Directrices de contratación para la ciberseguridad de hospitales y proveedores sanitarios

Integrar la ciberseguridad en cada fase de la compra pública sanitaria

← Volver a Publicaciones
Publicado el 22 de julio de 2026Ciberseguridad de sectores críticos

Ayudan a hospitales y proveedores sanitarios a integrar objetivos de ciberseguridad en sus procesos de contratación, cubriendo todas las fases del ciclo de vida de la compra pública.

Por qué la contratación es un control de seguridad

La mayor parte del riesgo tecnológico de un hospital se decide en el momento de la compra: una vez firmado el contrato, la capacidad de exigir actualizaciones, registros de auditoría o pruebas de seguridad depende de lo que se escribió en el pliego. La contratación es, por tanto, el primer y más económico control de seguridad disponible.

Las directrices sitúan la ciberseguridad como criterio de adjudicación y no como requisito accesorio, con ponderaciones sugeridas y criterios verificables que evitan las declaraciones genéricas de cumplimiento.

Fases del ciclo de contratación

En la planificación se identifican los datos tratados, la criticidad clínica del sistema y las dependencias con la red hospitalaria. En la licitación se traducen esos elementos en requisitos técnicos: autenticación robusta, segmentación, cifrado, gestión de parches y notificación de incidentes en plazos definidos.

Durante la ejecución se exige evidencia periódica: informes de vulnerabilidades, resultados de pruebas y planes de corrección. En la retirada de servicio se regula la migración y el borrado seguro de datos, un punto habitualmente olvidado en el sector.

Dispositivos médicos y proveedores externos

Los dispositivos médicos conectados presentan ciclos de vida largos y ventanas de actualización limitadas por la certificación clínica. Las directrices proponen exigir al fabricante un compromiso explícito de soporte de seguridad, con fechas, y planes de mitigación cuando el parcheo no sea posible.

Para servicios en la nube y proveedores gestionados se recomienda incluir derechos de auditoría, localización de los datos, requisitos de subcontratación y planes de salida que eviten la dependencia de un único proveedor.

Recomendaciones

Se aconseja crear equipos mixtos de compras, TI y personal clínico, formar a los responsables de contratación en riesgo digital y reutilizar cláusulas tipo entre centros para reducir el esfuerzo administrativo.

Las autoridades sanitarias nacionales pueden acelerar la adopción publicando pliegos de referencia y centralizando la negociación con grandes proveedores.