Actualizado: julio 2026 · 4 min

Compliance en red de salud multi-país

Salud multi-país Compliance multi-latam (MX+CO)

Tamaño: 2200

❓ ¿Cómo reducir del 89% al 8% los dispositivos sin control en una red de salud?

Una red de salud multi-país con 2200 empleados redujo del 89% al 8% los dispositivos sin control de acceso alineado a política mediante Judy Compliance, DeviceTotal y SEQRITE MDM, logrando cerrar la auditoría regulatoria sin hallazgos críticos.

Antes

89% de dispositivos sin control de acceso alineado a política

Después

8% de excepciones documentadas, con owner y plazo

Una red de salud privada con operaciones multi-país (México y Colombia), 2200 empleados y cuatro sedes hospitalarias enfrentaba una presión regulatoria creciente. La expansión acelerada de sus servicios de telemedicina y la incorporación de dispositivos médicos conectados a la red corporativa generaron un punto ciego en su postura de seguridad. Una auditoría interna preliminar reveló que el 89 por ciento de los dispositivos en la red no contaban con un control de acceso alineado a las políticas de la organización. Esto incluía desde estaciones de trabajo en recepción hasta tablets médicas en piso.

El problema no era la falta de voluntad del equipo de TI, sino la ausencia de visibilidad unificada. Cada sede operaba con herramientas de inventario distintas, lo que imposibilitaba generar un reporte consolidado para el comité de riesgo. La amenaza de multas por incumplimiento de la Ley Federal de Protección de Datos en México y la Ley 1581 en Colombia era un riesgo operativo tangible que requería una solución inmediata y medible.

El diagnóstico que hicimos con el equipo

La sesión inicial con el director de TI y el oficial de cumplimiento no se centró en vender software. Dedicamos dos horas a mapear el flujo real de los dispositivos. Identificamos tres hallazgos críticos. Primero, el inventario actual dependía de hojas de cálculo actualizadas manualmente, con un desfase promedio de cuatro meses. Segundo, las políticas de acceso se aplicaban de forma inconsistente entre las sedes de México y Colombia. Tercero, no existía un proceso formal para gestionar las excepciones cuando un dispositivo médico requería acceso especial por razones clínicas.

Presentamos estos hallazgos al comité de riesgo con datos crudos de su propio ambiente. En My IT Channel no vendemos productos. Sugerimos las tecnologías del portafolio que mejor encajan con el contexto operativo de cada organización. En este caso, la necesidad era visibilidad, control y trazabilidad, no solo más software de seguridad.

La arquitectura sugerida

La primera acción fue implementar Judy Compliance como el motor central de gobierno y gestión de políticas. Esta herramienta permitió definir reglas de acceso uniformes para ambas jurisdicciones, adaptándose a los requisitos específicos de cada ley de protección de datos. La segunda medida consistió en desplegar DeviceTotal para obtener inteligencia en tiempo real sobre cada endpoint conectado a la red, eliminando la dependencia de inventarios manuales y proporcionando un mapa de activos vivo.

La tercera tecnología sugerida fue SEQRITE MDM para gestionar de forma segura las tablets y dispositivos móviles utilizados en piso. Esto permitió aplicar perfiles de configuración remota, asegurando que cualquier dispositivo fuera de la política fuera aislado automáticamente de la red clínica hasta su regularización. La integración entre estas tres herramientas creó un ciclo continuo de detección, aplicación de política y reporte para auditoría.

El resultado a los ocho meses

El indicador principal de éxito fue la reducción de dispositivos fuera de política. El porcentaje bajó del 89 por ciento inicial al 8 por ciento. Este 8 por ciento restante no representa un fallo del sistema, sino excepciones documentadas formalmente, con un propietario asignado y un plazo de regularización definido. La visibilidad pasó de ser un estimado mensual a un dashboard en tiempo real accesible para la gerencia.

La auditoría regulatoria del segundo semestre se cerró sin hallazgos críticos relacionados con el control de acceso. El equipo de TI recuperó aproximadamente 15 horas semanales que antes dedicaban a la conciliación manual de inventarios, reasignando ese tiempo a proyectos de mejora de la infraestructura clínica. El costo operativo del programa se mantuvo dentro del presupuesto aprobado, gracias a la consolidación de licencias y la eliminación de herramientas redundantes.

Lo que aprendimos y lo que no sugerimos

La lección más valiosa fue que la tecnología por sí sola no resuelve problemas de gobernanza. El éxito del proyecto dependió de que el comité de riesgo definiera claramente qué constituía una excepción válida antes de implementar cualquier herramienta. Sin ese acuerdo previo, la automatización hubiera generado bloqueos clínicos inaceptables.

También hay decisiones que el cliente tomó basándose en nuestro asesoramiento y que definieron el alcance. No se sugirió reemplazar todo el parque de dispositivos existentes, ya que la mayoría era perfectamente funcional y el costo no se justificaba. No se implementó un sistema de control de acceso biométrico en todas las sedes, porque la infraestructura de red en algunas ubicaciones rurales no lo soportaba de manera estable. En My IT Channel sugerimos tecnologías, pero la viabilidad operativa siempre la valida el cliente.

Cada caso es distinto. Este fue el de esta red de salud en México y Colombia. El tuyo probablemente tenga otras variables. Si quieres conversarlo, puedes hablar con un especialista por 30 minutos sin obligación. [fluentform id="7"]


¿Un caso similar al tuyo?

Cuéntanos tu contexto en 30 minutos. En My IT Channel no vendemos productos: sugerimos las tecnologías del portafolio que mejor encajan con tu caso.

Hablar con un especialista →
Ernesto Espitia

Escrito por Ernesto Espitia

General Manager de My IT Channel. Más de 30 años liderando la distribución especializada de ciberseguridad en LATAM, Iberia y Estados Unidos. Autor y editor del newsletter Tips de Ciberseguridad con 26.000+ suscriptores en LinkedIn.