Médica con bata blanca y estetoscopio, de brazos cruzados, en el pasillo luminoso de una clínica

Seguridad de datos

Seguridad de datos en salud: cómo protegemos su información clínica con estándares de clase mundial

Lo que se registra aquí acompaña a una persona toda la vida. Éstas son las medidas que trae el sistema, no promesas: cada una está implementada y se comprueba de forma automática en cada versión.

  • Cifrado de extremo a extremo
  • Respaldos diarios
  • Aislamiento por clínica

Lo que está en juego

Por qué la seguridad de datos en salud importa (más de lo que cree)

Un expediente no es un dato de contacto: no se puede cambiar como una contraseña y su filtración no caduca. Estas cuatro razones son las que ordenan todo lo que viene después.

  • La confianza del paciente

    Una persona le cuenta a su médico cosas que no le cuenta a nadie más. Un incidente con esa información no rompe un sistema: rompe la relación, y con ella la reputación que costó años construir.

  • La continuidad de la atención

    Si el expediente no está disponible, la consulta se detiene. Proteger los datos no es sólo impedir que alguien los vea: es garantizar que estén ahí cuando el paciente está sentado enfrente.

  • La responsabilidad que usted asume

    El expediente clínico tiene obligación de conservarse y de resguardarse. Quien guarda esa información responde por ella, y ese deber no se delega al proveedor del software: se comparte con él.

Cómo trabajamos

El pilar de nuestro Sistema de Gestión de Seguridad de la Información (SGSI)

No exhibimos una certificación porque no la tenemos, y preferimos decirlo a insinuarlo. Lo que sí tenemos es lo que una certificación busca garantizar: riesgos evaluados, controles aplicados y una comprobación que se repite sola cada vez que el sistema cambia.

  • Evaluación de riesgos

    El sistema y su infraestructura se auditaron de punta a punta, leyendo el código y no la documentación. Los hallazgos —desde permisos de más hasta un endpoint que exponía datos de otra clínica— están corregidos y escritos, con la explicación de por qué ocurrieron.

  • Controles aplicados

    Cifrado del dato y del tránsito, acceso por rol, aislamiento entre clínicas en la capa de datos, registro de cada acción, secretos fuera del código y un servidor sin puerta de entrada remota.

  • Comprobación en cada versión

    301 comprobaciones automáticas se ejecutan antes de cada despliegue: cifrado, aislamiento entre clínicas, permisos, borrado y restauración. Si algo falla, no sale. Y si un despliegue se rompe en producción, el sistema vuelve solo a la versión anterior.

En concreto

¿Qué implica en la práctica?

Tres frentes: cómo viaja el dato, cómo se guarda y sobre qué corre. Cada punto de las listas corresponde a algo que está en el código.

Cifrado

Cifrado de punta a punta, y también en el disco

La mayoría de los sistemas cifran el viaje y guardan el dato en claro. Aquí se hacen las dos cosas: lo que sale de su navegador va cifrado con una clave distinta para cada sesión, por encima del HTTPS de siempre; y lo que llega a la base se guarda cifrado campo por campo. Nombre, DUI, teléfono, correo, fecha de nacimiento, diagnósticos, notas, signos vitales, alergias y medicación.

  • Dos claves separadas: una descifra, otra permite buscar. Filtrar una no entrega lo de la otra.
  • Las búsquedas siguen siendo instantáneas aunque la base nunca vea el dato.
  • Los discos del servidor y el almacenamiento de archivos van cifrados, además del cifrado del propio dato.

Infraestructura

Sobre nuestra infraestructura, en una red privada

El sistema vive en una red virtual aislada, no en un servidor compartido. La base de datos no publica ningún puerto a internet: sólo es alcanzable desde dentro de esa red. Y al servidor no se entra por SSH —el puerto está cerrado y no existe ninguna llave autorizada—: la administración pasa por un canal que exige identidad verificada y deja registro de cada sesión.

  • Sólo los puertos 80 y 443 aceptan conexiones. Nada más.
  • Cada parte del sistema puede leer únicamente sus propios secretos, y está comprobado que no puede escribirlos.
  • Los expedientes no se alojan en el equipo de nadie ni en una carpeta compartida: viven en centros de datos con control de acceso físico, energía redundante y vigilancia permanente.

¿Qué nos aporta nuestra infraestructura?

  • Red privada virtualUn entorno aislado y segmentado para nuestros servicios. La base de datos vive en una red interna sin salida a internet: ni siquiera publica un puerto al que alguien pueda llamar.
  • Tolerancia a fallosEl disco donde viven los expedientes es independiente del servidor y le sobrevive: si la máquina se destruyera, los datos siguen ahí. La instancia además lleva protección contra eliminación accidental.
  • Almacenamiento seguroDurabilidad, cifrado en reposo, versionado y políticas de acceso granulares. El acceso público está bloqueado por completo, no sólo «no publicado».
  • Servicios administradosParches y actualizaciones de seguridad constantes, sin ventanas de mantenimiento que dependan de que alguien se acuerde de aplicarlas.

Nuestro proveedor de nube mantiene programas de cumplimiento como ISO 27001, SOC 1/2/3 y PCI DSS, lo que refuerza la cadena de confianza técnica sobre la que corre el sistema.

Respaldos

Respaldo cada noche, y la prueba de que se puede recuperar

Un respaldo que nunca se ha restaurado no es un respaldo: es un archivo del que uno se fía. Los nuestros se restauran de prueba sobre una base desechable y se compara el número de documentos con el original; si no coincide, la prueba falla. Hay dos capas: el volcado de cada base y una copia del disco completo.

  • Las bases se conservan 180 días; la copia del disco, 7 días.
  • Antes de restaurar nada se respalda el estado actual, y la operación se cancela si ese respaldo previo falla.
  • Si el respaldo dejara de ejecutarse, salta una alarma que vive fuera del servidor y avisa por correo.

Lo que gana

Beneficios para su clínica

  • Puede responderle a un paciente qué se hace con su información, con detalle y sin vaguedades.
  • Sabe quién abrió cada expediente y cuándo, si alguna vez tiene que reconstruir lo que pasó.
  • Un error de su equipo no destruye nada: lo eliminado se restaura completo.
  • Si el servidor desapareciera hoy, los expedientes siguen existiendo y se ha comprobado que vuelven.

Uno por uno

Los doce controles que ya están puestos

Ninguno es un plan: los doce están en el sistema hoy y se comprueban de forma automática antes de cada publicación.

  • Cifrado de extremo a extremo

    Lo que viaja entre su navegador y el servidor va cifrado dos veces: con el candado de siempre (TLS) y, encima, con una clave distinta para cada sesión. Aunque alguien intercepte el tráfico, o lo mire desde las herramientas del navegador, sólo ve texto ilegible.

  • Los expedientes se guardan cifrados

    No sólo el tránsito: el dato queda cifrado dentro de la base. Nombre, DUI, teléfono, correo, fecha de nacimiento, diagnósticos, notas, signos vitales, alergias y medicación. Quien obtuviera el servidor o una copia de seguridad no vería un solo nombre.

  • Y aun así, buscar sigue siendo instantáneo

    Cifrar suele significar perder la búsqueda. Aquí no: recepción sigue encontrando a un paciente por un trozo del apellido, sin tildes o por el teléfono sin guiones, mientras la base de datos nunca llega a ver el dato.

  • Dos llaves, no una

    Una llave descifra la información y otra distinta permite buscarla. Están guardadas por separado, así que comprometer una no entrega lo de la otra.

  • Cada clínica, aislada de las demás

    El aislamiento no depende de que un programador se acuerde de filtrar: vive en la capa de datos. Aunque una consulta se escriba mal, sigue sin poder alcanzar pacientes de otra clínica. Se comprueba de forma automática en cada versión.

  • Queda registrado quién hizo qué

    Cada alta, cambio y borrado guarda autor, fecha y desde dónde. Los registros nunca almacenan contraseñas ni claves: se enmascaran antes de escribirse.

  • Nada se borra de verdad

    Un expediente médico tiene obligación de conservarse. Lo que la pantalla llama «eliminar» lo retira de la vista, pero se puede restaurar con todo lo que se llevó por delante: visitas, recetas, estudios y citas.

  • Los enlaces del paciente caducan

    Cada enlace es una dirección aleatoria imposible de adivinar, y vence. Si un expediente se da de baja, sus enlaces dejan de abrir en el acto.

  • Respaldo cada noche, y comprobado

    Cada madrugada se respalda la base completa y una copia del disco. Lo que distingue a un respaldo de una carpeta de archivos es haberlo restaurado alguna vez: los nuestros se restauran de prueba sobre una base desechable y se compara el número de documentos con el original. Si un respaldo dejara de ejecutarse, salta una alarma que no vive en el mismo servidor.

  • El servidor no tiene puerta de entrada

    No hay acceso remoto por SSH: el puerto está cerrado y no existe ninguna llave autorizada, así que no hay contraseña que robar ni llave que filtrar. La administración pasa por un canal que exige identidad verificada y deja registro de cada sesión. Sólo están abiertos los puertos de la web.

  • Ninguna contraseña vive en el código

    Las claves de base de datos, correo y mensajería se guardan cifradas en un gestor de secretos aparte, nunca en el repositorio ni en un archivo del servidor. Cada parte del sistema sólo puede leer las suyas, y está comprobado que no puede escribirlas.

  • Los recordatorios no dicen nada clínico

    El mensaje llega a un teléfono que puede ser familiar o compartido, y se lee en la pantalla bloqueada. Por eso nunca lleva el motivo de la consulta, el diagnóstico ni el medicamento. Es una regla del sistema, no una preferencia.

Preferimos describir lo que hacemos antes que exhibir un sello. Si su clínica necesita el detalle técnico para una auditoría, se lo entregamos por escrito.

Equipo de una clínica reunido frente a la computadora

¿Tiene una pregunta que no está aquí?

Le entregamos el detalle técnico por escrito, sin compromiso.