Imagen generada por IAUn hospital puede tener un plan de continuidad de 200 páginas y seguir sin saber qué hacer cuando el sistema de historias clínicas deja de responder a las 3:17 de la madrugada. El problema no suele ser la ausencia de documentos. Es que están dispersos, desactualizados o redactados para superar una revisión, no para guiar a una enfermera, a un responsable de TI o al director médico durante una interrupción real.
ASPR TRACIE intenta resolver esa fricción con una idea bastante menos vistosa que una nueva plataforma de inteligencia artificial, pero mucho más útil: agrupar recursos seleccionados por tema y someterlos a una revisión experta antes de presentarlos como material de referencia. Su página de Topic Collections reúne guías, informes técnicos, artículos, herramientas, seminarios web, planes y fichas sobre preparación y resiliencia del sistema sanitario.
La diferencia está en el filtro. La página explica que los materiales han sido examinados por miembros del ASPR TRACIE Subject Matter Expert Cadre y que las colecciones combinan recursos revisados por pares con otros desarrollados por organismos públicos y entidades privadas. No es una norma, no es una certificación y no sustituye a la evaluación jurídica de una organización. Sí puede convertirse en una pieza útil del sistema de control si se utiliza para cerrar decisiones concretas.
Ahí está el verdadero valor de la noticia aprobada por Scout: no anuncia una obligación nueva. Ofrece una infraestructura de conocimiento para que hospitales, centros de diálisis, proveedores de telemedicina, farmacias y coaliciones sanitarias dejen de improvisar cada vez que falla un proveedor, se corta una comunicación o aparece una amenaza de seguridad.
La página organiza sus recursos alrededor de problemas operativos reconocibles. Hay colecciones de ciberseguridad, historiales clínicos electrónicos y procedimientos de caída, continuidad de operaciones, recuperación, comunicaciones de emergencia, evaluación de vulnerabilidades y gestión de incidentes. También aparecen áreas más específicas, como diálisis, atención domiciliaria, cuidados de larga duración, farmacia, asistencia médica virtual, atención prehospitalaria y salud rural.
Esta clasificación importa porque los riesgos no se manifiestan igual en todos los centros. Un hospital de agudos puede necesitar un procedimiento para operar durante la indisponibilidad del sistema de admisiones y prescripción electrónica. Un centro de diálisis afronta además la dependencia de equipos, suministros, personal especializado y coordinación de pacientes. Una entidad de atención domiciliaria puede tener que continuar la asistencia mientras sus profesionales trabajan fuera de una red corporativa y con conectividad irregular.
Un repositorio genérico de ciberseguridad suele empezar por controles técnicos: cortafuegos, autenticación multifactor, segmentación, copias de seguridad o gestión de vulnerabilidades. TRACIE parte también de la continuidad clínica. Esa diferencia evita un error frecuente: tratar un incidente tecnológico como si fuese exclusivamente un problema del departamento de TI.
Cuando un sistema de historias clínicas electrónicas está fuera de servicio, la pregunta no es solo cuánto tardará en volver. Hay que decidir cómo se verifica la identidad del paciente, cómo se documentan las órdenes médicas, cómo se comunica un resultado crítico, cómo se evita la duplicidad de pruebas, cómo se mantiene la trazabilidad de la medicación y quién autoriza el regreso al sistema digital. Un plan de recuperación que solo enumera servidores y aplicaciones no responde a ninguna de esas preguntas.
La colección de Electronic Health Records and Downtime Procedures es especialmente relevante por esa razón. Su existencia en el catálogo señala que la caída del sistema clínico debe tratarse como un escenario operativo propio, no como una nota al pie del plan general de continuidad. Para un CISO, la consecuencia es clara: el análisis de impacto debe incorporar procesos asistenciales, no limitarse a activos tecnológicos.
La página describe colecciones, no una biblioteca cerrada con una única metodología obligatoria. En la práctica, eso significa que el usuario encontrará materiales de naturaleza distinta: fichas rápidas para personal, informes técnicos para responsables de programa, herramientas de evaluación, seminarios web, artículos y planes. La curación reduce el coste de búsqueda, pero no elimina el trabajo de selección.
Una guía elaborada por una autoridad pública puede perseguir un objetivo distinto del de un manual producido por una asociación profesional. Un artículo revisado por pares puede aportar evidencia y contexto, pero no necesariamente un procedimiento listo para activar durante un apagón. Una plantilla privada puede ser muy práctica y, al mismo tiempo, requerir una revisión de privacidad, seguridad o contratación antes de incorporarse a un entorno real.
Por eso no conviene leer la etiqueta de recurso revisado como si fuese una garantía universal de cumplimiento. El hecho de que un material haya sido examinado por expertos del Subject Matter Expert Cadre no convierte sus recomendaciones en una obligación legal ni demuestra que encajen con la arquitectura, el tamaño, la jurisdicción o el perfil de riesgo de cada entidad.
La utilidad aparece cuando la colección se utiliza como mecanismo de decisión. Por ejemplo, un hospital puede emplearla para comparar su procedimiento de caída de historias clínicas con varios modelos, identificar quién decide la activación del modo manual, comprobar si existen formularios de contingencia y diseñar un ejercicio. Un proveedor de servicios puede utilizarla para evaluar si su contrato de soporte contempla comunicaciones fuera de banda, restauración priorizada y acceso a contactos de emergencia.
La página también separa, al menos conceptualmente, preparación, respuesta y recuperación. No es una distinción académica. La preparación define capacidades antes del incidente; la respuesta mantiene funciones esenciales durante la interrupción; la recuperación devuelve la operación a un estado aceptable y captura las lecciones que deben modificar los controles.
Para las entidades cubiertas por HIPAA y sus business associates, el uso de estos materiales debe conectarse con las obligaciones de la Security Rule, codificadas en 45 CFR Part 164, Subpart C. La referencia más directa está en 45 CFR 164.308(a)(1), que exige un proceso de gestión de riesgos y análisis de riesgos. La colección de ciberseguridad puede ayudar a encontrar métodos y escenarios; no puede hacer el análisis por la entidad.
Ese análisis debe identificar los usos y divulgaciones de información sanitaria protegida electrónica, los riesgos y vulnerabilidades razonablemente previsibles, y las medidas de seguridad razonables y apropiadas para reducirlos. La organización debe poder explicar por qué ha priorizado determinados sistemas, qué impacto tendría su indisponibilidad y qué controles ha implantado. Copiar una lista de recomendaciones de un recurso externo no responde a esas preguntas.
También existe una conexión directa con 45 CFR 164.308(a)(7), que exige un plan de contingencia. El apartado incluye procedimientos de copia de seguridad de datos, un plan de recuperación ante desastres, un plan de operación en modo de emergencia, procedimientos para probar y revisar periódicamente el plan y procedimientos para evaluar aplicaciones críticas. La página de TRACIE puede aportar materiales para cada bloque, pero la evidencia relevante será la que produzca la organización: análisis de impacto, procedimientos aprobados, resultados de pruebas, incidencias y acciones correctivas.
El apartado 45 CFR 164.308(a)(5) aborda la formación de seguridad, mientras que 45 CFR 164.312 establece controles técnicos como control de acceso, controles de auditoría, integridad y autenticación de personas o entidades. Un procedimiento de caída de sistemas que no incluya quién puede acceder a los formularios de contingencia, cómo se controla el uso de cuentas privilegiadas o cómo se reconcilian los registros introducidos después de la recuperación está incompleto, aunque el documento tenga un aspecto impecable.
La obligación de notificar brechas tampoco desaparece porque el incidente se describa como una interrupción operativa. Las reglas de notificación de brechas de HIPAA se encuentran en 45 CFR §§ 164.400 a 164.414. Si un ataque de ransomware implica adquisición, acceso, uso o divulgación no permitidos de información sanitaria protegida, la entidad debe evaluar el incidente conforme a esas reglas. Restaurar los sistemas y notificar la brecha son procesos relacionados, pero no son la misma decisión.
Este es uno de los puntos donde muchas organizaciones se tropiezan: el equipo técnico informa de una indisponibilidad; privacidad analiza si hubo acceso a datos; legal decide las obligaciones aplicables; comunicación prepara los mensajes; y operaciones clínicas intenta mantener la asistencia. Si no hay un procedimiento que conecte esas funciones, cada equipo puede actuar correctamente dentro de su especialidad y producir, en conjunto, una respuesta incoherente.
El catálogo incluye una colección específica de Cybersecurity, pero su valor no está en poder enlazar recursos. Está en convertirlos en preguntas que un centro sanitario pueda contestar bajo presión.
La primera pregunta es de alcance: ¿qué servicios deben mantenerse aunque la red corporativa no esté disponible? No basta con decir “urgencias”. Hay que descomponer el servicio en admisión, identificación, triaje, prescripción, laboratorio, radiología, farmacia, comunicaciones y alta. Cada función tendrá dependencias diferentes y objetivos de recuperación distintos.
La segunda pregunta es de autoridad: ¿quién activa el procedimiento de emergencia y quién puede desactivarlo? Un plan que requiere la autorización simultánea del director de TI, del director médico, del delegado de protección de datos y del proveedor tecnológico puede ser jurídicamente cuidadoso y operacionalmente inútil a las cuatro de la mañana. La gobernanza debe distinguir entre la activación inmediata para proteger la atención y la ratificación posterior por los órganos responsables.
La tercera pregunta es de evidencia: ¿cómo demostrará el centro que el procedimiento funciona? Las respuestas válidas no son “se revisa anualmente” o “se realizan simulacros”. Deben existir fecha, alcance, participantes, sistemas afectados, tiempo de activación, fallos observados y responsables de remediación.
Un ejercicio razonable puede simular la indisponibilidad de la historia clínica electrónica durante varias horas y obligar a los equipos a operar con formularios manuales, listas de pacientes y canales de comunicación alternativos. El ejercicio no necesita reproducir un ataque real ni poner en riesgo datos personales. Sí debe forzar decisiones incómodas: qué se prioriza, quién conserva el registro, cómo se verifica una orden y cuándo se considera seguro volver a la plataforma.
El estándar NIST Cybersecurity Framework 2.0 puede ayudar a estructurar la conversación mediante sus funciones Govern, Identify, Protect, Detect, Respond y Recover. No es una exigencia de HIPAA, pero ofrece un lenguaje útil para conectar gobierno, inventario de activos, controles preventivos, detección, respuesta y recuperación. La conexión debe hacerse con cuidado: NIST puede organizar el programa; 45 CFR Part 164 define las obligaciones HIPAA aplicables; y los procedimientos clínicos determinan si la respuesta es viable.
La página no se limita a ciberseguridad. Incluye categorías de comunicaciones, gestión de emergencias, coaliciones sanitarias, ubicaciones específicas, continuidad y recuperación, amenazas biológicas, riesgos químicos y otros escenarios. Esa amplitud es una pista operativa: la resiliencia sanitaria no se consigue protegiendo únicamente el centro de datos.
La colección de Communication Systems y la de Information Sharing plantean una cuestión que suele quedar fuera de los planes tecnológicos: qué ocurre cuando el correo electrónico corporativo es el sistema que también está afectado. Un protocolo de crisis necesita canales alternativos, listas de contacto verificadas y reglas sobre qué información puede compartirse por cada canal. No todo mensaje urgente justifica enviar información sanitaria identificable a cualquier servicio de mensajería.
La colección de Risk Communications/Emergency Public Information and Warning añade otra capa. Durante un incidente, el hospital debe coordinar mensajes para pacientes, familiares, empleados, proveedores, autoridades y medios. El silencio prolongado puede alimentar rumores; la transparencia sin verificación puede revelar información sensible o comprometer una investigación. La función de comunicación necesita trabajar con privacidad, legal, seguridad y dirección clínica antes de que ocurra la crisis.
Las colecciones de continuidad de operaciones y recuperación permiten separar dos conceptos que a menudo se mezclan. La continuidad mantiene las funciones esenciales con capacidades degradadas. La recuperación restablece sistemas, procesos y niveles de servicio aceptables. El modo manual de emergencia puede sostener la asistencia durante unas horas; no necesariamente es una solución sostenible durante días. Esa diferencia debería reflejarse en los objetivos de tiempo de recuperación y de punto de recuperación, pero también en la carga de trabajo del personal y en el riesgo de errores.
La referencia a Healthcare Coalitions es igualmente significativa. Un incidente que afecta a un hospital puede desplazar pacientes, agotar suministros, interrumpir derivaciones y saturar centros cercanos. La resiliencia no termina en el perímetro de una organización. Los procedimientos de ayuda mutua, coordinación y movimiento de pacientes necesitan contactos, criterios de activación y ejercicios compartidos. Una lista de teléfonos sin validación periódica es decoración administrativa.
El primer paso consiste en definir un escenario, no en navegar sin rumbo. La pregunta puede ser “¿podemos mantener la prescripción y la administración de medicación durante una caída de la historia clínica?” o “¿qué hacemos si un proveedor crítico de tecnología sanitaria deja de prestar servicio?”. Un escenario concreto permite seleccionar solo los materiales que pueden modificar una decisión.
Después conviene asignar cada recurso a una necesidad. Un documento puede servir para formar personal; otro, para diseñar un procedimiento; otro, para preparar un ejercicio; y otro, para apoyar una conversación con el consejo de administración. Registrar esa finalidad evita que una guía de sensibilización se presente como control técnico o que una plantilla se convierta, sin revisión, en política corporativa.
El tercer paso es contrastar el contenido con el entorno real. Hay que comprobar la fecha del recurso, su jurisdicción, los supuestos de infraestructura, el tipo de entidad al que se dirige y los datos que recomienda recopilar. También debe revisarse si menciona información sanitaria protegida, proveedores externos, dispositivos médicos conectados o sistemas que no existen en la organización.
El cuarto paso es convertir la recomendación en una prueba. Si un recurso propone disponer de procedimientos de downtime, el centro debe localizar el procedimiento vigente y verificar que el personal sabe dónde encontrarlo sin acceso a la red. Si recomienda canales alternativos, hay que probarlos. Si habla de restauración, hay que comprobar que la copia de seguridad puede recuperarse y que los datos restaurados se reconcilian con las operaciones realizadas durante la interrupción.
El quinto paso es conservar la trazabilidad. La organización debería poder documentar qué recurso consultó, qué decisión adoptó, qué control implantó, quién lo aprobó y cuándo se probó. Esa trazabilidad no convierte el recurso externo en una obligación legal, pero demuestra que el programa de seguridad y continuidad se basa en una evaluación razonada.
El CISO debería utilizar las colecciones para ampliar el inventario más allá de servidores y aplicaciones. El mapa debe incluir dispositivos médicos conectados, estaciones de enfermería, sistemas de laboratorio, plataformas de imagen, proveedores de telemedicina, servicios de identidad, redes de invitados, sistemas de climatización y cualquier dependencia cuya caída pueda interrumpir la atención.
El responsable de privacidad debería identificar qué datos aparecen en los procedimientos manuales, dónde se almacenan durante la contingencia, quién puede consultarlos y cómo se destruyen o incorporan posteriormente al registro oficial. La urgencia no elimina los principios de minimización, control de acceso y trazabilidad. Tampoco autoriza a enviar historiales completos por un canal improvisado porque “el sistema no funciona”.
Operaciones clínicas debería revisar si los procedimientos son utilizables por personas que no los han redactado. Las instrucciones deben indicar qué hacer primero, qué formulario usar, dónde entregar el documento y cómo escalar una anomalía. Un plan perfecto desde el punto de vista de compliance fracasa si el personal no puede ejecutarlo con guantes, bajo presión y sin conexión.
Compras y gestión de terceros deberían incorporar las dependencias identificadas en la contratación. DORA no es aplicable a todos los proveedores sanitarios estadounidenses, pero su lógica sobre terceros tecnológicos ofrece una referencia útil para cualquier organización que quiera conocer sus proveedores críticos, sus acuerdos de nivel de servicio, sus derechos de auditoría, sus mecanismos de notificación y sus opciones de salida. En Estados Unidos, la relación con un business associate debe además reflejar las obligaciones correspondientes de HIPAA, incluido el acuerdo exigido por 45 CFR 164.502(e) y 164.504(e).
El consejo de administración o el órgano equivalente debería recibir información que permita decidir, no una pila de documentos. Tres indicadores suelen ser más útiles que una biblioteca completa: porcentaje de servicios críticos con procedimientos de caída probados, tiempo necesario para activar el modo de emergencia y número de acciones correctivas vencidas tras los ejercicios. Si la dirección no conoce esos datos, la organización no sabe realmente cuál es su capacidad de resistencia.
La selección experta es una ventaja, pero también puede inducir a una falsa sensación de cierre. Un recurso recomendado por especialistas no conoce necesariamente la versión concreta del sistema de historia clínica, la distribución del hospital, el modelo de guardias, los acuerdos con proveedores o las restricciones estatales aplicables.
Tampoco todos los centros tienen el mismo nivel de madurez. Una recomendación basada en una organización grande puede exigir personal, presupuesto o redundancia que una clínica rural no tiene. La respuesta correcta no es descartar el material, sino separar el objetivo de control del mecanismo utilizado para alcanzarlo. El objetivo puede ser mantener la identificación del paciente durante una caída; el mecanismo puede ser un procedimiento manual sencillo, no una segunda plataforma de alta disponibilidad.
El catálogo también puede quedarse corto si se utiliza de manera puramente documental. La resiliencia se valida con pruebas, no con lecturas. Un seminario web no demuestra que el personal pueda activar el plan. Una plantilla no demuestra que la copia de seguridad sea recuperable. Un procedimiento firmado no demuestra que el proveedor responda cuando se le necesita.
La lectura correcta de ASPR TRACIE es, por tanto, como un acelerador de diseño y aprendizaje. Reduce el tiempo de búsqueda y aporta modelos contrastados. La organización sigue teniendo que decidir, adaptar, probar y corregir. La parte menos glamourosa —mantener contactos, actualizar formularios, revisar permisos y repetir ejercicios— sigue siendo la que separa la preparación real del teatro de cumplimiento.
La página de Comprehensively Developed Topic Collections no resuelve por sí sola la ciberseguridad sanitaria. No reemplaza un análisis de riesgos HIPAA, una evaluación de impacto, un programa de gestión de terceros ni un ejercicio de recuperación. Tampoco convierte una política antigua en un control eficaz por el simple hecho de enlazarla a una colección de recursos.
Su aportación es más concreta: pone en un mismo punto materiales sobre ciberseguridad, comunicaciones, historiales clínicos fuera de servicio, continuidad, recuperación, respuesta a incidentes y coordinación entre organizaciones. Esa combinación ayuda a corregir la visión estrecha según la cual un incidente sanitario es un ticket de TI con una fecha de cierre.
La mejor forma de aprovecharla en 2026 es elegir un escenario crítico, localizar recursos de varias colecciones, contrastarlos con 45 CFR 164.308 y 164.312 cuando HIPAA resulte aplicable, convertir las recomendaciones en procedimientos y probarlos con los equipos clínicos. Después hay que conservar la evidencia de lo que falló y cambiar el plan.
Porque un hospital no demuestra resiliencia cuando puede explicar su arquitectura en una presentación. La demuestra cuando pierde una capacidad esencial y aún sabe quién decide, qué servicio continúa, qué datos se protegen, cómo se comunica la incidencia y cómo se recupera el registro. ASPR TRACIE ofrece materiales para llegar a ese punto. El trabajo difícil —como casi siempre— empieza después de abrir el enlace.
ASPR TRACIE no es una norma ni una certificación, pero sus materiales pueden convertirse en evidencia de control si cada recurso se vincula a una obligación concreta, a un propietario y a una prueba de ejecución. Para un hospital sujeto a la transposición nacional de NIS2, el punto de partida es NIS2 art. 21: las entidades esenciales y importantes deben aplicar medidas técnicas, operativas y organizativas proporcionales para gestionar los riesgos de ciberseguridad. La colección de procedimientos de caída, recuperación y comunicaciones puede alimentar el análisis de riesgos, la continuidad operativa, la gestión de crisis y la seguridad de la cadena de suministro exigidas por ese artículo. El enlace útil no es “tenemos una guía”, sino “esta guía respalda este procedimiento, probado el día X, con este resultado y estas deficiencias abiertas”.
El calendario de incidentes también cambia la forma de usar la biblioteca. NIS2 art. 23 exige una alerta temprana en 24 horas cuando proceda, una notificación del incidente significativo en 72 horas y un informe final, normalmente, en el plazo de un mes. Un recurso de ASPR TRACIE sobre coordinación, escalado o comunicación de emergencia puede servir para definir quién decide que una caída de la historia clínica es un incidente significativo, quién prepara la información técnica y quién mantiene informadas a las autoridades y a los pacientes. La decisión no puede quedar enterrada en un PDF de 200 páginas.
En Estados Unidos, la correspondencia más directa está en HIPAA 45 CFR 164.308(a)(1), que exige un análisis de riesgos y la gestión de los riesgos identificados. Las colecciones de ASPR TRACIE pueden documentar escenarios específicos —indisponibilidad del proveedor, pérdida de conectividad, interrupción de farmacia o fallo de telemedicina— y traducirlos en salvaguardas verificables. Para una organización que trate datos sanitarios bajo GDPR, GDPR art. 33 añade la obligación de notificar determinadas violaciones de datos a la autoridad de control, en principio dentro de 72 horas desde que se tenga constancia. El procedimiento debe distinguir una interrupción sin acceso indebido a datos de una intrusión que haya comprometido confidencialidad, integridad o disponibilidad.
El mapeo técnico puede apoyarse en NIST CSF 2.0 GV.RM, que sitúa la gestión del riesgo dentro de la función Govern, y en ISO 27001 anexo A, especialmente los controles 5.29 sobre seguridad de la información durante las interrupciones, 5.30 sobre preparación de las TIC para la continuidad del negocio y 8.14 sobre redundancia. Así, la biblioteca deja de ser un repositorio de lecturas y pasa a alimentar un registro de riesgos, un plan de recuperación y un expediente de pruebas.
En los hospitales, el efecto inmediato se mide en seguridad clínica y capacidad asistencial: prescripción manual, identificación de pacientes, resultados de laboratorio, coordinación de ambulancias y continuidad de diálisis o atención domiciliaria. El recurso de ASPR TRACIE debe transformarse en instrucciones por rol, no en una política corporativa genérica. La prueba decisiva es si una enfermera puede localizar el formulario correcto y el canal de escalado sin depender del sistema que está caído. En centros pequeños y rurales, la ausencia de personal de guardia y de redundancia de comunicaciones convierte una recomendación general en una decisión de arquitectura y contratación.
Para aseguradoras de salud y otras entidades financieras que sostienen servicios sanitarios, la vara regulatoria es distinta. Si la entidad entra en el ámbito de DORA, DORA art. 11 exige una política y procedimientos de respuesta y recuperación, mientras que el art. 12 aborda las políticas de copias de seguridad y restauración. Una colección de ASPR TRACIE puede aportar escenarios sectoriales para probar dependencias de proveedores sanitarios, pero no sustituye el marco DORA ni la evidencia que espera el supervisor: responsables designados, criterios de recuperación, resultados de pruebas y gestión de terceros ICT conforme al DORA art. 28. Para una fintech que procesa pagos de una farmacia o de una red hospitalaria, el riesgo no termina en su propio centro de datos: una interrupción del cliente puede convertirse en una incidencia operativa, contractual y reputacional que exige coordinación previamente pactada.
En infraestructuras críticas sanitarias —redes hospitalarias, laboratorios, operadores de servicios esenciales o proveedores tecnológicos con dependencia sistémica— el análisis debe incorporar la cadena de suministro y los puntos únicos de fallo. NIS2 art. 21 exige gestionar precisamente esos riesgos, pero una organización no demuestra control porque haya descargado una guía: debe identificar activos, dependencias, tiempos de recuperación y rutas de comunicación, y probarlos. Cuando el sistema incorpora inteligencia artificial para triaje, diagnóstico o asignación clínica, AI Act art. 6 y el anexo III pueden situar determinados usos dentro de la categoría de alto riesgo; la contingencia debe cubrir también la validación humana y la retirada segura del sistema, no solo el reinicio del servidor.
La consecuencia práctica es desigual: un hospital necesita continuidad clínica; una aseguradora, continuidad financiera y contractual; una fintech, resiliencia de sus interfaces y terceros; y una infraestructura crítica, coordinación interorganizativa. ASPR TRACIE aporta el material de partida. El valor aparece cuando cada sector lo convierte en un escenario probado, con umbrales de decisión, responsables y evidencias que puedan sobrevivir a una auditoría o, menos académicamente, a otra madrugada a las 3:17.
Nota editorial
Resumen semanal gratis
Suscríbete al resumen semanal de regulación, vulnerabilidades explotadas y acciones para tu equipo.
¿Quieres un plan a medida? Modela tu organización con Agentic Digital Twin.
Aporta contexto, plantea una duda o responde a la conversación. Los comentarios son públicos y moderables.
Cargando comentarios…