Password manager para tu clínica: cómo manejar accesos del equipo sin caos
"La contraseña está en el post-it junto a la pantalla". Si en tu clínica el equipo comparte passwords de software clínico, banco o emails así, hoy mismo lo arreglas. Guía completa.
El error #1 en clínicas: cuentas compartidas
"Usamos la cuenta de la dueña" — frase común. Problemas:
- No sabes quién hizo qué (sin auditoría)
- Si staff sale, todos saben la password (cambio masivo cada vez)
- Sin permisos diferenciados (todos hacen todo)
- Compliance Habeas Data / GDPR fail
Clínica de 8 profesionales en Santiago usó cuenta compartida 4 años. Ex-staff descontento descargó base completa. Demanda + multa = $20.000 USD. Costo evitable con $0-5 USD/usuario/mes.
Los 5 pasos
Paso 1 · Cuenta individual por usuario
Cada miembro del equipo con email único + cuenta única. Permisos por rol (recepción, profesional, admin, contador, director).
Paso 2 · Password manager
Opciones recomendadas:
- Bitwarden: gratis o $10 USD/año individual; $40 USD/usuario/año empresa
- 1Password: $36 USD/usuario/año empresa
- Dashlane: $48 USD/usuario/año empresa
Paso 3 · MFA obligatorio
Sistema clínico, banco, email, redes sociales — todos con segundo factor (app authenticator o SMS).
Paso 4 · Rotación trimestral
Forzar cambio de password cada 90 días. Password mínimo 12 caracteres + mayúscula + número + símbolo. NO permitir reutilizar últimas 5.
Paso 5 · Revocación al salir
Cuando staff sale (renuncia, despido, fin contrato):
- Inmediato: revocar accesos software clínico, email, password manager.
- Mismo día: cambiar passwords de cuentas que él tenía visibilidad.
- Auditoría: revisar accesos último día (descarga masiva = bandera roja).
- Documentar: registro de offboarding firmado.
Permisos por rol (modelo sugerido)
Recepción
- Ver/editar agenda
- Ver/crear pacientes (datos básicos)
- Ver pagos, crear cobros
- NO ver fichas clínicas
Profesional
- Ver/editar SU agenda
- Ver/editar SUS fichas clínicas
- Recetar, firmar documentos
- NO ver finanzas globales
Cómo identificar brecha potencial
Banderas rojas en tu clínica:
- Password en post-it junto a pantalla
- "La password es '{nombre clínica}123'" — fácil de adivinar
- Todos usan la misma cuenta de software
- WhatsApp Business compartido sin gestión
- Sin MFA en cuenta bancaria
- Ex-staff todavía tiene acceso (no revocado)
Setup en 1 tarde
- Crear cuenta password manager (admin)
- Invitar a cada staff con email único
- Migrar passwords críticas al vault compartido
- Activar MFA en todas las cuentas
- Documentar política (PDF, equipo firma haber leído)
FAQ
¿Y si el password manager mismo se compromete?
Bitwarden/1Password usan cifrado E2E con master password que no conocen. Brecha en su servidor no expone tus passwords sin tu master.
¿Cuánto cuesta para 5 usuarios?
Bitwarden empresa: $200 USD/año total. 1Password: $180 USD/año. Inversión mínima vs riesgo de filtración.
Conclusión
Accesos individuales + MFA + password manager = base mínima de seguridad. Ver controles VitalDesk.