CASO DE ESTUDIO - ÁGORA SALUD
Curso ISO/IEC 27001 Foundation
Introducción
Este caso de estudio fue diseñado como un recurso didáctico para acompañar el curso ISO 27001 Fundamentos. Su objetivo es ayudar a los estudiantes a visualizar cómo se aplica ISO 27001 en un entorno realista, conectando cada concepto de la norma con ejemplos prácticos que podrían darse en la vida real.
La organización protagonista, Ágora Salud, es completamente ficticia. Sin embargo, los desafíos que enfrenta, las decisiones que debe tomar y las tensiones que experimenta están basados en situaciones que viven organizaciones reales del sector salud en Colombia y México.
A diferencia de otros casos de estudio que ilustran conceptos ya resueltos, este caso funciona como material de trabajo: contiene información sobre la empresa, su tecnología, su gente y sus problemas, pero no etiqueta ni clasifica esa información. Es el estudiante quien, aplicando el conocimiento de cada módulo del curso, debe extraer, analizar y construir los entregables del SGSI a partir de lo que el caso describe.
Sobre Ágora Salud
Ágora Salud es una empresa mediana del sector salud digital, fundada en Bogotá en 2013. Desarrolla y opera soluciones tecnológicas para clínicas, hospitales y aseguradoras de salud en Colombia y México. Su producto principal, ÁgoraCare, es una plataforma digital de gestión clínica que usan actualmente 47 instituciones de salud en los dos países, con una base activa de aproximadamente 280.000 pacientes registrados.
La empresa cuenta con 210 empleados en Colombia y 35 contratistas distribuidos entre los dos países. Su sede principal está en Bogotá, en el edificio Ágora Empresarial, donde operan los equipos de desarrollo de producto, infraestructura, soporte y administración. El equipo comercial y de implementación en México trabaja de forma remota, con acceso a los sistemas centrales a través de conexiones cifradas.
Los ingresos de Ágora Salud provienen principalmente de dos fuentes: licencias anuales de uso de ÁgoraCare, que representan el 74% de los ingresos, y servicios de implementación y consultoría para la puesta en marcha de la plataforma en nuevas instituciones, que representan el 26% restante. La empresa facturó COP $18.400 millones en el último año fiscal y proyecta un crecimiento del 22% para el año siguiente, impulsado principalmente por la expansión en México y por nuevos contratos con instituciones de salud de alta complejidad en Colombia.
Clientes y sectores
Los clientes de Ágora Salud son instituciones prestadoras de servicios de salud (IPS), clínicas privadas y aseguradoras. Aproximadamente el 60% de sus clientes son instituciones de mediana y alta complejidad que atienden pacientes con enfermedades crónicas como diabetes, hipertensión, insuficiencia renal y enfermedades cardiovasculares. Esto implica que ÁgoraCare procesa y almacena datos clínicos de alta sensibilidad: historias médicas completas, diagnósticos, resultados de laboratorio, medicamentos, imágenes diagnósticas y registros de teleconsulta.
Cuatro de los clientes de Ágora Salud son entidades que contratan con el Estado colombiano para la prestación de servicios de salud, lo que somete a la empresa a obligaciones adicionales de seguridad y cumplimiento en el marco de esos contratos. Los clientes en México operan bajo la regulación sanitaria federal, que también impone requisitos específicos sobre el manejo de datos clínicos.
Plataforma ÁgoraCare
ÁgoraCare es una plataforma web y móvil de gestión clínica. Fue desarrollada inicialmente entre 2013 y 2016 y ha evolucionado de forma incremental desde entonces. En los últimos dos años, Ágora Salud ha iniciado una migración parcial de la plataforma hacia servicios en la nube, aunque varios módulos del sistema central aún corren sobre la infraestructura propia en Bogotá.
Funcionalidades principales
La plataforma cubre los siguientes procesos clínicos y administrativos en las instituciones cliente:
-
Gestión de historias clínicas electrónicas: creación, consulta y actualización de registros de pacientes.
-
Agendamiento de citas: programación, confirmación y seguimiento de consultas médicas presenciales y virtuales.
-
Teleconsulta: módulo de videollamada integrado para consultas remotas entre médicos y pacientes.
-
Seguimiento de tratamientos crónicos: registro y monitoreo de parámetros clínicos para pacientes con enfermedades de larga duración.
-
Alertas clínicas: notificaciones automáticas a médicos tratantes cuando los parámetros de un paciente superan umbrales establecidos.
-
Reportes y analítica: generación de informes para directivos clínicos y autoridades sanitarias.
-
Facturación: gestión de la facturación de servicios a aseguradoras.
Infraestructura tecnológica
ÁgoraCare opera sobre una infraestructura mixta que combina servidores propios y servicios en la nube de Amazon Web Services (AWS). Esta combinación es resultado de la migración en curso: los módulos más nuevos corren en AWS, mientras que los módulos más antiguos aún dependen de la infraestructura física del data center de Bogotá.
Data center en Bogotá
En la sede de Bogotá, Ágora Salud opera una sala de servidores propia con los siguientes componentes principales:
-
Seis servidores físicos: tres de producción (base de datos principal, aplicación central y servicios de integración), dos de desarrollo y pruebas, y uno dedicado a respaldos locales.
-
Red local segmentada en VLANs: separación entre la red de producción, la red corporativa, la red de desarrollo y la red de gestión.
-
Dos enlaces de Internet con proveedores distintos, configurados con balanceo de carga y failover automático.
-
Sistema de alimentación ininterrumpida (UPS) con autonomía de cuatro horas y planta eléctrica de respaldo.
-
Control de acceso físico a la sala de servidores mediante tarjeta de proximidad, con registro de ingresos.
Infraestructura en AWS
Los módulos más recientes de ÁgoraCare, incluyendo el módulo de seguimiento de tratamientos crónicos y el de teleconsulta, corren sobre servicios de AWS en la región us-east-1. La arquitectura cloud incluye:
-
Servidores virtuales para los servicios de aplicación, con capacidad de escalado según demanda.
-
Base de datos en la nube para los datos del módulo de seguimiento crónico, con cifrado en reposo habilitado.
-
Almacenamiento S3 para imágenes diagnósticas y documentos adjuntos a historias clínicas, con políticas de acceso por bucket.
-
Servicio de distribución de contenido para la entrega de la interfaz web a usuarios en Colombia y México.
-
Red virtual privada en la nube con segmentación entre ambientes de producción y desarrollo, y controles de acceso a nivel de red.
-
CloudTrail habilitado para auditoría de acciones sobre la infraestructura cloud. Los logs se almacenan en S3 con retención de 90 días.
Conectividad y acceso remoto
Los médicos y personal clínico de las instituciones cliente acceden a ÁgoraCare a través de un navegador web o la aplicación móvil, previa autenticación con usuario y contraseña. No existe autenticación de múltiple factor habilitada de forma generalizada: solo está activa para los administradores del sistema y para los usuarios que acceden desde fuera de las redes de las instituciones cliente.
Los empleados de Ágora Salud que trabajan de forma remota se conectan a los sistemas internos a través de una VPN corporativa. El equipo comercial en México accede a herramientas de gestión y comunicación (correo, repositorios de documentos, sistema de tickets) sin VPN, usando servicios en la nube con autenticación estándar.
Integración con sistemas externos
ÁgoraCare se integra con sistemas externos de varias instituciones cliente, incluyendo laboratorios clínicos que envían resultados de exámenes de forma automática, aseguradoras que consultan el sistema para autorización de procedimientos, y equipos de monitoreo de signos vitales en algunas UCI. Estas integraciones se realizan mediante protocolos estándar de intercambio de datos. La documentación de estas integraciones es parcial: algunas fueron implementadas hace varios años y no tienen documentación técnica actualizada.
Dispositivos de usuarios internos
Ágora Salud tiene 198 equipos de cómputo corporativos (laptops y desktops), 42 smartphones corporativos y 15 tabletas asignadas al equipo de soporte en campo. Los equipos tienen antivirus instalado y se gestionan a través de un sistema de gestión de dispositivos (MDM) para los móviles. No existe una política formal de gestión de parches: las actualizaciones de sistema operativo y aplicaciones se realizan de forma reactiva, cuando los usuarios las aplican manualmente o cuando el equipo de infraestructura las empuja de forma ad hoc.
Organización interna
Ágora Salud está organizada en cinco gerencias que reportan directamente al CEO. Cada gerencia tiene entre 20 y 55 personas bajo su responsabilidad. No existe una estructura de comités formales de gobernanza, aunque en la práctica hay reuniones periódicas de coordinación entre gerentes.
Alta Dirección
Nombre | Rol/Cargo | Descripción |
|---|---|---|
Valentina Ríos | Gerente de Innovación Clínica | Médica de formación, lleva cinco años en Ágora Salud. Define las funcionalidades clínicas del producto y tiene contacto directo con los usuarios finales. Entiende mejor que nadie el valor y la sensibilidad de los datos que procesa la plataforma. |
Carolina Mejía | Gerente Legal y de Cumplimiento | Abogada especializada en derecho digital y privacidad de datos. Fue quien alertó formalmente sobre el riesgo legal tras el incidente. Conoce en detalle las obligaciones regulatorias de la empresa. |
Andrés Peña | CIO/Director de Tecnología | Seis años en la empresa. Conoce cada capa del sistema. Ha priorizado históricamente la disponibilidad sobre la seguridad. Entiende que el SGSI es necesario, aunque siente que añade carga a su operación. |
Mariana Ospina | CISO | Contratada hace cuatro semanas para liderar el SGSI. Viene del sector financiero, tiene certificación ISO 27001 Lead Implementer. Reporta directamente al CEO. |
Ricardo Lozano | CEO/Gerente General | Fundador de la empresa. Visión comercial fuerte, conocimiento técnico limitado. Entiende el riesgo de negocio mejor que nadie. |
Nombre | Rol/cargo | Descripción |
|---|---|---|
Sergio Montoya | Administrador de Infraestructura de TI | Ocho años en la empresa. Gestiona los servidores, las redes y los respaldos. Conoce la infraestructura de memoria pero nunca ha documentado formalmente los procedimientos. |
Natalia Herrera | Arquitecta de Soluciones Cloud | Dos años en la empresa, liderando la migración a AWS. Conoce bien los controles de seguridad disponibles en la nube y es la persona más cercana a una visión moderna de la seguridad en el equipo técnico. |
Paula Ruiz | Analista Clínica | Trabaja en el equipo de Innovación Clínica. Conoce en detalle los flujos de datos clínicos dentro de la plataforma: cómo se crean, quién los usa, cómo se comparten. Es la fuente de conocimiento más precisa sobre los datos que hay que proteger. |
Entorno regulatorio
Por el tipo de datos que procesa y los países donde opera, Ágora Salud está sujeta a un conjunto de obligaciones legales y regulatorias que condicionan directamente la forma en que debe gestionar la información. Carolina Mejía, la Gerente Legal, ha identificado las siguientes obligaciones vigentes:
Colombia
-
Ley 1581 de 2012 (Protección de Datos Personales): establece los principios y las obligaciones para el tratamiento de datos personales. Para Ágora Salud es especialmente relevante porque los datos clínicos de pacientes son datos sensibles, categoría que tiene protecciones reforzadas bajo esta ley. La empresa actúa como operador de datos en nombre de las instituciones cliente, que son los responsables del tratamiento.
-
Resolución 866 de 2021 del Ministerio de Salud y el MinTIC: reglamenta el conjunto de datos clínicos relevantes para la interoperabilidad de la historia clínica electrónica en Colombia. Aplica directamente a ÁgoraCare como sistema de gestión de historia clínica, e impone requisitos de seguridad, disponibilidad, integridad y confidencialidad de la información.
México
-
Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP): obliga a proteger los datos personales, incluyendo los de salud, con medidas de seguridad administrativas, físicas y técnicas.
-
NOM-024-SSA3-2012: norma oficial mexicana que regula los sistemas de información en salud, incluyendo requisitos de confidencialidad, integridad y disponibilidad de la información clínica.
Obligaciones contractuales
Más allá de las obligaciones legales, varios contratos con clientes incluyen cláusulas específicas de seguridad de la información. Cuatro contratos con instituciones que prestan servicios al Estado colombiano exigen expresamente que Ágora Salud cuente con certificación ISO 27001 o un sistema equivalente documentado. Tres contratos con clientes en México hacen referencia a estándares de seguridad de la información como requisito de cumplimiento. El plazo para acreditar el cumplimiento de estas cláusulas vence en 18 meses.
Presiones del negocio
Ágora Salud enfrenta una convergencia de presiones externas e internas que hacen que la implementación del SGSI sea, a la vez, urgente y estratégica.
La licitación del MinSalud
En los próximos seis meses, el Ministerio de Salud de Colombia abrirá una licitación para la implementación de un sistema nacional de historia clínica electrónica interoperable. Se estima que el contrato tiene un valor de COP $12.000 millones y una duración de cinco años. El pliego preliminar, al que Ágora Salud tuvo acceso, incluye como requisito habilitante la certificación ISO 27001 vigente o, en su defecto, la presentación de un plan de implementación aprobado por la alta dirección con cronograma y compromisos formales. Ricardo Lozano considera este contrato como la mayor oportunidad de crecimiento en la historia de la empresa.
La presión de los clientes existentes
En los últimos doce meses, al menos siete clientes han enviado cuestionarios de seguridad a Ágora Salud como parte de sus procesos de renovación de contratos. Estos cuestionarios incluyen preguntas sobre políticas de seguridad, gestión de accesos, cifrado de datos, planes de continuidad y gestión de incidentes. En tres casos, los clientes han expresado explícitamente que la ausencia de una certificación de seguridad reconocida podría afectar la decisión de renovación.
La competencia
Dos competidores directos de Ágora Salud en el mercado colombiano obtuvieron la certificación ISO 27001 en el último año y la están usando activamente como argumento comercial. En al menos dos procesos de selección en los que Ágora Salud participó durante el último semestre, los competidores certificados resultaron favorecidos. El equipo comercial ha reportado que la falta de certificación está comenzando a afectar la competitividad en licitaciones de alta complejidad.
La expansión internacional
La estrategia de crecimiento en México requiere que Ágora Salud pueda demostrar cumplimiento con los marcos de seguridad y privacidad de datos vigentes en ese país. Tres prospectos grandes han condicionado la firma de contrato a la presentación de evidencia de un SGSI formal.
Situación actual de seguridad
Ágora Salud no ha ignorado la seguridad. A lo largo de los años ha implementado controles técnicos que funcionan razonablemente bien. Sin embargo, esos controles fueron adoptados de forma reactiva, sin un marco sistemático, sin documentación formal y sin una evaluación de riesgos que los justifique. Lo que tiene la empresa hoy es un conjunto de prácticas de seguridad dispersas, no un sistema de gestión.
Mariana Ospina, en su primer mes en la empresa, realizó un recorrido informal por el estado de la seguridad. Esto es lo que encontró:
Lo que funciona
-
El data center tiene control de acceso físico con tarjeta de proximidad y registro de ingresos. La sala de servidores está separada del resto de la oficina y tiene aire acondicionado dedicado y sistema contra incendios.
-
Los servidores de producción tienen antivirus actualizado y firewall perimetral activo. Las reglas del firewall fueron configuradas hace tres años y no han sido revisadas desde entonces.
-
Los respaldos de la base de datos principal se ejecutan diariamente a las 2:00 a.m. y se almacenan en una unidad externa dentro del mismo data center. Adicionalmente, Sergio envía semanalmente una copia cifrada a un servidor en AWS S3.
-
La infraestructura en la nube tiene controles de acceso configurados y registro de actividad habilitado. Natalia implementó el cifrado en reposo en los componentes de base de datos y almacenamiento de archivos críticos durante la migración.
-
Los empleados tienen cuentas individuales con contraseña en todos los sistemas. Las contraseñas tienen requisitos mínimos de complejidad en los sistemas más nuevos.
-
La VPN corporativa está en uso y todos los empleados remotos tienen instrucciones de usarla para acceder a recursos internos.
Lo que no funciona o no existe
-
No existe un inventario formal de activos de información. Sergio tiene una hoja de cálculo no oficial con los servidores, pero no cubre software, datos ni servicios en la nube.
-
No hay una política de seguridad de la información documentada ni aprobada por la dirección. Existen algunas instrucciones informales sobre contraseñas y uso del correo, pero no están formalizadas.
-
No existe un proceso de gestión de riesgos. Nunca se ha realizado una evaluación formal de los riesgos de seguridad de la información.
-
La gestión de accesos es inconsistente. Cuando un empleado deja la empresa, sus accesos no siempre se revocan de forma oportuna. Mariana identificó tres cuentas activas de exempleados en el sistema de tickets.
-
No existe un proceso formal de gestión de incidentes. Cuando ocurren incidentes de seguridad, se resuelven de forma ad hoc sin registro ni análisis posterior.
-
La gestión de parches es reactiva. No hay un proceso regular de actualización de sistemas operativos y aplicaciones.
-
No hay un plan de continuidad del negocio ni un plan de recuperación ante desastres documentado. Si el data center fallara, la recuperación dependería del conocimiento de Sergio y de los respaldos existentes.
-
La concienciación en seguridad es inexistente. Nunca se ha realizado una capacitación formal en seguridad de la información para los empleados.
-
Las integraciones con laboratorios y aseguradoras no tienen documentación técnica actualizada. No está claro qué datos se transfieren, bajo qué mecanismos de seguridad y con qué frecuencia.
-
Los contratos con proveedores de servicios de tecnología no incluyen cláusulas de seguridad de la información. El contrato con AWS es estándar, sin acuerdos específicos sobre protección de datos de pacientes.
El incidente
El 14 de marzo de 2025, a las 7:23 a.m., el equipo de soporte de una clínica cliente en Bogotá reportó a la mesa de ayuda de Ágora Salud que varios médicos estaban recibiendo mensajes de texto con información clínica de pacientes que no les correspondía. Los mensajes incluían nombres completos, diagnósticos y resultados de laboratorio de pacientes de otras instituciones.
Sergio escaló el reporte al CIO en los primeros veinte minutos. Andrés convocó a Natalia y al equipo de soporte a una llamada de emergencia. Lo que encontraron en las siguientes horas reveló un problema más serio de lo que parecía inicialmente.
Un proceso automatizado del módulo de alertas clínicas tenía un error de configuración que había estado activo durante al menos 11 días. El error causaba que, bajo ciertas condiciones relacionadas con el tipo de patología registrada, las notificaciones de alerta de un paciente se enrutaran al grupo de médicos equivocado (específicamente, a los médicos de otra institución que compartía el mismo código de especialidad clínica en la tabla de configuración). El error había afectado a 847 pacientes de tres instituciones cliente diferentes.
Las alertas enviadas incorrectamente incluían: nombre completo del paciente, número de identificación, diagnóstico principal, valores de parámetros clínicos (glicemia, presión arterial, frecuencia cardíaca), nombre del médico tratante e institución de origen. Toda esa información había llegado a dispositivos móviles de médicos que no tenían ninguna relación con esos pacientes ni con esas instituciones.
A las 11:00 a.m. del mismo día, el equipo técnico había corregido el error de configuración y detenido el envío de nuevas alertas incorrectas. Sin embargo, las notificaciones ya enviadas no podían recuperarse de los dispositivos de los destinatarios.
A las 3:00 p.m., Carolina Mejía convocó una reunión de crisis con Ricardo Lozano, Andrés Peña y Valentina Ríos. Le informó que la situación configuraba una posible violación de datos personales sensibles bajo la Ley 1581 de 2012, que la empresa tenía la obligación legal de notificar a la Superintendencia de Industria y Comercio en un plazo perentorio, y que los pacientes afectados también tenían derecho a ser notificados. También advirtió que dos de las tres instituciones afectadas tenían cláusulas contractuales de seguridad que podrían activarse como causal de penalización.
Al día siguiente, uno de los médicos que recibió las alertas incorrectas publicó una queja en redes sociales mencionando que había recibido información clínica de pacientes que no eran suyos a través de la plataforma de su institución. Aunque el médico no mencionó explícitamente a Ágora Salud, el nombre de la aplicación era visible en la captura de pantalla que acompañaba la publicación. La publicación fue compartida 340 veces en las primeras cuatro horas.
Impacto del incidente
-
847 pacientes con datos clínicos sensibles expuestos a destinatarios no autorizados.
-
3 instituciones cliente afectadas, 2 de ellas con cláusulas contractuales activables.
-
Notificación obligatoria a la SIC y a los titulares de los datos.
-
Crisis de reputación en redes sociales con exposición pública del nombre de la plataforma.
Costo estimado de gestión del incidente (legal, comunicaciones, soporte a clientes): COP $320 millones.
La decisión
El 28 de marzo de 2025, dos semanas después del incidente, Ricardo Lozano convocó a la junta directiva a una sesión extraordinaria. La presentación que abrió la reunión no comenzó con estadísticas técnicas sino con una pregunta: ¿cuánto le costaría a Ágora Salud un incidente como el de marzo, pero con datos de diez mil pacientes en lugar de 847?
Carolina Mejía presentó el análisis legal: el régimen sancionatorio de la Ley 1581 de 2012 permitía multas de hasta 2.000 salarios mínimos por violaciones graves, sin perjuicio de las penalizaciones contractuales y las posibles demandas civiles. Andrés Peña presentó el análisis técnico: el error que causó el incidente no era el único punto de vulnerabilidad en el sistema; había al menos ocho situaciones similares identificadas en el recorrido rápido que hizo el equipo después del incidente. Mariana Ospina, que llevaba menos de un mes en la empresa, presentó una hoja de ruta preliminar para implementar un SGSI basado en ISO 27001.
La junta aprobó por unanimidad iniciar el proceso de implementación del SGSI con el objetivo de obtener la certificación ISO 27001 en un plazo de 18 meses. La decisión incluyó la asignación de un presupuesto inicial de COP $480 millones para la primera fase, la designación de Mariana Ospina como responsable oficial del SGSI con autoridad y recursos para liderar el proceso, y la recomendación de conformar de un Comité de Seguridad de la Información presidido por Ricardo Lozano.
Al salir de la reunión, Ricardo Lozano envió un correo a toda la organización. El mensaje era breve: Ágora Salud iba a implementar un sistema de gestión de la seguridad de la información. No era una iniciativa del área de tecnología, era una decisión de negocio. Y la responsabilidad era de todos.
Tres días después, Ricardo convocó una segunda reunión, esta vez de trabajo. Antes del encuentro, le había pedido a Mariana, Carolina y Andrés que le compartieran un resumen de sus hallazgos para llegar con el panorama completo. A la reunión también fue invitado el consultor externo que Mariana había contratado para acompañar el proceso.
Ricardo abrió la sesión confirmando la decisión de la junta: el presupuesto, la designación de Mariana como responsable oficial del SGSI con reporte directo a él, y la recomendación de conformar un Comité de Seguridad de la Información. Repasó brevemente lo que cada uno le había compartido (el análisis legal de Carolina, los hallazgos técnicos de Andrés y la hoja de ruta preliminar de Mariana) y cerró la reunión con un encargo directo al consultor: redactar la política de seguridad de la información de Ágora Salud y proponer la estructura del Comité SGSI, tomando como base todo lo discutido.
Estado al inicio del proyecto SGSI
Ágora Salud inicia el proyecto del SGSI con las siguientes condiciones:
-
Compromiso formal de la alta dirección y presupuesto aprobado.
-
CISO designada con experiencia en ISO 27001 y reporte directo al CEO.
-
Controles técnicos parciales existentes, sin marco de gestión formal.
-
Contexto regulatorio claro y obligaciones contractuales con plazo definido.
Urgencia real: la licitación del MinSalud y los contratos en riesgo dan al proyecto un horizonte de 18 meses.
