Inicio / Telemedicina / Regulación sanitaria y protección de datos

Regulación sanitaria y protección de datos

Tratamiento de datos en la telemedicina en el 2026 en México
Módulo de aprendizaje · Regulación sanitaria y protección de datos

Datos sensibles, ISO 27001 e interoperabilidad: la base legal del expediente electrónico, la receta digital y las notas médicas

Todo lo que una plataforma de medicina, un directorio médico digital o cualquier negocio que almacene, trate o proteja información de pacientes en México está obligado a cumplir en 2026.

Lo esencial en 30 segundos

  • La información de salud es un dato personal sensible: la ley la protege más y la castiga más fuerte.
  • Rige una nueva Ley Federal de Protección de Datos (LFPDPPP 2025); el INAI desapareció y la autoridad es la Secretaría Anticorrupción y Buen Gobierno (SABG).
  • La Ley General de Salud, reformada el 15 de enero de 2026, formalizó la Salud Digital y el intercambio de datos clínicos.
  • La interoperabilidad (que los sistemas “se entiendan”) es obligatoria y se rige por la NOM-024-SSA3-2012.
  • ISO/IEC 27001 no es obligatoria por sí sola, pero es la forma internacional de probar que cumples el deber legal de seguridad.
Si tu plataforma toca datos de salud sin medidas de seguridad demostrables, no tienes un problema técnico: tienes un pasivo legal que puede duplicar tus multas.

1. Datos sensibles: por qué la salud es la categoría de mayor riesgo

Antes de hablar de tecnología, hay que entender qué estás protegiendo. La ley distingue entre datos personales comunes y datos sensibles, y la salud cae de lleno en la segunda categoría.

  • Son sensibles los datos que revelan estado de salud presente o futuro, información genética, biométrica, origen étnico, vida sexual, entre otros.
  • Su tratamiento exige, por regla general, consentimiento expreso del titular (no basta el consentimiento tácito).
  • Su vulneración habilita sanciones agravadas y responsabilidad penal por revelación de secreto profesional.
¿Qué implica el «consentimiento expreso» en salud?
  • El paciente debe manifestar su voluntad de forma inequívoca (por escrito, medios electrónicos, o cualquier tecnología que deje constancia).
  • El aviso de privacidad debe señalar de forma clara las finalidades que requieren consentimiento.
  • No puedes “dar por hecho” el consentimiento por el simple uso de la plataforma cuando se trata de datos sensibles.
En salud, el consentimiento no es una casilla: es un requisito reforzado que debes poder demostrar en cualquier auditoría.

Fundamento: LFPDPPP (2025), art. 3 y art. 9; LGS (2026), art. 77 bis y disposiciones de confidencialidad del expediente clínico.

3. ISO 27001 e ISO 27799: el lenguaje internacional de la seguridad

La ley te exige “medidas de seguridad administrativas, técnicas y físicas”, pero no te dice paso a paso cómo. Ahí entran los estándares internacionales, que traducen esa obligación difusa en un sistema auditable.

  • ISO/IEC 27001: define un Sistema de Gestión de Seguridad de la Información (SGSI) basado en el trío confidencialidad–integridad–disponibilidad.
  • ISO 27799: aplica ese marco específicamente al sector salud (informática médica).
  • ISO/IEC 27017 y 27018: seguridad y privacidad en servicios en la nube, clave si tu expediente vive en un proveedor cloud.
¿ISO 27001 es obligatoria en México?
  • No es obligatoria por sí sola: es un estándar voluntario.
  • Pero funciona como evidencia del cumplimiento del deber de seguridad de la LFPDPPP y del “debido cuidado”.
  • Ante una auditoría o una brecha, una certificación vigente demuestra diligencia y puede ser un atenuante frente a la autoridad.
ISO 27001 no sustituye a la ley mexicana: es el puente que convierte «cumplo la ley» en algo que puedes certificar y demostrar.

Fundamento: LFPDPPP (2025), arts. 19–20 (deber de seguridad); ISO/IEC 27001:2022; ISO 27799:2016.

4. Estándares mexicanos: NOM-024 y NOM-004

Los estándares internacionales conviven con dos Normas Oficiales Mexicanas de observancia obligatoria para todo prestador de servicios de salud, público o privado.

NOM-024-SSA3-2012 · Interoperabilidad e intercambio de información
  • Regula los Sistemas de Información de Registro Electrónico para la Salud (SIRES), entre ellos el Expediente Clínico Electrónico.
  • Obliga a usar estándares internacionales de interoperabilidad: HL7, CDA, XML y los perfiles IHE, además de DICOM para imagenología.
  • Exige catálogos unificados (diagnósticos, medicamentos, establecimientos) y el uso de la CURP validada para identificar al paciente.
  • Requiere identificar a quién generó cada registro y garantizar confidencialidad, integridad y seguridad.
NOM-004-SSA3-2012 · Del expediente clínico
  • Define qué debe contener el expediente (en papel o electrónico) y cómo integrar cada documento, incluidas las notas y recetas.
  • Es obligatoria para todos los establecimientos, incluidos consultorios individuales; no hay excepción por tamaño.
  • Ordena conservar el expediente al menos cinco años desde el último acto médico registrado.
  • En formato electrónico, exige integridad, autenticidad y disponibilidad durante ese periodo.
La NOM-004 dice qué guardar y la NOM-024 dice cómo deben «hablar» los sistemas entre sí: necesitas cumplir ambas, no elegir una.

Fundamento: NOM-024-SSA3-2012 (DOF 30-11-2012); NOM-004-SSA3-2012 (DOF 15-10-2012); RLGSMP.

5. Interoperabilidad: cómo se conectan expediente, receta y notas

Interoperabilidad significa que la información del paciente fluye de forma segura entre consultorios, hospitales y el sistema nacional, sin quedar atrapada en “islas” de datos.

  • Interoperabilidad técnica: los sistemas pueden intercambiar el archivo (formatos, protocolos, HL7 FHIR).
  • Interoperabilidad semántica: además, ambos entienden lo mismo gracias a catálogos y códigos comunes (CIE-10, catálogos de la NOM-024).
  • Sin catálogos y estándares comunes, un expediente “migrable” en teoría es inservible en la práctica.
El problema de las «islas de información»
  • Un software que guarda datos pero no puede exportarlos en formato estándar incumple la NOM-024.
  • La continuidad de la atención se rompe: el siguiente médico no puede leer el historial.
  • Migrar de proveedor se vuelve costoso o imposible, generando dependencia (lock-in) y riesgo legal.
Un dato que no puede viajar de forma segura y comprensible entre sistemas no cumple la ley, por más «seguro» que esté almacenado.

Fundamento: NOM-024-SSA3-2012; LGS (2026), Cap. VI Bis «Salud Digital».

6. Receta digital y notas médicas: reglas específicas

La receta electrónica es legal en México, pero solo cuando cumple simultáneamente las reglas del expediente, de la interoperabilidad y de los medicamentos controlados.

Requisitos mínimos de una receta digital válida
  • Identificación completa del médico: nombre, cédula profesional y, en su caso, especialidad.
  • Registro de quién la emitió, cuándo y desde qué usuario (trazabilidad).
  • Vinculación al expediente clínico y a la consulta documentada.
  • Firma electrónica que garantice autenticidad e integridad.
Medicamentos controlados: la excepción a vigilar
  • Los grupos de medicamentos controlados tienen reglas adicionales de la COFEPRIS.
  • Para estupefacientes (Grupo I) varias entidades aún exigen recetario especial en papel: verifica el requisito local antes de prometer 100% digital.
  • No asumas que “todo es digitalizable” sin revisar la clasificación del insumo.
Notas médicas: parte inseparable del expediente
  • Notas de evolución, interconsulta, enfermería y cirugía deben seguir la estructura de la NOM-004.
  • Cada nota debe estar firmada y atribuida a un responsable identificable.
  • Requieren control de acceso por roles y bitácora de auditoría inmutable.
Una receta o nota digital sin cédula verificable, firma y vínculo al expediente no es un documento clínico: es un riesgo de nulidad y sanción.

Fundamento: LGS (2026), arts. 28 Bis y 226; NOM-004-SSA3-2012; NOM-024-SSA3-2012; lineamientos COFEPRIS sobre insumos controlados.

7. Obligaciones concretas de tu plataforma o directorio médico

Si tu negocio almacena, trata o comparte datos de pacientes, estas obligaciones no son opcionales, seas hospital, app, marketplace de médicos o directorio digital.

  • Publicar un aviso de privacidad conforme a la LFPDPPP 2025, con finalidades y datos sensibles claramente señalados.
  • Recabar consentimiento expreso para el tratamiento de datos de salud.
  • Implementar medidas de seguridad administrativas, técnicas y físicas (cifrado, control de acceso por roles, respaldo).
  • Mantener bitácoras de auditoría inmutables sobre quién accede y modifica.
  • Definir la relación responsable–encargado con cada proveedor (por ejemplo, tu hosting o tu software).
  • Garantizar los derechos ARCO (acceso, rectificación, cancelación y oposición) del paciente.
  • Cumplir el plazo de conservación y la supresión segura al concluirlo.
  • Cumplir interoperabilidad NOM-024 y estructura NOM-004 en todo registro clínico.
Un directorio médico digital no «solo publica perfiles»: trata datos de profesionales y pacientes, y por eso está plenamente sujeto a la ley.

Fundamento: LFPDPPP (2025), arts. 3, 9, 16–20, 22–34; NOM-004 y NOM-024-SSA3-2012.

8. Sanciones y riesgos reales

El incumplimiento no es teórico. Antes de la reforma ya existían multas superiores a 60 millones de pesos por avisos deficientes, seguridad insuficiente o uso indebido de datos sensibles.

  • Las multas de la LFPDPPP pueden alcanzar montos de cientos de miles de UMA.
  • Tratándose de datos sensibles —como los de salud— las sanciones pueden duplicarse.
  • La revelación indebida de información clínica puede derivar en responsabilidad penal por violación al secreto profesional.
  • Súmale el daño reputacional y la pérdida de confianza de médicos y pacientes.
Con datos de salud, la variable de riesgo no es solo cuánto pagas: es que la multa se calcula sobre la categoría más protegida por la ley.

Fundamento: LFPDPPP (2025), régimen de infracciones y sanciones; Código Penal Federal (revelación de secretos).

9. Checklist de cumplimiento

Marca tu nivel de cumplimiento en 8 puntos
  • ☐ Aviso de privacidad actualizado a la LFPDPPP 2025 (sin referencias al INAI).
  • ☐ Mecanismo de consentimiento expreso para datos de salud.
  • ☐ Cifrado en reposo y en tránsito.
  • ☐ Control de acceso por roles y bitácora de auditoría inmutable.
  • ☐ Contratos responsable–encargado con proveedores (hosting, software, cloud).
  • ☐ Exportación de datos en estándares NOM-024 (HL7 / CDA / DICOM).
  • ☐ Expediente estructurado y conservado según NOM-004 (mínimo 5 años).
  • ☐ Procedimiento de respuesta a brechas y a solicitudes ARCO.
Si no puedes marcar los ocho puntos con evidencia, no tienes una plataforma en cumplimiento: tienes una hipótesis de cumplimiento.

Referencias (APA)

  • Cámara de Diputados del H. Congreso de la Unión. (2026, 15 de enero). Ley General de Salud [LGS] (última reforma). Diario Oficial de la Federación. México.
  • Congreso de la Unión. (2025, 20 de marzo). Ley Federal de Protección de Datos Personales en Posesión de los Particulares [LFPDPPP]. Diario Oficial de la Federación. México.
  • Congreso de la Unión. (2025, 20 de marzo). Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados [LGPDPPSO]. Diario Oficial de la Federación. México.
  • Secretaría de Salud. (s. f.). Reglamento de la Ley General de Salud en Materia de Prestación de Servicios de Atención Médica [RLGSMP]. Diario Oficial de la Federación. México.
  • Secretaría de Salud. (2012, 30 de noviembre). Norma Oficial Mexicana NOM-024-SSA3-2012, Sistemas de información de registro electrónico para la salud. Intercambio de información en salud. Diario Oficial de la Federación. México.
  • Secretaría de Salud. (2012, 15 de octubre). Norma Oficial Mexicana NOM-004-SSA3-2012, Del expediente clínico. Diario Oficial de la Federación. México.
  • Comisión Federal para la Protección contra Riesgos Sanitarios [COFEPRIS]. (s. f.). Lineamientos sobre prescripción y control de medicamentos controlados. México.
  • International Organization for Standardization. (2022). ISO/IEC 27001: Information security management systems — Requirements. ISO.
  • International Organization for Standardization. (2016). ISO 27799: Health informatics — Information security management in health using ISO/IEC 27002. ISO.

Nota académica: el reglamento de la LFPDPPP 2025 se encontraba pendiente de publicación al cierre de este módulo; verifica su emisión y cualquier lineamiento posterior de la SABG antes de tomar decisiones de cumplimiento.

Etiquetado:

Deje un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *