Software médico en la nube: seguridad, respaldos y 9 preguntas antes de contratar
Evalúa seguridad, respaldos, accesos, certificación y salida antes de contratar software médico en la nube en México.
SaludTotal
Digitaliza tu consultorio con agenda, expediente y facturación
Conoce cómo SaludTotal ayuda a clínicas y consultorios a operar con más orden y menos trabajo manual.
Software médico en la nube: seguridad, respaldos y 9 preguntas antes de contratar
Contratar un sistema médico en la nube no es sólo elegir una agenda agradable o una pantalla fácil de usar. También es decidir quién tratará datos personales sensibles, cómo se mantendrán disponibles y qué ocurrirá si necesitas recuperarlos o cambiar de proveedor.
En México, la clínica o el consultorio sigue siendo responsable de las decisiones sobre los datos de sus pacientes. El proveedor del sistema actúa como encargado: procesa la información siguiendo instrucciones. Por eso una promesa comercial de “seguridad” no basta. Las respuestas importantes deben quedar por escrito y acompañadas de evidencia.
Qué compras realmente cuando eliges la nube
Una plataforma médica en la nube concentra tres compromisos:
- Disponibilidad: poder abrir el expediente cuando la atención lo requiere.
- Confidencialidad: que cada usuario vea únicamente lo necesario para su función.
- Integridad: que la información conserve su contenido y pueda recuperarse.
La NOM-004-SSA3-2012, en su numeral 5.4, establece una conservación mínima de cinco años desde el último acto médico. Ese plazo vuelve indispensables la continuidad, los respaldos probados y una salida ordenada.

Las 9 preguntas que debes enviar al proveedor
1. ¿En qué país y región se almacenan los datos?
“En la nube” no es una ubicación. Pide país, región y condiciones aplicables si la información sale de México.
2. ¿Cómo se cifra la información en tránsito y en reposo?
Son controles diferentes. El cifrado en tránsito protege el recorrido entre navegador y servidor; el cifrado en reposo protege lo guardado en disco. Solicita respuesta para ambos.
3. ¿Con qué frecuencia se generan respaldos y cuándo fue la última restauración probada?
No basta con confirmar que existe un respaldo. Pide frecuencia, tiempo máximo de restauración comprometido y evidencia de la última prueba. Un respaldo no probado sigue siendo una hipótesis.
4. ¿Cómo se asignan roles y permisos?
Recepción, administración y personal clínico no necesitan el mismo acceso. Pide una demostración real de permisos y aplica el principio de mínimo privilegio.
5. ¿Qué disponibilidad queda comprometida en el contrato?
Separa el porcentaje del folleto del nivel de servicio contractual. Revisa cómo se reportan incidentes, qué mantenimiento se programa y qué ocurre ante incumplimientos.
6. ¿Cuál es el alcance exacto de la certificación?
Solicita número, versión evaluada, ámbito y vigencia. Una certificación para consulta externa no acredita automáticamente módulos hospitalarios.
7. ¿Cómo se atiende y notifica una vulneración?
La LFPDPPP mexicana exige informar de forma inmediata al titular cuando la vulneración afecta significativamente sus derechos patrimoniales o morales. No copies el plazo europeo de 72 horas como si fuera la regla mexicana. Pide el protocolo y los responsables de activarlo.
8. ¿Cómo recuperas tus datos al terminar la relación?
Aclara formato de exportación, plazo, costo, soporte durante la migración y compromiso de borrado posterior. Esta conversación se tiene antes de firmar.
9. ¿Qué subcontratistas participan?
El proveedor puede apoyarse en hosting, mensajería u otros servicios. Solicita la cadena de encargados y el mecanismo de aviso cuando cambie.
Cómo comparar respuestas sin ser auditor
Clasifica cada respuesta en tres columnas: verificable hoy, comprometida en contrato y en plan de trabajo. Un proveedor serio puede tener elementos en las tres; lo importante es que no mezcle aspiraciones con controles ya operativos.
Verifica lo que esté a tu alcance. El protocolo TLS del sitio puede inspeccionarse desde el navegador. La certificación debe incluir folio, alcance y vigencia. Los permisos deben verse en una demostración, no sólo describirse.
El mismo estándar aplicado a SaludTotal
SaludTotal expone datos concretos que el comprador puede contrastar:
- cifrado en tránsito TLS 1.3 con AES-256-GCM verificado en producción;
- roles y permisos granulares por usuario;
- certificado NOM-024
DGIS-CER-P-013-2026-07, con alcance de consulta externa privada y vigencia del 31 de julio de 2026 al 30 de julio de 2028.
El estado del cifrado en reposo y cualquier objetivo de restauración deben confirmarse antes de incluirlos en una comparación contractual; aquí no se presentan como claims.
Lleva las preguntas a tu próxima demo
Envía el checklist por correo antes de la reunión y pide que cada respuesta incluya evidencia o cláusula contractual. Así comparas proveedores con el mismo criterio y reduces decisiones basadas sólo en apariencia.
SaludTotal integra expediente clínico electrónico, agenda, recetas, registro de pagos y facturación para consultorios, clínicas y hospitales en México. Agenda una demostración en saludtotal.mx.
Fuentes
- Cámara de Diputados, Ley Federal de Protección de Datos Personales en Posesión de los Particulares.
- Diario Oficial de la Federación, NOM-004-SSA3-2012, del expediente clínico.
Recursos para avanzar
Demo SaludTotal
Digitaliza tu consultorio con agenda, expediente y facturación
Conoce cómo SaludTotal ayuda a clínicas y consultorios a operar con más orden y menos trabajo manual.
Comenzar ahora