Sector Farmacéutico y Sanitario

Control y gestión de los certificados digitales en empresas de salud y farma

ciberataques semanales sufre el sector sanitario español, un 47% más que el año anterior.

de las organizaciones sanitarias españolas ya ha sufrido al menos una brecha de datos.

puede costar un solo ciberataque a una organización sanitaria, más posibles sanciones RGPD de hasta 20M€.

Algunos de nuestros clientes en Farma e Salud

cabecera-software-administrar-certificados-digitales-despachos-redtrust

Centralización de certificados digitales en empresas de salud y farma

El sector sanitario y farmacéutico en España se ha digitalizado muy rápido en la última década, impulsado por la historia clínica electrónica, la receta electrónica, la telemedicina y un ecosistema fuertemente regulado por la AEMPS, el Ministerio de Sanidad, el RGPD y la LOPDGDD. 

La falta de una gestión controlada de los certificados digitales en hospitales, clínicas, aseguradoras sanitarias, laboratorios e industria farmacéutica puede exponer a las empresas a riesgos como indisponibilidad de sistemas, caducidad de certificados críticos e incidentes de seguridad. Esto puede derivar en impactos operativos, sanciones regulatorias, pérdidas económicas y daños reputacionales significativos. 

Marco normativo que afecta al certificado digital en el sector salud y farmacéutico

eIDAS (Reglamento UE 910/2014) y Ley 6/2020. Es la norma que da validez jurídica al propio certificado digital, a la firma electrónica cualificada y al sello electrónico. Toda gestión de certificados en el sector, desde la receta electrónica hasta la firma de un informe clínico, se apoya en este marco. 

EudraLex Volumen 4, Anexo 11 (GMP). Específico de la industria farmacéutica: exige firma electrónica avanzada o autenticación de doble factor, y trazabilidad de auditoría en los sistemas informatizados de fabricación. Aplica a laboratorios y fabricantes, no solo a hospitales o clínicas. 

RGPD y LOPDGDD. Los datos de salud son una categoría especial de datos personales con requisitos de protección reforzados; un certificado mal gestionado que exponga historiales clínicos o resultados de laboratorio implica un riesgo directo de sanción bajo esta normativa. 

Directiva NIS2 (UE 2022/2555). Incluye explícitamente a la sanidad entre los sectores esenciales sujetos a obligaciones de ciberseguridad (gestión de riesgos, notificación de incidentes, autenticación robusta). Su transposición en España está pendiente, el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad se aprobó en enero de 2025 y aún no ha completado su tramitación, pero conviene anticiparse: los requisitos ya afectarán a hospitales, laboratorios y proveedores sanitarios críticos en cuanto entre en vigor. 

Esquema Nacional de Seguridad (ENS) (Real Decreto 311/2022). De cumplimiento obligatorio para hospitales públicos y organismos del Sistema Nacional de Salud. Regula, entre otras cosas, la gestión segura de la identidad digital y los certificados dentro de la Administración sanitaria. 

AEMPS y Ministerio de Sanidad. Supervisan el cumplimiento sectorial y son la autoridad ante la que debe demostrarse conformidad en procedimientos como el Certificado de Producto Farmacéutico o la trazabilidad de medicamentos. 

¿Para qué usan las empresas de salud y farmacéuticas los certificados digitales? 

Trámites con la AEMPS (Sede Electrónica, CIMA, Certificado de Producto Farmacéutico (CPP) 

Receta electrónica (firmada con certificado digital FNMT o DNIe) 

Facturación y obligaciones fiscales (Sede Electrónica de la Agencia Tributaria, SII, Facturae) 

Sede Electrónica de Aduanas (importación de insumos y medicamentos) 

Trazabilidad de medicamentos: Sistema Europeo de Verificación de Medicamentos (SEVeM) 

Historia Clínica Digital del Sistema Nacional de Salud (HCDSNS) 

¿Cuáles son los riesgos de la falta de gestión de certificados en el sector salud? 

⇒ Uso descentralizado y falta de visibilidad. Certificados instalados en equipos de usuarios sin gestión centralizada aumentan el riesgo de accesos indebidos e impiden saber quién los usa y para qué. 

⇒ Caducidad de certificados sin control. Una gestión manual dificulta el seguimiento continuo de las fechas de validez, lo que puede provocar caducidades inadvertidas. En sanidad, la indisponibilidad no solo genera pérdidas económicas: también afecta a la atención al paciente. 

⇒ Almacenamiento inseguro de certificados digitales. Mantenerlos sin protección adecuada aumenta las brechas de seguridad y expone datos sensibles de pacientes y de las propias farmacéuticas. 

⇒ Dificultad de trazabilidad e incumplimiento normativo. Sin controles ni registros de uso, resulta complejo investigar incidentes que afecten a datos sensibles de pacientes o demostrar cumplimiento ante el marco normativo aplicable al sector: eIDAS/Ley 6/2020, RGPD/LOPDGDD, el ENS en organismos públicos, la futura NIS2, y el Anexo 11 de EudraLex en el caso de fabricantes farmacéuticos. 

¿Cómo puede ayudar Redtrust a las empresas del sector salud y farmacéutico? 

almacenamiento-seguro-certificados-digitales-transporte-redtrust

Gestión centralizada 

Todas las áreas de la empresa u hospital pueden acceder a los certificados digitales de forma segura y controlada, sin necesidad de compartir archivos ni instalarlos localmente en cada puesto de trabajo. 

cifrado-documentos-certificado-digital-sector-transporte-redtrust

Monitorización y creación de políticas de uso 

Es posible determinar quién tiene permiso para acceder a cada certificado y con qué finalidad, además de supervisar los usos en tiempo real. 

alertas-caducidad-certificado-digital-sector-transporte-redtrust

Control del ciclo de vida de los certificados 

La plataforma supervisa todo el ciclo de vida de los certificados, incluidos los plazos de validez, con alertas preventivas que evitan caducidades inesperadas e interrupciones en operaciones críticas. 

La implantación de Redtrust nos permitió asegurar la custodia de nuestros certificados, que dejaron de estar almacenados en dispositivos como pendrives o en equipos de trabajo. Además, supuso una mejora clave en el control: a través de la consola de administración contamos con visibilidad continua sobre los certificados y sobre quién, cuándo, dónde y para qué se utilizan, lo que se traduce en una mayor tranquilidad operativa. Para el grupo, más que un proyecto tecnológico, el despliegue de la solución se concibió como un proyecto de gobernanza.

 

Iria Heredero

Head of Global Tax, ASISA

Publicaciones de interés para el sector salud-farmacéutico 

ITUser

La gestión de la identidad digital, un reto estructural en la Administración Pública

Un estudio de Redtrust reveló que el 88% de la actividad de la Administración Pública depende del certificado digital, y que un 47% de los organismos aún lo gestiona manualmente, una brecha de gobernanza que se traslada directamente a hospitales y servicios de salud públicos.

firmar-documento-pdf-con-certificado-digital-redtrust

TI INSIDE

Diez riesgos que afectan a la identidad digital de las empresas

Entre los diez riesgos de identidad digital que Redtrust identifica en las empresas destacan las caducidades no controladas, la falta de registros de auditoría y la sobrecarga operativa de TI, factores con especial impacto en sanidad, donde la indisponibilidad afecta directamente a la atención al paciente.