OP.EXP.5 Gestión de Cambios - Procedimiento Formal ENS
Documentos de referencia
Normativa ENS
- Real Decreto 311/2022, Anexo II, OP.EXP.5
- CCN-STIC 804: Guía de implantación del ENS
- CCN-STIC 821: Normas de seguridad en el ENS
Estándares internacionales
- ISO/IEC 27000
- 27002:2013 - 12.1.2 Gestión de cambios
- 27002:2013 - 14.2.2 Procedimientos de control de cambios
- 27031:2011 - ICT readiness for business continuity
- ISO/IEC 20000-1:2018 - Service management system
- ITIL v4 - Change Management
Dispositivos médicos
- ISO 14971:2019 - Risk management for medical devices
- IEC 62304:2006 - Medical device software lifecycle
- MDR Art. 120 - Notificación de cambios sustanciales
- FDA 21 CFR 814.39 - Suplementos PMA para cambios
Otras referencias
- NIST SP 800-53 rev4: CM-4, CM-5, SI-2, SI-7
- SANS CIS Critical Security Controls v6.1
Propósito
Establecer un procedimiento formal y estructurado para la gestión de todos los cambios en los sistemas de información de Legit Health, garantizando:
- Cumplimiento con categoría MEDIA del ENS como PROVEEDOR de servicios sanitarios
- Control de cambios en dispositivo médico Clase IIa
- Trazabilidad completa y documentación adecuada
- Minimización de riesgos e impacto en la disponibilidad
- Validación clínica cuando sea requerida
Alcance
Este procedimiento aplica a todos los cambios en:
- Infraestructura tecnológica y cloud (AWS)
- Software del dispositivo médico y algoritmos de IA
- Configuraciones de seguridad ENS
- Arquitectura de red y comunicaciones
- Procesos y procedimientos del SGS
- Integraciones con sistemas externos
- Datos y modelos de aprendizaje automático
Guía de implantación ENS
El procedimiento para cambiar componentes del sistema requiere:
- Aprobación del responsable según matriz de autorización
- Documentación completa del cambio (RFC)
- Pruebas de seguridad en entorno no productivo
- Retención de versión previa (mínimo 30 días)
- Copias de seguridad de componentes (actual y anterior)
- Actualización del inventario de activos
- Actualización de procedimientos operativos
- Actualización del plan de continuidad
Clasificación de cambios
Matriz de clasificación ENS y dispositivo médico
Categorización MEDIA ENS
Como sistema de categoría MEDIA y PROVEEDOR (no prestador directo), aplicamos controles proporcionales sin sobre-ingeniería. Los tiempos de respuesta y niveles de aprobación reflejan nuestro rol de apoyo al servicio sanitario.
Clasificación de Cambios según ENS y Dispositivo Médico:
Tipo 1: EMERGENCIA
- Descripción: Cambios críticos para resolver incidentes activos
- Impacto ENS: Restauración inmediata de seguridad/disponibilidad
- Impacto Clínico: Riesgo para seguridad del paciente
- Tiempo de Respuesta: < 4 horas
- Aprobación Mínima: CISO o delegado 24/7; CMO (si afecta diagnóstico)
- CAB Requerido: No
- Documentación: Posterior en 24h
- Validación Clínica: Post-implementación si aplica
- Ejemplos:
- Vulnerabilidad crítica explotada (CVSS >9)
- Fallo diagnóstico con riesgo para paciente
- Brecha de datos de salud activa
- Caída total del servicio
Tipo 2: MAYOR
- Descripción: Cambios con impacto significativo
- Impacto ENS: Modificación de controles de seguridad
- Impacto Clínico: Afecta funcionalidad diagnóstica
- Tiempo de Respuesta: 48-72 horas
- Aprobación Requerida: CAB completo, CISO, CMO (Chief Medical Officer), QA/RA Manager
- CAB Requerido: Sí
- Documentación: Completa previa con análisis de impacto
- Validación Clínica: Requerida pre-implementación
- Notificación Regulatoria: Si modifica intended use
- Ejemplos:
- Actualización algoritmo IA diagnóstico
- Cambio arquitectura de seguridad
- Nueva integración clínica (HL7/FHIR)
- Migración de infraestructura crítica
- Cambio en umbrales de decisión clínica
Tipo 3: NORMAL
- Descripción: Cambios planificados de impacto moderado
- Impacto ENS: Sin afectación a categorización
- Impacto Clínico: Sin impacto directo en diagnóstico
- Tiempo de Respuesta: 5-10 días
- Aprobación Requerida: CAB estándar, Product Owner, Responsable ENS
- CAB Requerido: Sí
- Documentación: Estándar con RFC
- Validación Clínica: Testing de regresión
- Ejemplos:
- Actualizaciones de software no crítico
- Mejoras UX/UI
- Optimizaciones de rendimiento
- Nuevas features secundarias
Tipo 4: MENOR
- Descripción: Cambios de bajo impacto
- Impacto ENS: Mínimo o nulo
- Impacto Clínico: Ninguno
- Tiempo de Respuesta: Según sprint
- Aprobación Requerida: Team Lead; notificación al CAB
- CAB Requerido: No
- Documentación: Simplificada
- Ejemplos:
- Correcciones de documentación
- Ajustes cosméticos
- Scripts de mantenimiento
- Actualizaciones de dependencias menores
Tipo 5: ESTÁNDAR
- Descripción: Cambios pre-aprobados
- Impacto ENS: Controlado y conocido
- Impacto Clínico: Ninguno
- Tiempo de Respuesta: Automático/programado
- Aprobación Requerida: Pre-aprobado anualmente
- CAB Requerido: No
- Documentación: Registro automático
- Ejemplos:
- Renovación de certificados SSL
- Rotación de logs
- Backups programados
- Limpieza de datos temporales