y decidir el aviso. Para que esa cadena funcione, el proveedor debe entregar registros, campos, contexto, confianza y actualizaciones versionadas; el mensaje al paciente debe explicar quién contacta y cómo reconocer una comunicación auténtica.

La muerte y las £32,7 millones son afirmaciones gubernamentales

La declaración ministerial del 13 de noviembre de 2025 dijo que el incidente retrasó más de 11.000 citas ambulatorias y electivas, contribuyó a la muerte de un paciente y tuvo un impacto financiero estimado de £32,7 millones para Synnovis. La formulación «contribuyó» debe conservarse: no presenta el ataque como causa única, pero tampoco separa la muerte del incidente.

El registro congelado no publica la cronología clínica ni el método de causalidad. Por ello no es posible reconstruir qué prueba, decisión o retraso intervino. Sí es razonable exigir revisiones confidenciales de daño, seguidas de información agregada sobre gravedad, acciones correctivas y comprobación posterior.

La reparación debe demostrar seguridad técnica y clínica

Synnovis afirma que no queda infraestructura afectada y que Cyber Essentials Plus siguió a una auditoría técnica independiente. La acreditación demuestra un nivel básico de controles en un alcance y momento definidos y constituye un paso declarado hacia ISO 27001. No equivale a una auditoría completa de la causa, de cada interfaz o de todos los hallazgos.

La evidencia técnica debería cubrir identidades privilegiadas, segmentación entre instrumentos, bases, transfusión y colaboración, restauración desde copias fiables y observación de rutas administrativas. La evidencia clínica debe probar la operación manual, el transporte de muestras, la lectura confirmada de resultados críticos, la compatibilidad sanguínea, la ayuda externa y la conciliación posterior bajo carga real.

El expediente no revela acceso inicial, identidad comprometida, vulnerabilidad, escalada, permanencia, alcance completo del cifrado, autor confirmado, exigencia de rescate, pago ni garantía de borrado. Tampoco publica toda la cronología funcional, la población única de pacientes, el inventario final de datos, el resultado definitivo del ICO o el registro integral de correcciones.

La conclusión no depende de rellenar esas lagunas. La resiliencia sanitaria exige limitar los dominios de fallo, conocer la capacidad de ayuda externa, proteger la integridad de muestras y resultados, reducir archivos de trabajo y seguir a las personas hasta cerrar cada obligación. Recuperar servidores es un hito; recuperar decisiones clínicas fiables es el resultado.

Registro congelado de evidencias

Synnovis sustenta las afirmaciones empresariales. El NHS, NHS Blood and Transplant, el NCSC, el ICO, los trusts, el Parlamento y el Gobierno aportan evidencia operativa, clínica, regulatoria y pública dentro del alcance de cada documento.

  1. Actualizaciones de Synnovis sobre el incidente de junio de 2024
  2. Preguntas y respuestas públicas de NHS England
  3. Declaración de NHS London del 8 de junio de 2024
  4. Actualización de NHS London sobre el impacto clínico, 27 de junio
  5. Declaración de recuperación y archivo de NHS London
  6. Declaración de NHS England sobre los datos robados, 24 de junio
  7. Informe anual EPRR de NHS England
  8. Alerta ámbar de NHS Blood and Transplant
  9. Informe anual 2024-2025 de NHS Blood and Transplant
  10. Fin de la alerta de NHS Blood and Transplant
  11. Declaración del NCSC sobre la filtración comunicada
  12. NCSC sobre resiliencia cibernética sanitaria
  13. Declaración del ICO sobre el ataque a Synnovis
  14. Respuesta parlamentaria sobre los datos filtrados
  15. Declaración ministerial del 13 de noviembre de 2025
  16. Informe del Public Accounts Committee sobre ciberresiliencia
  17. Comunicado de King’s College Hospital sobre la interrupción
  18. Acreditación Cyber Essentials Plus de Synnovis