La compañía oncológica Novocure, que cotiza en Nasdaq bajo el símbolo NVCR, reportó el pasado 1 de septiembre ante la Comisión de Bolsa y Valores de los Estados Unidos (SEC por sus siglas en inglés) un incidente de ciberseguridad que habría impactado en alrededor de 1.400 personas.
La empresa, con sede global en Baar, Suiza, y sede en Portsmouth, estado de Nueva Hampshire, fabrica los dispositivos Tumor Treating Fields (TTFields), una terapia electromagnética no invasiva contra tumores, y tiene aproximadamente 1.300 empleados en el mundo.
Según el documento presentado, Novocure detectó a mediados de agosto un acceso no autorizado a algunos de sus sistemas de información a través de una de sus subsidiarias. Tras activar su plan de respuesta a incidentes y contratar a expertos forenses independientes, la compañía determinó qué hubo compromiso de datos de pacientes, contactos de la empresa y trabajadores.
La investigación identificó que se expusieron números de identificación interna de más de 1.400 registros de pacientes en los Estados Unidos, aunque estos números no incluían nombres ni otros datos identificatorios. Para menos de 50 pacientes adicionales en el oeste de ese país, en cambio, sí se accedió a información identificatoria completa.
El incidente también expuso información general de contacto de proveedores de salud que trabajan con la empresa, además de datos de contacto de empleados de Novocure, como cargos y números de teléfono; la compañía no precisó cuántos empleados fueron afectados.
En su comunicado a la SEC, la compañía aseguró que su “capacidad de operar no se ha visto comprometida”, y que no se obtuvo acceso a ninguno de sus dispositivos de tratamiento médico.
Sobre el impacto financiero, Novocure señaló que “no creemos que este incidente de ciberseguridad tenga un impacto material” en sus resultados, aunque aclaró que continúa recabando información y se comprometió a actualizar el reporte si la evaluación cambia.
La empresa indicó que aún está evaluando los requisitos regulatorios y legales de notificación, y que informará a los pacientes afectados una vez completado ese proceso.
Aunque Novocure no ha atribuido formalmente el ataque, el grupo de extorsión ShinyHunters se adjudicó la responsabilidad el mes anterior a la presentación ante la SEC y filtró un archivo de 33GB con documentos que asegura haber robado de los sistemas de la compañía.
Según el medio especializado de medicina MD+DI, Novocure es al menos la décima empresa de tecnología médica en sufrir una brecha de datos desde el ataque a Stryker en marzo de 2026, que se sumó a incidentes en compañías como Intuitive Surgical, iRhythm, Medtronic, Abbott, Cook Medical, Baylor Genetics, CareCloud, McKesson y Boston Scientific. Algunos de esos incidentes han sido anunciados en este blog.


