ISO 27001 en clínica pequeña: cómo cumplir simplificado
No necesitas una consultora de $50.000 USD para cumplir lo esencial de ISO 27001. Roadmap de 14 controles aplicables a clínica de 1-10 personas.
Por qué a una clínica pequeña le importa ISO 27001
ISO 27001 es el estándar internacional para gestión de seguridad de la información. Una clínica con 1-10 personas no necesita certificarse, pero sí necesita los controles que evitan: 1) demanda por filtración de datos clínicos, 2) ransomware que cierra operaciones, 3) descrédito en pacientes corporativos.
Los 14 controles esenciales adaptados
1 · Política de seguridad escrita (1 página)
Documento simple: qué información protegemos, quién es responsable, qué se hace ante incidente. Firmar todos los empleados.
2 · Inventario de activos
Lista: computadores, software clínico, base de datos, papel. Quién accede a cada uno.
3 · Control de acceso por rol
- Admin: acceso completo
- Profesional: solo sus pacientes
- Recepción: agenda y datos administrativos, no clínica completa
- Contador: solo finanzas
4 · MFA en todas las cuentas con privilegio
Google Authenticator o similar. Sin MFA = no acceso.
5 · Contraseñas robustas + gestor
1Password, Bitwarden o similar. Prohibido escribir contraseña en post-it.
6 · Backups diarios automáticos
Tu software clínico debe hacerlo. Verificar que existe y funciona (prueba restore mensual).
7 · Cifrado en tránsito y reposo
HTTPS obligatorio en todas las apps. Disco del computador cifrado (FileVault Mac, BitLocker Windows).
8 · Logs de acceso con retención > 90 días
Quién accedió a qué ficha y cuándo. El software clínico debe ofrecerlo.
9 · Capacitación anual de personal
2 horas: phishing, contraseñas, manejo de datos sensibles. Firmar asistencia.
10 · Acuerdo de confidencialidad firmado
Todos los empleados y proveedores con acceso a datos.
11 · Procedimiento ante incidente
Documento de 1 página: pasos a seguir si filtración, virus, pérdida de equipo. Quién llama a quién.
12 · Eliminación segura
Documentos en papel: triturador. Discos viejos: borrado seguro o destrucción física.
13 · Antivirus y actualizaciones
Sistema operativo y antivirus actualizados. Auto-update activado.
14 · Revisión anual
Una vez al año, revisas estos 14 controles, marcas qué se cumple y qué no, ajustas.
Cuánto cuesta implementar (sin certificación)
- Software clínico con controles incluidos: ya pagas (no costo extra)
- Gestor de contraseñas: $3-5 USD/usuario/mes
- Capacitación: 2-4 horas/año de tu tiempo
- Plantillas de políticas: gratis (templates online)
- Tiempo de implementación inicial: 8-16 horas distribuidas en 2 meses
Total año 1: $200-500 USD para clínica de 5 personas. vs. $20.000+ USD para certificación.
Cuándo SÍ certificar
- Atiendes pacientes corporativos grandes que lo exigen
- Tienes > 50 empleados
- Manejas datos de múltiples clínicas (eres software-as-a-service)
- Operas en múltiples países con regulaciones distintas
FAQ
¿Esto reemplaza Habeas Data / Ley 19.628?
No, son complementarios. ISO 27001 es seguridad técnica; Habeas Data es derechos del titular. Ambos suman.
¿El software clínico cubre los 14 controles?
Buenos cubren 8-10. El resto depende de procesos internos (capacitación, contratos, revisión anual).
Conclusión
ISO 27001 light = 14 controles disciplinados. Ver controles de VitalDesk para entender qué ya tienes cubierto.