forumAbrir tema

Nos piden una auditoría de seguridad de la información para nuestros dispositivos médicos — ¿qué busca exactamente la auditoría?

ÖÖmer Ö***Participante
Cargo
Responsable de redes sociales
Sector
Textil
Tipo de organización
taller
Miembro desde
feb 2022
Mensaje
76
#1

Somos una empresa de tecnología médica de 18 personas en Múnich que fabrica sensores inalámbricos de monitorización de pacientes y pasarelas de datos (gateway) para unidades de hemodiálisis y clínicas de cuidados intensivos. Nuestros dispositivos tienen certificación Clase IIa dentro del MDR (Reglamento de Productos Sanitarios) y hemos pasado todas las pruebas de hardware. El mes pasado nos presentamos a una licitación de monitorización de pacientes por 350.000 EUR de un grupo hospitalario que opera en toda Alemania.

La comisión de la licitación aprobó la idoneidad médica pero entonces entró el departamento de seguridad informática del hospital y exigió una auditoría de ciberseguridad completa antes del contrato, y nos envió una lista de requisitos de 45 puntos. Nuestro equipo técnico ha intentado programar el software de forma segura internamente, pero no sabemos exactamente qué evidencias, informes de pruebas y documentos de proceso quiere ver el auditor del hospital. ¿Qué apartados se revisan con prioridad en este tipo de auditorías?

KKader B***Experto
Cargo
Responsable de redes sociales
Sector
Deportes y fitness
Tipo de organización
agencia boutique
Miembro desde
nov 2024
Mensaje
56
Más útil#2

Respuesta corta: a los auditores de seguridad del hospital no les interesa el rendimiento clínico del dispositivo, sino si supone un punto de entrada a la red del hospital y la integridad de los datos de los pacientes. Aunque tengan su certificado MDR, en la auditoría se cuestiona básicamente su modelo de amenazas, la lista de componentes de software (SBOM) su procedimiento de gestión de parches y sus capacidades de aislamiento de red local.

El primer elemento clave que deben poner sobre la mesa es un documento de Modelado de Amenazas (Threat Model) conforme a la guía MDCG 2019-16. Debe estar analizado qué puertos usa el dispositivo por el wifi o el Ethernet del hospital los algoritmos de cifrado (al menos TLS 1.3 o estándares AES actuales) y si alguien no autorizado puede acceder a la memoria conectando directamente un USB o un cable de consola a los puertos físicos.

El segundo punto crítico es la Lista de Componentes de Software (SBOM). Deben demostrar que todas las librerías de código abierto y componentes del sistema operativo embebido que usan han sido escaneados frente a vulnerabilidades conocidas (CVE). Los auditores quieren ver como compromiso por escrito en cuántos días parchearán una vulnerabilidad nueva que salga en el mercado y cómo comunicarán el aviso de seguridad al hospital (Coordinated Vulnerability Disclosure).

Por último, en el entorno hospitalario normalmente se exige gestión centralizada de usuarios (integración LDAP o RADIUS), control de acceso basado en roles y que los registros de auditoría (audit logs) puedan transferirse al sistema SIEM central de forma inalterable. Cuando presenten estos documentos y un informe reciente de pruebas de penetración, el proceso se completa rápido.

GGamze U***Participante
Cargo
Técnico de servicio
Sector
Fabricación de muebles
Tipo de organización
empresa familiar
Miembro desde
may 2024
Mensaje
255
#3

Uno de los primeros puntos de la lista será un SBOM legible por máquina en formato CycloneDX o SPDX. Si la gateway que usan incluye un kernel de Linux, deben tener sobre la mesa la versión de cada paquete de código abierto y el resultado del escaneo de CVE conocidos. Si no han dejado telnet abierto ni HTTP sin cifrar en la pasarela, ya tienen medio trabajo hecho.

ÜÜlkü K***Participante
Cargo
Miembro del consejo de administración
Sector
Agricultura
Tipo de organización
cooperativa
Miembro desde
ene 2025
Mensaje
19

Doki · Migración de infraestructura · 2025

#4

Hace dos años, en una licitación parecida, pagamos 11.500 EUR y obtuvimos de un laboratorio independiente un test de penetración del dispositivo y un informe de conformidad con el estándar hospitalario B3S. Cuando añadimos el informe al expediente de la licitación, el equipo informático del hospital dio el visto bueno directamente casi sin cuestionar la lista de 45 puntos.

GGürkan A***Participante
Cargo
Fundador de estudio
Sector
Software
Tipo de organización
cadena de tiendas
Miembro desde
jul 2024
Mensaje
139
#5

Pregunten al equipo de IT del hospital si se basan en el perfil BSI IT-Grundschutz o B3S Medizinische Versorgung. La mayoría de los hospitales no escriben su lista desde cero copian los formularios de control ya preparados de los estándares federales. Si conocen el formato del estándar, responder se vuelve mucho más fácil.

SSinan Y***Participante
Cargo
Diseñador gráfico
Sector
Servicios de TI
Tipo de organización
startup recién creada
Miembro desde
dic 2023
Mensaje
25
#6

Los equipos de informática de los hospitales normalmente no entienden la lógica interna del software médico, así q tratan el dispositivo como un servidor estándar. Pueden decirte "instalen un antivirus en el dispositivo". Tienes q explicarles con paciencia xq un antivirus tradicional no puede funcionar en dispositivos embebidos y q en su lugar usas control de integridad a nivel de hardware (Secure Boot).

AAhmet O***ParticipanteMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
142
#7

Nosotros en 2021 nos topamos con una auditoría similar en una licitación de una clínica universitaria. Nuestros dispositivos eran perfectos pero nuestro mecanismo de actualización remota de software no tenía verificación de firma criptográfica. El auditor lo descartó en un solo punto y suspendieron el contrato 5 meses hasta q montáramos la infraestructura de firma.

BBurak A***Participante
Cargo
Director de TI
Sector
Comercio electrónico
Tipo de organización
startup recién creada
Miembro desde
may 2023
Mensaje
126
#8

si no has dejado contraseñas por defecto tipo 'admin/admin' en los disposiitivos y has obligado a cambiar la contraseña en el primer acceso a la interfaz ya has pasado la primera barrera q más mira el auditor.

HHüseyin T***ParticipanteMiembro de la comunidad
Miembro desde
jun 2025
Mensaje
292
#9

Conforme al Anexo I Sección 17.2 del MDR, la seguridad de la información ya es un requisito legal básico. Presentar los documentos q vas a entregar al auditor como parte de tu expediente técnico del producto sanitario (Post-Market Surveillance y Risk Management) demostrará tu seriedad institucional.

edit: arriba escribí mal, disculpad.

BBeyza D***Participante
Cargo
Director de ventas
Sector
Comercio electrónico
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2023
Mensaje
197
#10

Los 4 documentos q debes entregar en primera instancia son estos: 1) Informe de análisis de amenazas conforme a MDCG, 2) Documento de arquitectura de red q incluya el desglose de puertos y servicios abiertos, 3) Documento de política de notificación de vulnerabilidades y distribución de parches, 4) Evidencia de arranque seguro (Secure Boot) a nivel de hardware del dispositivo.

OOkan U***ExpertoMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
286
#11

Hablaré desde el otro lado, yo estoy en el lado del proveedor. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Por supuesto, cambia si tu situación es diferente.

FFurkan K***Nuevo miembro
Cargo
Especialista en pruebas
Sector
Catering
Tipo de organización
Empresa de 120 empleados
Miembro desde
sept 2026
Mensaje
258
#12

Quisiera hacer una pregunta. Una copia de seguridad no probada no es una copia de seguridad.

Ánimo.

HHasan E***ParticipanteMiembro de la comunidad
Miembro desde
ago 2022
Mensaje
333
#13

No sabía eso.

KKemal U***VeteranoMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
1
#14

Estoy de acuerdo. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Lo dejo como nota, por si sirve.

HHilal B***Veterano
Cargo
Diseñador gráfico
Sector
Electricidad-electrónica
Tipo de organización
distribuidor regional
Miembro desde
dic 2023
Mensaje
17
#15

A nosotros nos pasó esto. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Comprobado por experiencia.

ZZeynep A***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
31
#16

En este punto no estoy de acuerdo con ustedes. La respuesta varía mucho según el sector, no hay una regla general.

Una copia de seguridad no probada no es una copia de seguridad.

KKader T***Experto
Cargo
Contable
Sector
Comercio electrónico
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jul 2023
Mensaje
219
#17

Estoy en la misma situación, por eso pregunto. la verdad lo importante no es la cifra sino en qué se basa esa cifra.

NNazlıParticipante
Cargo
Marketing local
Tipo de organización
agencia boutique
Miembro desde
ago 2024
Mensaje
126
#18

De acuerdo incluso me gustaría recalcarlo. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Si escribís el resultado aquí, también servirá de ayuda a otros.

GGizem Y***Participante
Cargo
Miembro del consejo de administración
Sector
Ganadería
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2024
Mensaje
209

Doki · Contrato de mantenimiento de servidores · 2025

#19

Yo pasé por esto déjenme contarlo. No tengáis miedo de preguntar quien no pregunta siempre paga más caro.

ZZerrin G***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
260
#20

Lo escribo para que no cometan el mismo error. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Esta es mi opinión, no lo escribo como una verdad absoluta.

Responder