EN ISO 27799:2026: la nueva norma europea de seguridad de la información sanitaria, explicada por auditores con experiencia real en el sector salud

en-iso-27799-2026

La seguridad de la información en sanidad ya tiene nueva referencia europea. La EN ISO 27799:2026, que sustituye a la edición de 2016, debe estar adoptada por los organismos nacionales de normalización a más tardar en julio de 2026, con retirada de las normas nacionales en conflicto. En Legal Auditors llevamos años auditando sistemas de información sanitarios —incluidos los sistemas de receta médica electrónica— y en este artículo te explicamos qué exige la nueva norma y por qué afecta directamente a tu organización si tratas datos de salud.

Nuestra experiencia en el sector sanitario

En Legal & Digital Auditors somos auditores especializados en sistemas de información del sector salud. Hemos auditado sistemas de receta médica electrónica, verificando la seguridad de todo el ciclo de la prescripción y dispensación: la identificación del prescriptor y del paciente, la firma electrónica de la prescripción, la trazabilidad de la dispensación en farmacia, el control de accesos a los datos del tratamiento y la protección de la información en los intercambios entre sistemas. La receta electrónica es un caso paradigmático de lo que la nueva norma regula: información de salud de categoría especial, circulando entre múltiples organizaciones (centros sanitarios, colegios profesionales, oficinas de farmacia, aseguradoras), con requisitos estrictos de integridad, confidencialidad e identificación unívoca del paciente.

A esa experiencia se suma nuestra práctica continuada en auditoría y consultoría ISO/IEC 27001 para organizaciones del ámbito sanitario y de ciencias de la vida —incluidos laboratorios y organizaciones de investigación clínica—, la condición de auditor CISA y de perito judicial informático de nuestro socio fundador, y una línea editorial propia con libros publicados sobre ISO/IEC 27001 e ISO/IEC 42001. Conocemos la norma desde dentro: como auditores, como implantadores y como peritos que después defienden (o cuestionan) esos controles ante un tribunal.

Qué es la EN ISO 27799:2026 y a quién aplica

La EN ISO 27799:2026 (idéntica a la ISO 27799:2025, tercera edición) es la norma que adapta al sector sanitario los controles de seguridad de la información de ISO/IEC 27002:2022. Ha sido elaborada por el comité ISO/TC 215 de informática sanitaria en colaboración con CEN/TC 251, y su aprobación por CEN la convierte en norma europea de obligada adopción nacional.

Su alcance es deliberadamente amplio. Aplica a organizaciones de cualquier tipo y tamaño que presten asistencia sanitaria o custodien información personal de salud: hospitales y clínicas, pero también laboratorios, aseguradoras, mutuas, residencias, proveedores tecnológicos del sector y cualquier custodio de datos de salud. Cubre la historia clínica electrónica, los dispositivos médicos que incorporan software sanitario, el equipamiento digital auxiliar de los centros (control ambiental, gestión de edificios, seguridad física) y todos los entornos asistenciales: desde el hospital hasta la ambulancia, la unidad móvil de diagnóstico, el domicilio del paciente y la telemedicina. La información está en alcance en cualquier formato y soporte, en local o en la nube.

Cuántos controles exige la norma

La norma se estructura sobre los 93 controles de ISO/IEC 27002:2022, organizados en cuatro capítulos (organizativos, de personas, físicos y tecnológicos), todos ellos revisados bajo el prisma sanitario. Sobre esa base, su Anexo A concentra 22 controles con exigencias específicas para salud:

14 controles suplementarios, que endurecen controles ya existentes. Algunos ejemplos con impacto operativo inmediato: la información personal de salud debe clasificarse como confidencial como mínimo; los sistemas que la tratan deben exigir autenticación de al menos dos factores; las copias de seguridad y los soportes extraíbles con datos de salud deben estar cifrados; y el acceso debe gobernarse mediante una política adecuada, como el control de acceso basado en roles.

8 controles adicionales exclusivos del sector, identificados con el prefijo «HLT», que no existen en ISO/IEC 27001:2022: análisis y especificación de requisitos de seguridad, identificación unívoca del sujeto de asistencia, validación de los datos mostrados e impresos, protección de la información sanitaria públicamente disponible, comunicación de emergencia ante caída de las TIC, notificación externa de incidentes, formación de la dirección en seguridad de la información y principios de confianza cero (zero trust).

Cuatro de esos controles HLT son completamente nuevos respecto a la edición de 2016 —emergencia, notificación de incidentes, formación directiva y zero trust—, lo que convierte la transición en algo más que un trámite documental.

Seguridad de la información y seguridad del paciente: el principio rector

Hay un aspecto de esta norma que las auditorías genéricas de ISO 27001 no abordan y que, en nuestra experiencia auditando sistemas sanitarios, marca la diferencia: la interdependencia entre seguridad, seguridad del paciente y efectividad asistencial. Un control de acceso mal diseñado que impide consultar la historia clínica —o la medicación prescrita— en el punto de atención no es solo un problema de disponibilidad: es un riesgo clínico. Y un sistema demasiado rígido genera workarounds del personal asistencial que acaban comprometiendo tanto la seguridad como la asistencia. La norma exige que la seguridad del paciente se considere en la selección e implantación de cada control, y una auditoría solvente debe verificar ese equilibrio.

Cómo auditamos la conformidad con la norma

Nuestro servicio de auditoría EN ISO 27799:2026 evalúa los 93 controles base y los 22 controles sanitarios aplicando el principio comply or explain que establece la propia norma: cuando existe guía específica para sanidad y no se sigue, debe documentarse el motivo y cómo se alcanza el propósito del control por otra vía. El resultado es un informe de auditoría con evidencias, no conformidades y un plan de acción priorizado por riesgo, integrable con la Declaración de Aplicabilidad de ISO/IEC 27001 cuando la organización dispone de un SGSI o aspira a certificarlo. Para adquisiciones de sistemas sanitarios y evaluación de proveedores, extendemos la auditoría a los requisitos del Anexo D de la norma, con su mapeo a las capacidades de seguridad de dispositivos médicos (MDS2 / IEC TS 81001-2-2).

Conclusión: la referencia vigente es la de 2026

Si tu organización trata datos de salud, la pregunta ya no es si te aplica la norma, sino en qué punto estás respecto a ella. La edición de 2016 está superada, los datos de salud son categoría especial bajo el RGPD y controles como el doble factor, el cifrado de copias o la identificación unívoca del paciente son exactamente lo que un regulador —o un perito judicial— examinará tras una brecha. Un informe de auditoría independiente es la mejor evidencia de diligencia debida.

En Legal Auditors unimos lo que pocas firmas pueden ofrecer juntas: experiencia real auditando sistemas sanitarios y de receta electrónica, certificación CISA, condición de perito judicial informático y conocimiento profundo de las normas ISO de seguridad. Contacta con nosotros y te diremos, control a control, dónde está tu organización respecto a la EN ISO 27799:2026.

Contacte con nosotros en este formulario y le ayudaremos en su auditoría.

¿Quieres estar al día?

Te informamos de los cambios legales y digitales que sí te afectan. Sin spam.