Comprender el recorrido de sus imágenes médicas en la web y su seguridad

Usted se somete a una resonancia magnética o un escáner en un gabinete de radiología. Unas horas más tarde, su médico de cabecera consulta las imágenes desde su computadora, a veces a cientos de kilómetros. Entre estos dos momentos, sus imágenes médicas atraviesan varias capas técnicas, cada una con sus propias reglas de protección. Comprender este trayecto ayuda a medir los desafíos de seguridad que rodean sus datos de salud.

Lo que sucede entre la máquina de examen y la pantalla del médico

El recorrido comienza desde la adquisición de la imagen. Un escáner, una resonancia magnética o un aparato de radiografía producen un archivo en formato DICOM. Este archivo no solo contiene la imagen: también incluye su información personal (nombre, fecha de nacimiento, identificador de paciente, fecha del examen).

Este archivo se envía a un servidor llamado PACS (sistema de archivo y transmisión de imágenes). El PACS almacena, clasifica y redistribuye las imágenes a los profesionales de salud autorizados. Cuando su médico abre su expediente en su computadora, interroga a este servidor, que le devuelve las imágenes a través de un protocolo seguro.

¿Ha notado que su radiólogo a veces le entrega un enlace web en lugar de un CD? Esto se debe a que cada vez más establecimientos utilizan portales en línea. La imagen transita entonces por una red cifrada antes de llegar a su navegador o al de su médico. Un artículo que detalla el recorrido web.irld.net en Santé Net describe precisamente las etapas técnicas de esta cadena de transmisión.

Formato DICOM y datos personales incluidos en sus imágenes

¿Por qué el formato DICOM merece su atención? Porque mezcla imagen e información personal en un mismo contenedor. En la práctica, un archivo DICOM contiene dos bloques distintos.

  • Los datos de píxeles, es decir, la imagen misma (la sección de su rodilla, la radiografía de sus pulmones).
  • Un encabezado de metadatos que almacena su nombre, su identificador de paciente, el nombre del médico prescriptor y notas clínicas.
  • Información técnica sobre la máquina utilizada (modelo, parámetros de adquisición, grosor de corte).

Cada archivo DICOM es, por lo tanto, un expediente médico en miniatura. Si alguien accede al archivo, obtiene tanto la imagen como la identidad del paciente. Esta particularidad explica por qué la protección de estos archivos está sujeta a exigencias regulatorias estrictas, incluyendo el RGPD en Europa.

Técnico en seguridad informática explicando la arquitectura de almacenamiento seguro de imágenes médicas en línea en un centro de datos

Alojamiento de datos de salud y obligaciones regulatorias en Francia

En Francia, almacenar o transmitir imágenes médicas en la web no puede hacerse en cualquier servidor. El proveedor de alojamiento debe tener una certificación HDS (Alojamiento de Datos de Salud), otorgada tras una auditoría de conformidad sobre la seguridad física de las instalaciones, el cifrado de datos y la gestión de accesos.

El RGPD impone, por su parte, que los pacientes sean informados sobre el tratamiento de sus datos y puedan ejercer sus derechos (acceso, rectificación, eliminación). Para un gabinete de radiología, esto significa que cada transferencia de imagen a un portal web o a un colega debe respetar un marco preciso.

El programa Ségur y el proyecto DRIM-M

El Ségur de la salud digital ha acelerado la actualización de los software de radiología (los RIS). En este marco, el proyecto DRIM-M tiene como objetivo crear una red nacional de intercambio de imágenes médicas, a través de dispositivos llamados DRIMbox. El objetivo es permitir que un médico acceda a las imágenes de un paciente realizadas en otro establecimiento, sin que las imágenes transiten por canales no seguros.

Este sistema cambia la lógica habitual: en lugar de enviar el archivo, se otorga un acceso temporal y rastreado al médico destinatario. La imagen permanece en el servidor certificado de origen.

Ciberataques dirigidos a los sistemas de imagen médica

Los centros de radiología no están a salvo de ataques informáticos. El European Repository of Cyber Incidents (EuRepoC) ha registrado 351 ciberataques significativos contra establecimientos de salud en Europa entre 2022 y 2025, incluyendo ataques que perturbaron directamente los software de radiología y los servidores PACS.

Más de un tercio de estos incidentes provocaron interrupciones de varios días, incluso semanas, de los sistemas operativos. Concretamente, esto significa exámenes inaccesibles, diagnósticos retrasados y cuidados desorganizados.

Tres vulnerabilidades explotadas por los atacantes

  • Los archivos DICOM mismos pueden servir como vector. Un archivo malicioso, construido para parecerse a una imagen legítima, puede explotar una vulnerabilidad en el software de visualización y ejecutar código en la computadora del médico.
  • Los servidores PACS expuestos en internet sin protección suficiente permiten que un atacante acceda a miles de imágenes y a los datos personales asociados.
  • El factor humano sigue siendo la primera puerta de entrada: un correo electrónico de phishing abierto por un miembro del personal es suficiente para comprometer toda la red de un centro de imagen.

Paciente de edad avanzada consultando su expediente de imagen médica en línea a través de un portal seguro en su computadora portátil en casa

Proteger sus imágenes médicas como paciente

No tiene control sobre la infraestructura técnica de su radiólogo. Sin embargo, puede adoptar algunos hábitos concretos.

Verifique que el portal en línea donde consulta sus resultados utilice una conexión cifrada (la dirección comienza con “https”). Si recibe un enlace por correo electrónico, asegúrese de que provenga realmente del establecimiento antes de hacer clic. Nunca transmita sus imágenes por mensajería clásica no cifrada: un simple correo puede ser interceptado.

También puede ejercer sus derechos bajo el RGPD preguntando a su radiólogo qué medidas de seguridad se aplican al almacenamiento de sus imágenes, y si el proveedor de alojamiento está debidamente certificado HDS. Este derecho a la información forma parte del marco regulatorio francés.

La cadena de transmisión de sus imágenes médicas se basa en estándares técnicos sólidos, desde el formato DICOM hasta los servidores certificados HDS. Las vulnerabilidades existen principalmente en las intersecciones: cuando un archivo cambia de manos, cuando un servidor está mal configurado, cuando un usuario hace clic demasiado rápido. La vigilancia técnica de los profesionales y la vigilancia diaria de los pacientes forman las dos caras de una misma protección.

Comprender el recorrido de sus imágenes médicas en la web y su seguridad