Nueva EPS investiga la presunta filtración de datos de sus afiliados: un anónimo dice tener 11,2 millones de registros de salud
La revisión comenzó el 5 de octubre y no ha identificado evidencia de acceso no autorizado a los sistemas; el anuncio habla de 34 archivos.
Nueva EPS, una de las entidades promotoras de salud (EPS) del país, investiga una presunta filtración de datos de sus afiliados. En su comunicado del 5 de octubre de 2026, informó que activó su protocolo de respuesta y no ha hallado evidencia de acceso no autorizado a sus sistemas.
Un actor anónimo anunció el domingo 4 de octubre, hacia las 10:45 de la mañana, que posee 11.239.741 registros distribuidos en 34 archivos. La cuenta que publicó el anuncio había sido creada ese mismo mes y tenía un solo mensaje, de acuerdo con el artículo de MuchoHacker.lol del 4 de octubre, actualizado el 5.
La posible exposición importa porque los datos de salud pueden hacer más creíble una estafa dirigida. Un delincuente que conoce información médica podría ganarse la confianza de la persona antes de pedirle dinero, claves o datos adicionales.
¿Qué dice Nueva EPS?
La entidad conformó un equipo de tecnología, ciberseguridad y protección de datos para buscar posibles fallas y establecer la veracidad y el origen de la publicación. Hasta ahora, la investigación continúa y no existe una confirmación de que sus sistemas hayan sido vulnerados.
Tampoco se conoce un comunicado posterior ni recomendaciones específicas de la aseguradora para sus afiliados. Que un tercero afirme poseer una base no demuestra por sí solo que la totalidad exista, que provenga directamente de la compañía o que haya ocurrido un hackeo.
El mensaje amenazó con divulgar la información si la aseguradora acudía a las autoridades en vez de llegar a un acuerdo. El portal especializado aclara que no ha confirmado que exista una extorsión real.
Tendencias:
➜ California subirá su salario mínimo a US$17,40 en 2027: el cambio también eleva a US$72.384 el umbral para ciertos empleados
➜ ¿Le faltan semanas para pensionarse? Tres fallos de 2026 aclaran cuándo deben contarlas aunque el empleador no haya pagado
➜ FOMAG alerta por patrones anómalos en incapacidades: qué pasa con más de 340.000 docentes
¿Qué datos estarían expuestos?
El anuncio enumera 122 campos por persona, pero esa descripción no confirma que todos estén en una base real. Entre los datos señalados aparecen documento, nombres, fecha de nacimiento, dirección, teléfono, correo, identidad étnica, embarazo, enfermedad crónica, discapacidad, salud mental y diagnósticos.
También se mencionan resultados o antecedentes de citología, mamografía y antígeno de próstata, además de vacunas, peso, talla y presión arterial. La relación incluye consumo de alcohol y tabaco. Esta nota no reproduce información individual ni explica cómo llegar al foro o a los archivos.
¿Ya se publicaron datos de afiliados?
MuchoHacker.lol reportó en un artículo del 6 de octubre que se publicaron archivos atribuidos a Vaupés y San Andrés, Providencia y Santa Catalina, que sumarían más de 61.000 personas. Más Colombia no vio esos archivos y no verificó directamente su contenido.
El portal dice que cotejó los archivos por municipio y régimen con el tablero oficial del Ministerio de Salud, con corte a agosto de 2026. Reportó 29.017 afiliados en Vaupés, 23.514 de ellos indígenas, y 32.277 en el archipiélago. Las coincidencias no prueban el origen de la información ni la existencia del conjunto completo.
El actor anunció que divulgaría un archivo diario mientras la aseguradora no se comunicara con él y señaló a Amazonas como el siguiente, con unos 34.000 registros. También afirmó que su acceso fue cerrado el 6 de octubre, pero el portal no pudo comprobar esa versión.
¿Qué hago si soy afiliado de Nueva EPS?
Desconfíe de llamadas que usen un embarazo o diagnóstico para aparentar legitimidad y luego soliciten pagos, contraseñas o códigos. Una alerta de MuchoHacker.lol para afiliados de Amazonas, del 6 de octubre, describe ese riesgo de engaño con información médica.
Los delitos informáticos pueden denunciarse gratis mediante el CAI Virtual de la Policía Nacional, canal en línea que dirige al sistema A Denunciar. Una vulneración del hábeas data, el derecho a controlar los datos personales, puede reportarse ante la Superintendencia de Industria y Comercio (SIC), autoridad de protección de datos.
Ante una suplantación, es decir, cuando alguien usa la identidad ajena, las preguntas frecuentes de la SIC, de 2022, recomiendan denunciar ante la Fiscalía y avisar a bancos, comercios y a la empresa donde ocurrió. También aconsejan alertar a las centrales de riesgo y revisar quién consultó el historial crediticio.
¿Qué dice la ley?
La Ley 1581 de 2012, sobre protección de datos personales, da una protección especial a información que puede afectar la intimidad o generar discriminación. Los datos de salud y el origen étnico tienen la categoría legal de datos sensibles. Esta categoría exige mayor cuidado.
El artículo 17, literal n, establece un deber para quien maneja información personal cuando se presentan fallas de seguridad. El responsable debe informar a la autoridad de protección de datos si hay violaciones a los códigos de seguridad y riesgos en la administración de la información.
Al 7 de octubre no se encontró un pronunciamiento público de la SIC ni de la Superintendencia Nacional de Salud, entidad que vigila el sistema, sobre este caso. Eso significa que no hay base para afirmar que alguna de esas autoridades abrió una investigación.
La investigación continúa y esta nota se actualizará en esta misma página si la aseguradora o las autoridades confirman nueva información.