Ciberseguridad para consultorios médicos pequeños: 10 medidas para proteger expedientes
Ciberseguridad para tu consultorio médico sin departamento de TI: diez medidas concretas contra robo de datos, ransomware y pérdida de expedientes de pacientes.
En resumen
- La mayoría de los ciberataques no eligen víctimas por tamaño, por lo que un consultorio pequeño es un blanco igual de válido que un hospital.
- Según cifras del Centro Nacional de Ciberseguridad citadas por especialistas, República Dominicana registró más de 233 millones de intentos de ciberataques en el primer semestre de 2025.
- Un respaldo que nunca se probó no es un respaldo: conviene probar la restauración de un archivo al menos una vez al trimestre.
- Un usuario por persona, verificación en dos pasos y bloqueo automático de pantalla están entre las diez medidas básicas para un consultorio.
Cuando se habla de ciberataques en salud, pensamos en grandes hospitales. Pero la mayoría de los ataques no eligen víctimas por tamaño: prueban contraseñas, buscan equipos sin actualizar y envían correos falsos a miles de personas a la vez. En ciberseguridad, un consultorio médico con una computadora en recepción y el WhatsApp del médico es un blanco igual de válido, y suele estar menos protegido.
El contexto dominicano
- Según cifras del Centro Nacional de Ciberseguridad citadas por especialistas, el país registró más de 233 millones de intentos de ciberataques solo en el primer semestre de 2025.
- Un análisis publicado en 2026 documenta que en 2020 un hospital del Ministerio de Salud Pública sufrió un ataque de ransomware que causó pérdida de registros médicos.
- El mismo análisis reporta que al menos 18 entidades públicas dominicanas fueron afectadas por ciberataques entre 2020 y agosto de 2022.
Para un consultorio, perder los expedientes no es solo un problema técnico. Afecta la atención, la facturación y tus obligaciones bajo la Ley 172-13 y el reglamento del expediente clínico.
Las 10 medidas de ciberseguridad para tu consultorio
1. Una persona, un usuario
Nada de “recepcion2024” compartido por tres personas. Si todos usan el mismo acceso, no sabes quién hizo qué y no puedes quitarle el acceso a quien se va sin afectar a los demás.
2. Contraseñas largas y verificación en dos pasos
Usa frases largas en lugar de palabras con símbolos. Activa la verificación en dos pasos en correo, banca, WhatsApp y cualquier sistema que la ofrezca. Esta sola medida bloquea gran parte de los accesos por contraseñas robadas.
3. Bloqueo automático de pantalla
Configura todas las computadoras para bloquearse tras pocos minutos sin uso. En recepción, donde pasan pacientes, es indispensable.
4. Actualizaciones al día
Activa las actualizaciones automáticas del sistema operativo y del navegador. Retira las computadoras con sistemas que ya no reciben actualizaciones de seguridad.
5. Respaldos que funcionan
Si guardas información en tus equipos, aplica la regla de tres copias: el original, una copia en otro dispositivo y otra fuera del consultorio o en la nube, desconectada de tu red. Prueba restaurar un archivo al menos una vez al trimestre. Un respaldo que nunca se probó no es un respaldo.
6. Desconfía de los enlaces urgentes
Los correos y mensajes falsos imitan a la DGII, a bancos, ARS y proveedores, sobre todo en temporadas de plazos como la de la facturación electrónica. Regla del consultorio: nadie introduce contraseñas desde un enlace recibido. Se entra escribiendo la dirección oficial.
7. Wi-Fi separado para pacientes
La red de la sala de espera no debe ser la misma que usan las computadoras del consultorio. La mayoría de los routers permite crear una red de invitados en minutos.
8. Celulares con bloqueo y borrado remoto
Si un celular recibe fotos de estudios o mensajes de pacientes, debe tener PIN o huella y la opción de localizar y borrar a distancia activada.
9. Accesos que se cierran cuando alguien se va
Haz una lista de todos los sistemas con acceso de cada empleado: expediente, correo, banca, redes sociales, DGII. El día que alguien deja el consultorio, se desactivan todos.
10. Un plan de una página para incidentes
Escribe qué hacer si algo pasa:
- Quién decide: nombre y teléfono.
- Primer paso técnico: desconectar de la red el equipo afectado sin apagarlo.
- A quién llamar: proveedor de tecnología, proveedor del sistema y asesor legal.
- Cómo seguir atendiendo: formato de contingencia en papel para el día.
- Qué documentar: hora, qué se vio, qué se hizo.
Recuerda que la Ley 53-07 tipifica los delitos de alta tecnología. Tu asesor legal te orientará sobre denuncias y obligaciones.
Lo que depende de tu proveedor de software
Si tus expedientes están en un sistema, parte de la seguridad la gestiona el proveedor. Pregúntale por escrito:
- ¿Dónde se almacenan los datos y cómo se respaldan?
- ¿Quién de su equipo puede ver mis datos y bajo qué condiciones?
- ¿El sistema permite usuarios con roles y registra la actividad?
- ¿Cómo exporto mi información si decido irme?
- ¿Qué pasa si hay un incidente de su lado y cómo me lo comunican?
Encontrarás estas y otras preguntas en la checklist para elegir software médico.
Revisión de 15 minutos para esta semana
- ¿Hay algún usuario compartido? Elimínalo.
- ¿El correo del consultorio tiene verificación en dos pasos?
- ¿Las computadoras se bloquean solas?
- ¿Cuándo fue la última vez que probaste restaurar un respaldo?
- ¿La red de pacientes está separada?
- ¿Existe el plan de incidentes impreso en recepción?
Cómo lo resuelve HistoriaClinica.com.do
HistoriaClinica.com.do centraliza el expediente en un sistema web con usuarios y roles, y mantiene un registro de logs con usuario y fecha de las acciones. La información no depende de una computadora de recepción ni del celular de nadie. Para detalles técnicos de almacenamiento y respaldo, solicítalos en la demo.
Preguntas frecuentes
¿Un consultorio pequeño es objetivo de ciberataques?
Sí. Muchos ataques son automáticos y no eligen víctima por tamaño: buscan contraseñas débiles, equipos sin actualizar y personas que abren enlaces falsos.
¿Qué hago si aparece un mensaje pidiendo rescate por mis archivos?
Desconecta el equipo de la red sin apagarlo, no pagues ni negocies por tu cuenta, avisa a tu proveedor de tecnología y a tu asesor legal, y documenta todo. La Ley 53-07 tipifica estos delitos.
¿Guardar todo en la nube es más seguro?
Depende del proveedor y de cómo lo configures. Un servicio profesional suele proteger mejor que una computadora de escritorio, pero tus contraseñas y accesos siguen siendo tu responsabilidad.
Fuentes
Contenido informativo. No sustituye la asesoría médica, legal o fiscal profesional.
Escribimos sobre gestión de consultorios, facturación electrónica, ARS y expediente clínico en República Dominicana, desde la experiencia de construir el software que usan centros médicos del país.
Ordena tu consultorio con HistoriaClinica.com.do
Agenda, expediente clínico, aseguradoras y facturación electrónica DGII en un solo sistema. Te mostramos cómo quedaría configurado para tu centro.
Sigue leyendo
Datos de tus pacientes y la Ley 172-13: lo que tu consultorio debe hacer desde hoy
Ley 172-13 y datos de pacientes: qué exige la ley dominicana de protección de datos a tu consultorio sobre consentimiento, derechos, WhatsApp, fotos y accesos.
Expediente clínico electrónico en RD: qué pide la normativa y cómo cumplirla
Expediente clínico electrónico en República Dominicana: qué exigen la norma de 2003 y el Reglamento Técnico del MSP de 2020, y un checklist para tu sistema.
15 preguntas antes de elegir un software médico en República Dominicana (2026)
Cómo elegir software médico en RD: 15 preguntas sobre normativa, e-CF, ARS, expediente, seguridad, implementación y costos que debes hacer antes de firmar.