Cumplimiento
8 min de lectura
21 de septiembre de 2026

Filtraciones de datos en salud en Chile: 7 preguntas para saber si tu software te protege

Dos incidentes recientes en hospitales chilenos pusieron los datos de pacientes en foros de cibercrimen. Antes de preguntarte si tu clínica será la próxima, hazle estas 7 preguntas a tu software — cualquiera que sea.

VD

Equipo VitalDesk

Seguridad

En septiembre de 2026 se publicaron en foros de cibercrimen dos supuestas bases de datos de pacientes provenientes de hospitales chilenos — una de ellas de ~120 GB, con nombres, fechas de nacimiento y exámenes realizados. Más allá de cada caso puntual, el patrón es conocido: en salud, el vector dominante no es una película de hackers, son contraseñas robadas por malware y sistemas expuestos a internet sin protección.

La pregunta útil para una clínica no es «¿puede pasarme?» (sí puede), sino «¿mi software está construido para que esto no escale?». Estas son las 7 preguntas que le haríamos a cualquier proveedor — incluidos nosotros. Úsalas tal cual con el tuyo.

1. ¿Dónde están mis datos y quién más los toca?

Respuesta aceptable: un datacenter identificado, con certificaciones propias, y una lista pública de sub-encargados (quién aloja, quién envía correos, quién procesa pagos). Si el proveedor no puede decirte dónde viven tus fichas o qué terceros las tocan, no puede protegerlas. Nosotros lo publicamos en el DPA (Anexo II) y los datos viven cifrados en la Unión Europea.

2. ¿Tus respaldos se prueban, o solo se hacen?

Un respaldo que nunca se ha restaurado es una esperanza, no un respaldo. Pregunta literal: «¿cada cuánto PRUEBAN una restauración completa?». En VitalDesk el respaldo es diario y cifrado, y la restauración se prueba automáticamente cada semana, verificando el contenido.

3. Si entra un ransomware, ¿puede borrar los respaldos?

Los grupos de ransomware buscan primero los respaldos: sin ellos, la víctima paga. La respuesta correcta es inmutabilidad: almacenamiento con versionado y retención donde ni siquiera el propio servidor comprometido pueda borrar el historial. Así están configurados los nuestros.

4. ¿Quién vio la ficha de mi paciente, y puede alterarse ese registro?

La Ley 20.584 y la Ley 21.719 suponen trazabilidad. El estándar alto es una auditoría con integridad criptográfica: cada acceso queda encadenado de forma que cualquier alteración del historial sea detectable. Pregunta si el registro de accesos existe, y si alguien —incluido el proveedor— podría editarlo sin dejar rastro.

5. Si roban la contraseña de alguien de mi equipo, ¿qué pasa?

Es el escenario más probable de todos. Tres respuestas que deberías escuchar: verificación en dos pasos disponible (la clave robada no basta), avisos de inicio de sesión desde dispositivos nuevos (el dueño se entera en minutos) y detección de comportamiento anómalo — una cuenta que abre fichas en masa o exporta datos de madrugada no es una recepcionista trabajando. Las tres están activas en VitalDesk; la guía práctica está aquí.

6. Si hay una brecha, ¿en cuánto tiempo me avisan?

La Ley 21.719 exige notificar sin dilación. Tu contrato con el software debería tener un número, no un «lo antes posible». En nuestro DPA el compromiso es 72 horas, con procedimiento escrito de contención y notificación.

7. ¿Tienen una política de seguridad PÚBLICA que pueda leer?

La pregunta más simple y la más reveladora. Cualquiera promete seguridad en una llamada de ventas; publicarla por escrito —qué haces, qué no, qué puede verificar el cliente— es otra cosa. La nuestra está en vitaldesk.cl/politica-de-seguridad, incluyendo lo que un tercero puede comprobar por sí mismo. Si tu proveedor no tiene una, pregúntale por qué.

El resumen para pegar en tu correo

Copia estas 7 preguntas y envíaselas a tu proveedor de software clínico — el que sea:

  1. ¿Dónde están alojados mis datos y cuál es la lista pública de sub-encargados?
  2. ¿Cada cuánto prueban una restauración completa de respaldos?
  3. ¿Un ransomware en sus servidores podría borrar mis respaldos?
  4. ¿Existe auditoría de accesos a la ficha y es inalterable?
  5. ¿Qué protecciones activas hay contra credenciales robadas?
  6. ¿En cuántas horas se comprometen por contrato a avisarme una brecha?
  7. ¿Dónde puedo leer su política de seguridad pública?

Un proveedor serio responde las 7 sin ponerse nervioso. Y si estás evaluando opciones, nuestra postura es simple: la seguridad no se promete, se demuestra.

seguridad filtración de datos ransomware Ley 21.719 ficha clínica

Lo que afecta a tu clínica, 1 correo al mes

Cambios legales con fecha (Ley 21.719, CFDI), guías prácticas y nada más. Sin spam, baja cuando quieras.

Prueba VitalDesk gratis 14 días

14 días gratis · Sin tarjeta de crédito

Empieza gratis — 14 días