Menú

Contactar
Logo
Prensa

Sectores / Sanidad

Conectar la asistencia. Proteger los datos de los pacientes.

Proteger los datos de los pacientes y conectar de forma segura los sistemas médicos.

Consultoría. Integración. Operación.

Pasillo de un centro médico, imagen simbólica

Pensado para las personas de su sector.

  • Hospitales y grupos hospitalarios
  • Hospitales universitarios y centros de investigación
  • Centros médicos, redes de consultas y laboratorios
  • Fabricantes de tecnología médica y software sanitario

Sus prioridades

Entender las tareas. Diseñar soluciones.

Protegemos los datos de los pacientes con cifrado, segmentación de red y detección de ataques, conectamos hospitales y consultas a la infraestructura telemática e integramos los equipos médicos de forma segura.

01

Proteger los datos de pacientes: segmentación, detección de ataques, B3S

Modelo de zonas con conjunto de reglas de firewall e inventario de dispositivos

Más información
02

Integración del SIH y conectividad de equipos médicos

Arquitectura de integración con catálogo de interfaces

Más información
03

Cifrado, firma y PKI con HSM

Inventario criptográfico con evaluación de riesgos

Más información

De la estrategia al sistema

Seis módulos de servicio

Seis ámbitos de actuación. Elija dónde quiere profundizar.

01Proteger los datos de pacientes: segmentación, detección de ataques, B3SMicrosoft Sentinel · Network Access Control · OPSWAT MetaDefender Kiosk

Nuestro enfoque

Los datos sanitarios reciben una protección especial según el artículo 9 del RGPD, y los hospitales que son infraestructura crítica deben demostrar un SGSI y un sistema de detección de ataques según el artículo 8a de la BSIG. Dividimos la red del hospital en zonas para administración, puestos clínicos, tecnología médica e invitados, controlamos los accesos con Network Access Control y ciframos los datos en reposo y en tránsito. Configuramos la detección de ataques, la respuesta a incidentes y el SGSI según B3S para hospitales de modo que los auditores y la autoridad de protección de datos reciban las evidencias directamente de la operación. Para colaboraciones con socios en Estados Unidos, alineamos además las medidas con los requisitos de HIPAA.

Alcance del servicio en detalle
  • Modelo de zonas para administración, puestos clínicos, tecnología médica y wifi de pacientes, con reglas de firewall por conducto entre zonas
  • Network Access Control e inventario de dispositivos, con equipos antiguos en segmentos protegidos y conductos controlados
  • Sistema de detección de ataques con SIEM y sensores de red según las directrices del BSI, plan de respuesta a incidentes con vías de notificación
  • SGSI según B3S para hospitales con análisis de riesgos, catálogo de medidas y evidencias para la auditoría según el artículo 8a de la BSIG
  • Cifrado de recursos compartidos de archivos y soportes de datos, comprobación de CD de pacientes y soportes USB antes de importarlos

Un grupo hospitalario separa en zonas la tecnología médica y la administración e introduce la detección de ataques: la evidencia B3S surge del inventario de dispositivos, el análisis de riesgos y los registros de la operación ordinaria.

Lo que obtiene

  • Modelo de zonas con conjunto de reglas de firewall e inventario de dispositivos
  • Documentación del SGSI con análisis de riesgos y evidencia B3S
  • Detección de ataques en operación con plan de respuesta a incidentes
Hablar sobre este tema
02Infraestructura de telemática y proyectos KHZGTI-Gateway · KIM · ePA

Nuestro enfoque

La infraestructura de telemática conecta hospitales, consultas y farmacias para la historia clínica electrónica, la receta electrónica y KIM, y la Ley del Futuro del Hospital financia portales de pacientes, documentación digital y gestión de medicación. Conectamos los sistemas de información de hospitales y consultas mediante la pasarela de telemática o el conector, gestionamos las tarjetas SMC-B y las tarjetas profesionales sanitarias e integramos portales y soluciones de documentación en los procesos clínicos mediante interfaces definidas. Cada proyecto KHZG recibe la documentación que exige el organismo de financiación como evidencia.

Alcance del servicio en detalle
  • Conexión del SIH y del sistema de gestión de consultas a la infraestructura de telemática mediante pasarela de telemática o conector, gestión de tarjetas para SMC-B y HBA
  • Integración de la ePA, la receta electrónica, KIM y el mensajero de telemática en el ingreso, el alta y el envío de informes de alta
  • Portal de pacientes según la KHZG con reserva de citas, gestión de ingresos y altas, conectado al SIH
  • Documentación digital de cuidados de enfermería y de tratamiento, así como gestión de medicación con interfaces a la farmacia y la facturación
  • Documentación del proyecto, criterios obligatorios de ciberseguridad y evidencias para el organismo de financiación

Un hospital traslada su portal de pacientes a una capa de integración con el SIH: los datos de citas e ingresos fluyen sin doble captura, y la evidencia KHZG está lista antes de la fecha límite.

Lo que obtiene

  • Conexión a la infraestructura de telemática con gestión de tarjetas y manual de operación
  • Portal de pacientes integrado con catálogo de interfaces
  • Documentación de proyecto KHZG con evidencias para el organismo de financiación
Hablar sobre este tema
03Integración del SIH y conectividad de equipos médicosHL7 FHIR R4 · HL7 v2 · DICOM

Nuestro enfoque

El sistema de información hospitalaria, el laboratorio, la radiología, el archivo de imágenes y la facturación intercambian datos mediante HL7 v2, HL7 FHIR y DICOM, y cada equipo nuevo añade otra interfaz. Colocamos entre los sistemas una capa de integración con catálogo de interfaces, un motor de integración y perfiles FHIR versionados según ISiK, de modo que los cambios en un sistema ya no afecten a los demás. Conectamos los equipos médicos mediante DICOM y perfiles IHE y documentamos la gestión de riesgos de las redes de TI médicas según IEC 80001-1.

Alcance del servicio en detalle
  • Catálogo de interfaces con flujos de datos, responsables y dependencias entre el SIH, el laboratorio, la radiología, el archivo de imágenes y la facturación
  • Motor de integración con HL7 v2 y HL7 FHIR, con mensajes validados, versionados y con reinicio tras interrupciones
  • Perfiles FHIR según ISiK y perfiles IHE como PIX, PDQ y XDS para los datos maestros de pacientes, documentos e imágenes
  • Conexión de equipos de imagen, monitorización y laboratorio mediante DICOM y HL7 con inventario de dispositivos
  • Gestión de riesgos de las redes de TI médicas según IEC 80001-1 con responsabilidades y procedimientos de cambio

Un hospital sustituye las conexiones punto a punto heredadas por un motor de integración: un cambio del sistema de laboratorio afecta después a una interfaz documentada en lugar de a todos los sistemas conectados.

Lo que obtiene

  • Arquitectura de integración con catálogo de interfaces
  • Motor de integración con interfaces FHIR y HL7 versionadas
  • Expediente de gestión de riesgos según IEC 80001-1
Hablar sobre este tema
04Plataforma de datos clínica e IA en su propio centro de datosHL7 FHIR · Lakehouse · vLLM

Nuestro enfoque

Los datos de tratamiento, laboratorio y administración solo generan conocimiento cuando se combinan, se seudonimizan y se pueden usar con autorizaciones claras. Construimos plataformas de datos basadas en FHIR con un tercero de confianza para la seudonimización y desarrollamos sobre ellas modelos para previsiones de ocupación, planificación de recursos y análisis de calidad. Operamos los modelos de lenguaje para borradores de informes de alta y documentación en el centro de datos del propio centro, de modo que ningún dato de pacientes llegue a proveedores externos. Cada sistema se clasifica según la EU AI Act y se revisa para ver si puede considerarse un producto sanitario.

Alcance del servicio en detalle
  • Plataforma de datos basada en FHIR conectada al SIH, el laboratorio, la radiología y la facturación, con catálogo de datos y autorizaciones de acceso
  • Tercero de confianza y seudonimización según el conjunto de datos básico de la Iniciativa de Informática Médica para investigación y aseguramiento de la calidad
  • Modelos de previsión para la ocupación de camas, la planificación quirúrgica y el personal, con control de versiones y monitorización
  • Modelos de lenguaje y reconocimiento de voz para borradores de informes de alta y documentación, ejecutados en servidores GPU propios
  • Clasificación según la EU AI Act, revisión de la relevancia para el MDR, evaluación de impacto relativa a la protección de datos y fichas de modelo

Un hospital universitario opera un modelo de lenguaje en su propio centro de datos: los borradores de los informes de alta se generan a partir de hallazgos y notas de evolución, y la aprobación queda en manos del médico responsable.

Lo que obtiene

  • Plataforma de datos con catálogo de datos y proceso de autorización
  • Modelos en operación con ficha de modelo y monitorización
  • Documentación según la EU AI Act y el RGPD con clasificación MDR
Hablar sobre este tema
05Cifrado, firma y PKI con HSMThales Luna Network HSM · Utimaco u.trust GP HSM · Entrust nShield 5c

Nuestro enfoque

Las historias clínicas y los datos de imagen deben conservarse entre diez y treinta años según el documento, y las claves para ello no deben estar en los servidores de aplicaciones. Custodiamos las claves del cifrado de bases de datos, los archivos y las copias de seguridad en módulos de seguridad de hardware, operamos una PKI para equipos, servicios y empleados e integramos servicios de firma para informes de alta y hallazgos. Cada concepto empieza con un inventario de los procedimientos utilizados y termina con una hoja de ruta que prepara el paso a la criptografía poscuántica para los plazos de conservación largos.

Alcance del servicio en detalle
  • Inventario criptográfico de las bases de datos del SIH, los archivos, las copias de seguridad, TLS y las firmas, con evaluación según el plazo de conservación
  • Módulos de seguridad de hardware como raíz de confianza para el cifrado de bases de datos, gestión de claves mediante KMIP y PKCS#11
  • PKI interna con CA raíz y CA emisora para equipos médicos, servidores, servicios y certificados de empleados, con el ciclo de vida de los certificados automatizado
  • Servicios de firma según eIDAS para informes de alta, hallazgos y contratos, con conexión de la tarjeta profesional sanitaria y la firma remota
  • Agilidad criptográfica y plan de migración a ML-KEM y ML-DSA para archivos con plazos de conservación largos

Un grupo hospitalario traslada las claves de las bases de datos del SIH desde archivos de configuración a un módulo de seguridad de hardware: la rotación y el acceso quedan registrados, y la PKI interna emite certificados de equipos de forma automática.

Lo que obtiene

  • Inventario criptográfico con evaluación de riesgos
  • Integración de HSM con gestión de claves y manual de operación
  • PKI con política de certificados y emisión automatizada
Hablar sobre este tema
06Resiliencia y operación de emergenciaVeeam · Kubernetes · Terraform

Nuestro enfoque

Un fallo del SIH pone en peligro la asistencia, y el ransomware sigue afectando con frecuencia a los hospitales. Planificamos entornos de operación que resisten la pérdida de un emplazamiento, con copias de seguridad inmutables, recuperación probada y una operación de emergencia que mantiene el ingreso, la medicación y los hallazgos operativos incluso sin el SIH. La operación se realiza en el centro de datos del hospital, en centros de datos alemanes según ISO 27001 o en una región de un hiperescalador en Alemania, según las necesidades de protección de los datos.

Alcance del servicio en detalle
  • Concepto de disponibilidad con necesidades de protección por sistema, tiempos de recuperación y redundancia entre dos emplazamientos
  • Copias de seguridad inmutables con gestión de accesos separada, pruebas de recuperación periódicas con acta
  • Operación de emergencia para ingreso, medicación, laboratorio y hallazgos con puestos de trabajo de emergencia y procedimientos de reincorporación de datos
  • Operación de portales, capa de integración y plataforma de datos sobre Kubernetes con infraestructura como código
  • Monitorización, gestión de parches y planificación de capacidad con informes para la dirección del hospital y los auditores

Un hospital traslada sus copias de seguridad a almacenamiento inmutable y ensaya con regularidad la recuperación del SIH: el plan de emergencia mantiene operativos el ingreso y la medicación incluso en un fallo total.

Lo que obtiene

  • Concepto de disponibilidad y emergencia con planes de recuperación
  • Entorno de copias de seguridad con pruebas de recuperación documentadas
  • Manual de operación con monitorización y procedimientos de parches
Hablar sobre este tema
Tecnología médica de monitorización en un hospital, imagen simbólica
Sanidad

Situaciones de proyecto típicas

Donde el cambio se concreta.

A menudo, un proyecto comienza con un reto concreto. Estos ejemplos combinan una situación de partida típica con un posible enfoque y el resultado buscado.

Situaciones de partida a modo de ejemplo. No son referencias de clientes.

01 / Sanidad

Evidencia B3S en un grupo hospitalario

Red plana en varios emplazamientos, equipos médicos sin actualizaciones, sin detección de ataques, auditoría anunciada según el artículo 8a de la BSIG.

Solución

Modelo de zonas con Network Access Control, detección de ataques con SIEM, SGSI según B3S con análisis de riesgos y catálogo de medidas.

Evidencia según el artículo 8a de la BSIG a partir de la operación ordinaria, equipos antiguos en segmentos protegidos, vías de notificación ensayadas.

Hablar sobre este tema

02 / Sanidad

IA de documentación en un hospital universitario

Los médicos dictan informes de alta, un servicio en la nube queda descartado por motivos de protección de datos, la investigación espera datos seudonimizados.

Solución

Plataforma de datos basada en FHIR con tercero de confianza, modelo de lenguaje y reconocimiento de voz en servidores GPU propios, clasificación según la EU AI Act.

Borradores de informes de alta en el propio centro de datos, aprobación del médico, datos de investigación con proceso de autorización documentado.

Hablar sobre este tema

03 / Sanidad

Conexión de telemática y portal de pacientes en un hospital

Proyecto KHZG de portal de pacientes sin conexión al SIH, conectores al final de su soporte, se acerca el plazo de evidencia.

Solución

Pasarela de telemática con gestión de tarjetas, capa de integración con interfaces FHIR al SIH, documentación del proyecto con criterios obligatorios.

Portal en funcionamiento con datos de citas e ingresos del SIH, ePA y KIM conectados, evidencia KHZG presentada a tiempo.

Hablar sobre este tema

Colaboración

Un camino claro. Con su equipo.

Desde la primera valoración general hasta la operación continua: acordamos juntos las prioridades, las responsabilidades y los resultados de cada paso.

Así trabajamos

  1. 01

    Evaluación

    Sistemas, interfaces, equipos médicos, necesidades de protección y brechas frente al RGPD, B3S y KHZG

    Lista priorizada de medidas, inventario de dispositivos e interfaces, análisis de brechas
  2. 02

    Concepto

    Arquitectura objetivo, modelo de zonas, capa de integración, modelo de operación

    Arquitectura objetivo, modelo de zonas, catálogo de interfaces, modelo de operación, concepto de evidencia
  3. 03

    Implementación

    Segmentación, interfaces, plataforma y HSM por etapas durante la operación hospitalaria en curso

    Sistemas integrados, pruebas, documentación, aprobación por etapa en ventanas de cambio planificadas
  4. 04

    Operación

    Monitorización, acompañamiento de auditorías, transferencia de conocimiento

    Monitorización, rotación de claves, acompañamiento de la auditoría B3S y la evidencia KHZG, traspaso gradual

Antes de la primera reunión

No necesita tener todavía todas las respuestas.

Basta con un reto concreto. Estas cuatro preguntas nos ayudan a encontrar juntos la dirección adecuada.

Concertar una primera reunión
  1. 01

    ¿Qué debe cambiar?

    El reto actual y el resultado que desea.

  2. 02

    ¿Qué sistemas están implicados?

    Una visión general de los emplazamientos, las aplicaciones y las interfaces.

  3. 03

    ¿Qué establece el marco?

    Las fechas del proyecto, las ventanas de mantenimiento y las dependencias conocidas.

  4. 04

    ¿Quién debe sentarse a la mesa?

    Las personas de contacto adecuadas de TI, seguridad y operación.

Contexto y ayudas para la decisión

¿Qué son las soluciones de TI para el sector sanitario?

Seis ámbitos de actuación, desde la protección de los datos de pacientes hasta la operación de emergencia, planificados, integrados y operados por OTOKO®. Cada medida se puede demostrar ante la autoridad de protección de datos, los auditores de B3S y los organismos de financiación. Toda la solución se ejecuta en centros de datos alemanes.

Las soluciones de TI para el sector sanitario protegen los datos de pacientes, conectan los sistemas de clínicas y consultas con los equipos médicos y con la infraestructura de telemática, y mantienen la asistencia en funcionamiento ante ataques y fallos. OTOKO® cubre para ello seis ámbitos de actuación: protección de datos de pacientes con segmentación y detección de ataques, infraestructura de telemática y proyectos KHZG, integración del SIH y conectividad de equipos médicos, plataforma de datos clínica e IA en su propio centro de datos, cifrado y PKI con módulos de seguridad de hardware, y resiliencia y operación de emergencia.

La diferencia con un proyecto de consultoría pura está en la operación y en la evidencia. Cada zona, cada interfaz y cada modelo recibe un inventario, una versión y la documentación que exigen el RGPD, el B3S para hospitales y el organismo de financiación de la KHZG. Toda la solución se ejecuta en centros de datos alemanes. Esto incluye los modelos de lenguaje que preparan los informes de alta, para que los datos de pacientes no salgan del centro.

Por qué OTOKO® para el sector sanitario

  • Criptografía y HSM

    La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Las claves de historias clínicas, archivos y firmas se guardan por ello en dispositivos certificados, con rotación y registro.

  • Centros de datos alemanes

    Toda la solución se ejecuta en centros de datos alemanes. Esto va desde la capa de integración hasta el modelo de lenguaje para la documentación.

  • Infraestructuras críticas (KRITIS) y sectores regulados

    Trabajamos con operadores de infraestructuras críticas y sectores regulados. Conocemos las expectativas de los auditores de B3S, las autoridades de protección de datos y los organismos de financiación.

  • Un equipo hasta la operación

    Un equipo le acompaña desde la consultoría hasta la operación. Arquitectos de seguridad, desarrolladores de integración e ingenieros de datos siguen a bordo, sin traspaso a terceros.

Condiciones marco y detalles

La mayoría de los centros no fracasan por falta de voluntad, sino por redes heredadas, interfaces sin responsable y evidencias que solo se crean para la auditoría.

Red plana con tecnología médica antigua

Los equipos de imagen, monitorización y laboratorio funcionan con software sin actualizaciones y son accesibles desde cualquier ordenador de oficina del centro.

Interfaces sin catálogo

El SIH, el laboratorio, la radiología y la facturación llevan años conectados mediante enlaces punto a punto que nadie conoce por completo.

Evidencias solo para la auditoría

El SGSI según B3S vive en hojas de cálculo, los riesgos se añaden justo antes de la auditoría y la evidencia KHZG ocupa a la dirección de TI durante semanas.

Datos en silos

Los datos de tratamiento, laboratorio y administración están en sistemas separados, los análisis se generan por exportación y la investigación espera las autorizaciones.

Tres modelos de operación
En sus instalacionesNube alemanaHiperescalador
Ubicación de los datosEl centro de datos de su hospital, SIH, archivo de imágenes y HSM en sus instalacionesCentros de datos en Alemania, operados según ISO 27001Azure, AWS o Google Cloud, región Alemania
OperaciónSu equipo u OTOKO® como servicio gestionadoOTOKO®, con contrato de encargo del tratamiento y derechos de auditoría para su centroCompartida, servicios de plataforma a cargo del proveedor
HerramientasMotor de integración, HSM y servidores GPU para IA en sus instalacionesCapa de integración alojada, plataforma de datos, HSM as a ServiceServicios gestionados de Kubernetes, datos y HSM
Adecuado paraSIH, tecnología médica, modelos de lenguaje con datos de pacientesPortales y plataforma de datos, centros sin centro de datos propioPortales de pacientes, analítica sobre datos seudonimizados, entornos de prueba
CumplimientoControl total, evidencias de su SGSI según B3SContrato de encargo del tratamiento según el RGPD, ubicación en Alemania, evidencias para B3SContrato de encargo del tratamiento, evaluación de impacto relativa a la protección de datos, cláusulas contractuales tipo por servicio

Colaboración

Proyecto

Un proyecto claramente delimitado, como una segmentación de red, una conexión de telemática o un proyecto KHZG, con un resultado definido, hitos y aceptación.

  • Evaluación, concepto, implementación, traspaso
  • Precio fijo o por esfuerzo según hitos
  • Adecuado para proyectos KHZG, preparación de B3S y cambios de sistema

Refuerzo de equipo

Arquitectos de seguridad, desarrolladores de integración para HL7 y FHIR o ingenieros de datos trabajan en sus equipos, herramientas y procesos de aprobación.

  • Incorporación a sus procesos, sistemas y normas de protección de datos
  • Escalable según el avance del proyecto
  • Adecuado para centros con TI propia y falta de capacidad

Servicio gestionado

OTOKO® opera la capa de integración, la plataforma de datos, el HSM o el entorno de copias de seguridad con los niveles de servicio acordados, informes y las evidencias que exigen B3S y el RGPD.

  • Monitorización, actualizaciones, rotación de claves y soporte
  • Contrato de encargo del tratamiento, derechos de auditoría e informes en el contrato
  • Adecuado para centros sin equipo propio de operación

Lo que exige cada norma en el sector sanitario y lo que aporta OTOKO® para cumplirla.

Normas y evidencias
RequisitoExigeOTOKO® aporta
RGPDProtección especial de los datos sanitarios según el artículo 9, cifrado y control de accesos según el artículo 32, evaluación de impacto relativa a la protección de datos, contrato de encargo del tratamientoConcepto de protección de datos, cifrado con HSM, seudonimización con tercero de confianza, política de supresión, contrato de encargo del tratamiento con ubicación en Alemania
KHZGProyectos subvencionables como portales de pacientes, documentación digital y gestión de medicación, criterios obligatorios de ciberseguridad, evidencia de la implantaciónPlanificación del proyecto, implantación con integración del SIH, cumplimiento de los criterios obligatorios, documentación del proyecto y evidencias para el organismo de financiación
B3S para hospitalesSGSI, análisis de riesgos, segmentación de red, sistema de detección de ataques, gestión de emergencias y evidencia según el artículo 8a de la BSIG cada dos añosImplantación del SGSI, modelo de zonas, detección de ataques en operación, plan de emergencia con pruebas de recuperación, acompañamiento de la auditoría
ISO 27001Sistema de gestión de seguridad de la información con tratamiento del riesgo, medidas del anexo A, auditorías internas y revisión por la direcciónOperación de nuestros servicios según ISO 27001, colaboración en su SGSI, evidencias para su certificación y para B3S
NIS2Gestión de riesgos, notificación de incidentes significativos, seguridad de la cadena de suministro y responsabilidad de la dirección para entidades del sector sanitarioClasificación de su centro, catálogo de medidas, procesos de notificación, evaluación de proveedores, documentos para la dirección y la autoridad supervisora

Preguntas frecuentes

Buenas preguntas. Respuestas claras.

15 respuestas sobre su sector, el proyecto y la operación posterior.

Sector y ámbitos de actuación6 preguntas

¿Qué soluciones de TI para el sector sanitario ofrece OTOKO®?

La oferta incluye protección de datos de pacientes con segmentación de red y detección de ataques, la conexión a la infraestructura de telemática y proyectos KHZG, la integración del SIH y de equipos médicos mediante HL7 FHIR y DICOM, plataformas de datos e IA en su propio centro de datos, cifrado y PKI con HSM, así como resiliencia y operación de emergencia. Cada ámbito de actuación se puede contratar por separado o como paquete completo, con operación en centros de datos alemanes.

¿Cómo protegemos los equipos médicos que ya no reciben actualizaciones?

Los equipos sin actualizaciones del fabricante se colocan en segmentos de red propios y solo son accesibles mediante conductos controlados con protocolos definidos. Network Access Control impide que otros equipos entren en el mismo segmento, y la detección de ataques vigila el tráfico en busca de desviaciones. La gestión de riesgos según IEC 80001-1 documenta qué riesgos residuales quedan y quién los asume.

¿Qué exige el B3S para hospitales y cómo ayuda OTOKO® con la evidencia?

El estándar de seguridad sectorial exige un SGSI, un análisis de riesgos, segmentación de red, un sistema de detección de ataques y una gestión de emergencias, que debe demostrarse cada dos años según el artículo 8a de la BSIG. Construimos estos componentes de modo que las evidencias surjan de la operación ordinaria, y acompañamos la auditoría. Trabajamos con operadores de infraestructuras críticas y sectores regulados. Allí este procedimiento es habitual.

¿Puede funcionar la IA de documentación sin que los datos de pacientes salgan del centro?

Sí. Los modelos de lenguaje y el reconocimiento de voz se ejecutan en servidores GPU del centro de datos del propio centro o en centros de datos alemanes según ISO 27001, sin ninguna conexión con proveedores de IA externos. Los modelos acceden solo a datos autorizados a través de la plataforma de datos, cada salida sigue siendo un borrador hasta que el médico la aprueba, y el sistema se documenta según la EU AI Act.

¿Qué obligaciones se derivan de la KHZG?

La Ley del Futuro del Hospital financia proyectos como portales de pacientes, documentación digital y gestión de medicación, y condiciona la financiación a criterios obligatorios de ciberseguridad. Los hospitales financiados deben demostrar la implantación, ya que de lo contrario se exponen a recortes en la remuneración. Planificamos los proyectos, los integramos en el SIH y entregamos la documentación para el organismo de financiación.

¿Qué hay que tener en cuenta en colaboraciones con socios en Estados Unidos?

Quien intercambia datos sanitarios con centros de Estados Unidos debe cumplir a menudo, además del RGPD, la HIPAA Security Rule, que exige medidas de protección administrativas, físicas y técnicas. Alineamos sus medidas con ambos marcos normativos, configuramos la seudonimización y las vías de transmisión, y entregamos los documentos para los acuerdos de asociado comercial y las cláusulas contractuales tipo.

Punto de partida e implementación5 preguntas

¿Podemos empezar con un único ámbito de actuación?

Sí. Primero podemos delimitar una tarea concreta. Para ello, analizamos sus interfaces con el resto de la infraestructura y acordamos, antes de la implementación, qué servicios forman parte del encargo.

¿Qué deberíamos preparar para la primera reunión?

Para empezar basta con una breve descripción del reto, de los sistemas afectados y del resultado que desea. Las fechas conocidas y las personas de contacto adecuadas también ayudan. Los datos de acceso o la documentación confidencial de los sistemas no deben incluirse en una primera solicitud de contacto.

¿Quién debería participar en el proyecto?

Arquitecto de seguridad: Modelo de zonas, detección de ataques, evidencias B3S. Especialista en criptografía: Integración de HSM, PKI, servicios de firma. Desarrollador de integración: HL7, FHIR, DICOM, conexión de telemática. Data engineer: Plataforma de datos, seudonimización, operación de modelos. Consultor de protección de datos y cumplimiento normativo: RGPD, KHZG, B3S, NIS2, documentación de auditoría. Dirección de proyecto: Hitos, ventanas de cambio, aceptaciones, informes.

¿Cómo se determinan el calendario y el esfuerzo?

Analizamos los sistemas, las interfaces, el estado de la documentación y las condiciones operativas. Un alcance acordado y los hitos constituyen la base para estimar el esfuerzo. Una duración fija sin estos datos no sería fiable.

¿Qué entrega la primera fase del proyecto?

Sistemas, interfaces, equipos médicos, necesidades de protección y brechas frente al RGPD, B3S y KHZG Lista priorizada de medidas, inventario de dispositivos e interfaces, análisis de brechas

Operación y evolución4 preguntas

¿Qué formas de colaboración son posibles?

Proyecto: Un proyecto claramente delimitado, como una segmentación de red, una conexión de telemática o un proyecto KHZG, con un resultado definido, hitos y aceptación. Refuerzo de equipo: Arquitectos de seguridad, desarrolladores de integración para HL7 y FHIR o ingenieros de datos trabajan en sus equipos, herramientas y procesos de aprobación. Servicio gestionado: OTOKO® opera la capa de integración, la plataforma de datos, el HSM o el entorno de copias de seguridad con los niveles de servicio acordados, informes y las evidencias que exigen B3S y el RGPD.

¿Cómo se realiza el traspaso a la operación?

Monitorización, acompañamiento de auditorías, transferencia de conocimiento Monitorización, rotación de claves, acompañamiento de la auditoría B3S y la evidencia KHZG, traspaso gradual

¿Podemos añadir más adelante otros emplazamientos o sistemas?

Esto se puede tener en cuenta ya en el primer concepto. Las interfaces documentadas y las reglas reutilizables sientan las bases para la ampliación. No obstante, cada emplazamiento adicional y cada nuevo sistema se revisan según sus requisitos particulares.

¿Cómo se mantiene la solución operativa a largo plazo?

Las responsabilidades, las tareas recurrentes y los procesos de cambio se definen junto con la implementación técnica. La documentación y la transferencia de conocimiento ayudan a su equipo en el día a día. En el alcance del servicio se acuerda qué actividades y qué apoyo continuo se incluyen.

Sanidad

Hablemos del próximo paso.

Aclaremos juntos cómo su centro puede proteger los datos de los pacientes y conectar sus sistemas de forma segura.

Concertar una primera reunión

Nuestros socios

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accesibilidad

Adapta la visualización a tus necesidades.

Esta página aún no tiene una versión en lenguaje sencillo.

Actualmente, los ajustes solo se aplican a esta visita. Puedes permitir que se guarden de forma permanente en Configuración de cookies.