Saltar al contenido
Sanagest
Gestión clínica6 min de lectura

ISO 27001 y certificaciones: qué debe tener el software de tu clínica

Un sello en el pie de página no dice si tus datos están separados de los de otra clínica. Qué certifica ISO 27001, qué no, y qué preguntar a un proveedor.

Por Equipo de producto de Sanagest

En cuanto una clínica empieza a comparar programas aparece la pregunta del sello: ¿está certificado? Es una buena pregunta mal planteada, porque una certificación no dice qué hace el sistema con tus datos, dice que existe un sistema de gestión revisado por un tercero. Son cosas distintas y conviene saber cuál se está comprando antes de decidir por el logotipo.

¿Qué certifica realmente la norma ISO 27001?

Certifica que la organización tiene un sistema de gestión de la seguridad de la información documentado, con sus riesgos identificados, sus controles elegidos y sus revisiones periódicas, y que un auditor externo lo ha comprobado. No certifica que un producto concreto cifre lo que dice cifrar, ni que los datos de tu clínica estén aislados de los de otra. Es una garantía sobre el proceso de la empresa, no sobre una función del programa.

Una certificación de seguridad no es cumplimiento del RGPD

Lo que se busca bajo ISO 27001 software clínica es, en el fondo, una garantía de cumplimiento, y aquí hay que ser preciso. El Reglamento general de protección de datos tiene su propio mecanismo de certificación, con organismos acreditados y criterios aprobados por la autoridad de control, y es voluntario. Adherirse a un mecanismo así puede servir para demostrar el cumplimiento, pero no lo sustituye ni limita la responsabilidad del responsable del tratamiento. ISO 27001 no es una de esas certificaciones.

Lo que dice el Reglamento sobre certificarse

Reglamento (UE) 2016/679. El artículo 42 crea los mecanismos de certificación en materia de protección de datos, expedidos por organismos de certificación acreditados o por la autoridad de control competente sobre criterios aprobados; su apartado 3 los declara voluntarios y su apartado 4 aclara que la certificación no limita la responsabilidad del responsable ni del encargado, ni afecta a los poderes de las autoridades de control. El artículo 32.3 añade que la adhesión a un código de conducta o a un mecanismo de certificación podrá servir como elemento para demostrar el cumplimiento. Comprobado el 31 de julio de 2026 sobre el PDF oficial del Diario Oficial de la Unión Europea.

Nuestra situación, dicha sin adornos

Sanagest no está certificada en ISO 27001. La certificación formal está en la hoja de ruta y lo decimos abiertamente en todo el sitio, porque una clínica que la necesita para su propio pliego debe saberlo antes de firmar, no después. Lo que sí está implementado, y se puede comprobar en una demostración, son los controles: aislamiento entre clínicas con Row-Level Security de PostgreSQL en modo forzado —lo garantiza el motor de base de datos, no el código de aplicación, y sin contexto de clínica una consulta devuelve cero filas—, cifrado por columna de los datos personales identificativos con AES-256-GCM, tráfico siempre por canal seguro con TLS, y auditoría inmutable de cada acceso a la historia clínica. Están enumerados uno a uno en nuestra página de seguridad, con ese mismo alcance y sin añadirle nada.

  • Aislamiento garantizado por el motorRow-Level Security de PostgreSQL: la separación entre clínicas la impone la base de datos, no una condición en el código que alguien pueda olvidar.
  • Cifrado por columna y canal seguroLos datos personales identificativos van cifrados por columna con AES-256-GCM; el tráfico viaja por TLS. La copia de seguridad se cifra con AES-256-GCM y se verifica su integridad al releerla.
  • Auditoría que no se puede reescribirCada acceso a historia clínica queda en una cadena encadenada por hash, protegida a nivel de base de datos.
  • Panel de cumplimiento con nueve semáforosResiduos, mantenimientos, dosimetría, certificaciones, derechos en plazo, evaluación de impacto, reclamaciones y copia de seguridad, cada uno con su acción.

De ahí sale una recomendación práctica para quien está comparando. Si el pliego de un concurso público o la póliza de tu aseguradora exigen el sello, eso se resuelve al principio del proceso y no en la última reunión: pregúntalo el primer día y descarta a quien no lo tenga, porque los demás pasos no sirven de nada si el camino termina en un requisito imposible. Si lo que buscas es garantía sobre tus datos, la conversación útil es la de los controles, que se pueden enseñar en pantalla uno por uno.

Mira el panel donde se ve todo esto junto

El área de cumplimiento sanitario y normativo recoge el semáforo único, la copia cifrada y la hoja de reclamaciones. La de gobernanza RGPD añade el registro de actividades, las evaluaciones de impacto y las brechas.

¿Qué preguntar a un proveedor que sí presume de sello?

Pide el alcance, que es el dato que casi nunca aparece en la web: una certificación puede cubrir solo la sede corporativa y dejar fuera el servicio que vas a contratar. Pregunta la fecha de la última auditoría y el organismo que la emitió. Y baja al detalle técnico: dónde se alojan los datos, cómo se separan los de una clínica de los de otra y qué queda registrado de cada acceso. Las respuestas concretas valen más que cualquier logotipo.

Preguntas frecuentes sobre certificaciones de software clínico

¿Sanagest tiene la certificación ISO 27001?

No la tiene. La certificación formal está en la hoja de ruta y lo decimos abiertamente en toda la web, porque una clínica que la necesita para su pliego debe saberlo antes de contratar. Los controles técnicos sí están implementados: aislamiento por Row-Level Security de PostgreSQL en modo forzado, cifrado por columna de los datos personales identificativos con AES-256-GCM, tráfico por TLS y auditoría inmutable de cada acceso. La lista completa, con su alcance exacto, está en nuestra página de seguridad.

¿Un proveedor certificado me garantiza que cumplo el RGPD?

No. La certificación de tu proveedor no traslada su cumplimiento a tu clínica: tú sigues siendo responsable del tratamiento y el artículo 42.4 del Reglamento es explícito en que la certificación no limita esa responsabilidad. Te ayuda a elegir encargado con garantías suficientes, que es una obligación distinta y también tuya.

¿Cómo compruebo que los datos de mi clínica están separados?

Pregunta dónde vive esa separación. Si depende de que cada consulta al sistema incluya un filtro correcto, un error de programación puede saltársela. Si la impone la propia base de datos, como ocurre con Row-Level Security de PostgreSQL, el aislamiento se mantiene aunque el código falle. Es una diferencia que se explica en dos minutos y distingue mucho.

¿Qué otras certificaciones tienen sentido en el sector sanitario?

Depende de qué haga el producto. Un programa de gestión no es lo mismo que un sistema con función diagnóstica, que entra en el terreno del producto sanitario y tiene su propio marco. Antes de pedir sellos conviene definir qué riesgo quieres cubrir: seguridad de la información, protección de datos o seguridad clínica son tres conversaciones distintas.

Debajo del sello están los controles de cada día

Una certificación se sostiene sobre cosas concretas: sesiones, permisos y segundo factor. Qué exige de verdad el ENS a una clínica privada está desarrollado en el artículo de seguridad de cuenta. Si estás decidiendo infraestructura, la comparación entre nube e instalado lo aborda desde otro ángulo.

Sigue leyendo

Otros artículos relacionados

← Volver al blog

Empieza a gestionar tu clínica con Sanagest

Migra desde tu software actual sin perder datos y unifica agenda, historia clínica y finanzas en una sola plataforma.

Plataforma en español, datos alojados en la UE. Sin permanencia en el plan inicial.

ISO 27001 y certificaciones del software clínico · Sanagest