Auditoría de seguridad mínima de tu software clínico (checklist 2026)
Checklist práctico para auditar la seguridad del software clínico de tu clínica. 25 puntos que debes verificar antes de confiar tu data de pacientes.
Resumen rápido
Un software clínico serio cumple mínimo 25 controles de seguridad. Aquí los listamos en 5 grupos: cifrado, autenticación, aislamiento, trazabilidad y respaldo. Si tu proveedor falla en más de 5, es momento de evaluar alternativas.
Grupo 1 — Cifrado (5 puntos)
- HTTPS / TLS 1.2+ en toda la app
- HSTS preload activo
- Cifrado AES-256 en BD (encryption at rest)
- Datos sensibles (RUT, dx) cifrados con clave por tenant
- Backups cifrados antes de subir
Grupo 2 — Autenticación y autorización (6 puntos)
- Contraseña mínimo 8 caracteres + complejidad
- MFA / 2FA disponible para todos los roles
- Bloqueo tras 5 intentos fallidos
- Roles granulares (admin / profesional / recepción / contador)
- Sesiones con expiración configurable
- SSO Google opcional
Grupo 3 — Aislamiento multi-tenant (4 puntos)
- Cada clínica con clinic_id aislado en queries
- Row-Level Security a nivel BD (cuando hay 30+ clientes)
- Test automático que verifica que cliente A no puede ver data de cliente B
- Sin URLs de "magic params" que crucen tenants
Grupo 4 — Trazabilidad (5 puntos)
- Audit log inmutable de quién leyó/modificó cada ficha
- Hash en cadena (HMAC) que detecta tampering del propio log
- Logs de login con IP y user agent
- Notificación al admin de eventos sospechosos
- Retención mínima 1 año
Grupo 5 — Continuidad y respaldo (5 puntos)
- Backup automático diario
- Backup geográficamente separado
- Test de restauración mensual documentado
- RPO máximo 24 h, RTO máximo 4 h
- Exportación CSV/PDF a demanda sin trabas
Si pides "muestra el audit log" y tu proveedor te dice "no tenemos esa función", la auditoría sanitaria a tu clínica te observará en el primer día.
Cómo pedirle todo esto a tu proveedor
Envía este checklist por email y exige respuesta por escrito en 5 días. Si no la recibes, agenda demo de evaluación con un proveedor alternativo. Tu data —y la de tus pacientes— vale eso.
Conclusión
Estos 25 controles son lo mínimo en 2026, no lo "premium". Mira la postura de seguridad VitalDesk y revisa si tu proveedor actual la iguala.