Hola. Ya has situado las funciones básicas de IANUS, SIGAP y FIDES/Expedient-e, y has aplicado la regla de acceso legítimo: finalidad concreta, perfil autorizado y datos mínimos necesarios. Ahora toca convertir ese criterio en una rutina operativa.
Una sesión segura no consiste únicamente en escribir una contraseña. Comprende todo el ciclo de trabajo: entrar con una identidad personal, impedir que otras personas vean la pantalla, manejar correctamente cualquier documento o copia de información y cerrar el acceso al terminar. En un entorno sanitario, cada una de esas acciones protege datos personales especialmente sensibles y permite que la actividad quede vinculada a quien realmente la realizó.
En esta lección trabajarás un protocolo aplicable a una simulación de IANUS, SIGAP o FIDES/Expedient-e. Aunque aún no dispongas de un entorno real del SERGAS, el objetivo es que la secuencia se convierta en un hábito profesional.
Seguridad de sesión: una responsabilidad continua
La autenticación identifica a la persona que entra; la protección de pantalla evita exposiciones involuntarias; el tratamiento seguro de documentos controla las copias y los destinatarios; y el cierre de sesión finaliza el acceso cuando ya no es necesario.
Las recomendaciones institucionales de la Xunta y de la Agencia Española de Protección de Datos coinciden en varios principios prácticos: utilizar herramientas corporativas, evitar sesiones abiertas innecesarias, no compartir claves, no dejar el equipo accesible y no crear copias locales o informales de datos de pacientes.
Recomendaciones de ciberseguridad - Xunta de Galicia
Lee estas recomendaciones institucionales de la Xunta de Galicia para relacionar la seguridad técnica con decisiones cotidianas: dónde se trabaja, cuánto tiempo permanece abierta una conexión, cómo se almacenan documentos y qué hacer ante un posible correo fraudulento.
En la lista numerada de recomendaciones, lee los puntos 1 a 10. Presta especial atención a los puntos 2, 3, 6, 8, 9 y 10: herramientas corporativas, tiempo de conexión, protección del equipo, almacenamiento, correos sospechosos y comunicación de incidencias. Localiza la recomendación sobre proteccion del equipo, la referencia a los repositorios corporativos y el cierre sobre el CAU de referencia. Aunque el texto se plantea para teletrabajo, sus principios se trasladan al puesto presencial: usar los medios autorizados y no mantener accesos ni copias más tiempo del necesario.
Guía para profesionales del sector sanitario
Esta guía de la Agencia Española de Protección de Datos concreta medidas de seguridad en el ámbito sanitario y enumera comportamientos que deben evitarse. Te ayudará a entender que una mala práctica de sesión puede producir una brecha de confidencialidad incluso sin revelar deliberadamente información.
En el PDF, busca el apartado identificado como “E) Medidas básicas de seguridad en el uso de dispositivos informáticos”. Lee el pasaje sobre medidas de seguridad y, en particular, el párrafo que comienza “A la vista de lo anterior...”, hasta antes de la pregunta sobre redes sociales y comunicaciones con pacientes. Detente en las conductas a evitar y continúa leyendo el resto de ese mismo párrafo: relaciona cada conducta con una posible situación de mostrador, despacho, atención telefónica o puesto compartido.
La guía de la AEPD también recuerda que el acceso injustificado a una historia clínica puede generar responsabilidades aunque la información no se llegue a divulgar. Por eso, la seguridad no empieza cuando hay una sospecha de ataque informático: empieza con gestos ordinarios, como no utilizar la sesión de otra persona o no abandonar una pantalla abierta.
1. Autenticación: entrar como tú, no como “alguien con acceso”
La autenticación es el proceso por el que el sistema verifica quién solicita el acceso. En la práctica, puede consistir en usuario y contraseña, tarjeta profesional, certificado, un segundo factor u otro mecanismo corporativo. El método concreto depende de la aplicación y de la configuración del puesto; la regla no cambia: la identidad de acceso es individual, personal e intransferible.
Esto permite que los registros de actividad tengan sentido. Si una consulta, modificación o trámite queda asociado a tu credencial, debe haber sido realizado realmente por ti y dentro de tus funciones.
Rutina de autenticación
Antes de iniciar sesión:
- Comprueba que estás en el equipo, red, aplicación o acceso remoto corporativo autorizado.
- Asegúrate de que no hay personas ajenas observando la pantalla o el teclado.
- Inicia sesión con tus propias credenciales.
- Introduce solo los factores de autenticación que el sistema corporativo solicite.
- Si aparece una página, correo o aviso inesperado que pide usuario o contraseña, no introduzcas datos por impulso. Verifica el canal y, si existe duda, comunícala por la vía establecida.
Nunca son conductas correctas:
- Prestar la contraseña o pedir la de un compañero “solo un momento”.
- Dejar anotada una clave en un papel visible, una libreta compartida o junto al monitor.
- Usar la sesión que otro profesional dejó abierta.
- Permitir que el navegador recuerde credenciales en un equipo compartido, salvo que exista una instrucción corporativa expresa.
- Entrar mediante enlaces dudosos recibidos por correo o mensajería.
La urgencia de una gestión no transforma una práctica insegura en aceptable. Si la persona responsable de una tarea no puede identificarse correctamente o el sistema no funciona, corresponde utilizar el procedimiento de incidencia o derivación, no buscar un atajo con credenciales ajenas.
La siguiente imagen muestra una pantalla de modificación de datos de usuario con campos de correo, teléfono, fax y cambio de clave. Es una ilustración de interfaz, no una reproducción ni una guía del acceso actual a los sistemas del SERGAS. Sirve para recordar que una clave se cambia desde los canales habilitados y que el campo “clave anterior” exige conocer la credencial propia, no la de otra persona.

2. Proteger la pantalla: controlar quién puede ver los datos
Una pantalla con una cita, un teléfono, un documento profesional o cualquier información de una historia clínica ya es información expuesta. No hace falta imprimirla ni enviarla para que exista un riesgo de confidencialidad.
La medida inmediata cuando te separas del puesto es bloquear la pantalla. Esto debe hacerse incluso si la ausencia será breve: atender a una persona que se acerca, acompañar a alguien, buscar documentación, responder a una llamada lejos del escritorio o hablar con un compañero.
Conviene diferenciar dos acciones que a menudo se confunden:
| Acción | Cuándo procede | Qué consigue | Qué no sustituye |
|---|---|---|---|
| Bloquear pantalla | Interrupción breve durante una tarea que vas a retomar | Evita que otra persona vea o use la sesión abierta | El cierre de sesión al terminar |
| Cerrar sesión | Fin de tarea, cambio de usuario, pausa larga o final de jornada | Finaliza el acceso a la aplicación o al entorno corporativo | La protección física del equipo y documentos |
| Apagar o reiniciar | Según procedimiento técnico o al final del uso del equipo | Interrumpe el equipo y la sesión | La comprobación previa de que se han cerrado aplicaciones y retirado documentos |
Bloquear no equivale a cerrar sesión. Si sales definitivamente de IANUS, SIGAP, FIDES o Expedient-e, debes cerrar la sesión de la aplicación; si además utilizas escritorio remoto o conexión corporativa, finaliza también ese acceso siguiendo las instrucciones del puesto.
Protección visual y física
La seguridad de pantalla no depende solo de una combinación de teclas. También exige controlar el espacio:
- Orienta el monitor para que no sea visible desde una zona de espera o paso.
- Evita leer en voz alta datos que aparezcan en la pantalla si hay terceros cerca.
- No mantengas abiertas varias fichas “por si acaso”; conserva solo la pantalla necesaria para la gestión actual.
- Antes de atender otra cuestión, bloquea la pantalla o cierra las ventanas que ya no sean necesarias.
- Si detectas un equipo abierto con la sesión de otra persona, no aproveches ese acceso ni explores su contenido. Apártate de la información expuesta y comunica la situación conforme al protocolo del centro.
La protección visual aplica igual a una consulta administrativa sencilla y a una historia clínica. Que un dato parezca poco sensible, como un teléfono o una fecha de cita, no autoriza a mostrarlo a quien no tiene derecho a conocerlo.
3. Documentos: cada copia necesita una razón y un destino autorizado
Un documento no deja de ser confidencial porque haya salido de la pantalla. Un PDF descargado, una impresión, un correo electrónico, una fotografía o una nota manuscrita pueden contener datos personales y requieren control.
La regla práctica es sencilla:
No crees, conserves, imprimas ni envíes una copia si no es necesaria para una gestión autorizada y si no puedes protegerla durante todo su recorrido.
En una simulación, utiliza solo datos ficticios. No copies datos reales de pacientes, profesionales o compañeros a apuntes personales, capturas de pantalla, documentos propios o plataformas externas.
Cuatro formatos, cuatro precauciones
| Soporte o situación | Conducta segura | Conducta insegura |
|---|---|---|
| Información en pantalla | Consultar únicamente lo necesario y bloquear al apartarse | Dejar la ficha abierta o mostrarla a una persona no autorizada |
| Documento electrónico | Usar repositorios y herramientas corporativas autorizadas | Guardar copias en escritorio personal, correo privado o nube no autorizada |
| Impresión en papel | Imprimir solo si el procedimiento lo exige, recogerla de inmediato y custodiarla | Dejarla en impresora, mesa, bandeja o papelera ordinaria |
| Envío o comunicación | Verificar destinatario, canal autorizado y contenido mínimo necesario | Enviar a dirección equivocada, usar mensajería personal o adjuntar más información de la necesaria |
El principio de datos mínimos que estudiaste en la lección anterior sigue vigente. Por ejemplo, si una persona necesita un justificante administrativo de cita y el procedimiento permite emitirlo, el documento debe contener los datos imprescindibles para esa finalidad, no información clínica que no corresponda.
También debes separar dos operaciones distintas:
- Consultar un documento porque es necesario para una tarea.
- Descargar, imprimir o reenviar ese documento.
La segunda operación genera una copia adicional y exige una justificación específica. Que puedas visualizar un archivo no significa automáticamente que debas exportarlo, imprimirlo o remitirlo.
Cuando se recibe un correo o archivo inesperado
Las recomendaciones de la Xunta insisten en no abrir adjuntos ni pulsar enlaces de mensajes sospechosos, y en no introducir credenciales en páginas de legitimidad dudosa. En un puesto administrativo, conviene frenar especialmente ante mensajes que:
- Presionan para actuar de inmediato.
- Solicitan contraseña, código de acceso o datos personales.
- Llegan desde una dirección extraña aunque el nombre aparente ser conocido.
- Incluyen errores de redacción, enlaces acortados o adjuntos inesperados.
- Piden usar un canal externo a las herramientas corporativas.
La respuesta prudente no es investigar abriendo el archivo. Es conservar la calma, no interactuar con el contenido y comunicar la incidencia al canal de soporte o al CAU de referencia.
4. Cierre de sesión: terminar de verdad
El cierre correcto impide que la siguiente persona que use el equipo continúe trabajando bajo tu identidad. También reduce el riesgo de que una sesión quede disponible durante una ausencia, al final de la jornada o en un puesto de uso compartido.
Al concluir una gestión, sigue esta secuencia:
- Finaliza la actuación administrativa. Comprueba que la cita, consulta, documento o trámite ha quedado realizado conforme al procedimiento aplicable.
- Cierra las pantallas y documentos innecesarios. No mantengas fichas, documentos descargados o resultados de búsqueda abiertos sin motivo.
- Guarda solo en el repositorio autorizado. Si se ha generado documentación necesaria, verifica que queda en el lugar corporativo previsto, no en una carpeta personal improvisada.
- Retira y custodia el papel. Recoge inmediatamente cualquier impresión y aplica el sistema de archivo o destrucción confidencial previsto.
- Cierra sesión en la aplicación. No basta con cerrar la ventana del navegador si la sesión continúa activa.
- Finaliza conexiones adicionales. Si trabajabas por escritorio remoto o conexión corporativa, desconéctate según las instrucciones del puesto.
- Bloquea el equipo si permanece encendido y vas a alejarte.
Un error frecuente es pensar: “He terminado porque ya no estoy usando la pantalla”. Desde la perspectiva de seguridad, la tarea solo termina cuando el acceso ha quedado cerrado o protegido y no hay documentos expuestos.
Recorrido completo en una simulación
Imagina que, en una simulación de SIGAP, debes comprobar una cita ficticia para informar de su fecha y hora. El protocolo sería el siguiente:
- Preparas el puesto: pantalla orientada correctamente, sin documentos ajenos visibles y sin terceros observando.
- Accedes desde el entorno simulado autorizado con tu identidad de prueba asignada. Nunca con una credencial de otro participante.
- Localizas únicamente la cita ficticia necesaria para la gestión. No exploras otros episodios, usuarios o datos.
- Si una interrupción te obliga a levantarte, bloqueas la pantalla antes de apartarte.
- Si el supuesto exige emitir un justificante simulado, compruebas qué datos incluye, evitas copias innecesarias y lo guardas solo donde indique la actividad.
- Al terminar, cierras el documento, sales de la simulación y bloqueas o apagas el equipo según corresponda.
Observa que esta secuencia no añade burocracia inútil. Evita tres problemas frecuentes: que alguien actúe con una identidad ajena, que un tercero vea información por accidente y que un documento termine fuera del circuito autorizado.
Protocolo breve para memorizar
Puedes resumir la rutina en cuatro verbos:
| Momento | Acción esencial | Pregunta de control |
|---|---|---|
| Entrar | Autenticarte con credenciales propias y canal corporativo | “¿Estoy entrando con mi identidad y en el entorno autorizado?” |
| Trabajar | Consultar solo lo necesario y bloquear al interrumpir | “¿La pantalla está protegida de miradas o usos ajenos?” |
| Gestionar documentos | Usar copias, destinatarios y repositorios autorizados | “¿Este documento es necesario y está bajo control?” |
| Salir | Cerrar documentos, aplicación y conexiones; retirar papel | “¿He terminado realmente la sesión?” |
Ideas clave
Un protocolo seguro de sesión protege tanto a las personas usuarias como al propio profesional. Sus elementos son inseparables:
- La autenticación se realiza siempre con credenciales personales e intransferibles.
- Una pantalla debe bloquearse en cualquier ausencia, por breve que sea.
- Los documentos se consultan, copian, imprimen y envían solo cuando existe una necesidad profesional y un canal autorizado.
- Los datos no deben quedarse en repositorios personales, correos privados, impresoras o escritorios sin protección.
- El final de una tarea exige cerrar la sesión de la aplicación y, cuando proceda, la conexión corporativa o remota.
- Ante un correo sospechoso, una sesión ajena abierta o una incidencia de seguridad, no se improvisa: se utiliza el canal de comunicación establecido, como el CAU de referencia.
Con este protocolo queda cerrado el módulo de acceso seguro. En la siguiente lección empezarás el trabajo administrativo en IANUS: seleccionar correctamente al paciente mediante identificadores y detectar homónimos o discrepancias antes de consultar cualquier información.
Can't find a good explanation? Sign up and we'll make it for you
Sign up