Una historia clínica es, probablemente, el dato personal más sensible que existe. Dice qué enfermedades tiene una persona, qué medicamentos toma, si ha estado en tratamiento psiquiátrico, si tiene una condición genética. Por eso el sector salud no se rige únicamente por la Ley 1581 de Habeas Data como cualquier otra empresa: la Superintendencia Nacional de Salud impone exigencias adicionales, específicas para EPS, IPS, clínicas y demás operadores del sistema de salud colombiano, precisamente porque el dato que manejan pertenece a una categoría especial de información.
Si tu organización presta servicios de salud, o le presta tecnología a alguien que sí lo hace, esto es lo que necesitas entender.
Por qué el sector salud tiene un tratamiento diferenciado
La información de salud está clasificada legalmente como un dato sensible, junto con la orientación sexual, las convicciones religiosas o la afiliación política. La Ley 1581 ya exige un nivel de protección más alto para este tipo de dato — requiere autorización explícita, no puede tratarse salvo excepciones puntuales, y su filtración tiene consecuencias legales más severas que la de un dato ordinario como un correo electrónico. La Superintendencia de Salud construye sobre esa base con exigencias operativas propias del sector: continuidad del servicio, integridad de la historia clínica electrónica, y capacidad de respuesta ante incidentes que puedan comprometer la atención al paciente.
A quién le aplica
La vigilancia de la Superintendencia de Salud cubre a Entidades Promotoras de Salud (EPS), Instituciones Prestadoras de Salud (IPS) — clínicas, hospitales, laboratorios — y en general a los operadores del Sistema General de Seguridad Social en Salud. Si tu empresa desarrolla software para historias clínicas electrónicas, gestiona infraestructura tecnológica para un hospital, o presta servicios de ciberseguridad a cualquiera de estos actores, tarde o temprano vas a tener que demostrar que entiendes este marco.
Qué implica en términos prácticos
Aunque el detalle técnico exacto varía según el tipo de operador, en la práctica los requisitos que la Superintendencia espera ver cubren estas áreas:
Protección de la historia clínica electrónica. Control de acceso estricto — solo el personal médico autorizado y directamente involucrado en la atención del paciente debe poder ver su historia. Los sistemas deben poder auditar quién accedió a qué información y cuándo.
Continuidad del servicio. Un hospital no puede simplemente "estar caído" durante un ataque de ransomware sin que eso tenga consecuencias sobre la atención de pacientes. Los planes de continuidad en salud tienen un peso distinto al de otros sectores: hay vidas de por medio, literalmente.
Reporte de incidentes que afecten la información de los pacientes. Cuando ocurre una brecha que compromete datos de salud, el operador debe poder documentarla, notificarla según corresponda, y demostrar que tomó medidas de contención.
Gestión de proveedores tecnológicos. Igual que en el sector financiero, si el operador de salud terceriza su infraestructura tecnológica o su software de historia clínica, debe poder exigir estándares de seguridad equivalentes a esos proveedores.
Por qué el sector salud es un objetivo tan atractivo para el ransomware
No es coincidencia que los hospitales aparezcan constantemente entre los sectores más atacados por ransomware en la región. Un hospital tiene una presión operativa que otras empresas no tienen: no puede simplemente esperar días mientras negocia con un atacante, porque hay pacientes en cirugía, en urgencias, dependiendo de sistemas que tienen que seguir funcionando. Esa urgencia hace que el sector salud sea, desde la perspectiva de un atacante, un blanco con mayor probabilidad de pago rápido — lo cual, perversamente, lo convierte en un objetivo más frecuente, no menos.
Cómo empezar a cerrar la brecha
Preguntas frecuentes
¿Esto aplica solo a hospitales grandes?
No. Aplica a cualquier operador del Sistema General de Seguridad Social en Salud, lo que incluye clínicas pequeñas, laboratorios y consultorios que manejan historia clínica electrónica, aunque el nivel de exigencia técnica puede ajustarse a su tamaño y complejidad.
¿La información de salud tiene un nivel de protección distinto al de otros datos personales?
Sí. Está clasificada legalmente como dato sensible, lo que exige autorización explícita y un estándar de protección más alto que el de un dato personal ordinario.
¿Qué pasa si un proveedor tecnológico de un hospital tiene una brecha de seguridad?
El hospital, como responsable del tratamiento de los datos de sus pacientes, sigue siendo responsable frente a la Superintendencia, aunque el incidente haya ocurrido en la infraestructura de un tercero. Por eso la exigencia de estándares equivalentes a los proveedores es tan importante.
¿Con qué frecuencia debería auditarse un sistema de historia clínica electrónica?
No hay un número universal, pero dado el nivel de sensibilidad de la información y la frecuencia con que el sector salud es blanco de ataques, una revisión al menos anual, con monitoreo continuo entre auditorías, es lo mínimo razonable.
¿Hablamos?
La información de salud no perdona errores de seguridad de la misma forma que otros datos. En T.I. RESCUE trabajamos con operadores de salud en [auditorías de ciberseguridad](https://tirescue.com/auditoria-de-ciberseguridad/) enfocadas en sistemas críticos de atención al paciente, y en planes de [respuesta ante incidentes 24/7](https://tirescue.com/respuesta-ante-incidentes-247/) diseñados para minimizar el impacto operativo cuando algo sale mal. ¿Tu clínica o EPS nunca ha evaluado esto a fondo? [Agenda una asesoría](https://tirescue.com/contacto-ti-rescue/).
ContactarTambién te puede interesar
Comentarios (0)
Sé el primero en comentar.