Seguridad IHCE para IPS: controles críticos en 2026

seguridad IHCE para IPS

La seguridad IHCE para IPS exige proteger los datos clínicos durante su captura, almacenamiento, consulta y transmisión. La institución debe gobernar credenciales, aplicar accesos según funciones, utilizar conexiones seguras, registrar quién consulta información, validar los RDA antes de enviarlos y responder ante incidentes. Integrarse al mecanismo nacional no traslada toda la responsabilidad al Ministerio ni al proveedor tecnológico: cada prestador conserva obligaciones sobre sus sistemas, usuarios y procesos.

La interoperabilidad de la Historia Clínica Electrónica permite intercambiar información clínica relevante mediante Resúmenes Digitales de Atención (RDA). Ese intercambio puede mejorar la continuidad del cuidado, pero también amplía el número de sistemas, credenciales, interfaces y personas que participan en el tratamiento del dato.

Los datos relativos a la salud son datos personales sensibles. La Superintendencia de Industria y Comercio recuerda que deben manejarse mediante medidas técnicas, humanas y administrativas destinadas a evitar adulteración, pérdida, consulta, uso o acceso no autorizado.

La seguridad IHCE para IPS no es únicamente cifrado. Incluye gobierno, identidad, minimización, trazabilidad, gestión de proveedores, continuidad operativa y respuesta a incidentes. Una integración técnicamente funcional puede seguir siendo insegura si utiliza secretos compartidos, permisos excesivos o registros de auditoría insuficientes.

¿Qué comprende la seguridad IHCE para IPS?

Comprende los controles aplicados durante todo el ciclo de vida del dato clínico:

  • Registro en la historia clínica institucional.
  • Transformación al perfil RDA.
  • Validación local.
  • Autenticación ante la plataforma.
  • Transmisión mediante la API.
  • Recepción de respuestas.
  • Consulta de información interoperable.
  • Visualización por profesionales autorizados.
  • Conservación de trazas.
  • Gestión de aclaraciones e incidentes.

La Resolución 1888 de 2025 adoptó el RDA y estableció el mecanismo nacional de interoperabilidad. El Manual de Operaciones IHCE, versión 1.3, desarrolla las operaciones de autenticación, envío, consulta, validación y monitoreo.

Para la gerencia, el objetivo no es memorizar cada endpoint. Es asegurar que exista una cadena de responsabilidad desde el usuario humano hasta la respuesta del mecanismo.

¿Por qué los datos intercambiados requieren protección reforzada?

La información clínica puede revelar diagnósticos, tratamientos, medicamentos, discapacidad, antecedentes y otros aspectos íntimos. La Superintendencia de Industria y Comercio clasifica los datos relativos a la salud como sensibles y recuerda que su uso indebido puede afectar la intimidad o generar discriminación.

La protección debe atender tres propiedades:

  • Confidencialidad: solo acceden personas y sistemas autorizados.
  • Integridad: la información no se altera de manera indebida.
  • Disponibilidad: los datos y servicios están accesibles cuando la atención autorizada los requiere.

También debe garantizarse la trazabilidad. La IPS necesita saber qué identidad consultó, qué operación ejecutó, sobre qué paciente, desde qué sistema y con qué resultado.

La seguridad no puede reducirse a obtener una autorización general del paciente. El tratamiento de datos sensibles depende de la finalidad, el fundamento aplicable, la necesidad del acceso y las excepciones previstas legalmente. Los casos concretos deben ser evaluados por el responsable de protección de datos o la asesoría jurídica de la institución.

¿Cómo se distribuyen las responsabilidades?

La interoperabilidad crea responsabilidades compartidas, pero no indistintas.

ActorResponsabilidad principalControl esperadoEvidencia institucional
Gerencia de la IPSAprobar recursos, riesgo y responsablesGobierno y seguimiento periódicoPolítica, comité, presupuesto y decisiones
Dirección médicaDefinir acceso asistencial legítimoPerfiles vinculados a funciones clínicasMatriz de roles y autorizaciones
Área de tecnologíaIntegrar y operar los sistemasConfiguración segura, monitoreo y continuidadInventario, registros y pruebas
Seguridad de la informaciónGestionar riesgos e incidentesEvaluación, alertas y respuestaMatriz de riesgos y reportes
Protección de datosSupervisar finalidades y derechosPolíticas y atención de titularesAvisos, procedimientos y registros
Proveedor tecnológicoCumplir obligaciones contractualesDesarrollo, soporte y controles acordadosContrato, niveles de servicio y evidencias
Usuarios autorizadosUtilizar el acceso exclusivamente para su funciónCustodia de credenciales y uso legítimoTrazas y compromisos
Ministerio de SaludOperar el mecanismo nacionalAutenticación, recepción y monitoreo centralRespuestas y documentación oficial

La IPS no puede asumir que el proveedor responde por toda la seguridad. Tampoco debería aceptar una declaración genérica de cumplimiento sin verificar roles, credenciales, registros, respaldo, incidentes, subcontratación y terminación del servicio.

¿Cómo deben protegerse las credenciales de la IHCE?

El Manual de Operaciones señala que los prestadores reciben credenciales para obtener tokens mediante el flujo OAuth 2.0 Client Credentials. La versión 1.3 exige transporte TLS 1.3 o superior para esa operación.

El Manual de Gestión de Llaves IHCE, versión 3 orienta la solicitud y administración de llaves para prestadores, profesionales independientes y otros actores autorizados.

Los controles esenciales son:

  • No almacenar secretos en texto plano.
  • No incluir credenciales en repositorios públicos.
  • Restringir su lectura a los componentes necesarios.
  • Separar secretos de pruebas y producción.
  • Documentar responsable, fecha de emisión y vigencia.
  • Rotar o revocar credenciales comprometidas.
  • Evitar su envío por correo o mensajería sin protección.
  • Impedir que una credencial técnica se use como cuenta personal.
  • Registrar los servicios que dependen de cada secreto.
  • Probar la continuidad antes de una rotación programada.

La seguridad IHCE para IPS requiere tratar las llaves como activos críticos. Si una persona sale de la organización o cambia de función, deben revisarse sus accesos, pero también las credenciales técnicas que administraba.

¿Cómo debe controlarse el acceso humano?

El token identifica a una aplicación; no siempre explica quién realizó una consulta dentro de la IPS. Por eso, el sistema institucional debe vincular la operación técnica con la identidad humana autorizada.

El Manual 1.3 incorpora el parámetro humanuser en determinadas consultas y señala que será auditado. Esta exigencia refuerza la necesidad de que cada profesional utilice una cuenta individual.

Un modelo adecuado incluye:

  1. Identificación única de cada usuario.
  2. Autenticación proporcional al riesgo.
  3. Rol definido según cargo y función.
  4. Acceso mínimo necesario.
  5. Revisión periódica de permisos.
  6. Revocación oportuna por retiro o cambio.
  7. Registro de consultas y modificaciones.
  8. Alertas sobre comportamientos inusuales.
  9. Revisión especial de cuentas privilegiadas.
  10. Prohibición de cuentas compartidas.

El hecho de que una persona trabaje en la IPS no justifica el acceso general a todas las historias. La autorización debe relacionarse con su función, el contexto asistencial y las reglas institucionales.

¿Qué debe registrarse para que exista trazabilidad?

Una traza útil debe permitir reconstruir el evento. Como mínimo, resulta pertinente registrar:

  • Identidad de la persona y de la aplicación.
  • Fecha y hora sincronizadas.
  • Paciente o recurso consultado.
  • Operación ejecutada.
  • Sede o contexto organizacional.
  • Resultado técnico.
  • Dirección o dispositivo cuando sea pertinente.
  • Motivo del acceso, si el proceso lo requiere.
  • Cambios de roles o privilegios.
  • Fallos reiterados de autenticación.
  • Exportaciones o descargas.
  • Acciones administrativas sobre credenciales.

Los registros deben protegerse contra alteraciones y accesos no autorizados. También necesitan un periodo de conservación definido según las obligaciones aplicables y el análisis jurídico institucional.

La trazabilidad no consiste en acumular archivos que nadie revisa. Debe existir un proceso para detectar accesos atípicos, consultas masivas, uso fuera de horario, repetición de errores y actividad de cuentas inactivas.

¿Cómo se protege la transmisión de los RDA?

El Manual de Operaciones establece el intercambio mediante recursos HL7 FHIR y Bundles de tipo document. La primera entrada debe ser una Composition, y los recursos asociados deben conservar referencias coherentes.

Antes de enviar, la IPS debe validar localmente:

  • Estructura del Bundle.
  • Existencia de la Composition.
  • Identificación del paciente.
  • Profesional, organización y sede.
  • Recursos clínicos referenciados.
  • Terminologías requeridas.
  • Posibles duplicados.
  • Archivos adjuntos.
  • Datos obligatorios y razones de ausencia.
  • Correspondencia con el episodio asistencial.

Esta validación mejora seguridad e integridad porque evita transmisiones erróneas, duplicadas o asociadas al paciente incorrecto. Un RDA técnicamente aceptado puede continuar siendo problemático si fue construido desde información clínica de mala calidad.

La guía de implementación de la historia clínica interoperable ofrece contexto sobre las etapas de integración. La referencia normativa y técnica vigente debe comprobarse siempre en el micrositio oficial.

¿Cómo deben manejarse los documentos adjuntos?

Los documentos pueden ampliar la superficie de riesgo por su tamaño, formato y contenido. El Manual de Operaciones recomienda evitar archivos muy grandes incorporados directamente y utilizar las estructuras previstas para referencias o adjuntos seguros.

Antes de permitir una carga o descarga, la IPS debería controlar:

  • Tipo de archivo permitido.
  • Tamaño máximo.
  • Asociación con paciente y episodio.
  • Análisis de contenido malicioso.
  • Permiso del usuario.
  • Registro de la descarga.
  • Cifrado durante almacenamiento y transporte.
  • Prevención de enlaces públicos.
  • Caducidad de enlaces temporales.
  • Eliminación segura de archivos provisionales.

Un documento no debe ser accesible simplemente porque alguien conoce su URL. La aplicación debe verificar autorización en cada solicitud.

¿Qué riesgos debe priorizar la gerencia?

El siguiente análisis es cualitativo y debe adaptarse al contexto de cada institución:

RiesgoConsecuencia posibleControl prioritario
Secreto expuestoUso indebido de la integraciónCustodia centralizada, rotación y revocación
Cuenta compartidaImposibilidad de atribuir consultasIdentidades individuales
Permisos excesivosAcceso a historias sin necesidad funcionalMínimo privilegio y revisión
Paciente mal identificadoIntercambio de datos de otra personaValidación de identidad y revisión asistida
RDA duplicadoInformación redundante o inconsistenteIdempotencia y control de duplicados
Registro de auditoría incompletoInvestigación insuficienteTrazas protegidas y monitoreo
Proveedor sin controles verificablesDependencia y exposición contractualEvaluación y obligaciones explícitas
IndisponibilidadAfectación de continuidad operativaContingencia, respaldo y recuperación
Adjunto inseguroExposición o infecciónValidación, análisis y acceso controlado
Usuario retirado activoAcceso posterior no autorizadoRevocación coordinada

La guía interna sobre ciberseguridad en software médico puede apoyar la conversación institucional, pero la evaluación real debe usar la documentación oficial vigente y las características comprobadas del entorno.

¿Cómo debe evaluarse al proveedor tecnológico?

La IPS debe pedir evidencia concreta sobre:

  • Arquitectura y ubicación de componentes.
  • Cifrado en tránsito y almacenamiento.
  • Gestión de secretos.
  • Perfiles y mínimo privilegio.
  • Registro de auditoría.
  • Respaldo y restauración probada.
  • Gestión de vulnerabilidades y actualizaciones.
  • Atención y notificación de incidentes.
  • Subcontratistas con acceso a datos.
  • Exportación y devolución de información.
  • Borrado al terminar el contrato.
  • Disponibilidad y soporte.
  • Pruebas de integración con la IHCE.
  • Separación de ambientes.

Las certificaciones pueden aportar evidencia, pero no reemplazan la revisión del servicio contratado. Debe comprobarse qué alcance, infraestructura y procesos cubre cada certificación.

El software médico para IPS puede centralizar controles asistenciales y administrativos. La evaluación debe basarse en funciones, responsabilidades y evidencias verificables, no en afirmaciones generales de seguridad.

¿Cómo se responde ante un incidente?

La institución necesita un procedimiento previo. Durante un incidente no debería improvisar quién decide revocar una llave o suspender una integración.

Una secuencia básica es:

  1. Detectar y registrar el evento.
  2. Clasificar alcance y datos afectados.
  3. Contener el acceso o componente comprometido.
  4. Preservar registros y evidencias.
  5. Rotar credenciales cuando corresponda.
  6. Verificar integridad de historias y RDA.
  7. Mantener la continuidad asistencial.
  8. Escalar a responsables jurídicos, técnicos y directivos.
  9. Evaluar comunicaciones y reportes aplicables.
  10. Recuperar desde una condición confiable.
  11. Analizar causa raíz.
  12. Implementar y verificar acciones correctivas.

La prioridad es proteger a los pacientes y preservar la atención. Borrar registros, reiniciar indiscriminadamente o modificar evidencias puede dificultar la investigación.

¿Qué debe incluir un plan de implementación?

La seguridad IHCE para IPS puede organizarse en seis frentes:

  1. Gobierno: responsable, comité, inventario y criterios de riesgo.
  2. Identidad: cuentas, roles, privilegios y ciclo de vida.
  3. Integración: credenciales, TLS, validación y separación de ambientes.
  4. Datos: calidad, minimización, adjuntos y conservación.
  5. Operación: monitoreo, cambios, respaldo y continuidad.
  6. Incidentes: detección, contención, comunicación y mejora.

El plan oficial de implementación IHCE mantiene asistencias técnicas para gerentes, directores de tecnología, responsables de prestación y proveedores. Para septiembre de 2026 incluye sesiones específicas de seguridad y privacidad los días 16 y 30, sujetas a los enlaces y actualizaciones publicados por el Ministerio.

¿Cuál es la conclusión para las IPS?

La seguridad IHCE para IPS depende tanto de la arquitectura nacional como de los controles internos del prestador. TLS, tokens y llaves son indispensables, pero resultan insuficientes si existen cuentas compartidas, roles excesivos, trazas sin revisión o proveedores sin obligaciones claras.

La IPS debe inventariar sus integraciones, proteger y rotar credenciales, vincular cada consulta con una identidad humana, validar los RDA, monitorear accesos y probar la respuesta a incidentes. La aplicación jurídica de cada tratamiento de datos sensibles debe revisarse con el responsable institucional y la autoridad competente.

Preguntas frecuentes

¿El Ministerio protege toda la información de la IPS?

El Ministerio protege el mecanismo bajo su responsabilidad. La IPS conserva obligaciones sobre sus sistemas, usuarios, credenciales, proveedores y procesos internos.

¿Puede compartirse una cuenta entre varios profesionales?

No es una práctica adecuada. Impide atribuir consultas, debilita la auditoría y dificulta revocar accesos individualmente.

¿Qué es humanuser?

Es el parámetro que identifica a la persona que ejecuta determinadas consultas mediante la aplicación. El Manual 1.3 indica que será auditado.

¿Un token OAuth identifica al profesional?

Identifica principalmente a la aplicación autorizada. El sistema de la IPS debe mantener la relación con el usuario humano que originó la operación.

¿La seguridad termina cuando el RDA es aceptado?

No. También deben protegerse consultas, respuestas, documentos, registros de auditoría, respaldos, credenciales y procesos de corrección.

Software Médico puede apoyar la centralización de historias clínicas, roles, registros operativos e integración tecnológica dentro de la IPS. Una demostración permite revisar cómo se administran usuarios, trazabilidad y flujos de interoperabilidad en un escenario institucional concreto. La definición final de obligaciones sobre datos sensibles debe validarse con el responsable de protección de datos y la autoridad competente.

Fuentes oficiales consultadas

  • Ministerio de Salud y Protección Social. “Resolución 1888 de 2025. Por medio de la cual se adopta el Resumen Digital de Atención en Salud en el marco de la IHCE”. 15 de septiembre de 2025. Consultar resolución.
  • Ministerio de Salud y Protección Social. “Manual de Operaciones de interoperabilidad IHCE”, versión 01.3. 20 de febrero de 2026. Consultar manual.
  • Ministerio de Salud y Protección Social. “Manual de Gestión de Llaves IHCE”, versión 3.0. Abril de 2026; recurso actualizado en septiembre de 2026. Consultar manual.
  • Ministerio de Salud y Protección Social. “Plan de implementación territorial de la IHCE”. Calendario julio-diciembre de 2026. Consultar plan.
  • Superintendencia de Industria y Comercio. “Política de Tratamiento de Datos Personales”. Consultada el 14 de septiembre de 2026. Consultar recurso.