seguridad

Una lista de verificación de seguridad de proveedores para laboratorios dentales que compran software

Por SmileShape
Volver al Blog

Una lista de verificación de seguridad de proveedores para laboratorios dentales que compran software

Publicado: | Última actualización:

TLDR: Pida el informe SOC 2 Type II y lea su alcance, consiga el Business Associate Agreement por escrito antes de la puesta en marcha, averigüe quién del proveedor puede ver sus archivos de caso, confirme el plazo de notificación de brechas, y establezca cómo recupera sus datos si se marcha.

Cómo usar esta lista

Envíela una vez, pronto y por escrito. Un proveedor que responde a fondo en una semana le está diciendo algo útil sobre cómo funciona. Uno que le deriva a una llamada comercial en lugar de responder también le está diciendo algo.

No necesita un equipo de seguridad para hacer esto. Las preguntas son corrientes y las respuestas son concretas o no lo son, y esa distinción es la mayor parte de la señal. Las respuestas vagas a preguntas precisas son el hallazgo.

Aproximadamente un tercio de las brechas sanitarias notificadas en 2025 se originaron en socios comerciales y no en los proveedores asistenciales, así que esta es la hora más rentable de una compra de software.

Auditorías y acuerdos

  1. ¿Tienen un informe SOC 2, y es Type I o Type II?
  2. ¿Qué periodo de observación cubre el informe, y cuándo terminó?
  3. ¿Qué Trust Services Criteria estaban en el alcance, más allá de Seguridad?
  4. ¿Se anotaron excepciones, y qué se hizo con ellas?
  5. ¿Firmarán nuestro Business Associate Agreement, o exigen el suyo, y podemos verlo antes de comprometernos?
  6. ¿Cuál es su plazo de notificación de brechas hacia nosotros, en días, y a quién se notifica?

Buena respuesta: un informe Type II bajo acuerdo de confidencialidad en unos días, un periodo de observación con fechas, una lista explícita de criterios, y un BAA enviado sin tener que insistir. Señal de parada: un sello en una página web y ningún informe, o "estamos certificados en HIPAA", que es algo que no existe.

Tratamiento de datos

  1. ¿Dónde se almacenan nuestros datos, en qué país y en qué región de nube?
  2. ¿Quiénes son sus subcontratistas y cuáles de ellos pueden acceder a los datos de clientes?
  3. ¿Los datos están cifrados en tránsito y en reposo, y quién custodia las claves?
  4. ¿Cuánto tiempo conservan los archivos de caso, y cuál es el proceso de borrado?
  5. Si nos marchamos, ¿en qué formato recuperamos nuestros datos y cuánto tarda?
  6. ¿Usan datos de clientes para desarrollar o mejorar sus modelos y, en su caso, sobre qué base y podemos negarnos?

La pregunta 12 es la que hay que hacer despacio. En un producto de IA la respuesta a "qué pasa con nuestros datos" tiene más consecuencias que en un software ordinario, y un proveedor debería poder enunciar su postura con claridad en lugar de señalar una cláusula.

Accesos y operación

  1. ¿Quién dentro de su empresa puede ver los archivos de caso de un cliente concreto, y en qué circunstancias?
  2. ¿Ese acceso se registra, y podemos ver el registro de nuestra propia cuenta?
  3. ¿Imponen autenticación multifactor a su personal y la ofrecen a nuestros usuarios?
  4. ¿Cómo gestionan la baja cuando alguien de su personal se va?
  5. ¿Cuál es su historial de disponibilidad y dónde se publica?
  6. ¿Qué pasa con nuestro trabajo en curso durante una caída del servicio?

Preguntas específicas de producto para software clínico

  1. ¿Este producto es un dispositivo médico regulado en los mercados en los que operamos, y bajo qué clasificación?
  2. ¿El software finaliza en algún momento un resultado clínico o de diseño sin que una persona cualificada lo apruebe?

La segunda pregunta es la que separa categorías de producto, y debería obtener una respuesta directa. En el caso de SmileShape la respuesta es no: tres de las cinco etapas del flujo de trabajo requieren que un técnico formado revise y apruebe antes de que el caso avance, y SmartCAD no diseña una dentadura con independencia del técnico. No es una herramienta de diagnóstico ni de planificación de tratamientos.

Si un proveedor es evasivo sobre si se exige una persona en el bucle, trátelo como un hallazgo sustantivo y no como un tecnicismo. Afecta a la exposición regulatoria, a la responsabilidad, y a lo que usted le está contando a sus consultorios remitentes.

Qué hacer con las respuestas

  • Guárdelas. Un registro escrito de lo que un proveedor afirmó en la compra vale muchísimo si algo sale mal más adelante.
  • Vuelva a preguntar cada año. Un informe SOC 2 Type II cubre una ventana que se cierra. La evidencia caduca en silencio si nadie pide la siguiente.
  • Comparta el resumen con quien le asesore en HIPAA. Leerá el BAA de forma distinta a como lo hará usted.
  • No deje que una buena respuesta en seguridad sustituya la evaluación del producto. Son preguntas distintas y las dos necesitan respuesta.

Lecturas relacionadas

Preguntas frecuentes

¿Cuál es la pregunta más importante que hacer a un proveedor de software?

Pida el informe SOC 2 Type II y lea su alcance y su periodo de observación. Es el único documento que demuestra que un auditor independiente comprobó si los controles del proveedor funcionaron de verdad a lo largo del tiempo y no solo si existían.

¿Debería un proveedor usar los datos de nuestros casos para entrenar sus modelos?

Esa es una decisión de su laboratorio y de sus consultorios remitentes, no un detalle técnico. Pregúntelo directamente, obtenga la respuesta por escrito, y averigüe si puede negarse sin perder el producto.

¿Con qué rapidez debería un proveedor notificarnos una brecha?

El plazo debería estar escrito en el Business Associate Agreement en días, con una vía de notificación nombrada. Un acuerdo que lo deja en "sin demora indebida" y nada más merece negociarse.

¿Necesitamos un equipo de seguridad para hacer diligencia sobre proveedores?

No. Las preguntas son corrientes y la señal útil es si las respuestas son concretas. Las respuestas vagas a preguntas precisas son en sí mismas el hallazgo.

Fuentes

  1. AICPA, SOC 2 (System and Organization Controls) reporting framework
  2. HHS, Business Associate Contracts under the HIPAA Privacy Rule
  3. HIPAA Journal, 2025 Healthcare Data Breach Report (analysis of the HHS OCR breach portal)
Seguir leyendo

Ideas relacionadas

Ver todas las publicaciones
Siguiente paso

¿Listo para Transformar Su Laboratorio?

Vea cómo la plataforma asistida por IA de SmileShape puede optimizar su flujo de trabajo de diseño dental.