Auditar por dentro es la única forma de encontrar las no conformidades antes de que las encuentre otro. El artículo 5.2 del RGPD no pide solo cumplir: pide poder demostrarlo. Y demostrarlo significa tener papeles con fecha, no buenas intenciones. Aquí está el checklist de 47 puntos repartido en cinco niveles, cómo se documenta el informe y qué errores lo convierten en papel mojado.

Auditoría RGPD para clínicas sanitarias: checklist completo paso a paso

Guía para auditar el cumplimiento del RGPD y la LOPDGDD en una clínica privada: cuándo hacerla y quién, los 47 puntos de los cinco niveles, cómo se redacta el informe y los errores frecuentes que la invalidan.

Lupa apoyada sobre una pila de hojas con varias pestañas de colores marcando páginas Una auditoría interna encuentra las no conformidades cuando todavía se pueden corregir.

1. Cuándo auditar, y quién debe hacerlo

1.1. Los tres momentos en que toca

El primero, al empezar: un centro que abre tiene que ordenar su documentación antes de que la actividad lo desborde, y hacerlo entonces cuesta una fracción de lo que cuesta después. El segundo, una vez al año, que es el ritmo con el que envejecen los proveedores, las finalidades y el personal. Y el tercero, cada vez que cambia algo sustancial, antes de implantar el cambio y no después.

1.2. Los disparadores de una auditoría extraordinaria

  • Cambio de software clínico, o migración a la nube.
  • Apertura de una segunda sede, o adquisición de otro centro.
  • Un servicio nuevo que toque datos: recordatorios automatizados, integración con un laboratorio externo, un portal para pacientes.
  • Una brecha de seguridad confirmada, con la revisión que toca después del incidente.
  • Un cambio en la estructura societaria del responsable del tratamiento.

El marco de obligaciones sobre el que se audita está en las obligaciones del RGPD en clínicas privadas.

1.3. Interno, externo o mixto

La ley no obliga a externalizar. Lo interno sale barato y conoce el centro por dentro; lo externo aporta independencia y comparación con otros casos. El modelo que mejor funciona en una clínica es mixto: revisiones internas cortas y frecuentes sobre lo operativo, y una completa al año con alguien de fuera. Quién puede firmarla y con qué independencia se decide con los criterios de cómo elegir un DPO para tu clínica.

2. Los cinco niveles de una auditoría completa

Cinco archivadores de caja apilados en escalera de menor a mayor altura Cada nivel de la auditoría se apoya en el anterior; sin el de abajo, el de arriba no se sostiene.

2.1. Por qué se ordenan así

Los niveles no son categorías temáticas: son capas que se apoyan una en otra. Sin documentación legal, las medidas técnicas no tienen contexto jurídico que las justifique. Sin procedimientos, la documentación describe una clínica que no existe. Y sin formación, los procedimientos son un documento que nadie ha leído. Auditar de abajo arriba evita el error clásico de revisar cortafuegos mientras falta el registro de actividades.

2.2. Lo que mide cada nivel

El nivel 1 mira los papeles; el 2, la infraestructura; el 3, cómo se trabaja de verdad en el mostrador y en la consulta; el 4, qué te da y qué te niega tu proveedor de software; y el 5, si el equipo sabe lo que tiene entre manos. Los niveles 3 y 5 son los que más veces se saltan las auditorías caseras, y son justo donde aparecen los incidentes reales.

2.3. Cómo se puntúa

Cada punto se marca conforme, no conforme u observación, y las no conformidades se clasifican por exposición, no por dificultad. Van primero las que un paciente puede detectar y reclamar; después las que una inspección pide de entrada; al final las técnicas, que suelen depender del proveedor. Un punto no conforme sin fecha de corrección asignada es un punto que seguirá igual el año que viene.

3. Nivel 1: documentación legal (10 puntos)

3.1. Lo que describe qué haces con los datos

  • ☐ 1.1. Registro de Actividades de Tratamiento completo, firmado y actualizado en los últimos 12 meses.
  • ☐ 1.2. Designación formal del delegado de protección de datos, comunicada a la AEPD.
  • ☐ 1.3. Política de privacidad publicada en la web con todos los puntos del artículo 13 del RGPD.
  • ☐ 1.4. Política de cookies con consentimiento granular previo: ni por scroll, ni por seguir navegando.

3.2. Lo que firma el paciente

  • ☐ 1.5. Cláusulas informativas en todos los formularios de recogida: alta de paciente, web, recordatorios.
  • ☐ 1.6. Modelos de consentimiento informado adaptados por especialidad, con su control de versiones.
  • ☐ 1.7. Contratos de encargado del tratamiento firmados con todos los proveedores: software, gestoría, laboratorios, alojamiento.

El punto 1.6 merece atención propia: un consentimiento sin versiones no permite acreditar qué texto tenía delante cada paciente, y es lo primero que se discute. El detalle está en cómo se monta un consentimiento informado digital.

3.3. Lo que prevé lo que puede salir mal

  • ☐ 1.8. Evaluación de impacto realizada sobre los tratamientos que la requieren por su riesgo.
  • ☐ 1.9. Protocolo escrito de actuación ante brechas, con responsables y plazos definidos.
  • ☐ 1.10. Procedimiento documentado de atención a los derechos, con plantillas de respuesta.

4. Nivel 2: medidas técnicas (12 puntos)

4.1. Cifrado y acceso

  • ☐ 2.1. Cifrado en reposo con AES-256 o equivalente en todo lo que almacene datos de salud.
  • ☐ 2.2. Cifrado en tránsito con TLS 1.2 o superior en toda comunicación web y por API.
  • ☐ 2.3. Autenticación multifactor obligatoria, al menos para los accesos administrativos.
  • ☐ 2.4. Control de accesos por rol de verdad granular, no un binario «administrador o usuario».
  • ☐ 2.5. Registro de accesos a historias clínicas protegido frente a manipulación: quien consulta no puede editarlo ni borrarlo.

4.2. Dónde viven los datos y cómo se recuperan

  • ☐ 2.6. Servidores alojados en la Unión Europea, con cifrado en reposo y registro de accesos.
  • ☐ 2.7. Copias cifradas, con retención definida y una restauración de prueba hecha y anotada.
  • ☐ 2.8. Política de contraseñas escrita: longitud, complejidad y cuándo se cambian.

El bloque 2.1 a 2.7 depende en su mayor parte de tu proveedor de software, no de ti. Qué preguntarle y cómo comprobar la respuesta está en qué debe cumplir un software sanitario.

4.3. El perímetro de la clínica

  • ☐ 2.9. Antivirus y detección en el puesto, actualizados en todos los equipos.
  • ☐ 2.10. Cortafuegos perimetral con reglas restrictivas, revisadas alguna vez.
  • ☐ 2.11. Red del personal separada de la red de pacientes.
  • ☐ 2.12. Revisión técnica de seguridad hecha por alguien de fuera en un plazo razonable.

Riesgo normativo

¿Tu infraestructura resistiría una inspección de la AEPD?

El RGPD clasifica los expedientes clínicos como datos de categoría especial. Una brecha técnica o un consentimiento mal custodiado puede acarrear sanciones muy elevadas. Solicita un análisis técnico de viabilidad normativa.

5. Nivel 3: procedimientos operativos (8 puntos)

5.1. El circuito del paciente

  • ☐ 3.1. Procedimiento de alta de paciente con recogida correcta de consentimientos.
  • ☐ 3.2. Protocolo para responder a las solicitudes de derechos dentro del plazo de un mes.
  • ☐ 3.3. Gestión de bajas: pacientes inactivos, fallecidos y supresiones solicitadas.
  • ☐ 3.4. Protocolo de actuación ante brechas con responsables, plazos y plantilla de notificación.

El 3.4 es el que decide si las 72 horas se cumplen o se justifican: está desarrollado en cómo se notifica una brecha a la AEPD. Un protocolo que nunca se ha ensayado no cuenta como protocolo.

5.2. El espacio físico y los dispositivos

  • ☐ 3.5. Control de acceso a zonas restringidas: archivo, sala técnica, despachos con documentación.
  • ☐ 3.6. Destrucción de papel con trituradora y registro de qué se destruyó y cuándo.
  • ☐ 3.7. Procedimiento de trabajo en remoto seguro para quien lo haga.
  • ☐ 3.8. Política clara sobre el uso de dispositivos personales, o su prohibición expresa.

6. Nivel 4: el software clínico (9 puntos)

6.1. El contrato y lo que el proveedor te debe

  • ☐ 4.1. El software está alojado en la Unión Europea y aplica acceso por rol, cifrado y registro de accesos.
  • ☐ 4.2. Existe contrato de encargado del tratamiento firmado, con la lista de subencargados.
  • ☐ 4.3. El proveedor entrega documentación técnica de sus medidas cuando se la pides.

6.2. Lo que el sistema tiene que dejarte hacer

  • ☐ 4.4. Permite atender el acceso y la portabilidad del paciente dentro del plazo de un mes.
  • ☐ 4.5. El registro de accesos está activo y no lo puede alterar quien lo genera.
  • ☐ 4.6. Los datos se exportan en formato abierto, completos y sin coste oculto.

El 4.6 es el que más conflictos genera: muchos sistemas antiguos entregan un volcado parcial o cobran por él. Conviene probar la exportación antes de firmar, no al darte de baja, como se compara en software médico en la nube frente a on-premise.

6.3. Firma, envíos y continuidad

  • ☐ 4.7. La firma electrónica de consentimientos cumple los requisitos de firma avanzada del eIDAS.
  • ☐ 4.8. Existe una vía protegida para enviar documentos con datos de salud fuera de la clínica.
  • ☐ 4.9. El proveedor tiene un plan de continuidad documentado, con compromisos de recuperación.

7. Nivel 5: formación y cultura (8 puntos)

7.1. Lo que se firma y lo que se enseña

  • ☐ 5.1. Plan anual de formación en protección de datos para todo el personal, con registro de asistencia.
  • ☐ 5.2. Acuerdos de confidencialidad firmados por empleados y colaboradores.
  • ☐ 5.3. Cláusula de protección de datos en los contratos del personal nuevo.
  • ☐ 5.4. Procedimiento de baja: retirada de accesos y cierre de cuentas el mismo día.

7.2. Lo que hace que el equipo avise

  • ☐ 5.5. Régimen disciplinario interno conocido para los accesos indebidos a historias.
  • ☐ 5.6. Comunicación interna periódica de novedades normativas y avisos de seguridad.
  • ☐ 5.7. Simulacro de brecha o de correo fraudulento al menos una vez al año.
  • ☐ 5.8. Cultura de reportar sin penalización, para que el personal cuente los incidentes en vez de taparlos.

El 5.8 no es un adorno cultural: casi todos los incidentes los detecta antes una persona que un sistema, y si esa persona teme la consecuencia, el incidente se descubre semanas después. El 5.4 es el otro punto barato y olvidado, y aparece en los expedientes de acceso indebido por exempleados. La revisión sistemática del registro de accesos internos es lo que evita que ese acceso indebido pase inadvertido durante meses hasta la reclamación externa.

Antes de elegir software, conoce las preguntas que debes hacerte

En 30 minutos de análisis gratuito identificamos qué procesos de tu clínica se pueden digitalizar hoy.

8. El informe, y los errores que lo invalidan

Dossier encuadernado con una cinta al canto, una pluma encima y un sello en relieve Un informe firmado, fechado y con su sello de cierre es lo que acredita responsabilidad proactiva.

8.1. Qué tiene que contener el informe

Alcance y fecha, metodología —qué se revisó y cómo—, hallazgos punto por punto con su clasificación, y un plan de acción con responsable y fecha para cada no conformidad. Y firma de quien lo hace. Un informe sin fechas ni responsables no es un informe: es un listado de opiniones, y no acredita nada ante quien lo lea después.

8.2. El seguimiento, que es la mitad del valor

Una auditoría sin revisión de cierre deja el trabajo a medias. A los tres o seis meses se repasa qué se corrigió, qué sigue abierto y por qué, y eso también se anota. Esa segunda hoja es la que demuestra responsabilidad proactiva: enseña que hubo diagnóstico y que hubo tratamiento, no solo diagnóstico. Y conserva las auditorías anteriores, que muestran la evolución.

8.3. Los tres errores que la convierten en papel mojado

Uno: rellenar una plantilla sin verificar nada en la operativa real, que se detecta en cuanto se cruza el informe con los registros. Dos: no dejar constancia de lo que se decide no corregir todavía y por qué, que es tan importante como lo corregido. Tres: que la firme quien tendría que ser auditado, un conflicto que se explica en cuándo es obligatorio el DPO en clínicas.

9. Qué aporta obeliOmed a la auditoría

9.1. Los puntos del nivel 2 que se responden solos

Los servidores están en España. Los documentos clínicos y los campos marcados como sensibles se cifran con AES-256-GCM, con la clave derivada por ámbito mediante HKDF-SHA-256 y rotación de claves, y la conexión viaja bajo TLS. Se cifran esos documentos y esos campos, no el expediente entero, y esa precisión es exactamente lo que hay que poder escribir en el informe en vez de un «sí» genérico.

9.2. Los del nivel 4, con el permiso y la traza

Los permisos se conceden por rol y por pantalla, que es lo que pide el punto 2.4 cuando dice granular de verdad. Y cuando alguien corrige un dato del expediente, el cambio queda registrado con su autor, su fecha y el valor anterior, sobre la misma historia clínica electrónica. Es el material con el que se responde al punto 4.5 sin depender de la palabra de nadie.

9.3. El punto 4.6, que es el que más se atraganta

Cada centro puede descargar en cualquier momento una copia de sus propios datos. Sirve para la portabilidad del paciente, para tu propia política de copias y para la pregunta incómoda de qué pasa si te vas. Lo que ningún proveedor puede darte son los niveles 1, 3 y 5: esos los firma la clínica, incluidos los plazos de conservación de la historia clínica que decidas aplicar.

El error que anula todo lo demás. Una auditoría que se rellena sin comprobar nada en la operativa real es peor que no hacerla: acredita que sabías qué había que mirar y da por conforme lo que no lo está. Si un punto no se ha verificado, se marca como no verificado. Un informe honesto con veinte huecos vale más que uno perfecto que nadie ejecutó.

10. Preguntas frecuentes sobre auditorías RGPD

¿Cuánto cuesta una auditoría RGPD para una clínica pequeña?

Depende de tres cosas, y conviene pedir dos o tres presupuestos antes de decidir: cuántas actividades de tratamiento tiene el centro, cuánta documentación existe ya —no es lo mismo revisar que redactar de cero— y si la figura del delegado va incluida o se contrata aparte. Pide siempre la lista de entregables concretos, porque «asesoramiento RGPD» sin decir qué documentos produce es donde más varían las ofertas. Y separa el precio de la auditoría del de implantar después las medidas correctoras, que casi nunca va incluido.

¿Es obligatorio que la haga una empresa externa?

No, la normativa no obliga a externalizarla. Lo que sí exige es que quien la haga no esté auditando decisiones propias, así que el gerente o el responsable de sistemas no pueden firmar la revisión de su propio trabajo. Una auditoría externa aporta independencia y comparación con otros centros; una interna es más barata y conoce el detalle de la operativa. Lo que mejor funciona en una clínica es combinarlas: revisiones internas cortas y frecuentes, y una completa al año con alguien de fuera.

¿Cuánto se tarda en hacerla?

Depende del tamaño del centro y, sobre todo, de en qué estado esté la documentación de partida. El trabajo tiene cuatro fases que conviene no solapar: revisión documental, entrevistas con el personal —que es donde aparecen las diferencias entre lo escrito y lo que se hace—, comprobación técnica y redacción del informe. Si aparecen no conformidades graves, la fase de verificación se alarga porque hay que comprobar que las medidas urgentes se han implantado de verdad, no solo que se han planificado.

¿Qué hago si la auditoría destapa una infracción ya cometida?

Descubrir una no conformidad en una auditoría interna no obliga por sí mismo a comunicarla a la Agencia. La excepción importante es que constituya una violación de seguridad: entonces se aplica el plazo de 72 horas del artículo 33, y el reloj cuenta desde que tienes constancia, es decir desde ahora. Lo que procede en cualquier caso es documentar el hallazgo con su fecha, aplicar medidas correctoras urgentes y, si hay impacto sobre derechos de pacientes, valorar con asesoría si toca informarles.

¿Me sirve el informe para el seguro de la clínica?

Suele ayudar, pero hay que leer la póliza concreta antes de contar con ello. Muchas coberturas de ciberriesgo incluyen requisitos de diligencia —medidas mínimas, revisiones periódicas— y una exclusión si el asegurado no puede acreditarlos en caso de siniestro. Donde sí marca diferencia es en la defensa frente a la propia aseguradora: un informe con fechas, hallazgos y plan de acción demuestra que actuaste, y eso es lo que se valora cuando llega la reclamación. Pide a tu mediador que te señale exactamente qué exige tu contrato y en qué cláusula, porque «medidas razonables» sin definir es lo que después se discute. En todo caso, la multa administrativa no la cubre ninguna póliza.

¿Puede mi delegado auditar y luego corregir él mismo lo que ha detectado?

Puede supervisar la auditoría y proponer el plan de acción, que es justamente su función. Lo que compromete su independencia es que ejecute él la corrección y después dé por bueno su propio trabajo en la siguiente revisión. Lo limpio es separar los papeles: el delegado señala y valida, otro implanta. Si por tamaño del centro no hay forma de separarlos, al menos que la auditoría del año siguiente la firme un tercero distinto, y que quede constancia de por qué se hizo así.

¿Qué diferencia hay entre una auditoría y una evaluación de impacto?

Miran en direcciones opuestas. La evaluación de impacto es prospectiva: analiza un tratamiento concreto antes de ponerlo en marcha, para decidir si el riesgo es asumible y con qué medidas. La auditoría es retrospectiva y transversal: comprueba cómo está funcionando el conjunto del centro respecto a lo que ya debería estar cumpliendo. El error habitual es hacer una cuando toca la otra: implantar un portal de pacientes sin evaluación previa, o sustituir la auditoría anual por las evaluaciones puntuales que se hicieron durante el año, que no cubren lo que ya estaba en marcha. Un centro maduro hace evaluación de impacto cada vez que incorpora algo nuevo que lo requiere, y auditoría una vez al año sobre todo lo demás.

¿Vale una auditoría hecha con una plantilla descargada de internet?

La metodología es libre: lo que se exige es que la auditoría sea real y esté documentada. Una plantilla es un buen punto de partida y ahorra estructurar el trabajo. Lo que no vale es rellenarla sin comprobar nada, porque el contraste se hace enseguida: basta cruzar lo que dice el informe con los registros internos y con lo que cuenta el personal para ver que nadie verificó. Y un informe que da por conforme lo que no lo está deja al centro peor que no tener informe.

¿Tienes dudas antes de decidir? Hablamos.

Respuesta en menos de 2 horas en horario laboral. Te atiende el equipo que conoce el producto.

Más sobre RGPD y cumplimiento en clínicas sanitarias

Referencias

Última actualización: agosto de 2026.