Un ataque informático contra Unimed, un proveedor alemán de servicios de facturación para pacientes privados y autopagados, ha comprometido datos sensibles de pacientes y registros contables de numerosos hospitales del país. El incidente, reportado el 22 de mayo de 2026, afecta a infraestructura crítica sanitaria y se produce en el marco de la directiva europea de ciberseguridad NIS2, que refuerza la vigilancia sobre este tipo de entidades.

Unimed, el eslabón vulnerable

Según fuentes del sector citadas por medios locales, Unimed gestiona la facturación de pacientes con seguro privado y aquellos que abonan directamente sus tratamientos. Los atacantes, cuya identidad y motivación (ciberdelincuencia o espionaje) aún no han sido determinadas, accedieron a bases de datos que incluían historiales clínicos y datos económicos de los pacientes.

La compañía no ha confirmado oficialmente el alcance del incidente ni el número de registros afectados, pero el ataque ha sido calificado como masivo por fuentes cercanas a la investigación. Las autoridades alemanas de ciberseguridad, en colaboración con la Oficina Federal de Seguridad de la Información (BSI), han abierto una investigación para esclarecer los hechos y contener el impacto.

Infraestructura crítica bajo la lupa de NIS2

El caso evidencia la vulnerabilidad de los proveedores externos que manejan datos sanitarios, un eslabón a menudo menos protegido que los propios hospitales. La directiva NIS2, que entró en vigor en toda la UE para elevar los estándares de ciberseguridad en sectores esenciales, exige notificaciones tempranas de incidentes y sanciones más severas ante brechas de seguridad. Alemania, como otros Estados miembros, ha transpuesto esta normativa a su ordenamiento jurídico.

Por el momento, no se ha informado de que los datos robados hayan sido publicados ni de que los atacantes hayan exigido rescate. La investigación continúa para determinar el origen del ataque y evitar nuevas filtraciones.