OP.ACC.1 Identificación
Como sistema de categoría MEDIA según el ENS, implementamos controles de identificación proporcionales a nuestro rol de PROVEEDOR de servicios de apoyo sanitario:
- Identificación única: Obligatoria para todos los usuarios
- Gestión del ciclo de vida: Procedimientos formales pero no críticos
- Auditoría: Registro completo pero con retención ajustada a categoría MEDIA
- Sin requisitos de habilitación nacional: No manejamos información clasificada
Objetivo
Establecer los procedimientos y controles para la identificación única y gestión de identidades de todos los usuarios y procesos que acceden al sistema Legit Health Plus, garantizando la trazabilidad completa de las acciones realizadas y el cumplimiento con los requisitos del ENS para categoría MEDIA, MDR y normativas de ciberseguridad para dispositivos médicos.
Alcance
Este procedimiento aplica a:
- Todos los usuarios del sistema Legit Health Plus (profesionales sanitarios, administradores IT, personal de soporte)
- Procesos y servicios automatizados que acceden al sistema
- Integraciones con sistemas externos (EHR, PACS, LIS)
- APIs y servicios web que requieren autenticación
- Entornos de producción, preproducción y desarrollo
Guía de implantación
Se debe asignar un identificador singular para cada entidad (usuario o proceso) que accede al sistema y para cada rol de cada entidad frente al sistema (administrador, usuario, etc.).
De esta manera:
- se puede saber quién recibe qué derechos de acceso,
- se puede saber quién ha hecho qué, y qué ha hecho para corregir o para perseguir.
La identificación de usuarios suele ir asociada a una "cuenta de usuario". A menudo se habla de "derechos de una cuenta" para referirse a los derechos del titular de la cuenta. Se dice que los derechos de un usuario son los de su cuenta en el sistema.
Se deben gestionar las cuentas de usuario:
- Las cuentas deben ser inhabilitadas cuando:
- el usuario deja la organización o
- cesa en la función para la cual se requería la cuenta de usuario o
- la persona que lo autorizó da orden en contra.
- Las cuentas inhabilitadas deben ser retenidas durante el período necesario para atender a las necesidades de trazabilidad de los registros de actividad asociados a una cuenta (período de retención).
- No deben existir 2 cuentas con el mismo identificador, de forma que no se puedan confundir dos usuarios ni se puedan imputar actividades a usuarios diferentes.