MyDoctorDiary
Tecnología e IA en la consulta

Respaldo del expediente clínico: qué hacer si te roban la laptop

Médico revisa el respaldo de expedientes después del robo de una laptop

Sales del consultorio, dejas la mochila unos minutos en el coche y, al volver, la laptop ya no está. En ese equipo quizá tenías sesiones abiertas, estudios descargados, recetas, hojas de cálculo y accesos guardados en el navegador.

Recuperar la computadora importa, pero para tu práctica hay dos preguntas más urgentes: ¿puedes seguir atendiendo sin ella y alguien podría consultar información clínica? La respuesta depende de cómo preparaste el respaldo del expediente clínico, no del valor del equipo.

Un respaldo serio debe mantener la continuidad de la consulta, limitar la exposición de datos y permitir una recuperación ordenada. Copiar una carpeta ocasionalmente a una memoria USB no resuelve por sí solo esos tres frentes.

Separa la pérdida del equipo de la pérdida de los expedientes

El robo de una laptop no significa automáticamente que alguien haya leído los expedientes. Tampoco significa necesariamente que la información se haya perdido. El impacto cambia según la ubicación de los datos, el cifrado del dispositivo, las sesiones abiertas y la existencia de una copia independiente.

El primer problema es la continuidad

Si la computadora era el único lugar donde guardabas notas, estudios y datos de contacto, el consultorio queda atado a su recuperación. Aunque el disco estuviera protegido, no podrás consultar antecedentes, alergias, diagnósticos o documentos previos mientras reconstruyes los archivos.

Un sistema accesible desde el navegador reduce esa dependencia: puedes entrar desde otro equipo seguro o bajo control del consultorio, después de cambiar credenciales y cerrar las sesiones comprometidas. Esto no sustituye el protocolo del incidente, pero evita que el dispositivo sea el único punto de acceso a la operación.

El segundo problema son las copias locales

Trabajar en la nube no impide que existan archivos en la laptop. Un PDF descargado, una lista de pacientes en Excel o una fotografía clínica guardada en el escritorio siguen siendo copias locales. También pueden quedar archivos en la carpeta de descargas, la papelera, aplicaciones de mensajería o unidades externas.

Por eso, después de un robo no basta con preguntar dónde estaba el expediente principal. Hay que identificar qué información se descargó, qué cuentas estaban abiertas y si el navegador conservaba contraseñas o sesiones activas.

El tercer problema es el acceso indebido

Una contraseña de inicio ayuda, pero no cubre todos los escenarios. El riesgo aumenta cuando el disco no está cifrado, el bloqueo automático está desactivado, varias personas comparten una cuenta o el segundo factor de autenticación llega al mismo dispositivo robado.

El respaldo útil no es la copia que dices tener, sino la que puedes recuperar sin depender de la laptop que acabas de perder.

Comprueba que tu respaldo realmente pueda recuperarse

Una carpeta duplicada dentro del mismo disco protege frente a ciertas eliminaciones accidentales, pero desaparece junto con la computadora. Una memoria USB guardada en la misma mochila tiene el mismo problema.

Evalúa tu esquema con criterios operativos:

  • Separación: la copia no debe vivir únicamente en el equipo principal ni viajar siempre junto a él.
  • Actualización: define una periodicidad acorde con el ritmo de tu consulta y verifica cuándo se realizó el último respaldo.
  • Recuperación: prueba que los archivos puedan abrirse, localizarse y vincularse con el paciente correcto.
  • Alcance: incluye notas, historia clínica, estudios, consentimientos, recetas, documentos emitidos y datos necesarios para continuar la atención.
  • Control de acceso: evita distribuir expedientes entre cuentas personales, memorias sin protección y servicios improvisados.
  • Responsable: deja claro quién verifica el respaldo, quién conserva las claves y quién coordina una restauración.

También distingue el respaldo operativo del proveedor y las exportaciones que conserva el consultorio. El primero sostiene la disponibilidad del sistema; las segundas favorecen la portabilidad y pueden formar parte de una contingencia propia. Ninguno debe asumirse: hay que documentar qué cubre cada uno y cómo se recupera.

Conservar y proteger no son la misma obligación

La NOM-004-SSA3-2012 establece en su numeral 5.4 que el expediente debe conservarse por un mínimo de cinco años, contados desde la fecha del último acto médico. Ese numeral también reconoce la titularidad del paciente sobre la información y la propiedad y custodia del expediente por parte del establecimiento o prestador.

Conservar implica poder localizar la documentación y mantenerla asociada con el paciente durante el plazo aplicable. La guía de la NOM-004 para el expediente clínico explica con mayor detalle el contenido y manejo documental que conviene revisar en la práctica privada.

La seguridad tiene otro fundamento. El artículo 18 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares exige establecer y mantener medidas administrativas, técnicas y físicas para proteger los datos. Su elección debe considerar los riesgos, las posibles consecuencias y la sensibilidad de la información tratada.

Además, el artículo 29 prevé designar a una persona o departamento de datos personales. En un consultorio pequeño puedes asignar formalmente esa función a una persona concreta. Lo importante es que alguien tenga la responsabilidad definida de evaluar incidentes, coordinar acciones y atender las solicitudes relacionadas con datos personales.

Qué hacer desde el momento en que detectas el robo

No improvises el orden. Las primeras acciones deben limitar accesos, conservar evidencia y determinar qué información pudo estar involucrada.

  1. Registra la fecha y hora del hallazgo. Anota cuándo advertiste la pérdida, dónde ocurrió y quién la detectó.
  2. Identifica el dispositivo. Registra marca, modelo, número de serie, sistema operativo y usuario habitual, si dispones de esos datos.
  3. Enumera las cuentas abiertas. Incluye el expediente electrónico, correo, Google Calendar, WhatsApp, almacenamiento, banca y cualquier otro servicio accesible desde el equipo.
  4. Cambia credenciales y revoca sesiones. Empieza por el correo principal y las cuentas con datos clínicos. No te limites a modificar una contraseña si el servicio permite cerrar sesiones existentes.
  5. Revisa el segundo factor. Si sus códigos, llaves o métodos de recuperación estaban en el equipo, reemplázalos y elimina el dispositivo perdido de las cuentas.
  6. Identifica archivos locales. Reconstruye qué PDFs, hojas de cálculo, fotografías, estudios o respaldos estaban descargados.
  7. Confirma las protecciones. Documenta si el disco estaba cifrado, si había bloqueo automático y si el equipo permanecía encendido o con una sesión iniciada.
  8. Delimita a las personas involucradas. Elabora una lista razonada de los pacientes cuya información pudo estar almacenada o accesible.
  9. Asigna responsables. Indica quién cambia accesos, quién revisa archivos, quién contacta a proveedores y quién evalúa las comunicaciones.

Si utilizas MyDoctorDiary, puedes revocar una sesión o todas desde la cuenta y reforzar el acceso con autenticación en dos pasos. Como funciona en el navegador y respalda la información en la nube de Microsoft Azure, el expediente principal no vive únicamente en la laptop. Aun así, debes revisar las descargas y otros archivos que sí hayan quedado localmente.

Usa un registro mínimo para no perder decisiones críticas

Abre un registro interno del incidente desde el primer momento. Puede ser una tabla protegida o un documento controlado con estos campos:

  • Fecha y hora del hallazgo.
  • Dispositivo afectado y persona que lo utilizaba.
  • Cuentas que podían permanecer abiertas.
  • Archivos locales conocidos o probables.
  • Estado del cifrado y del bloqueo automático.
  • Sesiones revocadas, con fecha y hora.
  • Pacientes potencialmente involucrados y criterio para incluirlos.
  • Acciones realizadas, resultado y evidencia disponible.
  • Responsable y fecha límite de cada acción pendiente.

No mezcles documentos distintos. La denuncia del robo se presenta ante la autoridad competente y se conserva con su folio. Los reportes a proveedores tecnológicos documentan solicitudes como cierre de sesiones, recuperación de cuentas o revisión de actividad. El registro interno concentra la evaluación del consultorio, sus decisiones y los responsables.

La notificación no puede posponerse indebidamente

El artículo 19 de la ley establece que las vulneraciones de seguridad ocurridas en cualquier fase del tratamiento que afecten de forma significativa los derechos patrimoniales o morales de las personas titulares deben informarse de forma inmediata. El análisis del incidente sirve para determinar su alcance y actuar con datos, no como permiso para retrasar una notificación que resulte exigible.

El artículo 19 no enumera el contenido específico de esa comunicación. Como parte de un protocolo práctico, conviene preparar una explicación clara de lo ocurrido, la información posiblemente involucrada, las acciones tomadas y las medidas que la persona puede adoptar. Estos elementos se plantean aquí como buenas prácticas de comunicación, no como una lista atribuida a ese artículo.

La persona o departamento encargado conforme al artículo 29 debe coordinar esta evaluación. Cuando el alcance o las consecuencias no estén claros, es prudente buscar asesoría jurídica especializada sin detener las medidas inmediatas de contención.

Reduce desde hoy lo que puede revelar un equipo perdido

  • Activa el cifrado completo del disco y guarda la clave de recuperación fuera de la laptop.
  • Configura el bloqueo automático y evita dejar una sesión abierta al alejarte del equipo.
  • Usa cuentas individuales. La recepcionista no necesita acceder con las credenciales del médico ni consultar notas clínicas.
  • Activa la autenticación en dos pasos y revisa periódicamente los métodos de recuperación.
  • Evita descargas innecesarias. Si necesitas un archivo local, define dónde se guarda y cuándo debe eliminarse.
  • Prueba la recuperación. Verifica que puedas continuar desde un equipo seguro y encontrar el expediente correcto.
  • Mantén un inventario. Registra los dispositivos usados por el consultorio y las cuentas a las que accede cada persona.

En MyDoctorDiary, los roles permiten que cada integrante vea solo lo correspondiente a su trabajo; la recepcionista puede consultar la agenda sin abrir notas clínicas. La trazabilidad de ediciones y la bitácora de auditoría con verificación de integridad por hash de fila complementan el control, aunque no sustituyen el respaldo, el cifrado ni el protocolo ante robo.

Deja preparado un plan que puedas ejecutar

  1. Haz una lista de dónde viven hoy tus expedientes y qué copias locales existen.
  2. Verifica el cifrado, bloqueo automático, 2FA y sesiones activas de cada equipo.
  3. Designa a la persona o departamento encargado de datos personales conforme al artículo 29.
  4. Crea el formato interno del incidente con todos los campos mínimos.
  5. Separa las rutas para denuncia ante la autoridad, reportes a proveedores y documentación interna.
  6. Prueba una recuperación desde otro equipo seguro o bajo control del consultorio.
  7. Corrige los hallazgos y revisa periódicamente tu manejo del expediente clínico.

La meta no es fingir que una laptop nunca desaparecerá. Es conseguir que, si ocurre, puedas contener accesos, saber qué información estaba involucrada, cumplir las acciones aplicables y continuar la consulta sin reconstruir años de expedientes desde cero.

Fuentes

Para tu consultorio

Sigue leyendo

Médico privado conversa con un paciente que muestra en su celular un diagnóstico generado por ChatGPT
Qué hacer cuando un paciente llega con un diagnóstico de ChatGPT
Dos médicos comparten información de un expediente clínico digital con controles de acceso y trazabilidad
Interoperabilidad del expediente clínico sin perder el control de la información
Médico privado compara la firma de una nota clínica, una receta y un consentimiento informado
Firma electrónica para médicos en México: notas, recetas y consentimientos