Hércules SISPRO en Colombia: Guía Completa para Conectarse a la IHCE en 2026

Hércules SISPRO

Hércules SISPRO es el sistema de gestión de identidad y credenciales del Ministerio de Salud de Colombia para acceder a la plataforma de Interoperabilidad de Historia Clínica Electrónica (IHCE). Todo prestador obligado bajo la Resolución 1888 de 2025 debe registrar un Delegado Administrativo IHCE en hercules.sispro.gov.co para obtener el ClientID y ClientSecret que su HIS usa para autenticarse en el API Gateway del Ministerio y transmitir el RDA. Sin credenciales Hércules activas, ninguna institución puede cumplir con la IHCE.


Introducción: Por qué Hércules es la puerta de entrada a la interoperabilidad en salud

La Resolución 1888 de 2025 del Ministerio de Salud estableció el 15 de abril de 2026 como fecha límite para que todos los prestadores de servicios de salud registrados en el REPS transmitan el Resumen Digital de Atención (RDA) a la plataforma nacional IHCE. Pero antes de que cualquier HIS pueda enviar un solo Bundle FHIR R4, antes de que el primer diagnóstico CIE sea validado por el servidor terminológico, antes de que el primer RDA quede almacenado en el repositorio nacional, hay un paso que es absolutamente anterior a todo: el registro en Hércules.

Hércules es el sistema de autenticación e identidad del ecosistema digital del Ministerio de Salud. No es solo una herramienta para la IHCE: es el mecanismo transversal que gestiona el acceso a las plataformas del Ministerio para los actores del SGSSS. En el contexto de la IHCE, Hércules genera las credenciales técnicas (ClientID y ClientSecret) que el HIS de cada institución usa para autenticarse en el API Gateway de la plataforma IHCE antes de cada transmisión de RDA.

El análisis técnico de la cadena de cumplimiento demuestra que el registro en Hércules es el primer paso habilitante: sin él, ninguna otra acción técnica es posible. No importa qué tan avanzada esté la integración FHIR del HIS, ni qué tan bien capacitado esté el personal clínico: si las credenciales Hércules no están activas, el API Gateway rechaza cualquier intento de transmisión con error HTTP 401.


¿Qué es Hércules SISPRO y cuál es su rol en el ecosistema digital del Ministerio?

Hércules es la plataforma de gestión de identidad digital del Sistema de Información para la Protección Social (SISPRO) del Ministerio de Salud y Protección Social de Colombia. Su función es centralizar la autenticación y el control de acceso a los diferentes módulos y plataformas que el Ministerio opera para el sector salud.

En el contexto específico de la IHCE, Hércules cumple tres funciones críticas e interrelacionadas:

Función 1 — Verificación institucional
Hércules verifica que la institución que solicita acceso a la IHCE tiene existencia legal y registro activo en el SGSSS, cruzando los datos del prestador con los registros del REPS y del sistema misegruridadsocial.gov.co del Ministerio.

Función 2 — Gestión del Delegado Administrativo
Hércules administra la figura del Delegado Administrativo IHCE: el funcionario designado por cada institución como responsable de gestionar las credenciales de acceso a la plataforma. Este delegado es el contacto oficial entre la institución y el Ministerio para los temas de autenticación IHCE.

Función 3 — Emisión de credenciales técnicas
Una vez completado el registro, Hércules genera el ClientID (identificador único de la aplicación cliente) y el ClientSecret (clave secreta asociada) que el HIS de la institución usa para autenticarse en el API Gateway de la IHCE y obtener los tokens temporales necesarios para cada transmisión de RDA.


¿Cuáles son los requisitos previos antes de registrarse en Hércules?

El proceso de registro en Hércules no puede iniciarse sin haber completado previamente ciertos requisitos institucionales. La omisión de estos pasos previos es la causa más frecuente de demoras en la validación del Ministerio.

Requisito 1 — Registro activo en Mi Seguridad Social
La institución debe tener registro activo y actualizado en www.miseguridadsocial.gov.co con:

  • NIT institucional correcto con dígito verificador
  • Datos del representante legal vigentes
  • Información de contacto institucional actualizada

Requisito 2 — Registro activo en el REPS
La institución prestadora de servicios de salud debe estar habilitada y con registro activo en el Registro Especial de Prestadores de Servicios de Salud (REPS). Los prestadores con registro suspendido o cancelado no pueden completar el proceso de Hércules.

Requisito 3 — Designación interna del Delegado Administrativo IHCE
Antes de iniciar el trámite en Hércules, la institución debe designar internamente a la persona que cumplirá el rol de Delegado Administrativo IHCE. Esta designación requiere consideración cuidadosa porque:

  • El Delegado es el responsable legal de gestionar las credenciales de acceso a la IHCE
  • Debe tener autoridad suficiente para comprometer a la institución en el uso de los sistemas del Ministerio
  • Debe poder atender los requerimientos del Ministerio relacionados con el acceso a la plataforma
  • No debe ser un cargo puramente operativo sin poder de decisión

La implementación en entornos reales demuestra que designar a un funcionario de TI de nivel medio como Delegado —sin la autoridad formal correspondiente— genera problemas en la validación institucional del Ministerio.


¿Cómo registrarse en Hércules paso a paso?

El proceso de registro en Hércules sigue una secuencia precisa. Ejecutar los pasos en el orden correcto evita rechazos y demoras:

Paso 1: Acceso al portal Hércules

Ingresar a hercules.sispro.gov.co desde un navegador actualizado (Chrome o Firefox recomendados). El portal requiere autenticación inicial con las credenciales institucionales del SISPRO.

Si la institución no tiene credenciales SISPRO previas, debe registrarse primero en el portal SISPRO general antes de acceder a Hércules.

Paso 2: Verificación de identidad institucional

El sistema solicita el NIT de la institución y verifica automáticamente:

  • Existencia del NIT en los registros del Ministerio
  • Estado activo en Mi Seguridad Social
  • Registro vigente en el REPS

Si alguna de estas verificaciones falla, el sistema detiene el proceso e indica cuál condición debe corregirse. El tiempo de corrección de inconsistencias en los registros del Ministerio puede tomar varios días hábiles.

Paso 3: Registro del Delegado Administrativo IHCE

El representante legal de la institución (o un funcionario con poder debidamente otorgado) ingresa los datos del Delegado Administrativo IHCE:

  • Nombre completo
  • Número de documento de identidad
  • Cargo en la institución
  • Correo electrónico institucional (no personal)
  • Teléfono de contacto

El Delegado recibirá un correo de verificación en la dirección ingresada. Debe confirmar el registro haciendo clic en el enlace de verificación dentro del tiempo indicado.

Paso 4: Selección del módulo IHCE en Hércules

Una vez verificado el Delegado, el sistema muestra los módulos disponibles para la institución. El Delegado selecciona el módulo IHCE para solicitar el acceso a la plataforma de Interoperabilidad de Historia Clínica Electrónica.

Hércules puede gestionar acceso a múltiples módulos del Ministerio (SIIFA, SISPRO central, etc.). La selección correcta del módulo IHCE es crítica para obtener las credenciales correctas.

Paso 5: Validación por el Ministerio

El Ministerio valida manualmente la solicitud, verificando la coherencia entre los datos ingresados en Hércules y los registros oficiales del REPS y Mi Seguridad Social.

Tiempo estimado de validación: 3 a 7 días hábiles. Este tiempo varía según el volumen de solicitudes que el Ministerio esté procesando simultáneamente.

Paso 6: Obtención del ClientID y ClientSecret

Una vez aprobada la validación, el sistema Hércules genera y entrega al Delegado Administrativo:

  • ClientID: identificador único de la institución como cliente de la IHCE
  • ClientSecret: clave secreta asociada al ClientID

Estas dos credenciales son el par que el HIS de la institución usará para autenticarse en el API Gateway de la IHCE en cada transmisión de RDA.


¿Cómo el HIS usa las credenciales de Hércules para autenticarse en la IHCE?

Una vez obtenidas las credenciales de Hércules, el equipo técnico del HIS debe configurarlas en el módulo de integración IHCE. El flujo técnico de autenticación es:

  1. El HIS envía el ClientID y el ClientSecret al endpoint de autenticación del API Gateway de la IHCE mediante una solicitud HTTPS con TLS 1.3
  2. El API Gateway verifica las credenciales contra el registro de Hércules
  3. Si las credenciales son válidas, el API Gateway devuelve un token de autenticación temporal (Bearer Token) con un tiempo de expiración definido
  4. El HIS incluye ese token en el encabezado Authorization: Bearer [token] de cada solicitud posterior a la plataforma IHCE (transmisión de Bundle RDA, consulta al MPI, acceso al Visor RDA)
  5. Al expirar el token, el HIS repite el proceso de autenticación para obtener uno nuevo

Punto técnico crítico: el HIS debe implementar renovación automática del token antes de su expiración. Un token expirado genera error HTTP 401 en cualquier solicitud subsiguiente. La renovación manual es propensa a errores y genera interrupciones en el flujo de transmisión de RDA.


Tabla comparativa: Aspectos del registro en Hércules que más frecuentemente generan demoras

SituaciónCausa de la demoraConsecuenciaSolución preventiva
NIT no encontrado en Mi Seguridad SocialDatos desactualizados o NIT con errorEl sistema bloquea el registro desde el inicioVerificar el NIT en miseguridadsocial.gov.co antes de iniciar
Prestador sin registro activo en REPSHabilitación vencida o suspendidaValidación institucional fallida en el MinisterioActualizar habilitación en el REPS antes de solicitar Hércules
Correo del Delegado no corporativoSe usó correo personal (Gmail, Hotmail)El Ministerio puede rechazar la validaciónUsar exclusivamente correo con dominio institucional
Delegado sin autoridad formalCargo operativo sin poder de representaciónDemoras en la validación institucional del MinisterioDesignar funcionario con autoridad explícita o escritura de poder
Enlace de verificación no confirmadoEl Delegado no revisa o el correo llega a spamEl proceso queda suspendido sin avanzarVerificar bandeja de spam; confirmar dentro de las 24 horas
ClientSecret almacenado inseguramenteSe guardó en texto plano en código o correoRiesgo de compromiso de credencialesUsar vault de credenciales desde el primer día
Delegado que abandona la instituciónNo se actualizó el Delegado en HérculesLas credenciales quedan sin custodio oficialProceso formal de cambio de Delegado ante el Ministerio ante cualquier cambio de cargo

¿Cómo gestionar las credenciales de Hércules de manera segura?

El ClientID y ClientSecret son las llaves de acceso de la institución a la plataforma IHCE del Ministerio. Su gestión inadecuada es un riesgo de seguridad con consecuencias normativas directas bajo la Ley 1581 de 2012 (protección de datos personales sensibles) y la Resolución 1888 de 2025 (requisitos de seguridad IHCE).

Las prácticas obligatorias de gestión segura de credenciales son:

Almacenamiento seguro:

  • Las credenciales deben guardarse en un vault de credenciales o gestor de secretos (HashiCorp Vault, AWS Secrets Manager, Azure Key Vault u equivalente institucional), nunca en texto plano en el código fuente, en correos electrónicos o en hojas de cálculo
  • El acceso al vault debe estar restringido a los roles técnicos que específicamente necesitan las credenciales

Rotación periódica:

  • Las credenciales deben rotarse según el cronograma establecido por el Ministerio
  • El proceso de rotación debe estar documentado y ensayado antes de que sea necesario por primera vez

Revocación ante compromiso:

  • Si existe cualquier sospecha de que las credenciales fueron comprometidas (acceso no autorizado, filtración, pérdida del dispositivo donde estaban almacenadas), el Delegado Administrativo debe revocarlas y solicitar nuevas credenciales en Hércules de manera inmediata
  • Cada minuto de demora ante un compromiso de credenciales es un minuto de exposición de la plataforma IHCE institucional

Registro de uso:

  • El HIS debe mantener un log de todas las transmisiones al API Gateway con las credenciales, incluyendo fecha, hora y resultado de cada autenticación
  • Este log es parte del registro de auditoría requerido por la Resolución 1888

¿Qué sucede cuando el Delegado Administrativo IHCE cambia de cargo o sale de la institución?

La situación más frecuente y más crítica en la gestión de Hércules es el cambio del Delegado Administrativo. Si este funcionario abandona la institución o cambia de cargo sin que se haya actualizado el Delegado en Hércules, la institución queda en una situación de riesgo:

  • Las credenciales emitidas a nombre del Delegado anterior pueden quedar sin custodio oficial
  • El Ministerio puede requerir la actualización del Delegado como condición para mantener el acceso activo
  • En casos extremos, si el ex-Delegado se lleva las credenciales fuera de la institución, existe un riesgo de acceso no autorizado a la IHCE institucional

El proceso de cambio de Delegado en Hércules debe seguirse rigurosamente:

  1. El nuevo Delegado (o el representante legal) accede a Hércules e inicia el proceso de cambio de Delegado
  2. El sistema verifica la identidad del nuevo Delegado con el mismo nivel de rigor que el registro inicial
  3. El Ministerio valida el cambio en un proceso similar al registro original (3-7 días hábiles)
  4. Una vez aprobado el cambio, las credenciales previas se invalidan automáticamente y se emiten nuevas credenciales al nuevo Delegado

Recomendación operativa: documentar en el procedimiento de desvinculación de personal de la institución la verificación del rol de Delegado IHCE en Hércules, para garantizar que ningún funcionario saliente lleve consigo el control de las credenciales institucionales.


¿Cómo se relaciona Hércules con los demás componentes de la IHCE?

Hércules es el punto de partida, pero no el único componente del ecosistema IHCE que los equipos técnicos deben gestionar. La relación entre Hércules y el resto de la plataforma es la siguiente:

Hércules → API Gateway
Las credenciales Hércules (ClientID/ClientSecret) se usan para autenticarse en el API Gateway. Sin autenticación exitosa en el API Gateway, ninguna otra comunicación con la IHCE es posible.

API Gateway → MPI (Master Patient Index)
El token obtenido del API Gateway se usa para consultar el MPI y obtener el identificador VIDA del paciente. El VIDA es obligatorio en el recurso Patient de cada Bundle RDA.

API Gateway → Gestor RDA
El token también se usa para transmitir el Bundle FHIR R4 al Gestor RDA. El Gestor valida el Bundle contra los perfiles colombianos y el servidor terminológico, y devuelve HTTP 200 (éxito) o el código de error correspondiente.

API Gateway → Visor RDA
El acceso de los profesionales al Visor RDA desde el HIS también usa el token obtenido con las credenciales Hércules, garantizando que solo usuarios de instituciones registradas y autenticadas pueden consultar el historial clínico de los pacientes.


¿Cómo verificar que las credenciales de Hércules están funcionando correctamente?

Después de obtener las credenciales y configurarlas en el HIS, el equipo técnico debe verificar que el flujo de autenticación funciona correctamente antes de intentar la transmisión de RDA en el ambiente de desarrollo.

Prueba de autenticación básica:
Ejecutar una solicitud HTTP al endpoint de autenticación del API Gateway con el ClientID y ClientSecret. El resultado debe ser un objeto JSON con el token de autenticación y su tiempo de expiración. Si el resultado es HTTP 401, las credenciales son incorrectas o no están activas.

Verificación del token:
Usar el token obtenido para realizar una consulta simple al MPI con un número de documento de prueba. Si la consulta devuelve un resultado (no necesariamente un VIDA válido, sino una respuesta sin error 401), el token está funcionando correctamente.

Prueba completa en sandbox:
Transmitir un Bundle FHIR de prueba al Gestor RDA del ambiente de desarrollo. Si el resultado es HTTP 200 o HTTP 422 (error semántico, no de autenticación), las credenciales están funcionando y el problema a resolver es la calidad del Bundle, no la autenticación.

Si el resultado de cualquiera de estas pruebas es consistentemente HTTP 401, la causa puede ser:

  • ClientID o ClientSecret copiados incorrectamente (con espacios en blanco adicionales o caracteres truncados)
  • Credenciales del ambiente de desarrollo usadas en producción o viceversa
  • Credenciales revocadas por el Ministerio por inactividad o por un incidente de seguridad
  • Delegado Administrativo con registro no validado por el Ministerio

Conclusión: Protocolo de acción inmediata para completar el registro en Hércules

Para toda IPS o prestador que aún no ha completado el registro en Hércules SISPRO, estos son los pasos de acción inmediata organizados por prioridad:

Esta semana — Verificaciones previas:

  1. Ingresar a miseguridadsocial.gov.co y verificar que los datos del NIT y del representante legal están actualizados y coinciden exactamente con el registro del REPS
  2. Confirmar que el prestador tiene habilitación activa y vigente en el REPS
  3. Designar formalmente al Delegado Administrativo IHCE mediante documento interno firmado por el representante legal, con cargo que tenga autoridad de representación

Esta semana — Inicio del registro:
4. Acceder a hercules.sispro.gov.co con las credenciales SISPRO institucionales
5. Completar el formulario de registro del Delegado Administrativo con correo corporativo institucional
6. Confirmar el enlace de verificación dentro de las 24 horas de recibirlo

Semana siguiente — Seguimiento y obtención de credenciales:
7. Hacer seguimiento al estado de la validación del Ministerio (3-7 días hábiles)
8. Al recibir el ClientID y ClientSecret, configurarlos inmediatamente en un vault de credenciales seguro
9. Documentar el proceso de custodia de credenciales y quién tiene acceso al vault

Semana 3 — Configuración técnica:
10. Configurar el HIS con las credenciales del ambiente de desarrollo de Hércules
11. Ejecutar la prueba de autenticación básica y la prueba en sandbox
12. Confirmar que el token se renueva automáticamente antes de expirar

El tiempo total desde el inicio del registro hasta tener credenciales activas en producción es de 2 a 4 semanas. Para las instituciones que aún no han iniciado este proceso, cada semana adicional de retraso es una semana adicional de incumplimiento normativo activo de la Resolución 1888 de 2025.


Referencias Oficiales

  1. Sistema Hércules SISPRO — Ministerio de Salud y Protección Social. Portal oficial de registro de Delegados Administrativos y obtención de credenciales IHCE.
    https://hercules.sispro.gov.co
  2. Resolución 1888 de 2025 — Ministerio de Salud. Adopta el RDA e IHCE; establece el marco de autenticación y seguridad para la plataforma nacional.
    https://www.minsalud.gov.co/Normatividad_Nuevo/Resolucion%20No%201888%20de%202025.pdf
  3. Manual de Operaciones IHCE — Ministerio de Salud. Especificaciones técnicas de autenticación, API Gateway y gestión de credenciales Hércules.
    https://www.minsalud.gov.co/ihce/Manuales/Manual_de_operaciones_Historia_Clinica_Interoperable_IHCE_V1.pdf
  4. Mi Seguridad Social — Ministerio de Salud. Verificación del registro institucional previo al trámite en Hércules.
    https://www.miseguridadsocial.gov.co
  5. REPS — Registro Especial de Prestadores de Servicios de Salud — Ministerio de Salud. Verificación de habilitación activa: requisito previo al registro en Hércules.
    https://prestadores.minsalud.gov.co/
  6. Micrositio IHCE — Ministerio de Salud. Lineamientos técnicos, tipos de RDA y actualizaciones de la plataforma.
    https://www.minsalud.gov.co/ihce/Paginas/default.aspx
  7. SISPRO — Ministerio de Salud. Portal central del Sistema de Información para la Protección Social; acceso a módulos del Ministerio incluyendo Hércules.
    https://www.sispro.gov.co
  8. Ley 1581 de 2012 — Congreso de Colombia. Protección de datos personales sensibles; marco legal para la custodia segura de credenciales que dan acceso a datos clínicos.
    https://www.funcionpublica.gov.co/eva/gestornormativo/norma.php?i=49981
  9. Ley 2015 de 2020 — Congreso de Colombia. Crea la IHCE como bien público digital; fundamento legal del sistema de autenticación Hércules.
    https://www.minsalud.gov.co/ihce/Paginas/Interoperabilidad-de-Historia-Clinica-QA.aspx
  10. Circular Externa 0019 de 2026 — Ministerio de Salud. Prescripción UPC vía RDA; extiende la obligación de tener credenciales Hércules activas al ciclo farmacéutico.
    https://www.minsalud.gov.co