Normativa y privacidad

Ciberseguridad para consultorios médicos pequeños: 10 medidas para proteger expedientes

Ciberseguridad para tu consultorio médico sin departamento de TI: diez medidas concretas contra robo de datos, ransomware y pérdida de expedientes de pacientes.

Manos escribiendo en el teclado de una computadora de oficina junto a una laptop
Foto de cottonbro studio en Pexels

En resumen

  • La mayoría de los ciberataques no eligen víctimas por tamaño, por lo que un consultorio pequeño es un blanco igual de válido que un hospital.
  • Según cifras del Centro Nacional de Ciberseguridad citadas por especialistas, República Dominicana registró más de 233 millones de intentos de ciberataques en el primer semestre de 2025.
  • Un respaldo que nunca se probó no es un respaldo: conviene probar la restauración de un archivo al menos una vez al trimestre.
  • Un usuario por persona, verificación en dos pasos y bloqueo automático de pantalla están entre las diez medidas básicas para un consultorio.

Cuando se habla de ciberataques en salud, pensamos en grandes hospitales. Pero la mayoría de los ataques no eligen víctimas por tamaño: prueban contraseñas, buscan equipos sin actualizar y envían correos falsos a miles de personas a la vez. En ciberseguridad, un consultorio médico con una computadora en recepción y el WhatsApp del médico es un blanco igual de válido, y suele estar menos protegido.

El contexto dominicano

  • Según cifras del Centro Nacional de Ciberseguridad citadas por especialistas, el país registró más de 233 millones de intentos de ciberataques solo en el primer semestre de 2025.
  • Un análisis publicado en 2026 documenta que en 2020 un hospital del Ministerio de Salud Pública sufrió un ataque de ransomware que causó pérdida de registros médicos.
  • El mismo análisis reporta que al menos 18 entidades públicas dominicanas fueron afectadas por ciberataques entre 2020 y agosto de 2022.

Para un consultorio, perder los expedientes no es solo un problema técnico. Afecta la atención, la facturación y tus obligaciones bajo la Ley 172-13 y el reglamento del expediente clínico.

Las 10 medidas de ciberseguridad para tu consultorio

1. Una persona, un usuario

Nada de “recepcion2024” compartido por tres personas. Si todos usan el mismo acceso, no sabes quién hizo qué y no puedes quitarle el acceso a quien se va sin afectar a los demás.

2. Contraseñas largas y verificación en dos pasos

Usa frases largas en lugar de palabras con símbolos. Activa la verificación en dos pasos en correo, banca, WhatsApp y cualquier sistema que la ofrezca. Esta sola medida bloquea gran parte de los accesos por contraseñas robadas.

3. Bloqueo automático de pantalla

Configura todas las computadoras para bloquearse tras pocos minutos sin uso. En recepción, donde pasan pacientes, es indispensable.

4. Actualizaciones al día

Activa las actualizaciones automáticas del sistema operativo y del navegador. Retira las computadoras con sistemas que ya no reciben actualizaciones de seguridad.

5. Respaldos que funcionan

Si guardas información en tus equipos, aplica la regla de tres copias: el original, una copia en otro dispositivo y otra fuera del consultorio o en la nube, desconectada de tu red. Prueba restaurar un archivo al menos una vez al trimestre. Un respaldo que nunca se probó no es un respaldo.

6. Desconfía de los enlaces urgentes

Los correos y mensajes falsos imitan a la DGII, a bancos, ARS y proveedores, sobre todo en temporadas de plazos como la de la facturación electrónica. Regla del consultorio: nadie introduce contraseñas desde un enlace recibido. Se entra escribiendo la dirección oficial.

7. Wi-Fi separado para pacientes

La red de la sala de espera no debe ser la misma que usan las computadoras del consultorio. La mayoría de los routers permite crear una red de invitados en minutos.

8. Celulares con bloqueo y borrado remoto

Si un celular recibe fotos de estudios o mensajes de pacientes, debe tener PIN o huella y la opción de localizar y borrar a distancia activada.

9. Accesos que se cierran cuando alguien se va

Haz una lista de todos los sistemas con acceso de cada empleado: expediente, correo, banca, redes sociales, DGII. El día que alguien deja el consultorio, se desactivan todos.

10. Un plan de una página para incidentes

Escribe qué hacer si algo pasa:

  • Quién decide: nombre y teléfono.
  • Primer paso técnico: desconectar de la red el equipo afectado sin apagarlo.
  • A quién llamar: proveedor de tecnología, proveedor del sistema y asesor legal.
  • Cómo seguir atendiendo: formato de contingencia en papel para el día.
  • Qué documentar: hora, qué se vio, qué se hizo.

Recuerda que la Ley 53-07 tipifica los delitos de alta tecnología. Tu asesor legal te orientará sobre denuncias y obligaciones.

Lo que depende de tu proveedor de software

Si tus expedientes están en un sistema, parte de la seguridad la gestiona el proveedor. Pregúntale por escrito:

  • ¿Dónde se almacenan los datos y cómo se respaldan?
  • ¿Quién de su equipo puede ver mis datos y bajo qué condiciones?
  • ¿El sistema permite usuarios con roles y registra la actividad?
  • ¿Cómo exporto mi información si decido irme?
  • ¿Qué pasa si hay un incidente de su lado y cómo me lo comunican?

Encontrarás estas y otras preguntas en la checklist para elegir software médico.

Revisión de 15 minutos para esta semana

  • ¿Hay algún usuario compartido? Elimínalo.
  • ¿El correo del consultorio tiene verificación en dos pasos?
  • ¿Las computadoras se bloquean solas?
  • ¿Cuándo fue la última vez que probaste restaurar un respaldo?
  • ¿La red de pacientes está separada?
  • ¿Existe el plan de incidentes impreso en recepción?

Cómo lo resuelve HistoriaClinica.com.do

HistoriaClinica.com.do centraliza el expediente en un sistema web con usuarios y roles, y mantiene un registro de logs con usuario y fecha de las acciones. La información no depende de una computadora de recepción ni del celular de nadie. Para detalles técnicos de almacenamiento y respaldo, solicítalos en la demo.

Preguntas frecuentes

¿Un consultorio pequeño es objetivo de ciberataques?

Sí. Muchos ataques son automáticos y no eligen víctima por tamaño: buscan contraseñas débiles, equipos sin actualizar y personas que abren enlaces falsos.

¿Qué hago si aparece un mensaje pidiendo rescate por mis archivos?

Desconecta el equipo de la red sin apagarlo, no pagues ni negocies por tu cuenta, avisa a tu proveedor de tecnología y a tu asesor legal, y documenta todo. La Ley 53-07 tipifica estos delitos.

¿Guardar todo en la nube es más seguro?

Depende del proveedor y de cómo lo configures. Un servicio profesional suele proteger mejor que una computadora de escritorio, pero tus contraseñas y accesos siguen siendo tu responsabilidad.

Fuentes

  1. Ciberseguridad en la República Dominicana: amenazas, avances y desafíos (C. Constantin Poindexter Salcedo) · Publicado el 7 de marzo de 2026
  2. Ransomware en República Dominicana: ataques y recuperación, con cifras del CNCS (Ransomware Help) · Publicado el 4 de mayo de 2026
  3. El marco legal de la ciberseguridad (Pellerano & Herrera) · Publicado el 7 de octubre de 2025

Contenido informativo. No sustituye la asesoría médica, legal o fiscal profesional.

Escrito por

Equipo HistoriaClinica.com.do

Equipo editorial de CookiesJar SRL

Escribimos sobre gestión de consultorios, facturación electrónica, ARS y expediente clínico en República Dominicana, desde la experiencia de construir el software que usan centros médicos del país.

Cómo hacemos este blog: autoría, revisión humana y fuentes.

Ordena tu consultorio con HistoriaClinica.com.do

Agenda, expediente clínico, aseguradoras y facturación electrónica DGII en un solo sistema. Te mostramos cómo quedaría configurado para tu centro.

Sigue leyendo