Datos sensibles, ISO 27001 e interoperabilidad: la base legal del expediente electrónico, la receta digital y las notas médicas
Todo lo que una plataforma de medicina, un directorio médico digital o cualquier negocio que almacene, trate o proteja información de pacientes en México está obligado a cumplir en 2026.
Lo esencial en 30 segundos
- La información de salud es un dato personal sensible: la ley la protege más y la castiga más fuerte.
- Rige una nueva Ley Federal de Protección de Datos (LFPDPPP 2025); el INAI desapareció y la autoridad es la Secretaría Anticorrupción y Buen Gobierno (SABG).
- La Ley General de Salud, reformada el 15 de enero de 2026, formalizó la Salud Digital y el intercambio de datos clínicos.
- La interoperabilidad (que los sistemas “se entiendan”) es obligatoria y se rige por la NOM-024-SSA3-2012.
- ISO/IEC 27001 no es obligatoria por sí sola, pero es la forma internacional de probar que cumples el deber legal de seguridad.
1. Datos sensibles: por qué la salud es la categoría de mayor riesgo
Antes de hablar de tecnología, hay que entender qué estás protegiendo. La ley distingue entre datos personales comunes y datos sensibles, y la salud cae de lleno en la segunda categoría.
- Son sensibles los datos que revelan estado de salud presente o futuro, información genética, biométrica, origen étnico, vida sexual, entre otros.
- Su tratamiento exige, por regla general, consentimiento expreso del titular (no basta el consentimiento tácito).
- Su vulneración habilita sanciones agravadas y responsabilidad penal por revelación de secreto profesional.
¿Qué implica el «consentimiento expreso» en salud?
- El paciente debe manifestar su voluntad de forma inequívoca (por escrito, medios electrónicos, o cualquier tecnología que deje constancia).
- El aviso de privacidad debe señalar de forma clara las finalidades que requieren consentimiento.
- No puedes “dar por hecho” el consentimiento por el simple uso de la plataforma cuando se trata de datos sensibles.
Fundamento: LFPDPPP (2025), art. 3 y art. 9; LGS (2026), art. 77 bis y disposiciones de confidencialidad del expediente clínico.
2. El marco legal 2025–2026 que obliga a tu plataforma
Aquí está el cambio que casi nadie actualizó: el marco de protección de datos de México se reescribió. Trabajar con la ley anterior es trabajar con normas abrogadas.
Protección de datos: la nueva LFPDPPP 2025 y el fin del INAI
- El 20 de marzo de 2025 se publicó una nueva LFPDPPP que abrogó la ley de 2010; entró en vigor el 21 de marzo de 2025.
- Desapareció el INAI. La autoridad reguladora, de vigilancia y sanción es ahora la Secretaría Anticorrupción y Buen Gobierno (SABG).
- El reglamento de la nueva ley aún está pendiente, por lo que las obligaciones se cumplen directamente con el texto de la ley.
- Se endureció el deber de confidencialidad y se incorporó la figura de “plazo de conservación” y supresión de datos.
Sector público vs. privado: dos leyes hermanas
- LFPDPPP → aplica a particulares (clínicas privadas, apps, directorios, startups de salud, aseguradoras).
- LGPDPPSO → aplica a sujetos obligados del sector público (IMSS, ISSSTE, hospitales públicos, Secretarías de Salud).
- Ambas tienen a la SABG como autoridad rectora tras la reforma constitucional de diciembre de 2024.
Salud Digital: la reforma a la LGS del 15 de enero de 2026
- Se adicionó el capítulo de Salud Digital (telesalud, telemedicina, salud móvil, registros electrónicos de salud y dispositivos).
- Se ordena promover el uso de TIC en los servicios de salud y fortalecer el Sistema Nacional de Información en Salud.
- Da respaldo legal expreso al intercambio seguro de información clínica entre instituciones.
Fundamento: LFPDPPP (2025); LGPDPPSO; LGS (2026), Cap. VI Bis «Salud Digital», arts. 71 Bis y 71 Ter.
3. ISO 27001 e ISO 27799: el lenguaje internacional de la seguridad
La ley te exige “medidas de seguridad administrativas, técnicas y físicas”, pero no te dice paso a paso cómo. Ahí entran los estándares internacionales, que traducen esa obligación difusa en un sistema auditable.
- ISO/IEC 27001: define un Sistema de Gestión de Seguridad de la Información (SGSI) basado en el trío confidencialidad–integridad–disponibilidad.
- ISO 27799: aplica ese marco específicamente al sector salud (informática médica).
- ISO/IEC 27017 y 27018: seguridad y privacidad en servicios en la nube, clave si tu expediente vive en un proveedor cloud.
¿ISO 27001 es obligatoria en México?
- No es obligatoria por sí sola: es un estándar voluntario.
- Pero funciona como evidencia del cumplimiento del deber de seguridad de la LFPDPPP y del “debido cuidado”.
- Ante una auditoría o una brecha, una certificación vigente demuestra diligencia y puede ser un atenuante frente a la autoridad.
Fundamento: LFPDPPP (2025), arts. 19–20 (deber de seguridad); ISO/IEC 27001:2022; ISO 27799:2016.
4. Estándares mexicanos: NOM-024 y NOM-004
Los estándares internacionales conviven con dos Normas Oficiales Mexicanas de observancia obligatoria para todo prestador de servicios de salud, público o privado.
NOM-024-SSA3-2012 · Interoperabilidad e intercambio de información
- Regula los Sistemas de Información de Registro Electrónico para la Salud (SIRES), entre ellos el Expediente Clínico Electrónico.
- Obliga a usar estándares internacionales de interoperabilidad: HL7, CDA, XML y los perfiles IHE, además de DICOM para imagenología.
- Exige catálogos unificados (diagnósticos, medicamentos, establecimientos) y el uso de la CURP validada para identificar al paciente.
- Requiere identificar a quién generó cada registro y garantizar confidencialidad, integridad y seguridad.
NOM-004-SSA3-2012 · Del expediente clínico
- Define qué debe contener el expediente (en papel o electrónico) y cómo integrar cada documento, incluidas las notas y recetas.
- Es obligatoria para todos los establecimientos, incluidos consultorios individuales; no hay excepción por tamaño.
- Ordena conservar el expediente al menos cinco años desde el último acto médico registrado.
- En formato electrónico, exige integridad, autenticidad y disponibilidad durante ese periodo.
Fundamento: NOM-024-SSA3-2012 (DOF 30-11-2012); NOM-004-SSA3-2012 (DOF 15-10-2012); RLGSMP.
5. Interoperabilidad: cómo se conectan expediente, receta y notas
Interoperabilidad significa que la información del paciente fluye de forma segura entre consultorios, hospitales y el sistema nacional, sin quedar atrapada en “islas” de datos.
- Interoperabilidad técnica: los sistemas pueden intercambiar el archivo (formatos, protocolos, HL7 FHIR).
- Interoperabilidad semántica: además, ambos entienden lo mismo gracias a catálogos y códigos comunes (CIE-10, catálogos de la NOM-024).
- Sin catálogos y estándares comunes, un expediente “migrable” en teoría es inservible en la práctica.
El problema de las «islas de información»
- Un software que guarda datos pero no puede exportarlos en formato estándar incumple la NOM-024.
- La continuidad de la atención se rompe: el siguiente médico no puede leer el historial.
- Migrar de proveedor se vuelve costoso o imposible, generando dependencia (lock-in) y riesgo legal.
Fundamento: NOM-024-SSA3-2012; LGS (2026), Cap. VI Bis «Salud Digital».
6. Receta digital y notas médicas: reglas específicas
La receta electrónica es legal en México, pero solo cuando cumple simultáneamente las reglas del expediente, de la interoperabilidad y de los medicamentos controlados.
Requisitos mínimos de una receta digital válida
- Identificación completa del médico: nombre, cédula profesional y, en su caso, especialidad.
- Registro de quién la emitió, cuándo y desde qué usuario (trazabilidad).
- Vinculación al expediente clínico y a la consulta documentada.
- Firma electrónica que garantice autenticidad e integridad.
Medicamentos controlados: la excepción a vigilar
- Los grupos de medicamentos controlados tienen reglas adicionales de la COFEPRIS.
- Para estupefacientes (Grupo I) varias entidades aún exigen recetario especial en papel: verifica el requisito local antes de prometer 100% digital.
- No asumas que “todo es digitalizable” sin revisar la clasificación del insumo.
Notas médicas: parte inseparable del expediente
- Notas de evolución, interconsulta, enfermería y cirugía deben seguir la estructura de la NOM-004.
- Cada nota debe estar firmada y atribuida a un responsable identificable.
- Requieren control de acceso por roles y bitácora de auditoría inmutable.
Fundamento: LGS (2026), arts. 28 Bis y 226; NOM-004-SSA3-2012; NOM-024-SSA3-2012; lineamientos COFEPRIS sobre insumos controlados.
7. Obligaciones concretas de tu plataforma o directorio médico
Si tu negocio almacena, trata o comparte datos de pacientes, estas obligaciones no son opcionales, seas hospital, app, marketplace de médicos o directorio digital.
- Publicar un aviso de privacidad conforme a la LFPDPPP 2025, con finalidades y datos sensibles claramente señalados.
- Recabar consentimiento expreso para el tratamiento de datos de salud.
- Implementar medidas de seguridad administrativas, técnicas y físicas (cifrado, control de acceso por roles, respaldo).
- Mantener bitácoras de auditoría inmutables sobre quién accede y modifica.
- Definir la relación responsable–encargado con cada proveedor (por ejemplo, tu hosting o tu software).
- Garantizar los derechos ARCO (acceso, rectificación, cancelación y oposición) del paciente.
- Cumplir el plazo de conservación y la supresión segura al concluirlo.
- Cumplir interoperabilidad NOM-024 y estructura NOM-004 en todo registro clínico.
Fundamento: LFPDPPP (2025), arts. 3, 9, 16–20, 22–34; NOM-004 y NOM-024-SSA3-2012.
8. Sanciones y riesgos reales
El incumplimiento no es teórico. Antes de la reforma ya existían multas superiores a 60 millones de pesos por avisos deficientes, seguridad insuficiente o uso indebido de datos sensibles.
- Las multas de la LFPDPPP pueden alcanzar montos de cientos de miles de UMA.
- Tratándose de datos sensibles —como los de salud— las sanciones pueden duplicarse.
- La revelación indebida de información clínica puede derivar en responsabilidad penal por violación al secreto profesional.
- Súmale el daño reputacional y la pérdida de confianza de médicos y pacientes.
Fundamento: LFPDPPP (2025), régimen de infracciones y sanciones; Código Penal Federal (revelación de secretos).
9. Checklist de cumplimiento
Marca tu nivel de cumplimiento en 8 puntos
- ☐ Aviso de privacidad actualizado a la LFPDPPP 2025 (sin referencias al INAI).
- ☐ Mecanismo de consentimiento expreso para datos de salud.
- ☐ Cifrado en reposo y en tránsito.
- ☐ Control de acceso por roles y bitácora de auditoría inmutable.
- ☐ Contratos responsable–encargado con proveedores (hosting, software, cloud).
- ☐ Exportación de datos en estándares NOM-024 (HL7 / CDA / DICOM).
- ☐ Expediente estructurado y conservado según NOM-004 (mínimo 5 años).
- ☐ Procedimiento de respuesta a brechas y a solicitudes ARCO.
Referencias (APA)
- Cámara de Diputados del H. Congreso de la Unión. (2026, 15 de enero). Ley General de Salud [LGS] (última reforma). Diario Oficial de la Federación. México.
- Congreso de la Unión. (2025, 20 de marzo). Ley Federal de Protección de Datos Personales en Posesión de los Particulares [LFPDPPP]. Diario Oficial de la Federación. México.
- Congreso de la Unión. (2025, 20 de marzo). Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados [LGPDPPSO]. Diario Oficial de la Federación. México.
- Secretaría de Salud. (s. f.). Reglamento de la Ley General de Salud en Materia de Prestación de Servicios de Atención Médica [RLGSMP]. Diario Oficial de la Federación. México.
- Secretaría de Salud. (2012, 30 de noviembre). Norma Oficial Mexicana NOM-024-SSA3-2012, Sistemas de información de registro electrónico para la salud. Intercambio de información en salud. Diario Oficial de la Federación. México.
- Secretaría de Salud. (2012, 15 de octubre). Norma Oficial Mexicana NOM-004-SSA3-2012, Del expediente clínico. Diario Oficial de la Federación. México.
- Comisión Federal para la Protección contra Riesgos Sanitarios [COFEPRIS]. (s. f.). Lineamientos sobre prescripción y control de medicamentos controlados. México.
- International Organization for Standardization. (2022). ISO/IEC 27001: Information security management systems — Requirements. ISO.
- International Organization for Standardization. (2016). ISO 27799: Health informatics — Information security management in health using ISO/IEC 27002. ISO.
Nota académica: el reglamento de la LFPDPPP 2025 se encontraba pendiente de publicación al cierre de este módulo; verifica su emisión y cualquier lineamiento posterior de la SABG antes de tomar decisiones de cumplimiento.










