La compañía biotecnológica Amgen Inc., con sede en California, informó a la Comisión de Bolsa y Valores de Estados Unidos (SEC) que sufrió un incidente de ciberseguridad que involucró el acceso no autorizado a sistemas de almacenamiento en la nube operados por proveedores externos.
Según el formulario 8-K presentado ante el regulador, la empresa detectó la actividad no autorizada el pasado mes de julio y respondió activando su plan de respuesta a incidentes cibernéticos, aplicando medidas de contención y contratando a expertos forenses independientes para investigar el caso.
La investigación determinó que parte de la información almacenada en esos entornos fue efectivamente sustraída. En su propio documento presentado ante la SEC, la compañía señaló que “la compañía ha constatado que parte de sus datos, incluyendo información confidencial, datos de salud protegidos de pacientes y otra información, han sido extraídos de estos entornos en la nube”.
Amgen aclaró que, hasta el momento, no ha identificado ningún impacto en sus productos, en sus operaciones de manufactura ni en su capacidad para abastecer a los pacientes. La investigación continúa en curso, y la empresa todavía está evaluando si también se accedió o se sustrajo información comercial confidencial, propiedad intelectual, datos de investigación y desarrollo, u otra información adicional de pacientes.
El pasado 29 de julio, tras evaluar el volumen de archivos potencialmente afectados y la posibilidad de que contuvieran información sensible, la compañía determinó que el incidente era “material” para efectos regulatorios. Pese a ello, Amgen sostuvo en el mismo documento que “a la fecha de este Informe Actual en el Formulario 8-K, que no es razonablemente probable que el incidente tenga un impacto material en la condición financiera o en los resultados operativos de la Compañía”.
La empresa no reveló qué proveedores de nube estuvieron involucrados, cómo fueron comprometidos los entornos, cuántas personas podrían verse afectadas ni si el ataque está vinculado a algún grupo de amenazas conocido. Tampoco se ha atribuido públicamente la intrusión a un actor específico, y no existe indicio público de que se haya utilizado ransomware ni de que algún grupo cibercriminal haya reivindicado el hecho.
Sobre sus obligaciones hacia los pacientes, Amgen afirmó que “la Compañía toma muy en serio su obligación de salvaguardar la privacidad y seguridad de los datos de sus pacientes”. La compañía agregó que continúa evaluando los requisitos regulatorios y legales de notificación aplicables y que realizará todas las notificaciones requeridas según los resultados de la investigación, incluyendo a los pacientes afectados.
Amgen es una de las mayores compañías biotecnológicas del mundo, con una capitalización de mercado de 207.800 millones de dólares, y fabrica medicamentos como Prolia, Xgeva, Kyprolis y Lumakras. El incidente se suma a una serie de ciberataques recientes contra empresas farmacéuticas y de tecnología médica, como West Pharmaceutical Services e Inotiv, en un contexto de creciente actividad de grupos de robo y extorsión de datos contra el sector salud.


