Cargando…
Cargando…
Tu clínica ya opera sobre Microsoft 365 — y muchas veces Azure: expedientes clínicos, resultados de laboratorio, facturación a pagadores y datos de salud de pacientes viven en ese tenant. Lo que casi ninguna clínica tiene es un operador: nadie vigila qué cuentas siguen activas, desde qué equipos se abre el expediente ni cuánta evidencia quedaría tras un incidente. La Auditoría gratuita de 155 reglas de Microsoft Graph te dice exactamente dónde estás parado.
Vista previa en minutos · Solo-lectura · Reporte PDF normalmente en minutos
El problema
Enfermería, médicos que rotan, recepción, proveedores externos — personal que ya no está en la clínica con la cuenta habilitada y acceso al expediente completo. En un sector de rotación alta, cada salida sin offboarding deja una puerta que nadie revisa.
Diagnósticos, resultados de laboratorio y recetas circulan por correo y carpetas compartidas sin etiquetas de sensibilidad ni políticas de prevención de fuga. La LFPDPPP clasifica los datos de salud como datos personales sensibles — la categoría más protegida —, pero la confidencialidad depende de la prudencia de cada persona, no de la configuración del tenant.
La misma computadora abre el expediente en recepción, enfermería y consulta — a veces con una sesión que nadie cierra. Sin políticas de cumplimiento de dispositivos, cualquier equipo, personal o de la clínica, entra al tenant en las mismas condiciones.
Salud es el sector con la brecha más costosa del mundo y un objetivo recurrente de ransomware. La LFPDPPP exige medidas de seguridad y dar cuenta de las vulneraciones (Arts. 19 y 20); si hay brechas en el registro de actividad administrativa (AUD-005), para cuando la clínica descubre la brecha, el rastro de quién abrió qué expediente ya se perdió.
Qué dicen los datos
Los reportes anuales de IBM sobre costo de brechas de datos clasifican a salud como la industria más cara desde hace más de una década. El expediente clínico, la facturación a pagadores y el NOM-024 (interoperabilidad) obligan a un estándar operacional que muy pocas clínicas en México alcanzan sin infraestructura explícita.
Figuras publicadas por las fuentes citadas. No las promediamos ni las proyectamos a tu clínica; un diagnóstico puntual es lo que mide el riesgo real.
Cómo lo vemos
El Microsoft 365 + Azure de una clínica se sostiene en cuatro capas de seguridad: quién accede al tenant, desde qué dispositivos se abre el expediente, cómo se protege el correo que autoriza pagos y cómo se resguardan los datos de salud junto con su bitácora. Cuando una falla, el costo no es teórico: cuentas de ex-personal aún vivas, equipos compartidos sin política, un pago desviado por suplantación o un incidente sin rastro auditable.
¿Quién tiene cuenta activa en el tenant y llega al expediente — y quién ya no debería?
Identidad y acceso con Entra ID: MFA para todos los usuarios (IAM-001), cuentas de ex-personal deshabilitadas al salir (IAM-005), acceso al expediente por rol y no por costumbre. La Auditoría evalúa cada control; Operación deja correr los playbooks de identidad sobre Microsoft 365 con tu aprobación.
¿Desde qué equipos se abre el expediente, y cumplen una política antes de entrar?
Políticas de cumplimiento de dispositivos (MDM-002) sobre los equipos compartidos de recepción, enfermería y consultorio: cifrado, sesión que se cierra y equipo gestionado antes de tocar datos de salud. La Auditoría mide la brecha; Operación la corrige bajo aprobación.
¿El correo que autoriza pagos y facturación a pagadores está blindado contra suplantación?
Defensa contra fraude por correo (BEC): SPF, DKIM y DMARC sobre el dominio de la clínica (familia EML) para que nadie suplante a administración ni desvíe un pago a pagador. La Auditoría verifica la autenticación del correo; Operación endurece la configuración con tu aprobación.
¿Quién vio qué expediente y cuándo queda registrado, auditable y defendible?
Control de acceso por rol con Entra ID, etiquetas de sensibilidad con Microsoft Purview sobre documentos clínicos, bitácora inmutable. La respuesta ante incidente deja de ser "nadie se acuerda".
La solución
Escaneo del tenant Microsoft 365 de tu clínica: las 155 reglas de Microsoft Graph de la biblioteca de 201. Score de postura de 0 a 100 — la fotografía honesta de cómo está configurado hoy. Los 46 controles de Azure Resource Manager se suman al conectar con consentimiento de administrador.
Cada hallazgo clasificado de crítico a bajo, leído con lo que importa a una clínica: qué expone identidades, qué expone expedientes de pacientes y qué te dejaría sin evidencia ante un incidente.
Generado de forma autónoma al cerrar el escaneo. Un documento que el director médico o el administrador lee sin traducción técnica — y puede presentar al consejo o a la aseguradora.
Los hallazgos de protección de datos y bitácora se leen contra las obligaciones de la clínica como responsable bajo la LFPDPPP: medidas de seguridad (Art. 19) y notificación de vulneraciones (Art. 20). Los datos de salud son datos personales sensibles — el estándar que te exige la ley es el más alto.
Operación mantiene viva la vigilancia de las 201 reglas sobre tu tenant y entrega un memorando ejecutivo mensual: qué cambió, qué se corrigió y qué espera tu decisión.
Operación suma 188 playbooks mapeados por capacidad (21 con ejecución automática vía Microsoft Graph; el resto guiados o de solo reporte) sobre Microsoft 365 + Azure con tu aprobación. Nada se modifica en el tenant de la clínica sin que alguien lo autorice primero.
Auditoría gratis · Sin compromiso
La Auditoría gratuita escanea tu tenant con las 155 reglas de Microsoft Graph de la biblioteca de 201 y entrega score de postura 0–100, hallazgos priorizados por severidad y brief ejecutivo en PDF normalmente en minutos. OAuth de solo lectura, sin agentes, sin compromiso.
Vista previa en minutos · Solo-lectura · Reporte PDF normalmente en minutos
¿Necesitas continuidad? · Operación
Operación evalúa remediación gobernada para hallazgos elegibles, con tu aprobación y evidencia antes/después. La compra general está cerrada. Solo un piloto autorizado, vinculado al comprador y a una Auditoría completada, puede iniciar la compra por la API de resultados; los demás clientes comienzan con la Auditoría gratuita.
Ver Operación →