Salud

Pioneros en el sector salud: un SGSI ISO/IEC 27001 certificado en plena pandemia

Implementación de un Sistema de Gestión de la Seguridad de la Información basado en ISO/IEC 27001 para la principal emergencia médica móvil de Uruguay, perteneciente al mayor grupo de salud del país.

Sector
Salud — emergencia médica móvil
País
Uruguay
Norma
ISO/IEC 27001
Resultado
Certificación sin no conformidades en etapa 2
Hito
Primera institución del sector en Uruguay

Problema

En un sector tan sensible como el de la salud, la confidencialidad de la información clínica y personal no es un requisito técnico más: es la base de la relación con el afiliado. La institución buscaba consolidar esa confianza fortaleciendo su infraestructura y sus prácticas de seguridad, con un marco reconocido internacionalmente que pudiera demostrar ante terceros.

Solución

Implementamos un SGSI conforme a ISO/IEC 27001 abarcando la operación asistencial y los procesos de soporte, sosteniendo el proyecto durante los desafíos sin precedentes de la pandemia de COVID-19, con equipos trabajando de forma remota y con la operación bajo una presión excepcional.

Resultado

Certificación obtenida sin ninguna no conformidad en la etapa 2 de la certificación inicial —un resultado poco frecuente— y, más allá del certificado, una cultura organizativa donde la seguridad de la información pasó a formar parte de la operación diaria.


Contexto del cliente

La principal emergencia médica móvil del Uruguay es un referente del sector y forma parte del conglomerado de salud más grande del país. Su compromiso histórico con el nivel de servicio a los afiliados incluía, cada vez con más peso, la integridad y la privacidad de sus datos. La decisión de certificar no nació de una exigencia regulatoria sino de una definición estratégica: demostrar, con evidencia auditable por un tercero independiente, que la información de sus afiliados está protegida.


El proyecto

Objetivos

Implantar un SGSI robusto conforme a ISO/IEC 27001 que diera un marco de seguridad y confianza en todos los niveles de la organización: dirección, operación asistencial, tecnología y afiliados.

Enfoque

A pesar de las restricciones impuestas por la pandemia, el trabajo se concentró en establecer políticas, prácticas y herramientas alineadas con la norma, cuidando cada detalle de la implementación. El análisis de riesgos se hizo sobre los procesos reales de la institución, no sobre un modelo genérico, y la transferencia de conocimiento al equipo interno fue parte del alcance desde el primer día: el sistema tenía que quedar en manos de la organización.

Resultados

Se obtuvo la certificación ISO/IEC 27001 sin no conformidades en la etapa crítica del proceso. El verdadero logro, sin embargo, es la cultura de seguridad que permeó la organización y la posicionó no sólo como líder en atención sino también en el resguardo de la información de sus afiliados, siendo la primera de su sector en obtener ese reconocimiento en el país.


Reflexión y aprendizajes

El proyecto demostró que con determinación y foco es posible sostener un proceso exigente incluso en tiempos de incertidumbre global. La seguridad no termina en una certificación: es una promesa de confianza hacia los afiliados y hacia la sociedad.


Preguntas frecuentes

¿Cuánto lleva certificar ISO/IEC 27001 en una institución de salud?

Depende de la madurez de partida y del alcance, pero un proyecto completo de implantación y certificación en una organización del sector salud se ubica habitualmente entre nueve y dieciocho meses, desde la auditoría de diagnóstico hasta la etapa 2 de certificación. En este caso el proyecto se desarrolló durante la pandemia de COVID-19, con el equipo trabajando en forma remota.

¿Qué significa certificar sin no conformidades?

Significa que el auditor externo no encontró, en la etapa 2 de la certificación inicial, ningún incumplimiento de los requisitos de la norma —ni mayor ni menor—. Es un resultado poco frecuente: lo habitual es cerrar la auditoría con algunas no conformidades menores que la organización debe subsanar antes de recibir el certificado.

¿ISO/IEC 27001 cubre la protección de la historia clínica?

ISO/IEC 27001 no es una norma específica de salud, pero su análisis de riesgos y sus controles se aplican sobre los activos de información que la organización define en su alcance, la historia clínica incluida. En Uruguay se complementa con la Ley 18.331 de protección de datos personales, que trata los datos de salud como datos sensibles con exigencias reforzadas.

su socio de negocio

Protegiéndolo hoy, innovando para el mañana