Una clínica dental, un centro de fisioterapia o una consulta de psicología manejan algo que el RGPD considera categoría especial de datos: información de salud. Eso sitúa el listón de protección por encima del de cualquier otro negocio del mismo tamaño.
Y hay un factor añadido: un historial médico filtrado no se puede cambiar como una contraseña. El daño a la persona afectada es permanente.
Por qué el sector sanitario es objetivo frecuente
- Los datos valen más. Un historial clínico completo contiene identidad, datos de contacto, información financiera y detalles íntimos que sirven para extorsión.
- La presión para pagar es máxima. Una clínica con la agenda cifrada no puede atender pacientes. Los atacantes lo saben.
- Suele haber equipamiento antiguo. Aparatos de diagnóstico y software clínico que funcionan sobre sistemas operativos sin soporte, porque actualizar implica recertificar el equipo.
Las medidas específicas del sector
1. Cifrado, aquí no es opcional
Todos los equipos que contengan historiales deben estar cifrados: ordenadores de consulta, portátiles, y muy especialmente cualquier dispositivo que salga del centro.
Hay un motivo práctico además del legal: si se pierde un portátil cifrado, la valoración del incidente cambia sustancialmente respecto a uno sin cifrar, donde los datos quedan directamente expuestos.
2. Registro de accesos al historial
Debe poder saberse quién ha consultado qué historial y cuándo. No es solo por si hay un ataque externo: el acceso indebido por curiosidad del propio personal a la ficha de un conocido es un problema real y sancionable.
Comprueba que tu software clínico lleva ese registro y que está activado. Muchos lo tienen y nadie lo revisa nunca.
3. Separación de permisos por rol
Recepción necesita gestionar citas y datos de contacto. No necesita leer el contenido clínico de las consultas. Configurar esos niveles es de las medidas más eficaces y menos aplicadas.
4. Pantallas y papel: el punto ciego
La seguridad no es solo digital, y en una clínica esto importa mucho:
- Bloqueo automático de pantalla al alejarse del puesto, sobre todo en recepción.
- Que el paciente que está en el mostrador no vea la ficha del anterior.
- Documentos en papel bajo llave y destrucción segura, no a la papelera.
- Cuidado con nombrar diagnósticos en voz alta en salas de espera.
5. Copias de seguridad con versionado y prueba de restauración
Con dos requisitos añadidos: que estén cifradas y que sepas exactamente cuánto tardarías en volver a funcionar. En una clínica, el tiempo de recuperación es tan importante como tener la copia. El sistema completo, en nuestra guía de copias.
6. Los equipos médicos conectados
Un aparato de diagnóstico conectado a la red es un ordenador más, y a menudo el más vulnerable. Si no puede actualizarse, la solución habitual es aislarlo en una red separada del resto de sistemas, para que un problema en él no se propague.
La parte legal, resumida
Los datos de salud tienen un régimen reforzado. En términos prácticos, para una clínica pequeña esto suele traducirse en:
- Base jurídica adecuada para el tratamiento y consentimientos bien documentados.
- Registro de actividades de tratamiento.
- Contratos de encargado con cualquier proveedor que acceda a los datos: software clínico, informática externa, laboratorio.
- Protocolo de brechas con los plazos legales identificados antes de que ocurra nada.
- Deber de secreto del personal, por escrito.
- Valorar si procede designar delegado de protección de datos y si hace falta evaluación de impacto, según el volumen y tipo de tratamiento.
Esto es divulgación general, no asesoramiento jurídico. En el ámbito sanitario, la normativa es densa y las consecuencias de equivocarse son serias: conviene asesorarse con un especialista en protección de datos del sector salud.
Por dónde empezar si no tienes nada
- Copias de seguridad cifradas, con una copia desconectada, y probar que se restauran.
- Cifrado de todos los equipos.
- Verificación en dos pasos en correo y software clínico, con usuario nominal por persona.
- Revisión de permisos por rol.
- Formación breve del equipo, con foco en phishing y en el uso correcto de los accesos.
- Revisión legal con un especialista.
Parte de estas medidas pueden financiarse a través del Kit Digital, y conviene elegir bien al proveedor: los criterios están en esta guía.
Preguntas frecuentes
¿Puedo enviar informes a pacientes por WhatsApp o correo normal?
Es una práctica muy extendida y problemática. Enviar datos de salud por canales no seguros expone información sensible. Existen alternativas: portales de paciente, envío con archivo cifrado y contraseña por otro canal, o plataformas específicas del sector.
¿Cuánto tiempo debo conservar los historiales?
Existen plazos mínimos de conservación establecidos por normativa sanitaria, que además pueden variar según la comunidad autónoma. Consúltalo para tu caso: es una de las cosas que conviene tener por escrito en tu protocolo.
¿Y si mi software clínico lo gestiona una empresa externa?
Sigues siendo responsable frente a tus pacientes. Necesitas contrato de encargado del tratamiento con ese proveedor, saber dónde se alojan los datos y qué medidas aplica. Pídeselo por escrito.
Deja un comentario