¿Es seguro guardar fichas clínicas en la nube? Lo que debes exigirle a tu software
Análisis honesto de los riesgos y mitigaciones reales de guardar fichas clínicas en la nube en 2026. Checklist de seguridad mínima que debe cumplir tu proveedor.
Resumen rápido
La nube bien hecha es más segura que un servidor propio o una planilla en el computador del consultorio. Pero "nube" no es garantía: tu proveedor debe cumplir un mínimo de cifrado, copias, segregación por clínica, MFA y trazabilidad. Acá está el checklist.
Por qué la objeción "la nube no es segura" ya no aplica en 2026
Hace 10 años era razonable desconfiar. Hoy, los grandes proveedores cloud (AWS, Google Cloud, Hetzner, Azure) cumplen normas como ISO 27001, SOC 2, HIPAA, GDPR. Replican datos en múltiples zonas, parchan vulnerabilidades en horas, y tienen equipos de seguridad 24/7 que ningún consultorio puede pagar por su cuenta.
Comparado con eso, una clínica chica con un servidor en la oficina tiene:
Servidor propio
- Sensación de "control"
- No depende de internet para acceder
Riesgos reales
- Robo físico del computador
- Falla de disco sin backup
- Antivirus obsoleto
- Sin parches automáticos del SO
- Acceso de terceros sin auditoría
- Costo eléctrico y aire acondicionado
Lo que tu proveedor de software clínico debe cumplir (checklist mínimo)
- Cifrado en tránsito: HTTPS / TLS 1.2+ obligatorio. Si no usa "https://" en su URL, NO contrates.
- Cifrado en reposo: AES-256 sobre la base de datos. Pídelo por escrito.
- Backups automáticos: diarios mínimo, retenidos 30+ días. Verificable.
- Aislamiento por clínica (multi-tenancy): ningún usuario de la clínica X puede ver data de la clínica Y. Idealmente con Row-Level Security a nivel BD.
- Autenticación de 2 factores (MFA): obligatoria para administradores, opcional para staff.
- Audit log inmutable: registro de quién vio o modificó cada ficha, con timestamp.
- Política de contraseñas: mínimo 8 caracteres + complejidad + bloqueo tras intentos fallidos.
- Cumplimiento país: Ley 20.584 (Chile), habeas data (Colombia), LOPDP (Ecuador), etc.
- Tu data es tuya: exportación CSV/PDF cuando quieras, sin trabas.
- Plan de continuidad: qué pasa si el proveedor desaparece. Idealmente cláusula contractual.
Si tu proveedor no responde con seguridad y por escrito a 7 de estos 10 puntos, está fallando lo básico. Cambia.
Los 3 ataques reales que ocurren a clínicas (y cómo te protege la nube)
1. Ransomware al computador del consultorio
Pasa cada semana en LATAM. El profesional descarga un archivo y todos sus pacientes quedan cifrados con rescate. Mitigación cloud: al estar en la nube, el ataque al computador local no toca los datos del SaaS. Vuelves a abrir sesión desde otro equipo y sigues atendiendo.
2. Robo o pérdida del notebook con la ficha
Mitigación: con la nube no tienes copia local. El que roba el notebook ve el login pero no entra sin tu contraseña + MFA. Y tú sigues atendiendo desde tu celular.
3. Empleado descontento que copia la base de pacientes
Mitigación: audit log captura su actividad y permite revertir cambios. Permisos por rol limitan qué puede ver cada uno.
Lo que la nube NO resuelve sola
- Tu contraseña en post-it: ningún cifrado te salva.
- Compartir cuenta entre staff: prohíbelo, crea usuario por persona.
- WiFi público sin VPN para abrir la ficha: usa hotspot del celular.
- Phishing email: capacita al equipo trimestralmente.
Preguntas frecuentes
¿Si se cae internet, no atiendo?
Los SaaS modernos tienen modo offline mínimo (consulta de datos básicos), y la sesión de hoy queda guardada en el navegador hasta que vuelva la red. Aun así, recomendamos un plan B con un router 4G de respaldo: USD 30/mes.
¿Quién es dueño de los datos?
Por contrato, tú. El proveedor solo los procesa. Pídelo escrito y verifica que la exportación CSV/PDF está disponible siempre.
¿Qué pasa si el proveedor cierra?
Un proveedor serio te entrega un export de tu data antes de cerrar. Antes de contratar, exígelo en cláusula. Y mantén tu propio backup mensual descargado en USB.
Conclusión
La nube bien implementada hoy es la opción más segura para una clínica chica o mediana. Lo crítico no es "estar en la nube o no", sino qué proveedor elegiste y si cumple los 10 puntos del checklist. Mira la postura de seguridad de VitalDesk y compárala con tu proveedor actual.