Volver al inicio

Seguridad de la plataforma

Cifrado, control de acceso y auditoría verificables — no es marketing. La información clínica de tus pacientes se trata con el mismo rigor que los datos bancarios.

Cifrado AES-256-GCM (estándar bancario)
Auditoría completa de cada acción con IP y marca de tiempo
Archivos verificados por contenido.
Contraseñas irreversibles.
Monitoreo 24/7.

Arquitectura técnica de seguridad

Cada capa de la plataforma está diseñada para proteger la información clínica de tus pacientes.

Cifrado de PHI a nivel de campo

Diagnósticos, notas e historia clínica se cifran con AES-256-GCM antes de guardarse, con IV único por campo y etiqueta de autenticación anti-manipulación. La llave nunca toca la base de datos.

Revocación instantánea de sesiones

Al cerrar sesión, el token se registra en una lista negra en Redis: cualquier uso posterior es rechazado en tiempo real, aunque no haya expirado.

Límite de intentos de acceso

El login está limitado a 5 intentos por minuto por IP, bloqueando automáticamente ataques de fuerza bruta y diccionario.

Control de acceso por roles (RBAC)

Médico, Admin Clínica, Médico-Admin, Asistente, Paciente y Super Admin — cada endpoint valida el rol antes de responder.

Aislamiento total por clínica

El clinicaId se extrae del JWT firmado, nunca del cuerpo de la petición: ningún usuario accede a datos de otra clínica, ni manipulando la solicitud.

Auditoría completa y trazable

Cada acción registra usuario, tipo, registro afectado, IP y marca de tiempo exacta — consultable por clínica desde el panel de Super Admin.

Validación de archivos por contenido real

Se leen los bytes reales del archivo para verificar su formato — bloquea archivos maliciosos renombrados con otra extensión.

Archivos aislados por clínica en S3

Cada archivo vive bajo la ruta de su clínica; las URLs de descarga son firmadas y expiran en 15 minutos.

Contraseñas con hash bcrypt

Las contraseñas nunca se almacenan en texto plano — bcrypt las hace irrecuperables incluso ante una brecha de base de datos.

Headers de seguridad HTTP (Helmet)

Content-Security-Policy, HSTS, X-Frame-Options y más, configurados para bloquear clickjacking e inyección de contenido.

Sanitización de HTML (DOMPurify)

Todo contenido de texto libre o plantillas se limpia antes de renderizarse, previniendo ataques XSS.

Monitoreo de errores en tiempo real

Backend y frontend integrados con Sentry: cualquier excepción o degradación genera una alerta inmediata al equipo.

¿Tienes preguntas sobre seguridad o cumplimiento?

Consulta también nuestro Acuerdo DPA y el SLA. Nuestro equipo resuelve dudas técnicas antes de que decidas.

Hablar con el equipo