Innovación
8 min de lectura
4 de mayo de 2026

Auditoría de seguridad mínima de tu software clínico (checklist 2026)

Checklist práctico para auditar la seguridad del software clínico de tu clínica. 25 puntos que debes verificar antes de confiar tu data de pacientes.

VD

Equipo VitalDesk

Seguridad de datos

Resumen rápido

TL;DR

Un software clínico serio cumple mínimo 25 controles de seguridad. Aquí los listamos en 5 grupos: cifrado, autenticación, aislamiento, trazabilidad y respaldo. Si tu proveedor falla en más de 5, es momento de evaluar alternativas.

Grupo 1 — Cifrado (5 puntos)

  1. HTTPS / TLS 1.2+ en toda la app
  2. HSTS preload activo
  3. Cifrado AES-256 en BD (encryption at rest)
  4. Datos sensibles (RUT, dx) cifrados con clave por tenant
  5. Backups cifrados antes de subir

Grupo 2 — Autenticación y autorización (6 puntos)

  1. Contraseña mínimo 8 caracteres + complejidad
  2. MFA / 2FA disponible para todos los roles
  3. Bloqueo tras 5 intentos fallidos
  4. Roles granulares (admin / profesional / recepción / contador)
  5. Sesiones con expiración configurable
  6. SSO Google opcional

Grupo 3 — Aislamiento multi-tenant (4 puntos)

  1. Cada clínica con clinic_id aislado en queries
  2. Row-Level Security a nivel BD (cuando hay 30+ clientes)
  3. Test automático que verifica que cliente A no puede ver data de cliente B
  4. Sin URLs de "magic params" que crucen tenants

Grupo 4 — Trazabilidad (5 puntos)

  1. Audit log inmutable de quién leyó/modificó cada ficha
  2. Hash en cadena (HMAC) que detecta tampering del propio log
  3. Logs de login con IP y user agent
  4. Notificación al admin de eventos sospechosos
  5. Retención mínima 1 año

Grupo 5 — Continuidad y respaldo (5 puntos)

  1. Backup automático diario
  2. Backup geográficamente separado
  3. Test de restauración mensual documentado
  4. RPO máximo 24 h, RTO máximo 4 h
  5. Exportación CSV/PDF a demanda sin trabas
Bandera roja

Si pides "muestra el audit log" y tu proveedor te dice "no tenemos esa función", la auditoría sanitaria a tu clínica te observará en el primer día.

Cómo pedirle todo esto a tu proveedor

Envía este checklist por email y exige respuesta por escrito en 5 días. Si no la recibes, agenda demo de evaluación con un proveedor alternativo. Tu data —y la de tus pacientes— vale eso.

Conclusión

Estos 25 controles son lo mínimo en 2026, no lo "premium". Mira la postura de seguridad VitalDesk y revisa si tu proveedor actual la iguala.

seguridad auditoría checklist compliance

Conoce nuestra postura

14 días gratis · Sin tarjeta de crédito

Probar 14 días gratis