Cómo proteger tu clínica del robo de credenciales (guía 2026)
El vector #1 de las filtraciones de datos en salud no es un hackeo sofisticado: son contraseñas robadas por virus. Guía práctica para blindar las cuentas de tu equipo en VitalDesk: MFA en 2 minutos, avisos de inicio de sesión y qué hace la plataforma por ti.
En 2026 el sector salud chileno ya suma dos incidentes recientes de filtración de datos de pacientes en hospitales publicados en foros de cibercrimen. En ambos casos, el análisis apunta al mismo vector que domina las brechas en salud: credenciales robadas — contraseñas capturadas por malware en los computadores del personal, vendidas por centavos, usadas para entrar "legítimamente".
La idea clave: cuando el atacante tiene una contraseña válida, no necesita "hackear" nada. Por eso la defensa tiene dos capas: que robar tu contraseña no sirva de nada (MFA), y que si igual entran, el comportamiento anómalo se detecte de inmediato.
1. Activa la verificación en dos pasos (MFA) — 2 minutos
Con MFA activo, tu contraseña sola no basta para entrar: se necesita además un código temporal de tu teléfono. Es la medida individual más efectiva que existe contra el robo de credenciales.
- Entra a Configuración → Mi perfil.
- En la sección Verificación en dos pasos, pulsa «Activar».
- Escanea el código QR con Google Authenticator, Microsoft Authenticator o la app que uses.
- Ingresa el código de 6 dígitos para confirmar.
- Guarda los códigos de respaldo que se generan: son tu llave si pierdes el teléfono.
Recomendación de administración: actívalo primero en las cuentas con más permisos (administración de la clínica) y luego en el resto del equipo.
2. El aviso de «nuevo inicio de sesión»: qué es y qué hacer
VitalDesk envía un correo automático cuando tu cuenta inicia sesión desde un dispositivo o red que no se había visto antes. Cada combinación avisa una sola vez — no es spam, es tu alarma personal.
- ¿Fuiste tú? (entraste desde tu casa, un equipo nuevo, el teléfono): no hagas nada.
- ¿No fuiste tú? Cambia tu contraseña de inmediato con «¿Olvidaste tu contraseña?» y avísanos a [email protected]. Ese correo puede ser la diferencia entre un susto y una brecha.
3. Higiene de contraseñas del equipo
- Nunca reutilices la contraseña de la ficha clínica en otros sitios: si un sitio menor se filtra, esa misma clave se prueba contra todo lo demás.
- Usa un gestor de contraseñas para el equipo (tenemos una guía completa).
- Cuando alguien deja la clínica, desactiva su cuenta ese mismo día (Configuración → Equipo). La cuenta olvidada de un ex-funcionario es una puerta abierta.
- Mantén antivirus y sistema al día en los computadores de la clínica: el malware que roba contraseñas entra por ahí.
4. Lo que VitalDesk hace por ti (sin que configures nada)
- Vigilancia de comportamiento anómalo: si una cuenta empieza a abrir fichas en masa o exportar datos de madrugada — la firma típica de una credencial robada — nuestro equipo recibe la alerta en minutos.
- Límite de intentos: las contraseñas no se pueden adivinar por fuerza bruta.
- Monitoreo de mercados de credenciales: revisamos periódicamente si credenciales de la plataforma aparecen en los mercados donde el malware las vende.
- Trazabilidad: cada acceso a una ficha queda registrado en una auditoría con sello criptográfico.
Todo esto está documentado —con lo que puedes verificar tú mismo— en nuestra Política de Seguridad pública y en el Centro de Confianza.
¿Evaluando software clínico? La seguridad no se promete, se demuestra. Prueba VitalDesk gratis por 14 días — sin tarjeta — y pídele a tu proveedor actual su política de seguridad pública para comparar.
Preguntas frecuentes
¿Cada cuánto llega el aviso de nuevo inicio de sesión?⌄
Una sola vez por cada combinación nueva de dispositivo y red. Si entras siempre desde los mismos equipos, no lo verás casi nunca. Recibirlo no significa que algo esté mal: significa que el sistema está mirando.
¿Qué hago si me llega un aviso y no fui yo?⌄
Cambia tu contraseña de inmediato usando «¿Olvidaste tu contraseña?» en la pantalla de acceso, y escríbenos a [email protected] para revisar la actividad de tu cuenta. Si tienes MFA activo, el intruso no pudo entrar aunque tuviera tu clave.
¿La verificación en dos pasos es obligatoria?⌄
Hoy es opcional y muy recomendada, especialmente para cuentas de administración. Se activa en Configuración → Mi perfil y toma unos 2 minutos.
¿Qué pasa si pierdo el teléfono con la app de códigos?⌄
Al activar MFA se generan códigos de respaldo de un solo uso: guárdalos en un lugar seguro (idealmente tu gestor de contraseñas). Con uno de ellos puedes entrar y reconfigurar MFA en un teléfono nuevo.