Un proveedor que archiva el expediente electrónico que usted dio de baja sufrió una brecha — al menos siete centros de salud están afectados, y su propia lista de clientes está comprobadamente incompleta
Aesto Health migra y archiva datos de pacientes cuando un centro de salud reemplaza su expediente electrónico. Su aviso indica que el incidente ocurrió entre aproximadamente el 2 y el 18 de diciembre de 2025, se confirmó el 26 de mayo de 2026, se publicó el 24 de junio y la notificación a clientes comenzó el 26 de junio, con avisos individuales desde el 21 de agosto.
Los datos incluyen nombres, fechas de nacimiento, información médica, licencias de conducir, cuentas financieras, información de seguro de salud, identificaciones fiscales y gubernamentales, y números de Seguro Social para un subconjunto limitado. ALCANCE EN FQHC, leído en la propia página de entidades cubiertas de Aesto (marcada "Updated: 9-3-2026"): seis centros de salud nombrados — Midtown Community Health Center (UT), Monroe Health Center (WV), Marana Health / MHC Healthcare (AZ), Park West Health Systems (MD), Sterling Health Solutions (KY) y Shenandoah Valley Medical System (WV). 🔑 PERO ESA LISTA NO ESTÁ COMPLETA: Kaniksu Community Health, un FQHC de Idaho, no aparece en la página de Aesto, y sin embargo su propia carta de notificación presentada ante el Fiscal General de California dice que Kaniksu se enteró de un incidente de datos que involucra a Aesto, LLC, un proveedor de servicios de gestión de datos de salud.
El conteo real es de al menos siete, y ningún centro debe interpretar su ausencia de la lista del proveedor como prueba de no haber sido afectado. POR QUÉ ESTE CASO ES DISTINTO: el negocio de Aesto es conservar el sistema que usted retiró, así que los datos expuestos suelen estar donde TI ya no los cuenta como activos y pueden quedar fuera del análisis de riesgos vigente de la Regla de Seguridad.
Todo centro que haya cambiado de expediente electrónico debería preguntar esta semana quién conserva su archivo heredado, si hay un acuerdo de asociado comercial vigente y si ese archivo está dentro del análisis de riesgos. El retraso de notificación es un hallazgo en sí: unos 190 días desde el incidente hasta el aviso a la entidad cubierta, muy por encima del tope de 60 días de 45 CFR 164.410.
DOS LÍMITES SOBRE LAS CIFRAS: la cifra de 9,540,683 personas afectadas se atribuye a OCR por la prensa especializada y no está confirmada contra el portal federal de brechas, así que tómela como reportada, no como establecida. La prensa también describió a Mineral Community Hospital y Holton Community Hospital como centros de salud comunitarios; ambos son hospitales, y la lista subyacente es un registro de entidades cubiertas de 340B, que abarca FQHC, look-alikes y varias categorías de hospitales: no es un registro de FQHC.
Lone Star Community Health Center fue listado por un medio pero no aparece en la página de Aesto.
Puntos clave
- Pregunte esta semana quién conserva su archivo heredado del expediente electrónico, si un acuerdo de asociado comercial vigente lo cubre y si está dentro de su análisis de riesgos HIPAA.
- No interprete su ausencia de la lista publicada de un proveedor como prueba de no haber sido afectado: Kaniksu Community Health está confirmado como afectado y no aparece en la lista de Aesto.
- Pasaron unos 190 días desde el incidente hasta el aviso a la entidad cubierta, muy por encima del tope de 60 días de 45 CFR 164.410.
Evidencia enlazada
Aesto Health covered-entity notice (Updated 9-3-2026); Kaniksu Community Health breach letter filed with the California Attorney General (sb24-629145)Paquete de fuentes
La evidencia enlazada de esta historia + 4 historias relacionadas con sus fuentes, en un resumen listo para compartir con tu equipo.
Gratis — desbloquea el paquete y envía un consentimiento simple para Intel Brief. Las direcciones elegibles se suscriben de inmediato y no se envía un correo de confirmación; no se revierte una cancelación, eliminación verificada ni rebote previos. Las fuentes individuales siempre son clicables arriba, sin correo.
FQHC Talent. (2026, August 21). A vendor that archives the EHR you decommissioned was breached — at least seven health centers are affected, and its own client list is provably incomplete. Linked evidence: Aesto Health covered-entity notice (Updated 9-3-2026); Kaniksu Community Health breach letter filed with the California Attorney General (sb24-629145). Retrieved September 11, 2026, from https://www.fqhctalent.com/intel/aesto-health-vendor-breach-fqhc-legacy-archive-2026
Más en Riesgo y Cumplimiento
27 ago
La 55.ª acción de OCR sobre acceso HIPAA añade una alerta actual para solicitudes de expedientes
21 ago
HHS consulta a clínicos si deben cambiar las categorías federales de recomendación de vacunas — comentarios hasta el 20 de septiembre; aún no cambia nada
13 ago
Una regla final entra en vigor el 13 de octubre y prohíbe el pago federal de Medicaid y CHIP para una línea de servicio que más de una docena de centros de salud que rastreamos ofrecen — y el límite de edad difiere entre Medicaid y CHIP
11 ago
HRSA publica el Manual FINAL de Política de Alcance del Proyecto del Programa de Centros de Salud — vigente al publicarse, la ventana de comentarios ya transcurrió