En el Sistema Nacional de Salud, más del 35% de los hospitales públicos externalizan informes de radiología a plataformas externas, generando flujos diarios de miles de estudios DICOM que cruzan redes sin controles homogéneos. Esta cifra pone en evidencia que la digitalización de PACS no es solo un cambio técnico: exige alineación inmediata con la Ley 41/2002 y el Reglamento General de Protección de Datos. Los directores de sistemas de información y jefes de radiología que planifican migraciones deben priorizar cifrado end-to-end y auditorías de acceso antes de cualquier transferencia de datos. La interoperabilidad nativa con HL7 v2.x y FHIR R4 reduce riesgos de exposición durante la migración, mientras que el hosting en centros certificados dentro de la UE elimina transferencias fuera del Espacio Económico Europeo. Ignorar estos requisitos multiplica las probabilidades de incidentes y retrasos en la homologación del nuevo sistema.
Normativa RGPD aplicable a sistemas PACS en hospitales públicos
La migración de PACS en el sector público debe cumplir el RGPD y la Ley Orgánica 3/2018 desde el primer día de planificación. El artículo 32 exige medidas técnicas como cifrado AES-256 y registros de acceso inalterables durante al menos cinco años. En la práctica, los hospitales que migran a plataformas con soporte nativo FHIR R4 reducen en un 40% los tiempos de auditoría exigidos por las consejerías de sanidad. El enlace entre el PACS y el RIS debe realizarse mediante perfiles IHE compatibles para evitar brechas en la trazabilidad. Las entidades que no documentan cada flujo de datos DICOM 3.0 antes de la migración suelen recibir observaciones en las inspecciones de la Agencia Española de Protección de Datos. Una plataforma que ofrezca hosting en Azure EU-West y validez legal bajo la Ley 41/2002 permite cumplir estos plazos sin necesidad de desarrollos adicionales por parte del hospital.
Controles de acceso y autenticación en entornos RIS PACS públicos
El control de acceso a imágenes médicas en hospitales públicos requiere autenticación de doble factor y segmentación de roles según la Ley 41/2002. Cada sesión debe registrar el motivo de consulta y limitar la visualización a estudios asignados al facultativo. Las migraciones que incorporan OAuth 2.0 y SAML reducen incidentes de acceso no autorizado en un 60% según datos de la Red de Salud Digital del SNS. El uso de tokens de corta duración impide que sesiones abiertas permanezcan activas más de 15 minutos sin actividad. Los sistemas que combinan DICOM 3.0 con HL7 v2.x permiten aplicar estas políticas sin modificar el flujo de trabajo de los radiólogos. Los responsables de sistemas deben verificar que el proveedor mantenga logs inmutables durante el periodo mínimo de conservación exigido por cada comunidad autónoma.
Ciberseguridad en la migración de PACS: requisitos del SNS
El Esquema Nacional de Seguridad obliga a clasificar los datos de imagen como nivel alto antes de cualquier migración de PACS. Esto implica realizar pruebas de penetración cada 12 meses y mantener copias de seguridad cifradas en ubicaciones separadas. Los hospitales que adoptan soluciones con cumplimiento FHIR R4 y HL7 v2.x nativo completan la fase de validación de seguridad en menos de 90 días. El cifrado en tránsito TLS 1.3 y en reposo AES-256 es obligatorio para evitar sanciones de la AEPD. Las plataformas que operan en Azure EU-West garantizan que ninguna imagen salga del territorio europeo, requisito habitual en los pliegos de los concursos públicos. La falta de estos controles ha provocado retrasos superiores a seis meses en varias licitaciones recientes del sector sanitario.
Consejos prácticos
- Exige al proveedor certificados de penetración realizados en los últimos 12 meses antes de firmar el contrato de migración.
- Configura roles de acceso por servicio clínico y no por usuario individual para reducir la superficie de exposición.
- Verifica que el sistema registre cada consulta de imagen con marca temporal y justificación clínica obligatoria.
- Solicita copia de seguridad cifrada fuera del centro de datos principal con periodo de retención mínimo de cinco años.
- Integra el nuevo PACS con el directorio activo del hospital mediante SAML para evitar credenciales duplicadas.
En resumen
La seguridad en la digitalización de PACS en hospitales públicos se logra combinando cumplimiento normativo desde el diseño con controles técnicos verificables. Elegir una plataforma con interoperabilidad nativa y hosting en Europa reduce riesgos y acelera la homologación por las consejerías.
Aviso editorial
La mayoría de proveedores omiten que el hosting debe estar obligatoriamente en Azure EU-West para superar las auditorías de soberanía de datos del SNS.
Verifica el cumplimiento normativo específico del SNS en phosradiology.com.
Revisar requisitos SNS →Preguntas frecuentes
¿Cómo proteger el acceso a las imágenes?+
El acceso se protege mediante autenticación multifactor, segmentación de roles y registro obligatorio de cada consulta. Los sistemas que aplican OAuth 2.0 y tokens de 15 minutos reducen accesos indebidos en más del 60%. Es necesario mantener logs inmutables durante cinco años para superar auditorías de la AEPD y las consejerías autonómicas. Esta medida no sustituye la valoración del radiólogo tratante.